Aller au contenu principal

Contrôle d'accès dans Unity Catalog

Le contrôle d'accès dans Unity Catalog est basé sur les modèles complémentaires suivants :

  • Les privilèges et la propriété contrôlent *qui* peut accéder à *quoi*, à l’aide d’octrois sur des objets sécurisables.
  • Les politiques basées sur les attributs (ABAC) contrôlent *quelles* données les utilisateurs peuvent accéder, à l'aide de tags gouvernés et de politiques centralisées.
  • Le filtrage et le masquage au niveau de la table contrôlent *quelles* données les utilisateurs peuvent voir au sein des tables à l'aide de filtres et de vues spécifiques à la table.
  • Les restrictions au niveau du workspace contrôlent les utilisateurs peuvent accéder aux données, en limitant les objets à des workspaces spécifiques.

Ces modèles collaborent pour assurer un contrôle d'accès sécurisé et granulaire à votre environnement de données.

Quand utiliser chaque mécanisme de contrôle d'accès

Les liaisons de Workspace, les privilèges et les politiques ABAC évaluent tous l'accès à différents niveaux, et sont conçues pour être utilisées ensemble. Le tableau suivant les compare en fonction de critères de contrôle d'accès courants :

remarque

Databricks recommande d'utiliser le contrôle d'accès basé sur les attributs (ABAC) pour centraliser et monter en charge le contrôle d'accès basé sur des balises régies. Utilisez les filtres de ligne et les masques de colonne uniquement lorsque vous avez besoin d'une logique par table ou que vous n'avez pas encore adopté l'ABAC.

Mécanisme

S'applique à

Défini à l'aide de

Cas d'usage

Privilèges

Catalogues, schémas, tables

Autorisations (GRANT, REVOKE), propriété

Accès et délégation de base

Politiques ABAC

Objets tagués (tables, schémas)

Politiques avec des tags gouvernés et des UDF

Politiques centralisées et axées sur les tags, et application dynamique

Filtres de lignes et de colonnes au niveau de la table

Tables individuelles

UDFs sur la table elle-même

Filtrage ou masquage spécifique à la table

Liaisons Workspace

Catalogues, emplacements externes, identifiants de stockage

Attribution du workspace

Restriction de l'accès aux objets depuis des workspaces spécifiques

Mécanisme

S'applique à

Défini à l'aide de

Cas d'usage

Privilèges

Catalogues, schémas, tables

Autorisations (GRANT, REVOKE), propriété

Accès et délégation de base

Politiques ABAC

Objets tagués (tables, schémas)

Politiques avec des tags gouvernés et des UDF

Politiques centralisées et axées sur les tags, et application dynamique

Filtres de lignes et de colonnes au niveau de la table

Tables individuelles

UDFs sur la table elle-même

Filtrage ou masquage spécifique à la table

Liaisons Workspace

Catalogues, emplacements externes, identifiants de stockage

Attribution du workspace

Restriction de l'accès aux objets depuis des workspaces spécifiques

Modèle d'autorisations

    • Concepts des autorisations
    • Comprendre la hiérarchie des objets Unity Catalog, l'héritage des privilèges et la manière dont l'accès circule des objets parents aux objets enfants.
    • Rôles d'administrateur
    • Découvrez les rôles d'administrateur de compte, d'administrateur de workspace et d'administrateur de metastore, ainsi que leurs étendues.

Gérer l'accès

    • Gérer les privilèges
    • Accordez, révoquez et inspectez les privilèges sur les objets Unity Catalog à l’aide de l’Explorateur de catalogues et de SQL.
    • Demandes d'accès
    • Configurez les destinations pour les demandes d'accès aux objets sécurisables Unity Catalog, y compris l'e-mail, Slack, Teams et les webhooks.
    • Liaison de workspace-catalogue
    • Limitez les Workspaces qui peuvent accéder à des catalogues, emplacements externes et identifiants de stockage spécifiques.

Accès granulaire aux données