Contrôle d'accès dans Unity Catalog
Le contrôle d'accès dans Unity Catalog est basé sur les modèles complémentaires suivants :
- Les privilèges et la propriété contrôlent *qui* peut accéder à *quoi*, à l’aide d’octrois sur des objets sécurisables.
- Les politiques basées sur les attributs (ABAC) contrôlent *quelles* données les utilisateurs peuvent accéder, à l'aide de tags gouvernés et de politiques centralisées.
- Le filtrage et le masquage au niveau de la table contrôlent *quelles* données les utilisateurs peuvent voir au sein des tables à l'aide de filtres et de vues spécifiques à la table.
- Les restrictions au niveau du workspace contrôlent où les utilisateurs peuvent accéder aux données, en limitant les objets à des workspaces spécifiques.
Ces modèles collaborent pour assurer un contrôle d'accès sécurisé et granulaire à votre environnement de données.
Quand utiliser chaque mécanisme de contrôle d'accès
Les liaisons de Workspace, les privilèges et les politiques ABAC évaluent tous l'accès à différents niveaux, et sont conçues pour être utilisées ensemble. Le tableau suivant les compare en fonction de critères de contrôle d'accès courants :
Databricks recommande d'utiliser le contrôle d'accès basé sur les attributs (ABAC) pour centraliser et monter en charge le contrôle d'accès basé sur des balises régies. Utilisez les filtres de ligne et les masques de colonne uniquement lorsque vous avez besoin d'une logique par table ou que vous n'avez pas encore adopté l'ABAC.
Mécanisme | S'applique à | Défini à l'aide de | Cas d'usage |
|---|---|---|---|
Catalogues, schémas, tables | Autorisations ( | Accès et délégation de base | |
Objets tagués (tables, schémas) | Politiques avec des tags gouvernés et des UDF | Politiques centralisées et axées sur les tags, et application dynamique | |
Tables individuelles | UDFs sur la table elle-même | Filtrage ou masquage spécifique à la table | |
Catalogues, emplacements externes, identifiants de stockage | Attribution du workspace | Restriction de l'accès aux objets depuis des workspaces spécifiques |
Modèle d'autorisations
-
- Concepts des autorisations
- Comprendre la hiérarchie des objets Unity Catalog, l'héritage des privilèges et la manière dont l'accès circule des objets parents aux objets enfants.
-
- Référence des privilèges
- Afficher les descriptions détaillées de chaque privilège dans Unity Catalog.
-
- Rôles d'administrateur
- Découvrez les rôles d'administrateur de compte, d'administrateur de workspace et d'administrateur de metastore, ainsi que leurs étendues.
Gérer l'accès
-
- Gérer les privilèges
- Accordez, révoquez et inspectez les privilèges sur les objets Unity Catalog à l’aide de l’Explorateur de catalogues et de SQL.
-
- Demandes d'accès
- Configurez les destinations pour les demandes d'accès aux objets sécurisables Unity Catalog, y compris l'e-mail, Slack, Teams et les webhooks.
-
- Liaison de workspace-catalogue
- Limitez les Workspaces qui peuvent accéder à des catalogues, emplacements externes et identifiants de stockage spécifiques.
Accès granulaire aux données
-
- Contrôle d'accès basé sur les attributs (ABAC)
- Définissez des politiques centralisées, basées sur des tags, qui filtrent et masquent des données de manière dynamique dans votre catalogue.
-
- Filtres de lignes et masques de colonne
- Appliquez des filtres de ligne et de colonne par table à l’aide de fonctions définies par l’utilisateur (UDF) pour contrôler les données que les utilisateurs voient au moment de la query.