Aller au contenu principal

Gouverner les compétences

Une compétence est un élément sécurisable de premier ordre dans Unity Catalog au sein de l'espace de noms à trois niveaux (catalog.schema.skill). Vous contrôlez qui peut créer, mettre à jour, lire et partager des compétences via les mêmes catalogues, schémas et droits d'accès qui protègent le reste de vos données.

Si vous créez ou utilisez des compétences plutôt que de les administrer, consultez Créer et partager des compétences et Découvrir et utiliser des compétences.

info

Bêta

Les compétences sont en bêta. Un administrateur de compte doit activer l'aperçu de Unity AI depuis la page Previews de la console de compte avant que quiconque dans le compte ne puisse créer ou utiliser des compétences. Consultez Gérer les aperçus Databricks.

Élaborez un schéma gouverné pour les compétences

Les compétences résident dans un schéma Unity Catalog ; décidez donc quel catalogue et quel schéma les hébergeront avant d’accorder l’accès. Un modèle courant consiste à utiliser un catalogue dédié (par exemple, skills) avec un schéma par domaine ou par équipe (sql_skills, etl_skills), ce qui simplifie les attributions de droits et la découverte.

Le schéma doit être pris en charge par un catalogue Unity Catalog standard (et non un catalogue étranger ou fédéré) et doit pointer vers un emplacement de stockage géré, faute de quoi la création de la compétence échouera. Le contenu des compétences est stocké dans un stockage géré par Unity Catalog, en utilisant l’emplacement géré du schéma, celui du catalogue ou la racine de stockage du métastore, dans cet ordre. Voir Spécifier un emplacement de stockage géré dans Unity Catalog.

Accorder l'accès aux compétences

Les compétences utilisent le modèle de privilèges standard de Unity Catalog. Comme les compétences conservent leur contenu dans un stockage d'objets géré par Unity Catalog, tout comme les volumes, vous les gérez avec les privilèges de volume CREATE VOLUME, WRITE VOLUME et READ VOLUME. Pour accéder à une compétence, un principal doit d'abord disposer de privilèges de traversée sur le catalogue et le schéma contenant.

Privilège

L'accorder à

Ce qu’elle autorise

USE CATALOG

Toute personne travaillant avec des compétences

Parcourez le catalogue qui contient le schéma de compétences.

USE SCHEMA

Toute personne travaillant avec des compétences

Parcourez le schéma qui contient les compétences.

CREATE VOLUME

Auteurs de compétences

Créer de nouvelles compétences dans le schéma.

WRITE VOLUME (avec READ VOLUME)

Auteurs de compétences

upload et mettez à jour le contenu d’une compétence. WRITE VOLUME seul ne suffit pas : accordez READ VOLUME en complément afin que les auteurs puissent mettre à jour les compétences.

READ VOLUME

Consommateurs de compétences

Lire les métadonnées d'une compétence et download son contenu. Il s'agit du privilège que vous accordez pour partager une compétence.

Privilège

L'accorder à

Ce qu’elle autorise

USE CATALOG

Toute personne travaillant avec des compétences

Parcourez le catalogue qui contient le schéma de compétences.

USE SCHEMA

Toute personne travaillant avec des compétences

Parcourez le schéma qui contient les compétences.

CREATE VOLUME

Auteurs de compétences

Créer de nouvelles compétences dans le schéma.

WRITE VOLUME (avec READ VOLUME)

Auteurs de compétences

upload et mettez à jour le contenu d’une compétence. WRITE VOLUME seul ne suffit pas : accordez READ VOLUME en complément afin que les auteurs puissent mettre à jour les compétences.

READ VOLUME

Consommateurs de compétences

Lire les métadonnées d'une compétence et download son contenu. Il s'agit du privilège que vous accordez pour partager une compétence.

Accordez ces privilèges depuis Catalog Explorer sur le catalogue et le schéma, de la même manière que vous accordez l'accès à d'autres éléments sécurisables. Voir Gérer les privilèges dans Unity Catalog.

L’utilisateur qui crée une compétence en est le propriétaire. Seul le propriétaire, ou un principal disposant de MANAGE sur la compétence, peut modifier ses autorisations. Le partage d’une compétence au nom d’autrui nécessite donc la propriété ou MANAGE.

remarque

Le partage d’une compétence est une attribution de privilège Unity Catalog, et non une copie. Lorsque vous accordez READ VOLUME, l’agent du consommateur lit la compétence en direct sous vos attributions et votre audit. Il n’y a pas d’étape de partage distincte et rien n’est dupliqué. Pour savoir comment les consommateurs chargent ensuite une compétence partagée ou un schéma complet, consultez Découvrir et utiliser des compétences.

Considérations relatives au compte et à la conformité

  • Attribution du workspace au métastore : les compétences ne sont accessibles qu’à partir des workspaces attribués au métastore qui les contient, en suivant les mêmes règles d’attribution que pour vos autres données Unity Catalog.
  • Profil de sécurité de conformité : dans les workspaces qui appliquent le Profil de sécurité de conformité (par exemple, HIPAA), la création, la mise à jour et la suppression de compétences sont bloquées. La lecture de compétences existantes reste autorisée.

Audit de l’activité des compétences

Unity Catalog enregistre les opérations du plan de contrôle sur les compétences, notamment la création, la mise à jour, la suppression, la lecture et les modifications d’autorisations. Utilisez cette piste d’audit pour examiner qui a créé ou modifié une compétence et à qui l’accès a été accordé. Pour effectuer une query sur les logs d’audit de Unity Catalog, consultez la référence de la table système des logs d’audit.

Étapes suivantes