Contrôle d'accès basé sur les attributs dans Unity Catalog
Le contrôle d'accès basé sur les attributs (ABAC) est un modèle de contrôle d'accès dans Unity Catalog où l'accès est déterminé par l'évaluation des attributs associés aux objets sécurisables. Ces attributs, représentés par des tags gouvernés, sont utilisés dans les conditions de politique pour identifier les données qu'une politique doit protéger.
Les politiques sont attachées à un niveau dans la hiérarchie de Unity Catalog, comme un catalogue, un schéma ou une table, et sont évaluées dynamiquement. Lorsqu'un objet sécurisable possède les attributs ciblés par une politique, cette politique prend effet automatiquement, de sorte qu'une seule politique peut appliquer des règles d'accès cohérentes à l'ensemble d'un catalogue ou d'un schéma.
ABAC prend en charge la sécurité au niveau des lignes et des colonnes par le biais de stratégies de filtrage de lignes et de stratégies de masquage de colonnes sur les tables, les vues matérialisées et les tables de streaming. ABAC prend également en charge les octrois de privilèges dynamiques par le biais de stratégies GRANT (bêta), actuellement limités à EXECUTE sur les modèles.
Les rubriques suivantes vous aident à start avec ABAC dans Unity Catalog.
Sujet | Description |
|---|---|
Concepts fondamentaux du contrôle d'accès basé sur les attributs (ABAC) | Couvre les tags gouvernés, les politiques, les UDF, la portée des politiques, l'héritage des tags et comment les politiques sont évaluées et appliquées au moment de la query. |
Créer et gérer les politiques de filtre de ligne et de masque de colonne | Comment créer, modifier, afficher et supprimer les stratégies de filtrage de ligne et de masquage de colonne à l’aide de l’Explorateur de catalogues, de SQL et des APIs REST. |
Comment créer et gérer des politiques GRANT (Bêta) pour des GRANTs dynamiques | |
Évaluation des politiques de filtre de lignes et de masque de colonne et comportement d'exécution | Mécanismes internes d'évaluation et d'application des politiques et journalisation d'audit pour les opérations de tag et de politique. |
Modèles courants pour le filtrage des lignes et le masquage des colonnes | Modèles réutilisables pour le filtrage de lignes et le masquage de colonnes, y compris les UDF basées sur VARIANT pour le masquage multi-types et la rédaction de colonnes structurées. |
Recommandations concernant la portée de la politique, la conception de la taxonomie des tags et la gestion des politiques. | |
Considérations de performances pour les politiques de filtrage de lignes et de masquage de colonnes | Caractéristiques de performance des politiques ABAC, y compris la complexité des UDF, le report de prédicat et l'optimisation des query. |
Quand utiliser ABAC ou des filtres de ligne et des masques de colonne au niveau de la table | Comment choisir entre les politiques ABAC et les filtres de lignes et masques de colonnes au niveau de la table, y compris les différences de portée, de propriété et de comportement de remplacement. |
Exigences de compute, quotas de politiques et limitations ABAC actuelles, y compris la prise en charge des vues et la résolution des conflits. |