Gérer les autorisations sur les tags gouvernés
Cette page explique comment accorder des autorisations sur les tags gouvernés. Pour un aperçu des tags gouvernés, consultez Tags gouvernés.
Vue d'ensemble des autorisations de tags gouvernés
Les permissions des tags gouvernés déterminent qui peut créer, modifier, assigner et supprimer des tags gouvernés, ainsi que qui peut assigner des tags gouvernés aux Ressources. Les permissions des tags gouvernés peuvent s'appliquer à l'un des deux scopes :
- Compte : Si vous disposez d'une autorisation au niveau du compte, vous disposez de cette autorisation sur toutes les balises gouvernées du compte. Par exemple, si vous disposez de l’autorisation MANAGE au niveau du compte, vous pouvez gérer n’importe quel tag gouverné dans le compte.
- Tag gouverné individuel : Si vous avez une autorisation sur un tag gouverné spécifique, vous ne pouvez gérer ou assigner que ce tag gouverné particulier.
Le tableau suivant récapitule les autorisations disponibles pour la gestion des tags gouvernés.
Autorisation | Définition | Portée |
|---|---|---|
Créer | Créer de nouveaux tags gouvernés | Compte |
Gérer | Modifier, supprimer et attribuer des autorisations pour les tags gouvernés | Compte ou tag gouverné individuel |
ATTRIBUER | Attribuer des tags gouvernés aux objets Unity Catalog | Compte ou tag gouverné individuel |
- Les administrateurs de compte ont les privilèges CREATE, MANAGE et ASSIGN sur le compte par default. Les administrateurs de compte peuvent accorder les privilèges CREATE, MANAGE et ASSIGN à d'autres utilisateurs, Service Principals ou groupes.
- Les administrateurs Workspace disposent des droits de CRÉATION sur le compte par default. Les administrateurs de compte peuvent révoquer ce default en activant le paramètre
disable-governed-tag-create. Voir Restreindre les administrateurs de Workspace. - Les utilisateurs disposant du privilège CREATE peuvent ajouter de nouveaux tags gouvernés et se voient automatiquement octroyer le privilège MANAGE sur chaque tag gouverné qu'ils créent.
- Les tags système ne peuvent pas être mis à jour ou supprimés, même par les utilisateurs disposant du privilège MANAGE. Le privilège MANAGE permet uniquement d'accorder ou de révoquer les privilèges MANAGE et ASSIGN à d'autres utilisateurs, Service Principal ou groupes.
Le privilège ASSIGN détermine qui peut utiliser les tags gouvernés. Ceci est distinct des privilèges qui déterminent si un utilisateur peut ajouter ou modifier des tags sur des objets spécifiques. Par exemple, le privilège APPLY TAG sur un objet est également requis pour attribuer des balises régies aux objets Unity Catalog.
Les utilisateurs peuvent également continuer à créer et attribuer des tags non gouvernés.
La mise à jour des autorisations de tag gouverné peut prendre jusqu'à 30 secondes ou plus pour se propager entièrement. L'interface utilisateur reflète immédiatement les autorisations mises à jour, mais les vérifications d'autorisation peuvent ne pas réussir tant que la propagation n'est pas terminée.
Attribuer les autorisations de tag gouverné sur le compte
Pour attribuer des autorisations de tag régies au niveau du compte, vous devez disposer du privilège MANAGE au niveau du compte. Les administrateurs de compte ont MANAGE sur le compte by default.
- Dans votre workspace Databricks, cliquez sur
Catalogue .
- Cliquez sur le
bouton **Gouverner**.
- Dans le menu déroulant, cliquez sur Balises régies .
- Cliquez sur l'onglet Account Permissions tab .
- Cliquez sur Accorder les autorisations .
- Dans **Principals**, sélectionnez l’utilisateur, le Service Principal ou le groupe auquel vous souhaitez attribuer des autorisations.
- Dans **Autorisations**, sélectionnez les privilèges souhaités (CREATE, MANAGE ou ASSIGN).
- Cliquez sur Enregistrer .
Attribuer des autorisations sur un tag gouverné individuel
Pour attribuer des autorisations sur un tag gouverné individuel, vous devez disposer du privilège MANAGE sur ce tag gouverné.
- Dans votre workspace Databricks, cliquez sur
Catalogue .
- Cliquez sur le
bouton **Gouverner**.
- Dans le menu déroulant, cliquez sur Balises régies .
- Sélectionnez l'étiquette gouvernée.
- Cliquez sur l'onglet tab .
- Cliquez sur Accorder les autorisations .
- Dans **Principals**, sélectionnez l’utilisateur, le Service Principal ou le groupe auquel vous souhaitez attribuer des autorisations.
- Dans **Autorisations**, sélectionnez les privilèges souhaités (CREATE, MANAGE ou ASSIGN).
- Cliquez sur Enregistrer .