Aller au contenu principal

Référence des privilèges Unity Catalog

Cette page est une référence pour les privilèges Unity Catalog et les objets sécurisables auxquels ils s’appliquent.

Pour des descriptions détaillées de chaque type d'objet sécurisable, consultez la référence des objets sécurisables Unity Catalog. Pour savoir comment accorder des privilèges dans Unity Catalog, consultez Afficher, accorder et révoquer des privilèges.

remarque

Cette page fait référence aux privilèges Unity Catalog et au modèle d'héritage dans la version 1.0 du modèle de privilèges. Si vous avez créé votre métastore Unity Catalog pendant l'avant-première publique (avant le 25 août 2022), vous pourriez utiliser un modèle de privilèges antérieur qui ne prend pas en charge le modèle d'héritage actuel. Vous pouvez passer au modèle de privilèges version 1.0 pour bénéficier de l'héritage des privilèges. Consultez Mettre à niveau vers l'héritage des privilèges.

Objets sécurisables dans Unity Catalog

Un objet sécurisable est un objet défini dans le Unity Catalog metastore sur lequel des privilèges peuvent être accordés à un principal (utilisateur, service principal ou groupe). Les objets sécurisables dans Unity Catalog sont hiérarchiques, depuis le metastore en haut, en passant par les catalogues et les schémas, jusqu'aux objets de données qu'ils contiennent (tables, vues, volumes, fonctions et modèles). Des objets sécurisables supplémentaires régissent l'accès au stockage externe, aux services externes et à OpenSharing.

Hiérarchie d'objets Unity Catalog

Pour des descriptions détaillées de chaque type d'objet sécurisable, consultez la référence des objets sécurisables d'Unity Catalog.

Quels privilèges s'appliquent à chaque objet sécurisable ?

Le tableau suivant répertorie les privilèges qui s'appliquent à chaque objet sécurisable dans Unity Catalog. Pour apprendre à accorder des privilèges dans Unity Catalog, consultez Afficher, accorder et révoquer les privilèges.

Sécurisable

Privilèges

Métastore

CREATE CATALOG, CREATE CLEAN ROOM, CREATE CONNECTION, CREATE EXTERNAL LOCATION, CREATE EXTERNAL METADATA, CREATE PROVIDER, CREATE RECIPIENT, CREATE SHARE,CREATE SERVICE CREDENTIAL, CREATE STORAGE CREDENTIAL, MANAGE ALLOWLIST, SET SHARE PERMISSION, USE MARKETPLACE ASSETS, USE PROVIDER, USE RECIPIENT, USE SHARE

Catalogue

ALL PRIVILEGES, APPLY TAG, BROWSE, CREATE SCHEMA, USE CATALOG

Tous les utilisateurs disposent de USE CATALOG sur le catalogue main par default.

Les privilèges suivants s'appliquent aux objets sécurisables dans un catalogue. Vous pouvez accorder ces privilèges au niveau du catalogue pour les appliquer aux objets actuels et futurs dans le catalogue.

CREATE FEATURE, CREATE FUNCTION, CREATE TABLE, CREATE MATERIALIZED VIEW, CREATE MODEL, CREATE SERVICE, CREATE VOLUME, EXTERNAL USE SCHEMA, READ FEATURE, READ VOLUME, REFRESH, WRITE VOLUME, EXECUTE, MANAGE, MODIFY, SELECT, USE SCHEMA

Schéma

ALL PRIVILEGES, APPLY TAG, CREATE FEATURE, CREATE FUNCTION, CREATE TABLE, CREATE MODEL, CREATE SERVICE, CREATE VOLUME, CREATE MATERIALIZED VIEW, MANAGE, EXTERNAL USE SCHEMA, USE SCHEMA

Les privilèges suivants s'appliquent aux objets sécurisables au sein d'un schéma. Vous pouvez accorder ces privilèges au niveau du schéma pour les appliquer aux objets actuels et futurs au sein du schéma.

EXECUTE, MODIFY, READ FEATURE, READ VOLUME, REFRESH, SELECT, WRITE VOLUME

Table

ALL PRIVILEGES, APPLY TAG, MANAGE, MODIFY, SELECT

Vue matérialisée

ALL PRIVILEGES, APPLY TAG, MANAGE, REFRESH, SELECT

Afficher

ALL PRIVILEGES, APPLY TAG, MANAGE, SELECT

Volume

ALL PRIVILEGES, APPLY TAG, MANAGE, READ VOLUME, WRITE VOLUME

Fonctionnalité

ALL PRIVILEGES, MANAGE, READ FEATURE

Emplacement externe

ALL PRIVILEGES, BROWSE, CREATE EXTERNAL TABLE, CREATE EXTERNAL VOLUME, CREATE FOREIGN SECURABLE, CREATE MANAGED STORAGE, EXTERNAL USE LOCATION, MANAGE, READ FILES, WRITE FILES

Métadonnées externes

ALL PRIVILEGES, APPLY TAG, BROWSE, MANAGE, MODIFY

Identifiant de service

ALL PRIVILEGES, ACCESS, CREATE CONNECTION, MANAGE

Identifiant de stockage

ALL PRIVILEGES, CREATE EXTERNAL LOCATION, CREATE EXTERNAL TABLE, MANAGE, READ FILES, WRITE FILES

Connexion

ALL PRIVILEGES, CREATE FOREIGN CATALOG, MANAGE, USE CONNECTION

Fonction

ALL PRIVILEGES, APPLY TAG (modèles uniquement), CREATE MODEL VERSION (modèles uniquement), EXECUTE, MANAGE

Modèle

Les modèles enregistrés sont un type de fonction.

Service

ALL PRIVILEGES, EXECUTE, MANAGE

Partager

SELECT (Peut être accordé à RECIPIENT)

Destinataire

Aucun

Fournisseur

Aucun

Salle blanche

ALL PRIVILEGES, BROWSE, EXECUTE CLEAN ROOM TASK, MANAGE, MODIFY CLEAN ROOM

Sécurisable

Privilèges

Métastore

CREATE CATALOG, CREATE CLEAN ROOM, CREATE CONNECTION, CREATE EXTERNAL LOCATION, CREATE EXTERNAL METADATA, CREATE PROVIDER, CREATE RECIPIENT, CREATE SHARE,CREATE SERVICE CREDENTIAL, CREATE STORAGE CREDENTIAL, MANAGE ALLOWLIST, SET SHARE PERMISSION, USE MARKETPLACE ASSETS, USE PROVIDER, USE RECIPIENT, USE SHARE

Catalogue

ALL PRIVILEGES, APPLY TAG, BROWSE, CREATE SCHEMA, USE CATALOG

Tous les utilisateurs disposent de USE CATALOG sur le catalogue main par default.

Les privilèges suivants s'appliquent aux objets sécurisables dans un catalogue. Vous pouvez accorder ces privilèges au niveau du catalogue pour les appliquer aux objets actuels et futurs dans le catalogue.

CREATE FEATURE, CREATE FUNCTION, CREATE TABLE, CREATE MATERIALIZED VIEW, CREATE MODEL, CREATE SERVICE, CREATE VOLUME, EXTERNAL USE SCHEMA, READ FEATURE, READ VOLUME, REFRESH, WRITE VOLUME, EXECUTE, MANAGE, MODIFY, SELECT, USE SCHEMA

Schéma

ALL PRIVILEGES, APPLY TAG, CREATE FEATURE, CREATE FUNCTION, CREATE TABLE, CREATE MODEL, CREATE SERVICE, CREATE VOLUME, CREATE MATERIALIZED VIEW, MANAGE, EXTERNAL USE SCHEMA, USE SCHEMA

Les privilèges suivants s'appliquent aux objets sécurisables au sein d'un schéma. Vous pouvez accorder ces privilèges au niveau du schéma pour les appliquer aux objets actuels et futurs au sein du schéma.

EXECUTE, MODIFY, READ FEATURE, READ VOLUME, REFRESH, SELECT, WRITE VOLUME

Table

ALL PRIVILEGES, APPLY TAG, MANAGE, MODIFY, SELECT

Vue matérialisée

ALL PRIVILEGES, APPLY TAG, MANAGE, REFRESH, SELECT

Afficher

ALL PRIVILEGES, APPLY TAG, MANAGE, SELECT

Volume

ALL PRIVILEGES, APPLY TAG, MANAGE, READ VOLUME, WRITE VOLUME

Fonctionnalité

ALL PRIVILEGES, MANAGE, READ FEATURE

Emplacement externe

ALL PRIVILEGES, BROWSE, CREATE EXTERNAL TABLE, CREATE EXTERNAL VOLUME, CREATE FOREIGN SECURABLE, CREATE MANAGED STORAGE, EXTERNAL USE LOCATION, MANAGE, READ FILES, WRITE FILES

Métadonnées externes

ALL PRIVILEGES, APPLY TAG, BROWSE, MANAGE, MODIFY

Identifiant de service

ALL PRIVILEGES, ACCESS, CREATE CONNECTION, MANAGE

Identifiant de stockage

ALL PRIVILEGES, CREATE EXTERNAL LOCATION, CREATE EXTERNAL TABLE, MANAGE, READ FILES, WRITE FILES

Connexion

ALL PRIVILEGES, CREATE FOREIGN CATALOG, MANAGE, USE CONNECTION

Fonction

ALL PRIVILEGES, APPLY TAG (modèles uniquement), CREATE MODEL VERSION (modèles uniquement), EXECUTE, MANAGE

Modèle

Les modèles enregistrés sont un type de fonction.

Service

ALL PRIVILEGES, EXECUTE, MANAGE

Partager

SELECT (Peut être accordé à RECIPIENT)

Destinataire

Aucun

Fournisseur

Aucun

Salle blanche

ALL PRIVILEGES, BROWSE, EXECUTE CLEAN ROOM TASK, MANAGE, MODIFY CLEAN ROOM

Aperçu des privilèges dans Unity Catalog

Le tableau suivant résume la capacité qu'accorde chaque privilège Unity Catalog. Pour des descriptions complètes, consultez la référence détaillée des privilèges Unity Catalog.

Privilège

Vous permet de

Accès

Utilisez un identifiant de service pour accéder à un service externe.

TOUS LES PRIVILÈGES

Effectuer toutes les opérations sur un objet et ses enfants. ALL PRIVILEGES n'inclut pas les privilèges EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION ou MANAGE.

APPLIQUER UN TAG

Ajouter et modifier des tags sur un objet. Pour les tables et les vues, active également l'étiquetage des colonnes. Pour les modèles enregistrés, permet également le marquage de version.

Parcourir

Découvrez les objets, affichez leurs métadonnées et demandez-y accès sans avoir besoin de USE CATALOG ou USE SCHEMA. Accordé au niveau du catalogue.

CREATE CATALOG

Créez un catalogue dans le metastore.

CRÉER UNE SALLE BLANCHE

Créez une salle blanche pour une collaboration multipartite sans partager les données sous-jacentes.

CREATE CONNECTION

Créez une connexion à une base de données externe pour Lakehouse Federation.

CRÉER UN EMPLACEMENT EXTERNE

Créez un emplacement externe qui associe un chemin de stockage cloud à un identifiant de stockage. Requis à la fois pour le métastore et les informations d'identification du stockage.

CREATE EXTERNAL METADATA

Créez des objets de métadonnées externes à utiliser dans des configurations de data lineage personnalisées.

CREATE EXTERNAL TABLE

Créez des tables externes à un chemin de stockage cloud spécifique à l'aide d'un emplacement externe ou d'une information d'identification de stockage.

CRÉER UN VOLUME EXTERNE

Créer des volumes externes à l'aide d'un emplacement externe.

CRÉER UNE FONCTIONNALITÉ

Créez une fonctionnalité dans un schéma.

CRÉER UN CATALOGUE ÉTRANGER

Créez des catalogues étrangers à l’aide d’une connexion Lakehouse Federation.

CRÉER UNE SÉCURISABLE ÉTRANGÈRE

Spécifiez les chemins de stockage dans le cloud autorisés lors de la création d'un catalogue étranger.

CREATE FUNCTION

Créez des fonctions dans un schéma.

CRÉER UN STOCKAGE GÉRÉ

Définissez un emplacement de stockage personnalisé pour les tables gérées au niveau du catalogue ou du schéma, en ignorant la valeur par default du métastore.

CREATE MATERIALIZED VIEW

Créer des vues matérialisées dans un schéma.

CRÉER UN MODÈLE

Créez des modèles MLflow enregistrés dans un schéma.

CRÉER UNE VERSION DE MODÈLE

Enregistrez une nouvelle version d’un modèle MLflow déjà enregistré.

CRÉER UN FOURNISSEUR

Créez un objet fournisseur OpenSharing dans le metastore.

CREATE RECIPIENT

Créez un objet destinataire OpenSharing dans le métastore.

CREATE SCHEMA

Créez un schéma dans un catalogue.

CRÉER UN SERVICE

Créez un service, tel qu’un service de modèle ou un service MCP, dans un schéma.

Créer un identifiant de service

Créez un identifiant de service dans le metastore.

CREATE SHARE

Créez un partage OpenSharing dans le metastore.

CRÉER UN IDENTIFIANT DE STOCKAGE

Créez un identifiant de stockage dans le metastore.

Créer une table

Créez des tables ou des vues dans un schéma.

CREATE VOLUME

Créez des volumes dans un schéma.

EXÉCUTER

Appeler une fonction ou charger un modèle enregistré pour l'inférence. Permet également d'afficher les définitions de fonction et les métadonnées de modèle.

EXECUTE CLEAN ROOM TASK

Exécutez des Notebooks et affichez les détails dans une salle blanche.

Emplacement d'utilisation externe

Obtenez des informations d'identification temporaires pour accéder à un emplacement externe Unity Catalog à partir d'un moteur de traitement externe.

EXTERNAL USE SCHEMA

Obtenir un identifiant temporaire pour accéder aux tables Unity Catalog à partir d'un moteur de traitement externe via des APIs ouvertes ou des APIs REST Iceberg.

Gérer

Gérer les privilèges, transférer la propriété, renommer et supprimer un objet.

Gérer la liste d'autorisation

Ajouter ou modifier les chemins autorisés pour les scripts d'initialisation, les fichiers JAR et les coordonnées Maven sur les clusters compatibles avec Unity Catalog.

MODIFIER

Insérez, mettez à jour et supprimez des données dans une table.

MODIFY CLEAN ROOM

Mettez à jour les assets de données, les Notebooks et les commentaires d'une clean room.

LIRE LA FONCTIONNALITÉ

Lisez les métadonnées et les données matérialisées d'une fonctionnalité, et utilisez-les pour l’inférence et l’entraînement du modèle.

LIRE LES FICHIERS

Lisez des fichiers directement à partir d’un chemin de stockage cloud configuré comme un emplacement externe.

VOLUME DE LECTURE

Lisez les fichiers et répertoires stockés à l’intérieur d’un volume.

REFRESH

Trigger manuellement un refresh d'une vue matérialisée.

Sélectionner

Query des données à partir d'une table, d'une vue, d'une vue matérialisée, ou d'un partage OpenSharing.

SET AUTORISATION DE PARTAGE

Accordez à un destinataire OpenSharing l'accès à un partage.

USE CATALOG

Requis pour interagir avec n'importe quel objet d'un catalogue. N'accorde pas lui-même d'accès aux données.

UTILISER LA CONNEXION

Répertorier et afficher les détails de la connexion. Nécessaire pour utiliser remote_query avec une base de données externe.

UTILISER DES MARKETPLACE ASSETS

Obtenez ou demandez l'accès aux produits de données partagés dans Databricks Marketplace.

UTILISER LE FOURNISSEUR

Afficher les fournisseurs OpenSharing dans le métastore et associer les catalogues partagés en tant qu'utilisateur destinataire.

USE RECIPIENT

Affichez les destinataires OpenSharing et leurs partages en tant qu'utilisateur fournisseur.

USE SCHEMA

Nécessaire pour interagir avec tout objet au sein d'un schéma. N'accorde pas lui-même d'accès aux données.

UTILISER LE PARTAGE

Afficher les partages OpenSharing et leurs assets en tant qu'utilisateur fournisseur.

ÉCRIRE DES FICHIERS

Écrivez des fichiers directement dans un chemin de stockage cloud configuré comme un emplacement externe.

ÉCRIRE UN VOLUME

Ajoutez, modifiez ou supprimez des fichiers dans un volume.

Privilège

Vous permet de

Accès

Utilisez un identifiant de service pour accéder à un service externe.

TOUS LES PRIVILÈGES

Effectuer toutes les opérations sur un objet et ses enfants. ALL PRIVILEGES n'inclut pas les privilèges EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION ou MANAGE.

APPLIQUER UN TAG

Ajouter et modifier des tags sur un objet. Pour les tables et les vues, active également l'étiquetage des colonnes. Pour les modèles enregistrés, permet également le marquage de version.

Parcourir

Découvrez les objets, affichez leurs métadonnées et demandez-y accès sans avoir besoin de USE CATALOG ou USE SCHEMA. Accordé au niveau du catalogue.

CREATE CATALOG

Créez un catalogue dans le metastore.

CRÉER UNE SALLE BLANCHE

Créez une salle blanche pour une collaboration multipartite sans partager les données sous-jacentes.

CREATE CONNECTION

Créez une connexion à une base de données externe pour Lakehouse Federation.

CRÉER UN EMPLACEMENT EXTERNE

Créez un emplacement externe qui associe un chemin de stockage cloud à un identifiant de stockage. Requis à la fois pour le métastore et les informations d'identification du stockage.

CREATE EXTERNAL METADATA

Créez des objets de métadonnées externes à utiliser dans des configurations de data lineage personnalisées.

CREATE EXTERNAL TABLE

Créez des tables externes à un chemin de stockage cloud spécifique à l'aide d'un emplacement externe ou d'une information d'identification de stockage.

CRÉER UN VOLUME EXTERNE

Créer des volumes externes à l'aide d'un emplacement externe.

CRÉER UNE FONCTIONNALITÉ

Créez une fonctionnalité dans un schéma.

CRÉER UN CATALOGUE ÉTRANGER

Créez des catalogues étrangers à l’aide d’une connexion Lakehouse Federation.

CRÉER UNE SÉCURISABLE ÉTRANGÈRE

Spécifiez les chemins de stockage dans le cloud autorisés lors de la création d'un catalogue étranger.

CREATE FUNCTION

Créez des fonctions dans un schéma.

CRÉER UN STOCKAGE GÉRÉ

Définissez un emplacement de stockage personnalisé pour les tables gérées au niveau du catalogue ou du schéma, en ignorant la valeur par default du métastore.

CREATE MATERIALIZED VIEW

Créer des vues matérialisées dans un schéma.

CRÉER UN MODÈLE

Créez des modèles MLflow enregistrés dans un schéma.

CRÉER UNE VERSION DE MODÈLE

Enregistrez une nouvelle version d’un modèle MLflow déjà enregistré.

CRÉER UN FOURNISSEUR

Créez un objet fournisseur OpenSharing dans le metastore.

CREATE RECIPIENT

Créez un objet destinataire OpenSharing dans le métastore.

CREATE SCHEMA

Créez un schéma dans un catalogue.

CRÉER UN SERVICE

Créez un service, tel qu’un service de modèle ou un service MCP, dans un schéma.

Créer un identifiant de service

Créez un identifiant de service dans le metastore.

CREATE SHARE

Créez un partage OpenSharing dans le metastore.

CRÉER UN IDENTIFIANT DE STOCKAGE

Créez un identifiant de stockage dans le metastore.

Créer une table

Créez des tables ou des vues dans un schéma.

CREATE VOLUME

Créez des volumes dans un schéma.

EXÉCUTER

Appeler une fonction ou charger un modèle enregistré pour l'inférence. Permet également d'afficher les définitions de fonction et les métadonnées de modèle.

EXECUTE CLEAN ROOM TASK

Exécutez des Notebooks et affichez les détails dans une salle blanche.

Emplacement d'utilisation externe

Obtenez des informations d'identification temporaires pour accéder à un emplacement externe Unity Catalog à partir d'un moteur de traitement externe.

EXTERNAL USE SCHEMA

Obtenir un identifiant temporaire pour accéder aux tables Unity Catalog à partir d'un moteur de traitement externe via des APIs ouvertes ou des APIs REST Iceberg.

Gérer

Gérer les privilèges, transférer la propriété, renommer et supprimer un objet.

Gérer la liste d'autorisation

Ajouter ou modifier les chemins autorisés pour les scripts d'initialisation, les fichiers JAR et les coordonnées Maven sur les clusters compatibles avec Unity Catalog.

MODIFIER

Insérez, mettez à jour et supprimez des données dans une table.

MODIFY CLEAN ROOM

Mettez à jour les assets de données, les Notebooks et les commentaires d'une clean room.

LIRE LA FONCTIONNALITÉ

Lisez les métadonnées et les données matérialisées d'une fonctionnalité, et utilisez-les pour l’inférence et l’entraînement du modèle.

LIRE LES FICHIERS

Lisez des fichiers directement à partir d’un chemin de stockage cloud configuré comme un emplacement externe.

VOLUME DE LECTURE

Lisez les fichiers et répertoires stockés à l’intérieur d’un volume.

REFRESH

Trigger manuellement un refresh d'une vue matérialisée.

Sélectionner

Query des données à partir d'une table, d'une vue, d'une vue matérialisée, ou d'un partage OpenSharing.

SET AUTORISATION DE PARTAGE

Accordez à un destinataire OpenSharing l'accès à un partage.

USE CATALOG

Requis pour interagir avec n'importe quel objet d'un catalogue. N'accorde pas lui-même d'accès aux données.

UTILISER LA CONNEXION

Répertorier et afficher les détails de la connexion. Nécessaire pour utiliser remote_query avec une base de données externe.

UTILISER DES MARKETPLACE ASSETS

Obtenez ou demandez l'accès aux produits de données partagés dans Databricks Marketplace.

UTILISER LE FOURNISSEUR

Afficher les fournisseurs OpenSharing dans le métastore et associer les catalogues partagés en tant qu'utilisateur destinataire.

USE RECIPIENT

Affichez les destinataires OpenSharing et leurs partages en tant qu'utilisateur fournisseur.

USE SCHEMA

Nécessaire pour interagir avec tout objet au sein d'un schéma. N'accorde pas lui-même d'accès aux données.

UTILISER LE PARTAGE

Afficher les partages OpenSharing et leurs assets en tant qu'utilisateur fournisseur.

ÉCRIRE DES FICHIERS

Écrivez des fichiers directement dans un chemin de stockage cloud configuré comme un emplacement externe.

ÉCRIRE UN VOLUME

Ajoutez, modifiez ou supprimez des fichiers dans un volume.

Référence détaillée des privilèges Unity Catalog

Cette section fournit des détails sur les privilèges qui s'appliquent de manière générale à Unity Catalog. Pour apprendre à accorder des privilèges dans Unity Catalog, consultez Afficher, accorder et révoquer les privilèges.

ACCÈS

  • Types d’objet applicables : SERVICE CREDENTIAL

Permet à un utilisateur d'utiliser un identifiant de service pour accéder à des services externes.

TOUS LES PRIVILÈGES

  • Types d'objets applicables : CONNECTION, EXTERNAL LOCATION, EXTERNAL METADATA, FEATURE, FUNCTION (y compris les modèles), MATERIALIZED VIEW, SERVICE CREDENTIAL, STORAGE CREDENTIAL, TABLE, VIEW, VOLUME
  • Objets conteneur applicables : SCHEMA, CATALOG

ALL PRIVILEGES est un privilège spécial qui permet à un utilisateur d'effectuer toutes les actions sur l'objet sécurisable et ses objets enfants. ALL PRIVILEGES implique tous les privilèges applicables pour un type d'objet spécifique, et Databricks n'accorde pas explicitement chaque privilège individuel.

Le tableau suivant décrit ce que ALL PRIVILEGES implique pour les objets de données dans la hiérarchie Unity Catalog :

Type d'objet

Privilèges implicites

Catalogue

Implique tous les privilèges au niveau du catalogue *.

Schéma

Implique tous les privilèges au niveau du schéma*

Table

Implique la possibilité d'effectuer SELECT, MODIFY et APPLY TAG

Afficher

Implique la capacité d'effectuer SELECT et APPLY TAG

Vue matérialisée

Implique la possibilité d'effectuer SELECT, REFRESH et APPLY TAG

Volume

Implique la possibilité d'effectuer READ VOLUME, WRITE VOLUME et APPLY TAG

Fonction (y compris les modèles)

Implique la capacité d'effectuer EXECUTE. Pour les modèles enregistrés, implique également APPLY TAG et CREATE MODEL VERSION

Fonctionnalité

Implique la capacité d'effectuer READ FEATURE

Type d'objet

Privilèges implicites

Catalogue

Implique tous les privilèges au niveau du catalogue *.

Schéma

Implique tous les privilèges au niveau du schéma*

Table

Implique la possibilité d'effectuer SELECT, MODIFY et APPLY TAG

Afficher

Implique la capacité d'effectuer SELECT et APPLY TAG

Vue matérialisée

Implique la possibilité d'effectuer SELECT, REFRESH et APPLY TAG

Volume

Implique la possibilité d'effectuer READ VOLUME, WRITE VOLUME et APPLY TAG

Fonction (y compris les modèles)

Implique la capacité d'effectuer EXECUTE. Pour les modèles enregistrés, implique également APPLY TAG et CREATE MODEL VERSION

Fonctionnalité

Implique la capacité d'effectuer READ FEATURE

Le tableau suivant décrit ce que ALL PRIVILEGES implique pour les objets non sécurisables par les données :

Type d'objet

Privilèges implicites

Connexion

Implique la capacité d'effectuer CREATE FOREIGN CATALOG et USE CONNECTION

Emplacement externe

Implique la capacité à effectuer BROWSE, CREATE EXTERNAL TABLE, CREATE EXTERNAL VOLUME, CREATE FOREIGN SECURABLE, CREATE MANAGED STORAGE, READ FILES et WRITE FILES*

Métadonnées externes

Implique la possibilité d'effectuer APPLY TAG, BROWSE et MODIFY

Identifiant de service

Implique la capacité d'effectuer ACCESS et CREATE CONNECTION

Identifiant de stockage

Implique la possibilité d'effectuer CREATE EXTERNAL LOCATION, CREATE EXTERNAL TABLE, READ FILES, et WRITE FILES

Type d'objet

Privilèges implicites

Connexion

Implique la capacité d'effectuer CREATE FOREIGN CATALOG et USE CONNECTION

Emplacement externe

Implique la capacité à effectuer BROWSE, CREATE EXTERNAL TABLE, CREATE EXTERNAL VOLUME, CREATE FOREIGN SECURABLE, CREATE MANAGED STORAGE, READ FILES et WRITE FILES*

Métadonnées externes

Implique la possibilité d'effectuer APPLY TAG, BROWSE et MODIFY

Identifiant de service

Implique la capacité d'effectuer ACCESS et CREATE CONNECTION

Identifiant de stockage

Implique la possibilité d'effectuer CREATE EXTERNAL LOCATION, CREATE EXTERNAL TABLE, READ FILES, et WRITE FILES

*Pour éviter l’exfiltration accidentelle de données ou l’élévation des privilèges, ALL PRIVILEGES n’inclut pas les privilèges EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION ou MANAGE.

Lorsque vous listez les autorisations à l'aide de l'API Databricks ou avec une commande SHOW GRANTS pour un utilisateur avec ALL PRIVILEGES, seul ALL PRIVILEGES est renvoyé, et non les privilèges implicites individuels tels que SELECT ou MODIFY.

Lorsque ALL PRIVILEGES est révoqué, l'octroi ALL PRIVILEGES et tous les privilèges individuels qu'il implique sont supprimés. Les privilèges EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION et MANAGE ne sont pas affectés.

Pour maintenir la rétrocompatibilité, ALL PRIVILEGES est évalué au moment des vérifications d'autorisations. Cela signifie que lorsque Databricks publie de nouveaux privilèges et objets sécurisables, une concession ALL PRIVILEGES existante inclut automatiquement tout nouveau privilège applicable à l’objet sécurisable, ainsi que tous les objets enfants nouveaux et existants.

APPLIQUER LE TAG

  • Types d'objets applicables : EXTERNAL METADATA, FUNCTION (modèles enregistrés uniquement), MATERIALIZED VIEW, TABLE, VIEW, VOLUME
  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur d'ajouter et de modifier des tags sur un objet sécurisable. En outre :

  • Pour une table ou une vue, le fait d'avoir APPLY TAG active également le marquage au niveau des colonnes.
  • Pour un modèle enregistré, APPLY TAG permet également le marquage au niveau de la version.

L'utilisateur doit également disposer de USE CATALOG sur le catalogue parent et de USE SCHEMA sur le schéma parent. Les objets de métadonnées externes ne sont pas contenus dans un catalogue ou un schéma, donc ces privilèges d'utilisation ne s'appliquent pas.

Pour appliquer un tag gouverné, vous devez également disposer du privilège ASSIGN sur le tag gouverné. Consultez Gérer les autorisations sur les tags gouvernés.

info

Aperçu public

L'application de tags aux objets de métadonnées externes est en aperçu public. La prise en charge SQL de l'étiquetage des métadonnées externes nécessite Databricks Runtime 18.2 ou une version ultérieure.

PARCOURIR

  • Types d'objets applicables : CLEAN ROOM, EXTERNAL LOCATION, EXTERNAL METADATA
  • Objets conteneurs applicables : CATALOG

Le privilège BROWSE est un privilège spécial qui permet aux utilisateurs de découvrir et d'afficher les métadonnées des objets sans accorder l'accès aux données sous-jacentes. Les utilisateurs disposant de BROWSE peuvent :

  • Vérifiez qu'un objet existe.
  • Affichez son nom, sa description et ses tags
  • Demander l'accès à celui-ci.

Pour les objets de données (tables, vues, volumes et fonctions), BROWSE peut être accordé au niveau du catalogue uniquement. Il vous permet de découvrir et de visualiser tous les objets au sein de ce catalogue, mais il n'apparaîtra pas explicitement comme un privilège hérité lors de la visualisation des autorisations sur les schémas et les objets enfants dans Catalog Explorer.

Pour les emplacements externes, les métadonnées externes et les salles blanches, vous pouvez accorder BROWSE directement sur l'objet lui-même.

Les utilisateurs disposant de BROWSE n'ont pas besoin de privilèges d'utilisation tels que USE CATALOG ou USE SCHEMA pour découvrir et afficher les métadonnées.

Databricks recommande d'accorder BROWSE sur les catalogues au groupe All account users afin de rendre les données détectables dans l'ensemble de votre organisation. Cela permet aux utilisateurs de trouver des données et de demander l'accès sans que les administrateurs aient besoin d'accorder des autorisations de manière préventive.

CREATE CATALOG

  • Objets conteneurs applicables : métastore Unity Catalog

Permet à un utilisateur de créer un catalogue dans un metastore Unity Catalog. Pour créer un catalogue étranger, vous devez également disposer du privilège CREATE FOREIGN CATALOG sur la connexion qui contient le catalogue étranger ou sur le metastore.

CRÉER UNE SALLE BLANCHE

  • Objets conteneurs applicables : métastore Unity Catalog

Permet à un utilisateur de créer une salle blanche pour collaborer en toute sécurité sur des projets avec d'autres organisations sans partager les données sous-jacentes.

CREATE CONNECTION

  • Types d’objet applicables : SERVICE CREDENTIAL
  • Objets conteneurs applicables : métastore Unity Catalog

Permet à un utilisateur de créer une connexion à une base de données externe dans un scénario de Lakehouse Federation. Pour utiliser un identifiant de service afin de créer une connexion, l’utilisateur doit disposer de ce privilège sur le metastore et sur l’ identifiant de service.

CRÉER UN EMPLACEMENT EXTERNE

  • Types d’objet applicables : STORAGE CREDENTIAL
  • Objets conteneurs applicables : métastore Unity Catalog

Pour créer un emplacement externe, l'utilisateur doit disposer de ce privilège à la fois sur le metastore et sur l' identifiant de stockage auquel l'emplacement externe fait référence.

CRÉER DES MÉDADONNÉES EXTERNES

  • Objets conteneurs applicables : métastore Unity Catalog

Permet à un utilisateur de créer un objet de métadonnées externes pour une traçabilité personnalisée. Pour ajouter des relations de lignage à l'objet de métadonnées externe, l'utilisateur doit disposer du privilège MODIFY sur l'objet de métadonnées externe, ainsi que des privilèges sur l'objet Unity Catalog avec lequel il spécifie la relation.

CRÉER UNE TABLE EXTERNE

  • Types d'objets applicables : EXTERNAL LOCATION, STORAGE CREDENTIAL

Permet à un utilisateur de créer des tables externes directement dans votre tenant cloud à l'aide d'un emplacement externe ou d'un identifiant de stockage. Databricks recommande d'accorder ce privilège sur un emplacement externe plutôt que des identifiants de stockage, car il est limité à un chemin d'accès, ce qui permet un meilleur contrôle sur l'endroit où les utilisateurs peuvent créer des tables externes dans votre tenant cloud.

CRÉER UN VOLUME EXTERNE

  • Types d’objet applicables : EXTERNAL LOCATION

Permet à un utilisateur de créer des volumes externes en utilisant un emplacement externe.

CRÉER UNE FONCTIONNALITÉ

info

Aperçu public

L'objet sécurisable Feature est en Public Preview.

  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de créer une fonctionnalité dans un schéma sur lequel CREATE FEATURE est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE FEATURE au niveau du schéma. Vous pouvez également accorder CREATE FEATURE sur un catalogue pour permettre à un utilisateur de créer des fonctionnalités dans tout schéma existant ou futur du catalogue.

L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et le privilège USE SCHEMA sur le schéma parent.

CRÉER UN CATALOGUE ÉTRANGER

  • Types d’objet applicables : CONNECTION

Permet à un utilisateur de créer des catalogues étrangers à l'aide d'une connexion à une base de données externe dans un scénario Lakehouse Federation.

Créer un objet sécurisable étranger

  • Types d’objet applicables : EXTERNAL LOCATION

Permet à un utilisateur qui crée un catalogue étranger de spécifier des chemins autorisés qui sont couverts par l'emplacement externe.

L’utilisateur doit également disposer de CREATE CATALOG sur le metastore et de CREATE FOREIGN CATALOG sur la connexion.

CREATE FUNCTION

  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de créer une fonction. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE FUNCTION au niveau du schéma, ce qui permet aux utilisateurs de créer des fonctions dans ce schéma. Vous pouvez également accorder CREATE FUNCTION sur un catalogue pour permettre à un utilisateur de créer des fonctions dans n'importe quel schéma existant ou futur du catalogue.

L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.

CRÉER UN STOCKAGE GÉRÉ

  • Types d’objet applicables : EXTERNAL LOCATION

Permet à un utilisateur de configurer un emplacement de stockage géré personnalisé au sein d’un emplacement externe lors de la création d’un catalogue ou d’un schéma. Lorsqu'il est utilisé lors de la création du catalogue, l'emplacement spécifié devient le stockage géré par default pour tous les schémas de ce catalogue (remplaçant la valeur par default du metastore). Lorsqu'il est utilisé pendant la création du schéma, l'emplacement spécifié s'applique uniquement à ce schéma (surchargant tout default au niveau du catalogue).

CREATE MATERIALIZED VIEW

  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de créer une vue matérialisée dans un schéma sur lequel CREATE MATERIALIZED VIEW est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE MATERIALIZED VIEW au niveau du schéma. Vous pouvez également accorder CREATE MATERIALIZED VIEW sur un catalogue pour permettre à un utilisateur de créer des vues matérialisées dans tout schéma existant ou futur du catalogue.

L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.

CRÉER UN MODÈLE

  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de créer un modèle enregistré MLflow (qui est un type de fonction) dans un schéma sur lequel CREATE MODEL est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE MODEL au niveau du schéma. Vous pouvez également accorder CREATE MODEL sur un catalogue pour permettre à un utilisateur de créer des modèles enregistrés dans tout schéma existant ou futur du catalogue.

L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.

CRÉER UNE VERSION DE MODÈLE

  • Types d’objet applicables : MODEL

Permet à un utilisateur d'enregistrer une nouvelle version d'un modèle MLflow enregistré (qui est un type de fonction). N'accorde pas l'autorisation d'exécuter, de modifier ou d'ajouter des tags à une version de modèle.

L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.

CREATE SCHEMA

  • Objets conteneurs applicables : CATALOG

Permet à un utilisateur de créer un schéma dans un catalogue sur lequel CREATE SCHEMA est accordé. L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue.

CRÉER UN SERVICE

  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de créer un service, tel qu'un service de modèle ou un service MCP, dans un schéma sur lequel CREATE SERVICE est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE SERVICE au niveau du schéma. Vous pouvez également accorder CREATE SERVICE sur un catalogue afin de permettre à un utilisateur de créer des services dans n'importe quel schéma existant ou futur dans le catalogue.

L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.

CRÉER UN IDENTIFIANT DE SERVICE

  • Objets conteneurs applicables : métastore Unity Catalog

Permet à un utilisateur de créer un identifiant de service dans un métastore Unity Catalog.

CRÉER UN IDENTIFIANT DE STOCKAGE

  • Objets conteneurs applicables : métastore Unity Catalog

Permet à un utilisateur de créer un identifiant de stockage dans un métastore Unity Catalog.

CREATE TABLE

  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de créer une table ou une vue dans un schéma sur lequel CREATE TABLE est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE TABLE au niveau du schéma. Vous pouvez également accorder CREATE TABLE sur un catalogue pour permettre à un utilisateur de créer des tables ou des vues dans tout schéma existant ou futur du catalogue.

L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et le privilège USE SCHEMA sur le schéma parent.

CREATE VOLUME

  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de créer un volume dans un schéma sur lequel CREATE VOLUME est accordé. Conformément au principe du moindre privilège, Databricks recommande d'accorder CREATE VOLUME au niveau du schéma. Vous pouvez également accorder CREATE VOLUME sur un catalogue pour permettre à un utilisateur de créer des volumes dans n'importe quel schéma existant ou futur du catalogue.

L'utilisateur doit également avoir le privilège USE CATALOG sur le catalogue parent et le privilège USE SCHEMA sur le schéma parent.

EXÉCUTER

  • Types d’objet applicables : FUNCTION
  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur d'invoquer une fonction ou de charger un modèle enregistré pour l'inférence. Pour les fonctions, EXECUTE accorde également la possibilité de visualiser la définition de la fonction et les métadonnées. Pour les modèles enregistrés, EXECUTE accorde également la possibilité de visualiser les métadonnées pour toutes les versions du modèle et de download les fichiers du modèle.

Conformément au principe du moindre privilège, Databricks recommande d'accorder EXECUTE sur des fonctions individuelles. Vous pouvez également accorder EXECUTE sur un schéma ou un catalogue pour permettre à un utilisateur d'exécuter toutes les fonctions actuelles et futures dans ce schéma ou catalogue.

L'utilisateur doit également disposer de USE CATALOG sur le catalogue parent et de USE SCHEMA sur le schéma parent.

EXÉCUTER UNE TÂCHE DE SALLE BLANCHE

  • Types d’objet applicables : CLEAN ROOM

Permet à un utilisateur d'exécuter des tâches (notebooks) dans une salle blanche. Permet également à l'utilisateur de consulter les détails de la salle blanche.

Emplacement d'utilisation externe

  • Types d’objet applicables : EXTERNAL LOCATION

Permet à un utilisateur d'obtenir des informations d'identification temporaires pour accéder à un emplacement externe à partir d'un moteur de traitement externe à l'aide des APIs ouvertes de Unity Catalog ou d'Apache Spark.

Pour éviter l'exfiltration accidentelle de données, ALL PRIVILEGES n'inclut pas le privilège EXTERNAL USE LOCATION, et les propriétaires d'emplacements externes ne disposent pas de ce privilège par default. Cela signifie que seuls les utilisateurs disposant du privilège MANAGE sur l’emplacement externe peuvent accorder ce privilège.

Voir Activer l'accès aux données externes à Unity Catalog.

EXTERNAL USE SCHEMA

info

Aperçu

Cette fonctionnalité est en aperçu public.

  • Objets conteneurs applicables : SCHEMA

Permet à un utilisateur de recevoir un identifiant temporaire pour accéder aux tables Unity Catalog à partir d'un moteur de traitement externe en utilisant les APIs ouvertes d'Unity Catalog ou les APIs REST d'Iceberg.

Pour éviter l'exfiltration accidentelle de données, ALL PRIVILEGES n'inclut pas le privilège EXTERNAL USE SCHEMA, et les propriétaires de schéma ne disposent pas de ce privilège par default. Seul le propriétaire du catalogue peut accorder ce privilège.

Voir Activer l'accès aux données externes à Unity Catalog.

GÉRER

  • Types d'objets applicables : CLEAN ROOM, CONNECTION, EXTERNAL LOCATION, EXTERNAL METADATA, FEATURE, FUNCTION (y compris les modèles), MATERIALIZED VIEW, SERVICE CREDENTIAL, STORAGE CREDENTIAL, TABLE, VIEW, VOLUME
  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de gérer les privilèges sur un objet, d'en transférer la propriété et de le supprimer sans en être le propriétaire. MANAGE est similaire à la propriété d'objet, mais il existe des différences importantes. Consultez Propriété versus le privilège MANAGE.

Les utilisateurs avec MANAGE ne se voient pas accorder automatiquement tous les privilèges sur l'objet. Chaque privilège spécifique doit leur être accordé séparément, mais les utilisateurs avec MANAGE peuvent s'accorder explicitement ces privilèges.

Pour exercer MANAGE, l'utilisateur doit également disposer des privilèges d'utilisation appropriés sur l'objet et tous ses objets parents. Par exemple, pour exercer MANAGE sur un schéma, l'utilisateur a également besoin de USE SCHEMA sur le schéma et de USE CATALOG sur le catalogue parent.

Si MANAGE est octroyé sur un objet conteneur, l'utilisateur obtient également MANAGE sur tous les objets enfants. Par exemple, l'octroi de MANAGE sur un catalogue accorde également explicitement MANAGE sur tous les schémas et tables enfants.

ALL PRIVILEGES n’inclut pas le privilège MANAGE.

Gérer la liste blanche

  • Objets conteneurs applicables : métastore Unity Catalog

Permet à un utilisateur d'ajouter, de modifier et de supprimer des entrées dans la liste verte qui contrôle quels scripts d'initialisation, fichiers JAR et coordonnées Maven peuvent s'exécuter sur les clusters compatibles Unity Catalog configurés avec le mode d'accès standard. Par default, la liste d'autorisation est vide.

Étant donné que les utilisateurs avec MANAGE ALLOWLIST peuvent contrôler le code qui s'exécute sur le compute en mode d'accès standard, Databricks recommande d'accorder ce privilège aux administrateurs de métastore et aux administrateurs de plateformes de confiance uniquement.

Voir Autoriser la liste blanche des bibliothèques et des scripts d'initialisation sur le compute avec le mode d'accès standard (anciennement mode d'accès partagé).

MODIFIER

  • Types d'objets applicables : EXTERNAL METADATA, TABLE
  • Objets conteneur applicables : SCHEMA, CATALOG

Lorsqu'il est appliqué à un tableau, il permet à un utilisateur d'insérer, de mettre à jour et de supprimer des données dans le tableau. L'utilisateur doit également avoir SELECT sur la table, USE SCHEMA sur le schéma parent et USE CATALOG sur le catalogue parent.

En raison de l'héritage de privilèges, vous pouvez accorder MODIFY sur un schéma afin d'accorder automatiquement MODIFY sur toutes les tables actuelles et futures du schéma. De même, vous pouvez accorder MODIFY sur un catalogue afin d'accorder automatiquement MODIFY sur toutes les tables actuelles et futures du catalogue.

Lorsqu’il est appliqué à un objet de métadonnées externes, il permet à un utilisateur d’ajouter des relations de lignage à cet objet.

remarque

MODIFY ne peut pas être accordé sur une table étrangère car les tables étrangères sont en lecture seule.

MODIFIER LA CLEAN ROOM

  • Types d’objet applicables : CLEAN ROOM

Permet à un utilisateur de mettre à jour une salle blanche, ce qui inclut l'ajout et la suppression d'assets de données, l'ajout et la suppression de notebooks et la mise à jour des commentaires. Permet également à l'utilisateur de consulter les détails de la salle blanche.

LIRE LA FONCTIONNALITÉ

info

Aperçu public

L'objet sécurisable Feature est en Public Preview.

  • Types d’objet applicables : FEATURE
  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de lire les métadonnées et les données matérialisées d'une fonctionnalité et d'utiliser la fonctionnalité pour l'inférence et l'entraînement de modèles. L'utilisateur doit également avoir USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.

En raison de l'héritage des privilèges, vous pouvez accorder READ FEATURE sur un schéma pour accorder automatiquement READ FEATURE sur toutes les fonctionnalités actuelles et futures du schéma. De même, vous pouvez accorder READ FEATURE sur un catalogue pour accorder automatiquement READ FEATURE sur toutes les fonctionnalités actuelles et futures du catalogue.

LIRE LES FICHIERS

  • Types d’objet applicables : EXTERNAL LOCATION

Permet à un utilisateur de lire des fichiers directement à partir du stockage d'objets cloud configuré comme un emplacement externe. Databricks déconseille de lire les fichiers directement depuis le stockage d'objets cloud. Au lieu de cela, gérez l'accès en lecture aux données dans le stockage d'objets cloud à l'aide des volumes et du privilège READ VOLUME. Voir Emplacements externes.

READ FILES est également requis pour les opérations d'écriture sur les emplacements externes. Tout principal qui dispose du privilège WRITE FILES uniquement sur un emplacement externe reçoit une erreur PERMISSION_DENIED lors de la tentative d'écriture de fichiers. Voir ÉCRIRE DES FICHIERS.

Lire le volume

  • Types d’objet applicables : VOLUME
  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de lire des fichiers et des répertoires stockés dans un volume. L'utilisateur doit également disposer de USE SCHEMA sur le schéma parent et de USE CATALOG sur le catalogue parent.

En raison de l'héritage de privilèges, vous pouvez accorder READ VOLUME sur un schéma pour accorder automatiquement READ VOLUME sur tous les volumes actuels et futurs du schéma. De même, vous pouvez accorder READ VOLUME sur un catalogue pour accorder automatiquement READ VOLUME sur tous les volumes actuels et futurs du catalogue.

REFRESH

  • Types d’objet applicables : MATERIALIZED VIEW
  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur de refresh une vue matérialisée. L'utilisateur doit également disposer de USE SCHEMA sur le schéma parent et de USE CATALOG sur le catalogue parent.

En raison de l'héritage des privilèges, vous pouvez accorder REFRESH sur un schéma pour accorder automatiquement REFRESH sur toutes les vues matérialisées actuelles et futures du schéma. De même, vous pouvez accorder REFRESH sur un catalogue pour accorder automatiquement REFRESH sur toutes les vues matérialisées actuelles et futures du catalogue.

SELECT

  • Types d'objet applicables : MATERIALIZED VIEW, SHARE, TABLE, VIEW
  • Objets conteneur applicables : SCHEMA, CATALOG

Lorsqu'il est appliqué à une table, une vue ou une vue matérialisée, il permet à un utilisateur de sélectionner à partir de l'objet. L'utilisateur doit également avoir USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent. Lorsqu'il est appliqué à un partage, il permet à un destinataire de sélectionner à partir du partage.

En raison de l'héritage des privilèges, vous pouvez accorder SELECT sur un schéma pour accorder automatiquement SELECT sur toutes les tables et vues actuelles et futures du schéma. De même, vous pouvez accorder SELECT sur un catalogue pour accorder automatiquement SELECT sur toutes les tables et vues actuelles et futures du catalogue.

USE CATALOG

  • Objets conteneurs applicables : CATALOG

USE CATALOG est un privilège d'utilisation. En général, les utilisateurs ont besoin de ce privilège pour interagir avec tout objet dans le catalog. USE CATALOG n’accorde pas d’accès au catalogue lui-même ni à aucun objet spécifique qu’il contient.

Par exemple, pour lire à partir d'une table, un utilisateur a besoin de SELECT sur la table, de USE CATALOG sur le catalogue parent et de USE SCHEMA sur le schéma parent.

USE CATALOG fournit également une limite de contrôle d’accès importante pour les propriétaires de catalogues. Même si le propriétaire d'une table accorde SELECT sur une table à un autre utilisateur, cet utilisateur ne peut pas accéder à la table à moins qu'il n'ait également USE CATALOG sur le catalogue parent. Étant donné que seuls les propriétaires de catalogue ou les utilisateurs disposant de MANAGE sur le catalogue peuvent accorder USE CATALOG, les propriétaires de catalogue conservent le contrôle sur les utilisateurs qui peuvent accéder à leurs objets, quelle que soit ce que les propriétaires individuels de tables ou de schémas accordent.

USE CATALOG n'est pas nécessaire pour découvrir ou lire les métadonnées de l'objet si l'utilisateur dispose du privilège BROWSE sur ce catalogue.

UTILISER LA CONNEXION

  • Types d’objet applicables : CONNECTION

Permet à un utilisateur de lister et de visualiser les détails des connexions aux bases de données externes dans un scénario de Lakehouse Federation. USE CONNECTION est également nécessaire pour utiliser la fonctionremote_query afin d'exécuter des requêtes SQL directement sur des bases de données externes.

USE SCHEMA

  • Objets conteneur applicables : SCHEMA, CATALOG

USE SCHEMA est un privilège d'utilisation. En règle générale, les utilisateurs ont besoin de ce privilège pour interagir avec n’importe quel objet du schéma. USE SCHEMA n’accorde pas l’accès au schéma lui-même ni à aucun objet spécifique le composant.

Par exemple, pour lire à partir d'une table, un utilisateur a besoin de SELECT sur la table, de USE SCHEMA sur le schéma parent et de USE CATALOG sur le catalogue parent.

USE SCHEMA Fournit également une importante limite de contrôle d'accès pour les propriétaires de schémas. Même si un propriétaire de table accorde SELECT sur une table à un autre utilisateur, cet utilisateur ne peut pas accéder à la table à moins qu'il n'ait également USE SCHEMA sur le schéma parent. Étant donné que seuls les propriétaires de schéma ou les utilisateurs disposant de MANAGE sur le schéma peuvent accorder USE SCHEMA, les propriétaires de schéma conservent le contrôle sur les utilisateurs qui peuvent accéder à leurs objets, indépendamment de ce que les propriétaires de tables individuels accordent.

En raison de l'héritage des privilèges, vous pouvez accorder USE SCHEMA sur un catalogue pour accorder automatiquement USE SCHEMA sur tous les schémas actuels et futurs du catalogue.

USE SCHEMA n'est pas requis pour découvrir ou lire les métadonnées d'objet si l'utilisateur dispose du privilège BROWSE sur le catalogue parent.

ÉCRIRE DES FICHIERS

  • Types d’objet applicables : EXTERNAL LOCATION

Permet à un utilisateur d'écrire des fichiers directement dans le stockage d'objets cloud configuré comme emplacement externe. Databricks déconseille d'écrire des fichiers directement dans le stockage d'objets cloud. Gérez plutôt l'accès en écriture aux données dans le stockage cloud d'objets à l'aide de volumes et du privilège WRITE VOLUME. Pour plus de conseils, consultez Volumes gérés et externes.

remarque

WRITE FILES exige que READ FILES soit également accordé sur le même emplacement externe. Les opérations d'écriture sur le stockage d'objets cloud impliquent des vérifications des métadonnées et la validation des chemins qui nécessitent un accès en lecture.

Écrire un volume

  • Types d’objet applicables : VOLUME
  • Objets conteneur applicables : SCHEMA, CATALOG

Permet à un utilisateur d’ajouter, de supprimer ou de modifier des fichiers et des répertoires stockés au sein d’un volume. L'utilisateur doit également avoir USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent.

En raison de l'héritage de privilèges, vous pouvez accorder WRITE VOLUME sur un schéma pour accorder automatiquement WRITE VOLUME sur tous les volumes actuels et futurs du schéma. De même, vous pouvez accorder WRITE VOLUME sur un catalogue pour accorder automatiquement WRITE VOLUME sur tous les volumes actuels et futurs du catalogue.

Privilèges qui s'appliquent uniquement à OpenSharing ou à Databricks Marketplace

Cette section fournit des détails sur les privilèges qui s'appliquent uniquement à OpenSharing.

CRÉER UN FOURNISSEUR

  • Objets conteneurs applicables : métastore Unity Catalog

Permet à un utilisateur de créer un objet fournisseur OpenSharing dans le métastore. Un fournisseur identifie une organisation ou un groupe d'utilisateurs qui partage des données à l'aide d'OpenSharing. Les objets fournisseur sont créés par un utilisateur dans le compte Databricks du destinataire. Voir Qu'est-ce qu'OpenSharing ?.

CREATE RECIPIENT

  • Objets conteneurs applicables : métastore Unity Catalog

Permet à un utilisateur de créer un objet destinataire OpenSharing dans le metastore. Un destinataire identifie une organisation ou un groupe d'utilisateurs qui reçoit des données partagées à l'aide d'OpenSharing. Les objets destinataires sont créés par un utilisateur dans le compte Databricks du fournisseur. Consultez Qu'est-ce qu'OpenSharing ?.

CREATE SHARE

  • Objets conteneurs applicables : métastore Unity Catalog

Permet à un utilisateur de créer un partage dans le métastore. Un partage est un regroupement logique de tables et d’autres assets qu’un fournisseur entend partager à l’aide d’OpenSharing.

SET AUTORISATION DE PARTAGE

  • Objets conteneurs applicables : métastore Unity Catalog

Dans OpenSharing, SET SHARE PERMISSION permet à un utilisateur fournisseur de définir les autorisations sur un partage, y compris en accordant l'accès au bénéficiaire et en transférant la propriété. Pour accorder à un destinataire l'accès à un partage, l'utilisateur doit également avoir USE SHARE, et soit USE RECIPIENT, soit la propriété de l'objet destinataire. Pour transférer la propriété d'un partage, l'utilisateur doit également avoir USE SHARE.

UTILISER DES RESSOURCES MARKETPLACE

  • Objets conteneurs applicables : métastore Unity Catalog

Activé par default pour tous les métastores Unity Catalog. Dans Databricks Marketplace, USE MARKETPLACE ASSETS permet à un utilisateur d'obtenir ou de demander l'accès à des produits de données dans les listes de Marketplace. Il permet également à un utilisateur d'accéder au catalogue en lecture seule qui est créé lorsqu'un fournisseur partage un produit de données.

Sans ce privilège, les utilisateurs doivent disposer des privilèges CREATE CATALOG et USE PROVIDER, ou du rôle d'administrateur du métastore. L'octroi de USE MARKETPLACE ASSETS permet plutôt aux administrateurs de limiter le nombre d'utilisateurs disposant de ces privilèges plus puissants.

UTILISER LE FOURNISSEUR

  • Objets conteneurs applicables : métastore Unity Catalog

Dans OpenSharing, USE PROVIDER permet à un utilisateur destinataire de consulter tous les fournisseurs dans le métastore et leurs partages associés (lecture seule). Combiné avec CREATE CATALOG, USE PROVIDER permet également à un utilisateur destinataire qui n'est pas administrateur du métastore de monter un partage comme un catalogue. Cela permet aux administrateurs de limiter le nombre d'utilisateurs ayant le rôle d'administrateur du métastore.

USE RECIPIENT

  • Objets conteneurs applicables : métastore Unity Catalog

Dans OpenSharing, USE RECIPIENT permet à un utilisateur fournisseur de visualiser tous les destinataires dans le métastore (en lecture seule), y compris les détails du destinataire, le statut d'authentification et les partages que le fournisseur a partagés avec chaque destinataire. Un utilisateur fournisseur n'a pas besoin d'être un administrateur du métastore pour utiliser ce privilège.

Dans Databricks Marketplace, USE RECIPIENT permet aux utilisateurs fournisseurs de visualiser les annonces et les demandes des consommateurs dans la console du fournisseur.

Utiliser le Partage

  • Objets conteneurs applicables : métastore Unity Catalog

Dans OpenSharing, USE SHARE permet à un utilisateur fournisseur d'afficher tous les partages dans le metastore (en lecture seule), y compris les assets (tables et Notebooks) dans chaque partage et les destinataires du partage. Un utilisateur fournisseur n'a pas besoin d'être un administrateur de metastore pour utiliser ce privilège.

Dans Databricks Marketplace, USE SHARE permet aux utilisateurs fournisseurs de consulter les détails sur les données partagées dans une annonce.