Créez et gérez les tags gouvernés
Cette page explique comment créer et gérer des tags gouvernés sur l'ensemble de votre compte. Pour un aperçu des tags gouvernés, consultez Tags gouvernés.
Les données des tags sont stockées en texte brut et peuvent être répliquées à l’échelle mondiale. N’utilisez pas de noms de tags, de valeurs ou de descripteurs qui pourraient compromettre la sécurité de vos ressources. Par exemple, n’utilisez pas de noms de tags, de valeurs ou de descripteurs contenant des informations personnelles ou sensibles.
Exigences relatives aux clés et aux valeurs de balise
Clés de tag et valeurs de tag :
- Peut contenir jusqu'à 256 caractères.
- Prend en charge l'encodage UTF-8, y compris les caractères Unicode tels que les lettres internationales, les symboles et les emojis.
- Sont sensibles à la casse. Par exemple,
Departmentetdepartmentsont deux tags distincts. - Ne peut pas contenir les caractères suivants :
* . / < > % & ? \ =ou les caractères de contrôle (ASCII 0–31) - Ne peut pas commencer ou se terminer par un espace blanc.
Créer un tag gouverné
Pour créer un tag gouverné, vous devez disposer de l'autorisation CREATE au niveau du compte. Les administrateurs de compte et les administrateurs de Workspace disposent de CREATE par default. Les administrateurs de compte peuvent révoquer l'autorisation CREATE des administrateurs du Workspace.
- Catalog Explorer
- SQL
-
Dans votre workspace Databricks, cliquez sur
Catalogue .
-
Cliquez sur le
bouton **Gouverner**.
-
Dans le menu déroulant, cliquez sur Balises régies .
-
Cliquez sur **Créer un tag gouverné**.
-
Saisissez une clé de balise. Consultez les exigences relatives aux clés et aux valeurs de balise.
-
Si vous le souhaitez, saisissez une description pour le tag géré.
-
Éventuellement, saisissez une ou plusieurs valeurs autorisées pour la balise. Seules ces valeurs peuvent être attribuées à cette clé de tag. Consultez les exigences relatives aux clés et valeurs de balise.

-
Cliquez sur Créer .
Utilisez l'instruction CREATE GOVERNED TAG :
-- Create a key-only governed tag.
CREATE GOVERNED TAG isPii;
-- Create a governed tag with allowed values.
CREATE GOVERNED TAG sensitivity_level VALUES ('low', 'medium', 'high');
-- Create a governed tag with a description and allowed values.
CREATE GOVERNED TAG pii
DESCRIPTION 'Indicates what kind of personal identifiable information the asset contains'
VALUES ('ssn', 'ccn', 'dob');
Consultez CREATE GOVERNED TAG pour la syntaxe complète.
Gestion des attributions de tags existantes
Si vous créez un tag gouverné avec la même clé que les tags déjà attribués à des objets, toutes les attributions de tags existantes avec cette clé deviennent automatiquement gouvernées. Vous n’avez pas besoin de les réaffecter.
Par exemple, supposons que plusieurs tables aient déjà un tag avec la clé department et diverses valeurs, telles que finance, engineering et marketing. Ces balises ne sont actuellement pas régies, de sorte que tout utilisateur disposant du privilège APPLY TAG peut les attribuer ou modifier leurs valeurs.
Si vous créez un tag gouverné avec la clé department et définissez les valeurs autorisées comme finance, engineering, marketing et sales, voici ce qu'il se passe :
- Toutes les attributions de tags
departmentexistantes sur ces tables deviennent immédiatement gouvernées. - Désormais, seuls les utilisateurs disposant du privilège
ASSIGNsur le tag gouvernédepartmentpeuvent assigner ou modifier les valeurs de tagdepartment. - Les valeurs de tag sont limitées aux valeurs autorisées que vous avez définies (
finance,engineering,marketing,sales). - Les affectations de tags existantes qui utilisent des valeurs en dehors de la liste autorisée ne sont pas supprimées, mais elles ne peuvent pas être réaffectées avec la même valeur non conforme à la politique.
Si vous supprimez ultérieurement le tag gouverné, toutes les attributions de tag avec cette clé deviennent non gouvernées. Cela signifie que tout utilisateur disposant du privilège APPLY TAG peut attribuer ou modifier ces valeurs de balise sans nécessiter le privilège ASSIGN.
Modifier un tag gouverné
Pour modifier un tag gouverné, vous devez disposer de l'autorisation MANAGE sur ce tag gouverné.
- Catalog Explorer
- SQL
- Dans votre workspace Databricks, cliquez sur
Catalogue .
- Cliquez sur le
bouton **Gouverner**.
- Dans le menu déroulant, cliquez sur Balises régies .
- Sélectionnez l'étiquette gouvernée.
- Pour modifier la description, cliquez sur l'icône en forme de crayon
.
- Pour ajouter une valeur autorisée, cliquez sur Ajouter une valeur .
- Pour supprimer une valeur autorisée, cochez la case à côté de la valeur et cliquez sur **Supprimer la valeur**.
Utilisez l'instruction ALTER GOVERNED TAG :
-- Update the description.
ALTER GOVERNED TAG pii SET DESCRIPTION 'Indicates what kind of personal identifiable information the asset contains';
-- Replace the allowed values list.
ALTER GOVERNED TAG sensitivity_level SET VALUES ('low', 'medium', 'high');
-- Remove all allowed values.
ALTER GOVERNED TAG isPii SET VALUES ();
SET VALUES est déclarative : la liste fournie remplace toutes les valeurs autorisées existantes.
Consultez ALTER GOVERNED TAG pour la syntaxe complète.
Supprimer un tag gouverné
La suppression d'un tag gouverné référencé dans une politique ABAC entraîne l'échec de toutes les queries dans le champ d'application de cette politique avec une erreur INVALID_PARAMETER_VALUE.UC_ABAC_UNKNOWN_TAG_POLICY. Pour résoudre ce problème, vous devez mettre à jour ou supprimer la politique.
Avant de supprimer un tag gouverné, assurez-vous qu’il n’est référencé dans aucune politique ABAC. Voir Suppression de la balise gouvernée.
Lorsque vous supprimez un tag gouverné, le tag lui-même n’est pas supprimé des objets. Au lieu de cela, il devient non gouverné. Cela signifie :
- La clé de balise et toutes les valeurs de balise existantes restent sur les objets.
- Le tag n'est plus soumis à une politique de tags.
- Toute personne ayant la capacité d’appliquer des tags peut attribuer ou modifier le tag sans nécessiter d’autorisations spéciales.
Pour supprimer un tag gouverné, vous devez avoir l'autorisation MANAGE sur ce tag gouverné.
- Catalog Explorer
- SQL
- Dans votre workspace Databricks, cliquez sur
Catalogue .
- Cliquez sur le
bouton **Gouverner**.
- Dans le menu déroulant, cliquez sur Balises régies .
- Sélectionnez l'étiquette gouvernée.
- Cliquez sur **Supprimer**.
Utilisez l'instruction DROP GOVERNED TAG :
DROP GOVERNED TAG isPii;
Voir DROP GOVERNED TAG pour la syntaxe complète.