Aller au contenu principal

Contrôle d'accès basé sur les attributs dans Unity Catalog

Le contrôle d'accès basé sur les attributs (ABAC) est un modèle de contrôle d'accès dans Unity Catalog où l'accès est déterminé par l'évaluation des attributs associés aux objets sécurisables. Ces attributs, représentés par des tags gouvernés, sont utilisés dans les conditions de politique pour identifier les données qu'une politique doit protéger.

Les politiques sont attachées à un niveau dans la hiérarchie de Unity Catalog, comme un catalogue, un schéma ou une table, et sont évaluées dynamiquement. Lorsqu'un objet sécurisable possède les attributs ciblés par une politique, cette politique prend effet automatiquement, de sorte qu'une seule politique peut appliquer des règles d'accès cohérentes à l'ensemble d'un catalogue ou d'un schéma.

ABAC prend en charge la sécurité au niveau des lignes et des colonnes par le biais de stratégies de filtrage de lignes et de stratégies de masquage de colonnes sur les tables, les vues matérialisées et les tables de streaming. ABAC prend également en charge les octrois de privilèges dynamiques par le biais de stratégies GRANT (bêta), actuellement limités à EXECUTE sur les modèles.

Les rubriques suivantes vous aident à start avec ABAC dans Unity Catalog.

Sujet

Description

Concepts fondamentaux du contrôle d'accès basé sur les attributs (ABAC)

Couvre les tags gouvernés, les politiques, les UDF, la portée des politiques, l'héritage des tags et comment les politiques sont évaluées et appliquées au moment de la query.

Créer et gérer les politiques de filtre de ligne et de masque de colonne

Comment créer, modifier, afficher et supprimer les stratégies de filtrage de ligne et de masquage de colonne à l’aide de l’Explorateur de catalogues, de SQL et des APIs REST.

Politiques ABAC GRANT pour les modèles (Bêta)

Comment créer et gérer des politiques GRANT (Bêta) pour des GRANTs dynamiques EXECUTE sur les modèles.

Évaluation des politiques de filtre de lignes et de masque de colonne et comportement d'exécution

Mécanismes internes d'évaluation et d'application des politiques et journalisation d'audit pour les opérations de tag et de politique.

Modèles courants pour le filtrage des lignes et le masquage des colonnes

Modèles réutilisables pour le filtrage de lignes et le masquage de colonnes, y compris les UDF basées sur VARIANT pour le masquage multi-types et la rédaction de colonnes structurées.

Bonnes pratiques pour les politiques ABAC

Recommandations concernant la portée de la politique, la conception de la taxonomie des tags et la gestion des politiques.

Considérations de performances pour les politiques de filtrage de lignes et de masquage de colonnes

Caractéristiques de performance des politiques ABAC, y compris la complexité des UDF, le report de prédicat et l'optimisation des query.

Quand utiliser ABAC ou des filtres de ligne et des masques de colonne au niveau de la table

Comment choisir entre les politiques ABAC et les filtres de lignes et masques de colonnes au niveau de la table, y compris les différences de portée, de propriété et de comportement de remplacement.

Exigences, quotas et limitations pour les politiques de filtrage des lignes et de masquage des colonnes.

Exigences de compute, quotas de politiques et limitations ABAC actuelles, y compris la prise en charge des vues et la résolution des conflits.

Sujet

Description

Concepts fondamentaux du contrôle d'accès basé sur les attributs (ABAC)

Couvre les tags gouvernés, les politiques, les UDF, la portée des politiques, l'héritage des tags et comment les politiques sont évaluées et appliquées au moment de la query.

Créer et gérer les politiques de filtre de ligne et de masque de colonne

Comment créer, modifier, afficher et supprimer les stratégies de filtrage de ligne et de masquage de colonne à l’aide de l’Explorateur de catalogues, de SQL et des APIs REST.

Politiques ABAC GRANT pour les modèles (Bêta)

Comment créer et gérer des politiques GRANT (Bêta) pour des GRANTs dynamiques EXECUTE sur les modèles.

Évaluation des politiques de filtre de lignes et de masque de colonne et comportement d'exécution

Mécanismes internes d'évaluation et d'application des politiques et journalisation d'audit pour les opérations de tag et de politique.

Modèles courants pour le filtrage des lignes et le masquage des colonnes

Modèles réutilisables pour le filtrage de lignes et le masquage de colonnes, y compris les UDF basées sur VARIANT pour le masquage multi-types et la rédaction de colonnes structurées.

Bonnes pratiques pour les politiques ABAC

Recommandations concernant la portée de la politique, la conception de la taxonomie des tags et la gestion des politiques.

Considérations de performances pour les politiques de filtrage de lignes et de masquage de colonnes

Caractéristiques de performance des politiques ABAC, y compris la complexité des UDF, le report de prédicat et l'optimisation des query.

Quand utiliser ABAC ou des filtres de ligne et des masques de colonne au niveau de la table

Comment choisir entre les politiques ABAC et les filtres de lignes et masques de colonnes au niveau de la table, y compris les différences de portée, de propriété et de comportement de remplacement.

Exigences, quotas et limitations pour les politiques de filtrage des lignes et de masquage des colonnes.

Exigences de compute, quotas de politiques et limitations ABAC actuelles, y compris la prise en charge des vues et la résolution des conflits.