Conexión Destino Microsoft Fabric

Data warehouses / lakehouses|14 min de lectura|Actualizado: 18 sept 2026

Datos requeridos

Para conectarse a Microsoft Fabric mediante API, se requieren 4 datos principales:

ElementoDescripciónUbicación
Tenant IDIdentificador único del tenant de Azure AD / Entra ID.Microsoft Entra ID → Overview
Client IDIdentificador único de la aplicación registrada en Azure AD.App Registrations → Su aplicación
Client SecretSecreto generado para el registro de la aplicación en Azure AD.App Registrations → Certificates & Secrets
Workspace IDIdentificador único del área de trabajo (workspace) de Microsoft Fabric.URL del Workspace en Fabric
lakehouse_idIdentifica el Lakehouse específicoURL del Lakehouse en Fabric

Cómo obtener el Tenant ID

  1. Inicie sesión en el portal de Microsoft Entra ID.
  2. En el menú lateral izquierdo, busque y seleccione Microsoft Entra ID.

Cargando imagen...Microsoft Entra IDMicrosoft Entra ID

  1. En el panel Overview (Información general) verá su Tenant ID.

Ejemplo:

text
Tenant ID: c25f1c67-xxxx-xxxx-xxxx-xxxxxxxxxxxx

Copie y guarde este valor.


Cómo crear un registro de aplicación (App Registration)

(Client ID + Client Secret)

Crear la aplicación

  1. En el portal de Azure, bajo Microsoft Entra ID, seleccione App registrations (Registros de aplicaciones) en el menú izquierdo.
  2. Haga clic en New registration (Nuevo registro).
  3. Complete los campos:
    • Name: Ingrese un nombre descriptivo para la aplicación (ej. crestone-onelake).
    • Supported account types: Seleccione "Accounts in this organizational directory only" (Solo cuentas de este directorio organizativo).
    • Redirect URI: Déjelo en blanco.
  4. Haga clic en Register.

Obtener el Client ID

Una vez creada la aplicación:

  1. Verá la página Overview de su aplicación.
  2. Copie el valor de Application (client) ID.

Ejemplo:

text
Application (client) ID: 59c4c6e3-xxxx-xxxx-xxxx-xxxxxxxxxxxx

Copie y guarde este valor.

Crear el Client Secret

  1. En el menú izquierdo de su aplicación, acceda a Certificates & secrets (Certificados y secretos).
  2. Haga clic en + New client secret.
  3. Configure:
    • Description: crestone-onelake-secret (o cualquier descripción descriptiva).
    • Expires: Seleccione 1 año (o el período deseado según sus políticas de seguridad).
  4. Haga clic en Add.
  5. IMPORTANTE: Copie el valor (Value) del secreto de forma inmediata.

Ejemplo:

text
Value: abc123DEF456~xxxxxxxxxxxxxxxxxxxxxxxxx
ADVERTENCIA

Este valor se muestra ÚNICAMENTE UNA VEZ. Si no lo copia ahora, deberá generar un nuevo secreto. Copie y almacene este valor en un gestor seguro de credenciales.


Configurar permisos de la aplicación

Sin estos permisos, la aplicación recibirá errores 403 (Acceso Denegado).

  1. En su aplicación, vaya a API permissions (Permisos de API en el menú izquierdo).
  2. Haga clic en + Add a permission.
  3. Busque y seleccione Azure Storage.
  4. Seleccione Delegated permissions (Permisos delegados).
  5. Marque el permiso: user_impersonation.
  6. Haga clic en Add permissions.
  7. IMPORTANTE: Haga clic en Grant admin consent for [Su organización] (Conceder consentimiento de administrador).
  8. Confirme haciendo clic en Yes.

Verificación: Los permisos deben aparecer con una marca de verificación verde (✓) en la columna Status.


Cómo obtener el Workspace ID

  1. Acceda a Microsoft Fabric: fabric.microsoft.com.
  2. Navegue a su área de trabajo (workspace, ej. "W1").

Cargando imagen...Navigate Workspace IDNavigate Workspace ID

  1. Observe la URL en la barra del navegador.

La URL tendrá este formato:

text
https://app.fabric.microsoft.com/groups/31cd18a4-xxxx-xxxx-xxxx-xxxxxxxxxxxx/...

Cargando imagen...URL FabricURL Fabric

El Workspace ID se encuentra después de /groups/:

text
Workspace ID: 31cd18a4-xxxx-xxxx-xxxx-xxxxxxxxxxxx

Copie y guarde este valor.


Cómo obtener el Lakehouse ID

  1. Dentro de su workspace en Fabric, haga clic sobre su Lakehouse.

Cargando imagen...LakehouseLakehouse

  1. Observe la URL en el navegador:
text
https://app.fabric.microsoft.com/groups/[workspace-id]/lakehouses/a1b2c3d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx

Cargando imagen...URL LakehouseURL Lakehouse

El Lakehouse ID se encuentra después de /lakehouses/:

text
Lakehouse ID: a1b2c3d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
ADVERTENCIA

No confunda el recurso Lakehouse con el Endpoint de SQL Analytics.

Diferencia entre Lakehouse y Endpoint Al crear un Lakehouse en Microsoft Fabric, se generan DOS recursos automáticamente:

Cargando imagen...Fabric ResourcesFabric Resources

LAKEHOUSE (icono de casa con ondas de agua)

  • Nombre visual: DataflowsStagingLakehouse (Lakehouse)
  • Función: Almacenamiento físico en OneLake
  • Contiene:
    • Carpeta Files/
    • Carpeta Tables/
    • Delta Lake (archivos parquet)
    • _delta_log
  • URL del tipo: .../lakehouses/[lakehouse-id]
  • Utilizado para: API REST de OneLake, lectura/escritura de archivos
  • ESTE ES EL RECURSO QUE DEBE UTILIZAR PARA LA API

Cargando imagen...Fabric APIFabric API

ENDPOINT (icono de casa con 6 ventanas)

  • Nombre visual: DataflowsStagingLakehouse (Endpoint)
  • Función: Vista SQL analítica del Lakehouse
  • Permite: Consultas SELECT en tablas Delta
  • Tipo de URL: .../mirroredwarehouses/[warehouse-id] o .../sqlendpoints/...
  • Utilizado para: Power BI, SQL Endpoints, Notebooks
  • NO SE UTILIZA PARA LA API DE ONELAKE

Verificación: La URL debe contener /lakehouses/ (NO /mirroredwarehouses/ ni /sqlendpoints/). Copie y guarde este valor.


Resumen de la configuración

Al finalizar debe contar con estos 5 valores:

ElementoEjemplo
Tenant IDc25f1c67-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Client ID59c4c6e3-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Client Secretabc123DEF456~xxxxxxxxxxxxxxxxxxxxxxxxx
Workspace ID31cd18a4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Lakehouse IDa1b2c3d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
TIP

Seguridad: Nunca comparta estos valores públicamente. Almacénelos de forma segura (gestores de contraseñas o variables de entorno).


Permisos requeridos en el Workspace

Importante: Esta configuración debe realizarla un usuario con rol de Administrador (Admin) o Miembro (Member) en el workspace.

¿Por qué es necesario? Microsoft Fabric posee DOS capas de seguridad independientes:

  1. Permisos del Workspace (quién puede visualizar y administrar los recursos)
  2. Permisos de OneLake (quién puede leer/escribir datos en el Lakehouse físico)

Ambas capas deben configurarse de manera separada.

Agregar la aplicación como miembro del Workspace

  1. Ingrese a su Workspace (ej. W1).
  2. En la esquina superior derecha, haga clic en Manage access (Administrar acceso).

Cargando imagen...Manage accessManage access

  1. Haga clic en + Add people or groups (+ Agregar personas o grupos).

Cargando imagen...Manage access addManage access add

  1. En el cuadro de búsqueda, escriba el nombre de su aplicación de Azure: crestone-onelake.

Cargando imagen...Search AppSearch App

  • También puede buscar mediante el client_id si no aparece por el nombre.
  1. Seleccione el rol apropiado:

    • Contributor (Colaborador, recomendado para lectura y escritura)
    • Admin (Administrador, si requiere gestionar el área de trabajo completa)

    Cargando imagen...Assign roleAssign role

  2. Haga clic en Add. Verificación: La aplicación crestone-onelake debe aparecer en la lista de miembros del workspace con el rol asignado.

Cargando imagen...Workspace membersWorkspace members


Configurar permisos del Lakehouse (OneLake Security)

(Seguridad de OneLake)

ADVERTENCIA

Sin estos permisos, la API devolverá errores 403 Forbidden incluso si la aplicación cuenta con acceso al Workspace.

¿Qué son los permisos de OneLake? Son permisos específicos para leer y escribir archivos en el almacenamiento físico del Lakehouse. Son independientes de los permisos del workspace.

Acceder a la configuración de seguridad de OneLake

  1. Dentro de su workspace, haga clic en el Lakehouse
    • Nombre: DataflowsStagingLakehouse (Lakehouse)
    • No lo confunda con el "Endpoint"
  2. En la esquina superior derecha, haga clic en Manage OneLake security (preview).

Crear o modificar el rol de permisos

Se abrirá la pantalla de OneLake Roles:

Cargando imagen...PermissionsPermissions

Roles de OneLake:

  • DefaultReader
  • (puede crear roles adicionales aquí)

Opción A: Crear un nuevo rol

  1. Haga clic en + New role.

Cargando imagen...New roleNew role

  1. Configure:
  • Role name: crestoneConnector (o el nombre de su preferencia)
  • Role type: Seleccione Grant
  • Data scope:
    • Seleccione All data
    • O especifique carpetas específicas si desea restringir el alcance

Opción B: Usar un rol existente Si ya existe un rol adecuado, puede modificarlo directamente.

Agregar miembros al rol

  1. Dentro del rol (crestoneConnector o el que haya creado).
  2. Haga clic en + Add members.
  3. Busque y agregue:
  • crestone-onelake (su App Registration)
  • Access type: ReadWrite
  1. Opcionalmente agregue su usuario personal:
  • Crestone (su cuenta)
  • Access type: Admin

Configuración final recomendada

MiembroRolPermisosÁmbito (Scope)
crestone-onelakecrestoneConnectorReadWriteAll data

Verificación:

  1. Haga clic en Save o Apply.
  2. Verifique que el rol aparezca con los permisos correctos.

Cargando imagen...VerificationVerification

  1. Los cambios pueden tardar de 1 a 2 minutos en propagarse.

Resumen de configuración de permisos

Al finalizar debe contar con:

  • Registro de aplicación con permisos de API en Azure (Azure Storage - user_impersonation).
  • Registro de aplicación como Contributor en el Workspace de Fabric.
  • Registro de aplicación con permisos ReadWrite en OneLake Security.
  • Su usuario con permisos de Admin en OneLake Security (opcional pero recomendado).

Si falta cualquiera de estos pasos, las solicitudes de la API fallarán con el error 403 (Forbidden).