Référence des privilèges Unity Catalog
Cette page est une référence pour les privilèges Unity Catalog et les objets sécurisables auxquels ils s’appliquent.
Pour des descriptions détaillées de chaque type d'objet sécurisable, consultez la référence des objets sécurisables Unity Catalog. Pour savoir comment accorder des privilèges dans Unity Catalog, consultez Afficher, accorder et révoquer des privilèges.
Cette page fait référence aux privilèges Unity Catalog et au modèle d'héritage dans la version 1.0 du modèle de privilèges. Si vous avez créé votre métastore Unity Catalog pendant l'avant-première publique (avant le 25 août 2022), vous pourriez utiliser un modèle de privilèges antérieur qui ne prend pas en charge le modèle d'héritage actuel. Vous pouvez passer au modèle de privilèges version 1.0 pour bénéficier de l'héritage des privilèges. Consultez Mettre à niveau vers l'héritage des privilèges.
Objets sécurisables dans Unity Catalog
Un objet sécurisable est un objet défini dans le Unity Catalog metastore sur lequel des privilèges peuvent être accordés à un principal (utilisateur, service principal ou groupe). Les objets sécurisables dans Unity Catalog sont hiérarchiques, depuis le metastore en haut, en passant par les catalogues et les schémas, jusqu'aux objets de données qu'ils contiennent (tables, vues, volumes, fonctions et modèles). Des objets sécurisables supplémentaires régissent l'accès au stockage externe, aux services externes et à OpenSharing.

Pour des descriptions détaillées de chaque type d'objet sécurisable, consultez la référence des objets sécurisables d'Unity Catalog.
Quels privilèges s'appliquent à chaque objet sécurisable ?
Le tableau suivant répertorie les privilèges qui s'appliquent à chaque objet sécurisable dans Unity Catalog. Pour apprendre à accorder des privilèges dans Unity Catalog, consultez Afficher, accorder et révoquer les privilèges.
Sécurisable | Privilèges |
|---|---|
| |
Tous les utilisateurs disposent de Les privilèges suivants s'appliquent aux objets sécurisables dans un catalogue. Vous pouvez accorder ces privilèges au niveau du catalogue pour les appliquer aux objets actuels et futurs dans le catalogue.
| |
Les privilèges suivants s'appliquent aux objets sécurisables au sein d'un schéma. Vous pouvez accorder ces privilèges au niveau du schéma pour les appliquer aux objets actuels et futurs au sein du schéma.
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
Les modèles enregistrés sont un type de fonction. | |
| |
| |
Aucun | |
Aucun | |
|
Aperçu des privilèges dans Unity Catalog
Le tableau suivant résume la capacité qu'accorde chaque privilège Unity Catalog. Pour des descriptions complètes, consultez la référence détaillée des privilèges Unity Catalog.
Privilège | Vous permet de |
|---|---|
Utilisez un identifiant de service pour accéder à un service externe. | |
Effectuer toutes les opérations sur un objet et ses enfants. | |
Ajouter et modifier des tags sur un objet. Pour les tables et les vues, active également l'étiquetage des colonnes. Pour les modèles enregistrés, permet également le marquage de version. | |
Découvrez les objets, affichez leurs métadonnées et demandez-y accès sans avoir besoin de | |
Créez une salle blanche pour une collaboration multipartite sans partager les données sous-jacentes. | |
Créez une connexion à une base de données externe pour Lakehouse Federation. | |
Créez un emplacement externe qui associe un chemin de stockage cloud à un identifiant de stockage. Requis à la fois pour le métastore et les informations d'identification du stockage. | |
Créez des objets de métadonnées externes à utiliser dans des configurations de data lineage personnalisées. | |
Créez des tables externes à un chemin de stockage cloud spécifique à l'aide d'un emplacement externe ou d'une information d'identification de stockage. | |
Créer des volumes externes à l'aide d'un emplacement externe. | |
Créez une fonctionnalité dans un schéma. | |
Créez des catalogues étrangers à l’aide d’une connexion Lakehouse Federation. | |
Spécifiez les chemins de stockage dans le cloud autorisés lors de la création d'un catalogue étranger. | |
Définissez un emplacement de stockage personnalisé pour les tables gérées au niveau du catalogue ou du schéma, en ignorant la valeur par default du métastore. | |
Créer des vues matérialisées dans un schéma. | |
Enregistrez une nouvelle version d’un modèle MLflow déjà enregistré. | |
Créez un objet fournisseur OpenSharing dans le metastore. | |
Créez un objet destinataire OpenSharing dans le métastore. | |
Créez un service, tel qu’un service de modèle ou un service MCP, dans un schéma. | |
Créez un identifiant de service dans le metastore. | |
Créez un identifiant de stockage dans le metastore. | |
Appeler une fonction ou charger un modèle enregistré pour l'inférence. Permet également d'afficher les définitions de fonction et les métadonnées de modèle. | |
Exécutez des Notebooks et affichez les détails dans une salle blanche. | |
Obtenez des informations d'identification temporaires pour accéder à un emplacement externe Unity Catalog à partir d'un moteur de traitement externe. | |
Obtenir un identifiant temporaire pour accéder aux tables Unity Catalog à partir d'un moteur de traitement externe via des APIs ouvertes ou des APIs REST Iceberg. | |
Gérer les privilèges, transférer la propriété, renommer et supprimer un objet. | |
Ajouter ou modifier les chemins autorisés pour les scripts d'initialisation, les fichiers JAR et les coordonnées Maven sur les clusters compatibles avec Unity Catalog. | |
Insérez, mettez à jour et supprimez des données dans une table. | |
Mettez à jour les assets de données, les Notebooks et les commentaires d'une clean room. | |
Lisez les métadonnées et les données matérialisées d'une fonctionnalité, et utilisez-les pour l’inférence et l’entraînement du modèle. | |
Lisez des fichiers directement à partir d’un chemin de stockage cloud configuré comme un emplacement externe. | |
Lisez les fichiers et répertoires stockés à l’intérieur d’un volume. | |
Trigger manuellement un refresh d'une vue matérialisée. | |
Query des données à partir d'une table, d'une vue, d'une vue matérialisée, ou d'un partage OpenSharing. | |
Accordez à un destinataire OpenSharing l'accès à un partage. | |
Requis pour interagir avec n'importe quel objet d'un catalogue. N'accorde pas lui-même d'accès aux données. | |
Répertorier et afficher les détails de la connexion. Nécessaire pour utiliser | |
Obtenez ou demandez l'accès aux produits de données partagés dans Databricks Marketplace. | |
Afficher les fournisseurs OpenSharing dans le métastore et associer les catalogues partagés en tant qu'utilisateur destinataire. | |
Affichez les destinataires OpenSharing et leurs partages en tant qu'utilisateur fournisseur. | |
Nécessaire pour interagir avec tout objet au sein d'un schéma. N'accorde pas lui-même d'accès aux données. | |
Afficher les partages OpenSharing et leurs assets en tant qu'utilisateur fournisseur. | |
Écrivez des fichiers directement dans un chemin de stockage cloud configuré comme un emplacement externe. | |
Ajoutez, modifiez ou supprimez des fichiers dans un volume. |
Référence détaillée des privilèges Unity Catalog
Cette section fournit des détails sur les privilèges qui s'appliquent de manière générale à Unity Catalog. Pour apprendre à accorder des privilèges dans Unity Catalog, consultez Afficher, accorder et révoquer les privilèges.
ACCÈS
- Types d’objet applicables :
SERVICE CREDENTIAL
Permet à un utilisateur d'utiliser un identifiant de service pour accéder à des services externes.
TOUS LES PRIVILÈGES
- Types d'objets applicables :
CONNECTION,EXTERNAL LOCATION,EXTERNAL METADATA,FEATURE,FUNCTION(y compris les modèles),MATERIALIZED VIEW,SERVICE CREDENTIAL,STORAGE CREDENTIAL,TABLE,VIEW,VOLUME - Objets conteneur applicables :
SCHEMA,CATALOG
ALL PRIVILEGES est un privilège spécial qui permet à un utilisateur d'effectuer toutes les actions sur l'objet sécurisable et ses objets enfants. ALL PRIVILEGES implique tous les privilèges applicables pour un type d'objet spécifique, et Databricks n'accorde pas explicitement chaque privilège individuel.
Le tableau suivant décrit ce que ALL PRIVILEGES implique pour les objets de données dans la hiérarchie Unity Catalog :
Type d'objet | Privilèges implicites |
|---|---|
Implique tous les privilèges au niveau du catalogue *. | |
Implique tous les privilèges au niveau du schéma* | |
Implique la possibilité d'effectuer | |
Implique la capacité d'effectuer | |
Implique la possibilité d'effectuer | |
Implique la possibilité d'effectuer | |
Fonction (y compris les modèles) | Implique la capacité d'effectuer |
Implique la capacité d'effectuer |
Le tableau suivant décrit ce que ALL PRIVILEGES implique pour les objets non sécurisables par les données :
Type d'objet | Privilèges implicites |
|---|---|
Implique la capacité d'effectuer | |
Implique la capacité à effectuer | |
Implique la possibilité d'effectuer | |
Implique la capacité d'effectuer | |
Implique la possibilité d'effectuer |
*Pour éviter l’exfiltration accidentelle de données ou l’élévation des privilèges, ALL PRIVILEGES n’inclut pas les privilèges EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION ou MANAGE.
Lorsque vous listez les autorisations à l'aide de l'API Databricks ou avec une commande SHOW GRANTS pour un utilisateur avec ALL PRIVILEGES, seul ALL PRIVILEGES est renvoyé, et non les privilèges implicites individuels tels que SELECT ou MODIFY.
Lorsque ALL PRIVILEGES est révoqué, l'octroi ALL PRIVILEGES et tous les privilèges individuels qu'il implique sont supprimés. Les privilèges EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION et MANAGE ne sont pas affectés.
Pour maintenir la rétrocompatibilité, ALL PRIVILEGES est évalué au moment des vérifications d'autorisations. Cela signifie que lorsque Databricks publie de nouveaux privilèges et objets sécurisables, une concession ALL PRIVILEGES existante inclut automatiquement tout nouveau privilège applicable à l’objet sécurisable, ainsi que tous les objets enfants nouveaux et existants.
APPLIQUER LE TAG
- Types d'objets applicables :
EXTERNAL METADATA,FUNCTION(modèles enregistrés uniquement),MATERIALIZED VIEW,TABLE,VIEW,VOLUME - Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur d'ajouter et de modifier des tags sur un objet sécurisable. En outre :
- Pour une table ou une vue, le fait d'avoir
APPLY TAGactive également le marquage au niveau des colonnes. - Pour un modèle enregistré,
APPLY TAGpermet également le marquage au niveau de la version.
L'utilisateur doit également disposer de USE CATALOG sur le catalogue parent et de USE SCHEMA sur le schéma parent. Les objets de métadonnées externes ne sont pas contenus dans un catalogue ou un schéma, donc ces privilèges d'utilisation ne s'appliquent pas.
Pour appliquer un tag gouverné, vous devez également disposer du privilège ASSIGN sur le tag gouverné. Consultez Gérer les autorisations sur les tags gouvernés.
Aperçu public
L'application de tags aux objets de métadonnées externes est en aperçu public. La prise en charge SQL de l'étiquetage des métadonnées externes nécessite Databricks Runtime 18.2 ou une version ultérieure.
PARCOURIR
- Types d'objets applicables :
CLEAN ROOM,EXTERNAL LOCATION,EXTERNAL METADATA - Objets conteneurs applicables :
CATALOG
Le privilège BROWSE est un privilège spécial qui permet aux utilisateurs de découvrir et d'afficher les métadonnées des objets sans accorder l'accès aux données sous-jacentes. Les utilisateurs disposant de BROWSE peuvent :
- Vérifiez qu'un objet existe.
- Affichez son nom, sa description et ses tags
- Demander l'accès à celui-ci.
Pour les objets de données (tables, vues, volumes et fonctions), BROWSE peut être accordé au niveau du catalogue uniquement. Il vous permet de découvrir et de visualiser tous les objets au sein de ce catalogue, mais il n'apparaîtra pas explicitement comme un privilège hérité lors de la visualisation des autorisations sur les schémas et les objets enfants dans Catalog Explorer.
Pour les emplacements externes, les métadonnées externes et les salles blanches, vous pouvez accorder BROWSE directement sur l'objet lui-même.
Les utilisateurs disposant de BROWSE n'ont pas besoin de privilèges d'utilisation tels que USE CATALOG ou USE SCHEMA pour découvrir et afficher les métadonnées.
Databricks recommande d'accorder BROWSE sur les catalogues au groupe All account users afin de rendre les données détectables dans l'ensemble de votre organisation. Cela permet aux utilisateurs de trouver des données et de demander l'accès sans que les administrateurs aient besoin d'accorder des autorisations de manière préventive.
CREATE CATALOG
- Objets conteneurs applicables : métastore Unity Catalog
Permet à un utilisateur de créer un catalogue dans un metastore Unity Catalog. Pour créer un catalogue étranger, vous devez également disposer du privilège CREATE FOREIGN CATALOG sur la connexion qui contient le catalogue étranger ou sur le metastore.
CRÉER UNE SALLE BLANCHE
- Objets conteneurs applicables : métastore Unity Catalog
Permet à un utilisateur de créer une salle blanche pour collaborer en toute sécurité sur des projets avec d'autres organisations sans partager les données sous-jacentes.
CREATE CONNECTION
- Types d’objet applicables :
SERVICE CREDENTIAL - Objets conteneurs applicables : métastore Unity Catalog
Permet à un utilisateur de créer une connexion à une base de données externe dans un scénario de Lakehouse Federation. Pour utiliser un identifiant de service afin de créer une connexion, l’utilisateur doit disposer de ce privilège sur le metastore et sur l’ identifiant de service.
CRÉER UN EMPLACEMENT EXTERNE
- Types d’objet applicables :
STORAGE CREDENTIAL - Objets conteneurs applicables : métastore Unity Catalog
Pour créer un emplacement externe, l'utilisateur doit disposer de ce privilège à la fois sur le metastore et sur l' identifiant de stockage auquel l'emplacement externe fait référence.
CRÉER DES MÉDADONNÉES EXTERNES
- Objets conteneurs applicables : métastore Unity Catalog
Permet à un utilisateur de créer un objet de métadonnées externes pour une traçabilité personnalisée. Pour ajouter des relations de lignage à l'objet de métadonnées externe, l'utilisateur doit disposer du privilège MODIFY sur l'objet de métadonnées externe, ainsi que des privilèges sur l'objet Unity Catalog avec lequel il spécifie la relation.
CRÉER UNE TABLE EXTERNE
- Types d'objets applicables :
EXTERNAL LOCATION,STORAGE CREDENTIAL
Permet à un utilisateur de créer des tables externes directement dans votre tenant cloud à l'aide d'un emplacement externe ou d'un identifiant de stockage. Databricks recommande d'accorder ce privilège sur un emplacement externe plutôt que des identifiants de stockage, car il est limité à un chemin d'accès, ce qui permet un meilleur contrôle sur l'endroit où les utilisateurs peuvent créer des tables externes dans votre tenant cloud.
CRÉER UN VOLUME EXTERNE
- Types d’objet applicables :
EXTERNAL LOCATION
Permet à un utilisateur de créer des volumes externes en utilisant un emplacement externe.
CRÉER UNE FONCTIONNALITÉ
Aperçu public
L'objet sécurisable Feature est en Public Preview.
- Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de créer une fonctionnalité dans un schéma sur lequel CREATE FEATURE est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE FEATURE au niveau du schéma. Vous pouvez également accorder CREATE FEATURE sur un catalogue pour permettre à un utilisateur de créer des fonctionnalités dans tout schéma existant ou futur du catalogue.
L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et le privilège USE SCHEMA sur le schéma parent.
CRÉER UN CATALOGUE ÉTRANGER
- Types d’objet applicables :
CONNECTION
Permet à un utilisateur de créer des catalogues étrangers à l'aide d'une connexion à une base de données externe dans un scénario Lakehouse Federation.
Créer un objet sécurisable étranger
- Types d’objet applicables :
EXTERNAL LOCATION
Permet à un utilisateur qui crée un catalogue étranger de spécifier des chemins autorisés qui sont couverts par l'emplacement externe.
L’utilisateur doit également disposer de CREATE CATALOG sur le metastore et de CREATE FOREIGN CATALOG sur la connexion.
CREATE FUNCTION
- Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de créer une fonction. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE FUNCTION au niveau du schéma, ce qui permet aux utilisateurs de créer des fonctions dans ce schéma. Vous pouvez également accorder CREATE FUNCTION sur un catalogue pour permettre à un utilisateur de créer des fonctions dans n'importe quel schéma existant ou futur du catalogue.
L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.
CRÉER UN STOCKAGE GÉRÉ
- Types d’objet applicables :
EXTERNAL LOCATION
Permet à un utilisateur de configurer un emplacement de stockage géré personnalisé au sein d’un emplacement externe lors de la création d’un catalogue ou d’un schéma. Lorsqu'il est utilisé lors de la création du catalogue, l'emplacement spécifié devient le stockage géré par default pour tous les schémas de ce catalogue (remplaçant la valeur par default du metastore). Lorsqu'il est utilisé pendant la création du schéma, l'emplacement spécifié s'applique uniquement à ce schéma (surchargant tout default au niveau du catalogue).
CREATE MATERIALIZED VIEW
- Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de créer une vue matérialisée dans un schéma sur lequel CREATE MATERIALIZED VIEW est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE MATERIALIZED VIEW au niveau du schéma. Vous pouvez également accorder CREATE MATERIALIZED VIEW sur un catalogue pour permettre à un utilisateur de créer des vues matérialisées dans tout schéma existant ou futur du catalogue.
L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.
CRÉER UN MODÈLE
- Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de créer un modèle enregistré MLflow (qui est un type de fonction) dans un schéma sur lequel CREATE MODEL est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE MODEL au niveau du schéma. Vous pouvez également accorder CREATE MODEL sur un catalogue pour permettre à un utilisateur de créer des modèles enregistrés dans tout schéma existant ou futur du catalogue.
L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.
CRÉER UNE VERSION DE MODÈLE
- Types d’objet applicables :
MODEL
Permet à un utilisateur d'enregistrer une nouvelle version d'un modèle MLflow enregistré (qui est un type de fonction). N'accorde pas l'autorisation d'exécuter, de modifier ou d'ajouter des tags à une version de modèle.
L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.
CREATE SCHEMA
- Objets conteneurs applicables :
CATALOG
Permet à un utilisateur de créer un schéma dans un catalogue sur lequel CREATE SCHEMA est accordé. L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue.
CRÉER UN SERVICE
- Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de créer un service, tel qu'un service de modèle ou un service MCP, dans un schéma sur lequel CREATE SERVICE est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE SERVICE au niveau du schéma. Vous pouvez également accorder CREATE SERVICE sur un catalogue afin de permettre à un utilisateur de créer des services dans n'importe quel schéma existant ou futur dans le catalogue.
L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.
CRÉER UN IDENTIFIANT DE SERVICE
- Objets conteneurs applicables : métastore Unity Catalog
Permet à un utilisateur de créer un identifiant de service dans un métastore Unity Catalog.
CRÉER UN IDENTIFIANT DE STOCKAGE
- Objets conteneurs applicables : métastore Unity Catalog
Permet à un utilisateur de créer un identifiant de stockage dans un métastore Unity Catalog.
CREATE TABLE
- Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de créer une table ou une vue dans un schéma sur lequel CREATE TABLE est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE TABLE au niveau du schéma. Vous pouvez également accorder CREATE TABLE sur un catalogue pour permettre à un utilisateur de créer des tables ou des vues dans tout schéma existant ou futur du catalogue.
L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et le privilège USE SCHEMA sur le schéma parent.
CREATE VOLUME
- Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de créer un volume dans un schéma sur lequel CREATE VOLUME est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE VOLUME au niveau du schéma. Vous pouvez également accorder CREATE VOLUME sur un catalogue pour permettre à un utilisateur de créer des volumes dans n'importe quel schéma existant ou futur du catalogue.
L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et le privilège USE SCHEMA sur le schéma parent.
EXÉCUTER
- Types d’objet applicables :
FUNCTION - Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur d'invoquer une fonction ou de charger un modèle enregistré pour l'inférence. Pour les fonctions, EXECUTE accorde également la possibilité de visualiser la définition de la fonction et les métadonnées. Pour les modèles enregistrés, EXECUTE accorde également la possibilité de visualiser les métadonnées pour toutes les versions du modèle et de download les fichiers du modèle.
Conformément au principe du moindre privilège, Databricks recommande d'accorder EXECUTE sur des fonctions individuelles. Vous pouvez également accorder EXECUTE sur un schéma ou un catalogue pour permettre à un utilisateur d'exécuter toutes les fonctions actuelles et futures dans ce schéma ou catalogue.
L'utilisateur doit également disposer de USE CATALOG sur le catalogue parent et de USE SCHEMA sur le schéma parent.
EXÉCUTER UNE TÂCHE DE SALLE BLANCHE
- Types d’objet applicables :
CLEAN ROOM
Permet à un utilisateur d'exécuter des tâches (notebooks) dans une salle blanche. Permet également à l'utilisateur de consulter les détails de la salle blanche.
Emplacement d'utilisation externe
- Types d’objet applicables :
EXTERNAL LOCATION
Permet à un utilisateur d'obtenir des informations d'identification temporaires pour accéder à un emplacement externe à partir d'un moteur de traitement externe à l'aide des APIs ouvertes de Unity Catalog ou d'Apache Spark.
Pour éviter l'exfiltration accidentelle de données, ALL PRIVILEGES n'inclut pas le privilège EXTERNAL USE LOCATION, et les propriétaires d'emplacements externes ne disposent pas de ce privilège par default. Cela signifie que seuls les utilisateurs disposant du privilège MANAGE sur l’emplacement externe peuvent accorder ce privilège.
Voir Activer l'accès aux données externes à Unity Catalog.
EXTERNAL USE SCHEMA
Aperçu
Cette fonctionnalité est en aperçu public.
- Objets conteneurs applicables :
SCHEMA
Permet à un utilisateur de recevoir un identifiant temporaire pour accéder aux tables Unity Catalog à partir d'un moteur de traitement externe en utilisant les APIs ouvertes d'Unity Catalog ou les APIs REST d'Iceberg.
Pour éviter l'exfiltration accidentelle de données, ALL PRIVILEGES n'inclut pas le privilège EXTERNAL USE SCHEMA, et les propriétaires de schéma ne disposent pas de ce privilège par default. Seul le propriétaire du catalogue peut accorder ce privilège.
Voir Activer l'accès aux données externes à Unity Catalog.
GÉRER
- Types d'objets applicables :
CLEAN ROOM,CONNECTION,EXTERNAL LOCATION,EXTERNAL METADATA,FEATURE,FUNCTION(y compris les modèles),MATERIALIZED VIEW,SERVICE CREDENTIAL,STORAGE CREDENTIAL,TABLE,VIEW,VOLUME - Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de gérer les privilèges sur un objet, d'en transférer la propriété et de le supprimer sans en être le propriétaire. MANAGE est similaire à la propriété d'objet, mais il existe des différences importantes. Consultez Propriété versus le privilège MANAGE.
Les utilisateurs avec MANAGE ne se voient pas accorder automatiquement tous les privilèges sur l'objet. Chaque privilège spécifique doit leur être accordé séparément, mais les utilisateurs avec MANAGE peuvent s'accorder explicitement ces privilèges.
Pour exercer MANAGE, l'utilisateur doit également disposer des privilèges d'utilisation appropriés sur l'objet et tous ses objets parents. Par exemple, pour exercer MANAGE sur un schéma, l'utilisateur a également besoin de USE SCHEMA sur le schéma et de USE CATALOG sur le catalogue parent.
Si MANAGE est octroyé sur un objet conteneur, l'utilisateur obtient également MANAGE sur tous les objets enfants. Par exemple, l'octroi de MANAGE sur un catalogue accorde également explicitement MANAGE sur tous les schémas et tables enfants.
ALL PRIVILEGES n’inclut pas le privilège MANAGE.
Gérer la liste blanche
- Objets conteneurs applicables : métastore Unity Catalog
Permet à un utilisateur d'ajouter, de modifier et de supprimer des entrées dans la liste verte qui contrôle quels scripts d'initialisation, fichiers JAR et coordonnées Maven peuvent s'exécuter sur les clusters compatibles Unity Catalog configurés avec le mode d'accès standard. Par default, la liste d'autorisation est vide.
Étant donné que les utilisateurs avec MANAGE ALLOWLIST peuvent contrôler le code qui s'exécute sur le compute en mode d'accès standard, Databricks recommande d'accorder ce privilège aux administrateurs de métastore et aux administrateurs de plateformes de confiance uniquement.
MODIFIER
- Types d'objets applicables :
EXTERNAL METADATA,TABLE - Objets conteneur applicables :
SCHEMA,CATALOG
Lorsqu'il est appliqué à un tableau, il permet à un utilisateur d'insérer, de mettre à jour et de supprimer des données dans le tableau. L'utilisateur doit également avoir SELECT sur la table, USE SCHEMA sur le schéma parent et USE CATALOG sur le catalogue parent.
En raison de l'héritage de privilèges, vous pouvez accorder MODIFY sur un schéma afin d'accorder automatiquement MODIFY sur toutes les tables actuelles et futures du schéma. De même, vous pouvez accorder MODIFY sur un catalogue afin d'accorder automatiquement MODIFY sur toutes les tables actuelles et futures du catalogue.
Lorsqu’il est appliqué à un objet de métadonnées externes, il permet à un utilisateur d’ajouter des relations de lignage à cet objet.
MODIFY ne peut pas être accordé sur une table étrangère car les tables étrangères sont en lecture seule.
MODIFIER LA CLEAN ROOM
- Types d’objet applicables :
CLEAN ROOM
Permet à un utilisateur de mettre à jour une salle blanche, ce qui inclut l'ajout et la suppression d'assets de données, l'ajout et la suppression de notebooks et la mise à jour des commentaires. Permet également à l'utilisateur de consulter les détails de la salle blanche.
LIRE LA FONCTIONNALITÉ
Aperçu public
L'objet sécurisable Feature est en Public Preview.
- Types d’objet applicables :
FEATURE - Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de lire les métadonnées et les données matérialisées d'une fonctionnalité et d'utiliser la fonctionnalité pour l'inférence et l'entraînement de modèles. L'utilisateur doit également avoir USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.
En raison de l'héritage des privilèges, vous pouvez accorder READ FEATURE sur un schéma pour accorder automatiquement READ FEATURE sur toutes les fonctionnalités actuelles et futures du schéma. De même, vous pouvez accorder READ FEATURE sur un catalogue pour accorder automatiquement READ FEATURE sur toutes les fonctionnalités actuelles et futures du catalogue.
LIRE LES FICHIERS
- Types d’objet applicables :
EXTERNAL LOCATION
Permet à un utilisateur de lire des fichiers directement à partir du stockage d'objets cloud configuré comme un emplacement externe. Databricks déconseille de lire les fichiers directement depuis le stockage d'objets cloud. Au lieu de cela, gérez l'accès en lecture aux données dans le stockage d'objets cloud à l'aide des volumes et du privilège READ VOLUME. Voir Emplacements externes.
READ FILES est également requis pour les opérations d'écriture sur les emplacements externes. Tout principal qui dispose du privilège WRITE FILES uniquement sur un emplacement externe reçoit une erreur PERMISSION_DENIED lors de la tentative d'écriture de fichiers. Voir ÉCRIRE DES FICHIERS.
Lire le volume
- Types d’objet applicables :
VOLUME - Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de lire des fichiers et des répertoires stockés dans un volume. L'utilisateur doit également disposer de USE SCHEMA sur le schéma parent et de USE CATALOG sur le catalogue parent.
En raison de l'héritage de privilèges, vous pouvez accorder READ VOLUME sur un schéma pour accorder automatiquement READ VOLUME sur tous les volumes actuels et futurs du schéma. De même, vous pouvez accorder READ VOLUME sur un catalogue pour accorder automatiquement READ VOLUME sur tous les volumes actuels et futurs du catalogue.
REFRESH
- Types d’objet applicables :
MATERIALIZED VIEW - Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur de refresh une vue matérialisée. L'utilisateur doit également disposer de USE SCHEMA sur le schéma parent et de USE CATALOG sur le catalogue parent.
En raison de l'héritage des privilèges, vous pouvez accorder REFRESH sur un schéma pour accorder automatiquement REFRESH sur toutes les vues matérialisées actuelles et futures du schéma. De même, vous pouvez accorder REFRESH sur un catalogue pour accorder automatiquement REFRESH sur toutes les vues matérialisées actuelles et futures du catalogue.
SELECT
- Types d'objet applicables :
MATERIALIZED VIEW,SHARE,TABLE,VIEW - Objets conteneur applicables :
SCHEMA,CATALOG
Lorsqu'il est appliqué à une table, une vue ou une vue matérialisée, il permet à un utilisateur de sélectionner à partir de l'objet. L'utilisateur doit également avoir USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent. Lorsqu'il est appliqué à un partage, il permet à un destinataire de sélectionner à partir du partage.
En raison de l'héritage des privilèges, vous pouvez accorder SELECT sur un schéma pour accorder automatiquement SELECT sur toutes les tables et vues actuelles et futures du schéma. De même, vous pouvez accorder SELECT sur un catalogue pour accorder automatiquement SELECT sur toutes les tables et vues actuelles et futures du catalogue.
USE CATALOG
- Objets conteneurs applicables :
CATALOG
USE CATALOG est un privilège d'utilisation. En général, les utilisateurs ont besoin de ce privilège pour interagir avec tout objet dans le catalog. USE CATALOG n’accorde pas d’accès au catalogue lui-même ni à aucun objet spécifique qu’il contient.
Par exemple, pour lire à partir d'une table, un utilisateur a besoin de SELECT sur la table, de USE CATALOG sur le catalogue parent et de USE SCHEMA sur le schéma parent.
USE CATALOG fournit également une limite de contrôle d’accès importante pour les propriétaires de catalogues. Même si le propriétaire d'une table accorde SELECT sur une table à un autre utilisateur, cet utilisateur ne peut pas accéder à la table à moins qu'il n'ait également USE CATALOG sur le catalogue parent. Étant donné que seuls les propriétaires de catalogue ou les utilisateurs disposant de MANAGE sur le catalogue peuvent accorder USE CATALOG, les propriétaires de catalogue conservent le contrôle sur les utilisateurs qui peuvent accéder à leurs objets, quelle que soit ce que les propriétaires individuels de tables ou de schémas accordent.
USE CATALOG n'est pas nécessaire pour découvrir ou lire les métadonnées de l'objet si l'utilisateur dispose du privilège BROWSE sur ce catalogue.
UTILISER LA CONNEXION
- Types d’objet applicables :
CONNECTION
Permet à un utilisateur de lister et de visualiser les détails des connexions aux bases de données externes dans un scénario de Lakehouse Federation. USE CONNECTION est également nécessaire pour utiliser la fonctionremote_query afin d'exécuter des requêtes SQL directement sur des bases de données externes.
USE SCHEMA
- Objets conteneur applicables :
SCHEMA,CATALOG
USE SCHEMA est un privilège d'utilisation. En règle générale, les utilisateurs ont besoin de ce privilège pour interagir avec n’importe quel objet du schéma. USE SCHEMA n’accorde pas l’accès au schéma lui-même ni à aucun objet spécifique le composant.
Par exemple, pour lire à partir d'une table, un utilisateur a besoin de SELECT sur la table, de USE SCHEMA sur le schéma parent et de USE CATALOG sur le catalogue parent.
USE SCHEMA Fournit également une importante limite de contrôle d'accès pour les propriétaires de schémas. Même si un propriétaire de table accorde SELECT sur une table à un autre utilisateur, cet utilisateur ne peut pas accéder à la table à moins qu'il n'ait également USE SCHEMA sur le schéma parent. Étant donné que seuls les propriétaires de schéma ou les utilisateurs disposant de MANAGE sur le schéma peuvent accorder USE SCHEMA, les propriétaires de schéma conservent le contrôle sur les utilisateurs qui peuvent accéder à leurs objets, indépendamment de ce que les propriétaires de tables individuels accordent.
En raison de l'héritage des privilèges, vous pouvez accorder USE SCHEMA sur un catalogue pour accorder automatiquement USE SCHEMA sur tous les schémas actuels et futurs du catalogue.
USE SCHEMA n'est pas requis pour découvrir ou lire les métadonnées d'objet si l'utilisateur dispose du privilège BROWSE sur le catalogue parent.
ÉCRIRE DES FICHIERS
- Types d’objet applicables :
EXTERNAL LOCATION
Permet à un utilisateur d'écrire des fichiers directement dans le stockage d'objets cloud configuré comme emplacement externe. Databricks déconseille d'écrire des fichiers directement dans le stockage d'objets cloud. Gérez plutôt l'accès en écriture aux données dans le stockage cloud d'objets à l'aide de volumes et du privilège WRITE VOLUME. Pour plus de conseils, consultez Volumes gérés et externes.
WRITE FILES exige que READ FILES soit également accordé sur le même emplacement externe. Les opérations d'écriture sur le stockage d'objets cloud impliquent des vérifications des métadonnées et la validation des chemins qui nécessitent un accès en lecture.
Écrire un volume
- Types d’objet applicables :
VOLUME - Objets conteneur applicables :
SCHEMA,CATALOG
Permet à un utilisateur d’ajouter, de supprimer ou de modifier des fichiers et des répertoires stockés au sein d’un volume. L'utilisateur doit également avoir USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.
En raison de l'héritage de privilèges, vous pouvez accorder WRITE VOLUME sur un schéma pour accorder automatiquement WRITE VOLUME sur tous les volumes actuels et futurs du schéma. De même, vous pouvez accorder WRITE VOLUME sur un catalogue pour accorder automatiquement WRITE VOLUME sur tous les volumes actuels et futurs du catalogue.
Privilèges qui s'appliquent uniquement à OpenSharing ou à Databricks Marketplace
Cette section fournit des détails sur les privilèges qui s'appliquent uniquement à OpenSharing.
CRÉER UN FOURNISSEUR
- Objets conteneurs applicables : métastore Unity Catalog
Permet à un utilisateur de créer un objet fournisseur OpenSharing dans le métastore. Un fournisseur identifie une organisation ou un groupe d'utilisateurs qui partage des données à l'aide d'OpenSharing. Les objets fournisseur sont créés par un utilisateur dans le compte Databricks du destinataire. Voir Qu'est-ce qu'OpenSharing ?.
CREATE RECIPIENT
- Objets conteneurs applicables : métastore Unity Catalog
Permet à un utilisateur de créer un objet destinataire OpenSharing dans le metastore. Un destinataire identifie une organisation ou un groupe d'utilisateurs qui reçoit des données partagées à l'aide d'OpenSharing. Les objets destinataires sont créés par un utilisateur dans le compte Databricks du fournisseur. Consultez Qu'est-ce qu'OpenSharing ?.
CREATE SHARE
- Objets conteneurs applicables : métastore Unity Catalog
Permet à un utilisateur de créer un partage dans le métastore. Un partage est un regroupement logique de tables et d’autres assets qu’un fournisseur entend partager à l’aide d’OpenSharing.
SET AUTORISATION DE PARTAGE
- Objets conteneurs applicables : métastore Unity Catalog
Dans OpenSharing, SET SHARE PERMISSION permet à un utilisateur fournisseur de définir les autorisations sur un partage, y compris en accordant l'accès au bénéficiaire et en transférant la propriété. Pour accorder à un destinataire l'accès à un partage, l'utilisateur doit également avoir USE SHARE, et soit USE RECIPIENT, soit la propriété de l'objet destinataire. Pour transférer la propriété d'un partage, l'utilisateur doit également avoir USE SHARE.
UTILISER DES RESSOURCES MARKETPLACE
- Objets conteneurs applicables : métastore Unity Catalog
Activé par default pour tous les métastores Unity Catalog. Dans Databricks Marketplace, USE MARKETPLACE ASSETS permet à un utilisateur d'obtenir ou de demander l'accès à des produits de données dans les listes de Marketplace. Il permet également à un utilisateur d'accéder au catalogue en lecture seule qui est créé lorsqu'un fournisseur partage un produit de données.
Sans ce privilège, les utilisateurs doivent disposer des privilèges CREATE CATALOG et USE PROVIDER, ou du rôle d'administrateur du métastore. L'octroi de USE MARKETPLACE ASSETS permet plutôt aux administrateurs de limiter le nombre d'utilisateurs disposant de ces privilèges plus puissants.
UTILISER LE FOURNISSEUR
- Objets conteneurs applicables : métastore Unity Catalog
Dans OpenSharing, USE PROVIDER permet à un utilisateur destinataire de consulter tous les fournisseurs dans le métastore et leurs partages associés (lecture seule). Combiné avec CREATE CATALOG, USE PROVIDER permet également à un utilisateur destinataire qui n'est pas administrateur du métastore de monter un partage comme un catalogue. Cela permet aux administrateurs de limiter le nombre d'utilisateurs ayant le rôle d'administrateur du métastore.
USE RECIPIENT
- Objets conteneurs applicables : métastore Unity Catalog
Dans OpenSharing, USE RECIPIENT permet à un utilisateur fournisseur de visualiser tous les destinataires dans le métastore (en lecture seule), y compris les détails du destinataire, le statut d'authentification et les partages que le fournisseur a partagés avec chaque destinataire. Un utilisateur fournisseur n'a pas besoin d'être un administrateur du métastore pour utiliser ce privilège.
Dans Databricks Marketplace, USE RECIPIENT permet aux utilisateurs fournisseurs de visualiser les annonces et les demandes des consommateurs dans la console du fournisseur.
Utiliser le Partage
- Objets conteneurs applicables : métastore Unity Catalog
Dans OpenSharing, USE SHARE permet à un utilisateur fournisseur d'afficher tous les partages dans le metastore (en lecture seule), y compris les assets (tables et Notebooks) dans chaque partage et les destinataires du partage. Un utilisateur fournisseur n'a pas besoin d'être un administrateur de metastore pour utiliser ce privilège.
Dans Databricks Marketplace, USE SHARE permet aux utilisateurs fournisseurs de consulter les détails sur les données partagées dans une annonce.