Aller au contenu principal

Gérer les privilèges dans Unity Catalog

Cette page explique comment accorder, révoquer et inspecter les privilèges sur les objets sécurisables du Unity Catalog, et comment gérer la propriété des objets. Pour des informations conceptuelles sur le modèle de permissions, l'héritage des privilèges et la propriété, consultez Concepts du modèle de permissions d'Unity Catalog.

Qui peut gérer les privilèges ?

Initialement, les utilisateurs n'ont pas accès aux données dans un métastore. Les administrateurs de compte Databricks, les administrateurs de Workspace et les administrateurs de métastore disposent de privilèges default pour gérer Unity Catalog. Consultez les privilèges d'administrateur dans Unity Catalog.

Tous les objets sécurisables dans Unity Catalog ont un propriétaire. Les propriétaires d'objets ont tous les privilèges sur cet objet, y compris la possibilité d'accorder des privilèges à d'autres principaux. Les propriétaires peuvent accorder aux autres utilisateurs le privilège MANAGE sur l'objet, ce qui leur permet de gérer les privilèges sur l'objet. Voir Gérer la propriété d'objet.

Les privilèges peuvent être accordés par l'une des méthodes suivantes :

  • Le propriétaire de l'objet.
  • Le propriétaire du catalogue ou du schéma qui contient l'objet.
  • Un utilisateur disposant du privilège MANAGE sur l'objet.
  • Un administrateur du métastore.

Les administrateurs de compte peuvent également accorder des privilèges directement sur un métastore.

Privilèges de catalogue Workspace

Si votre Workspace a été automatiquement activé pour Unity Catalog, le Workspace est attaché à un metastore par default et un catalogue de Workspace est créé pour votre Workspace dans le metastore. Les administrateurs de Workspace sont les propriétaires default du catalogue Workspace. En tant que propriétaires, ils peuvent gérer les privilèges sur le catalogue du workspace et tous les objets enfants.

Tous les utilisateurs du Workspace reçoivent le privilège USE CATALOG sur le catalogue du Workspace. Les utilisateurs du Workspace reçoivent également les privilèges USE SCHEMA, CREATE TABLE, CREATE VOLUME, CREATE MODEL, CREATE FUNCTION et CREATE MATERIALIZED VIEW sur le schéma default du catalogue.

Pour plus d'informations, consultez Se familiariser avec Unity Catalog.

Afficher, accorder et révoquer les privilèges

Vous pouvez gérer les privilèges des objets du metastore à l'aide de commandes SQL, de l'interface CLI de Databricks, du fournisseur Databricks Terraform ou de Catalog Explorer.

Dans les commandes SQL suivantes, remplacez ces valeurs d'espace réservé :

  • <privilege-type> est un type de privilège Unity Catalog. Voir types de privilèges.
  • <securable-type>: Le type d'objet sécurisable, tel que CATALOG ou TABLE. Voir Objets sécurisables
  • <securable-name>: Nom du sécurisable. Si le type de sécurisable est METASTORE, ne fournissez pas le nom du sécurisable. Il est supposé être le métastore attaché au workspace.
  • <principal> est un utilisateur, un Service Principal (représenté par sa valeur applicationId) ou un groupe. Vous devez encadrer les utilisateurs, Service Principals et noms de groupes qui contiennent des caractères spéciaux par des guillemets graves (` `). Voir Principal.

Afficher les autorisations sur un objet

remarque

Actuellement, les utilisateurs disposant du privilège MANAGE sur un objet ne peuvent pas afficher tous les accords pour cet objet dans le INFORMATION_SCHEMA. Au lieu de cela, le INFORMATION_SCHEMA n'affiche que ses propres autorisations sur l'objet. Ce comportement sera corrigé à l'avenir.

Les utilisateurs disposant du privilège MANAGE peuvent consulter toutes les autorisations sur un objet à l'aide de commandes SQL ou de l'Explorateur de catalogues. Voir Gérer les privilèges dans Unity Catalog.

Autorisations requises :

  • Les administrateurs du métastore, les utilisateurs disposant du privilège MANAGE sur l'objet, le propriétaire de l'objet, ou le propriétaire du catalogue ou du schéma qui contient l'objet peuvent voir toutes les autorisations sur l'objet.
  • Si vous ne disposez pas des autorisations ci-dessus, vous ne pouvez afficher que vos propres autorisations sur l'objet.
  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .
  2. Sélectionnez l'objet, tel qu'un catalogue, un schéma, une table ou une vue.
  3. Allez à l'onglet Autorisations .

Afficher mes autorisations sur un objet

**Permissions requises :** Vous pouvez toujours consulter vos propres autorisations sur un objet.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .
  2. Sélectionnez l'objet, tel qu'un catalogue, un schéma, une table ou une vue.
  3. Accédez à l'onglet Autorisations . Si vous n'êtes pas propriétaire d'un objet ou administrateur du metastore, vous ne pouvez consulter que vos propres autorisations sur l'objet.

Accorder des autorisations sur un objet

Autorisations requises : administrateur de Metastore, le privilège MANAGE sur l'objet, le propriétaire de l'objet, ou le propriétaire du catalogue ou du schéma qui contient l'objet.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .
  2. Sélectionnez l'objet, tel qu'un catalogue, un schéma, une table ou une vue.
  3. Allez à l'onglet Autorisations .
  4. Cliquez sur Accorder .
  5. Saisissez l'adresse e-mail d'un utilisateur ou le nom d'un groupe.
  6. Sélectionnez les autorisations à accorder.
  7. Cliquez sur **OK**.

Révoquer les autorisations sur un objet

Autorisations requises : administrateur de Metastore, le privilège MANAGE sur l'objet, le propriétaire de l'objet, ou le propriétaire du catalogue ou du schéma qui contient l'objet.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .
  2. Sélectionnez l'objet, tel qu'un catalogue, un schéma, une table ou une vue.
  3. Allez à l'onglet Autorisations .
  4. Sélectionnez un privilège qui a été accordé à un utilisateur, un Service Principal ou un groupe.
  5. Cliquez sur Révoquer .
  6. Pour confirmer, cliquez sur Révoquer .

Afficher les octrois sur un metastore

Autorisations requises : Administrateur de metastore ou administrateur de compte. Vous pouvez également afficher vos propres autorisations sur un métastore.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .
  2. En haut du volet Catalogue , cliquez sur l'icône d'engrenage Icône d&#39;engrenage. et sélectionnez Metastore .
  3. Cliquez sur l'onglet tab .

Accorder des autorisations sur un metastore

Autorisations requises : administrateur de métastore ou administrateur de compte.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .
  2. En haut du volet Catalogue , cliquez sur l'icône d'engrenage Icône d&#39;engrenage. et sélectionnez Metastore .
  3. Dans l'onglet **tab**, cliquez sur **Accorder**.
  4. Saisissez l'adresse e-mail d'un utilisateur ou le nom d'un groupe.
  5. Sélectionnez les autorisations à accorder.
  6. Cliquez sur **OK**.

Révoquer les autorisations sur un métastore

Autorisations requises : administrateur de métastore ou administrateur de compte.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .
  2. En haut du volet Catalogue , cliquez sur l'icône d'engrenage Icône d&#39;engrenage. et sélectionnez Metastore .
  3. Dans l'onglet tab , sélectionnez un utilisateur ou un groupe et cliquez sur Révoquer .
  4. Pour confirmer, cliquez sur Révoquer .

Gérer la propriété des objets

Afficher le propriétaire d'un objet

Vous pouvez utiliser l'**Explorateur de catalogues** ou des instructions SQL pour afficher le propriétaire d'un objet.

Autorisations requises : Tout utilisateur disposant du privilège BROWSE sur l'objet ou un parent de l'objet peut afficher le propriétaire de l'objet.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .

  2. Sélectionnez l'objet, tel qu'un catalogue, un schéma, une table, une vue, un volume, un emplacement externe ou des informations d'identification de stockage.

    La façon de naviguer vers l’objet dépend de l’objet. Les catalogues, les schémas et le contenu des schémas (tels que les tables et les volumes) sont sélectionnables dans le volet Catalogue de gauche. Vous pouvez trouver d’autres objets, tels que des emplacements externes ou des partages OpenSharing, en cliquant sur l’icône d’engrenage Icône d&#39;engrenage. au-dessus du volet Catalogue et en sélectionnant la catégorie d’objet dans le menu.

    Pour la plupart des objets, le propriétaire est affiché sur l’ Overview tab de la page des détails de l’objet. Pour certains objets, tels que les emplacements externes, il est affiché en haut de la page de détails de l'objet.

Transférer la propriété

Vous pouvez utiliser Catalog Explorer ou des instructions SQL pour transférer le propriétaire d'un objet.

Autorisations requises : Vous pouvez transférer la propriété de l'objet si vous êtes le propriétaire actuel, un administrateur de metastore, le propriétaire du conteneur (le catalogue pour un schéma, le schéma pour une table), ou un utilisateur avec le privilège MANAGE sur l'objet. Les objets de partage OpenSharing constituent une exception : seul un administrateur de metastore peut transférer la propriété du partage.

Pour éviter les escalades de privilèges, seul un administrateur du métastore peut transférer la propriété d’une vue, d’une fonction ou d’un modèle à tout utilisateur, Service Principal ou groupe dans le compte. Les propriétaires actuels et les utilisateurs disposant du privilège MANAGE sont limités au transfert de propriété à leur nom d'utilisateur ou à un groupe dont ils sont membres.

astuce

Le transfert de propriété d'une vue ou d'une vue métrique à un groupe permet l'édition collaborative. Lorsqu'un groupe possède une vue ou une vue métrique, tous les membres du groupe peuvent modifier sa définition tandis que l'accès aux données reste limité à ce que le groupe est autorisé à voir. Pour des informations détaillées, consultez Activer la modification collaborative.

remarque

Les vues matérialisées et les tables de streaming créées avec Databricks SQL peuvent avoir leur propriété transférée. Pour plus de détails, consultez Changer le propriétaire d'une vue matérialisée et Changer le propriétaire d'une table de streaming.

Les vues matérialisées et les tables de streaming créées avec les Lakeflow Pipelines ne peuvent pas avoir leur propriété directement transférée. Modifiez plutôt l'utilisateur d'exécution du pipeline qui possède les datasets. Avec le prochain refresh, le propriétaire sera mis à jour avec l'utilisateur d'exécution. Voir Définir l'utilisateur d'exécution.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .

  2. Sélectionnez l'objet, tel qu'un catalogue, un schéma, une table, une vue, un emplacement externe ou un identifiant de stockage.

    La façon de naviguer vers l’objet dépend de l’objet. Les catalogues, les schémas et le contenu des schémas (tels que les tables et les volumes) sont sélectionnables dans le volet Catalogue de gauche. Vous pouvez trouver d’autres objets, tels que des emplacements externes ou des partages OpenSharing, en cliquant sur l’icône d’engrenage Icône d&#39;engrenage. au-dessus du volet Catalogue et en sélectionnant la catégorie d’objet dans le menu.

    Pour la plupart des objets, le propriétaire est affiché sur l’ Overview tab de la page des détails de l’objet. Pour certains objets, tels que les emplacements externes, il est affiché en haut de la page de détails de l'objet.

  3. Cliquez sur Icône de modification l’icône de modification en regard du champ **Propriétaire**.

  4. Recherchez et sélectionnez un groupe, un utilisateur ou un Service Principal.

  5. Cliquez sur Enregistrer .