Qu’est-ce que le ANY FILE élément sécurisable ?
Les privilèges sur l’élément sécurisable ANY FILE accordent au principal autorisé un accès direct au système de fichiers et aux données du stockage d’objets dans le cloud, indépendamment de toute liste de contrôle d’accès (ACL) de table Hive définie sur des objets de base de données tels que des schémas ou des tables.
Le sécurisable ANY FILE fait partie de l'ancien modèle de contrôle d'accès aux tables du Hive metastore. Databricks vous recommande de mettre à niveau les tables gérées par le Hive metastore vers le Unity Catalog metastore. Unity Catalog simplifie la sécurité et la gouvernance de vos données en fournissant un emplacement centralisé pour administrer et auditer l'accès aux données sur plusieurs workspaces de votre compte.
Privilèges pour ANY FILE
Vous pouvez accorder le privilège MODIFY ou SELECT sur l'élément sécurisable ANY FILE à tout Service Principal, utilisateur ou groupe à l'aide des listes de contrôle d'accès (ACL) de table Hive héritées. Tous les administrateurs du Workspace disposent par default de MODIFY privilèges sur ANY FILE. Tout utilisateur disposant de MODIFY privilèges peut accorder ou révoquer des privilèges sur ANY FILE.
Vous devez disposer des privilèges sur l'élément sécurisable ANY FILE lorsque vous utilisez des sources de données personnalisées ou des drivers JDBC non inclus dans Lakehouse Federation. Consultez Connecter des bases de données et des catalogues externes.
Les privilèges sur l'élément sécurisable ANY FILE ne peuvent pas annuler les privilèges Unity Catalog et n'accordent ni n'étendent les privilèges sur les objets de données régis par Unity Catalog. Certains drivers et bibliothèques installées sur mesure pourraient compromettre l'isolation des utilisateurs en stockant les données de tous les utilisateurs dans un répertoire temporaire commun.
Les privilèges sur l'élément sécurisable ANY FILE s'appliquent uniquement lorsque vous utilisez des SQL Warehouse ou des clusters avec le mode d'accès standard (anciennement mode d'accès partagé).
ANY FILE respecte les anciens modèles d'accès pour les données stockées dans le stockage d'objets cloud, y compris les montages et les informations d'identification de stockage définis au niveau du compute. Voir Configurer l'accès au stockage d'objets cloud pour Databricks à l'aide des anciens modèles.
Comment ANY FILE interagit-il avec Unity Catalog ?
Lorsque vous utilisez des clusters standard ou des SQL Warehouses compatibles avec Unity Catalog, les privilèges sur la ressource sécurisable ANY FILE sont évalués lors de l'accès à des chemins de stockage ou à des sources de données qui ne sont pas régis par Unity Catalog. Les privilèges sur l'élément sécurisable ANY FILE sont évalués après tous les privilèges liés à Unity Catalog et servent de fallback pour les chemins de stockage et les bibliothèques de connecteurs non gérés avec Unity Catalog.
Databricks recommande d'utiliser la Lakehouse Federation pour configurer l'accès en lecture seule aux sources de données externes prises en charge. Lakehouse Federation ne requiert jamais de privilèges sur l'élément sécurisable ANY FILE. Consultez Se connecter à des bases de données et des catalogues externes.
Les volumes et tables Unity Catalog assurent une gouvernance complète pour les données tabulaires et non tabulaires et ne nécessitent pas de privilèges sur le sécurisable ANY FILE.
L'accès aux données régies par Unity Catalog à l'aide d'URI ne peut pas utiliser les privilèges sur le sécurisable ANY FILE. Consultez Connectez-vous au stockage d'objets cloud à l'aide de Unity Catalog.
Vous devez disposer des privilèges SELECT sur le sécurisable ANY FILE pour la lecture à l’aide des modèles suivants sur les clusters standards compatibles Unity Catalog :
- Stockage d'objets cloud à l'aide d'URI.
- Données stockées dans la racine DBFS ou utilisant les montages DBFS.
- Sources de données utilisant des bibliothèques ou des Drivers personnalisés.
- Drivers JDBC non configurés avec Lakehouse Federation.
- Sources de données externes qui ne sont pas régies par Unity Catalog.
- Sources de données en streaming, à l'exception des tables et volumes régis par Unity Catalog et des Streams qui utilisent des noms de table enregistrés dans le Hive metastore.
Préoccupations concernant les privilèges sécurisables de ANY FILE
Les privilèges sur l'élément sécurisable ANY FILE contournent essentiellement les listes de contrôle d'accès de table Hive héritées définies sur les objets de la base de données. Faites preuve de discrétion lorsque vous accordez des privilèges sur l'élément sécurisable ANY FILE, si vous n'avez pas entièrement migré toutes les tables vers Unity Catalog et que vous utilisez toujours les ACL de table Hive héritées pour gérer l'accès aux données.
Les privilèges accordés sur l'élément sécurisable ANY FILE ne contournent jamais la gouvernance des données Unity Catalog. Cependant, les utilisateurs disposant de privilèges sur le sécurisable ANY FILE ont une capacité étendue à configurer et à accéder à des sources de données non régies par Unity Catalog.
Limitations pour ANY FILE
ANY FILE est un élément sécurisable hérité qui n'est pas signalé dans le schéma d'information.