Guide de configuration de Unity Catalog
Cette page couvre la configuration initiale d'Unity Catalog pour les administrateurs de workspace dans un nouveau workspace Databricks, notamment :
- Confirmation que votre workspace est activé pour Unity Catalog
- Gestion de l'accès et des identités du workspace
- Création de ressources de compute conformes à Unity Catalog
- Création d'un catalogue et d'un schéma pour vos données
- Accorder aux utilisateurs les privilèges dont ils ont besoin
Avant de commencer
Avant de commencer, familiarisez-vous avec les concepts Unity Catalog suivants :
- **Métastore** : Le conteneur Unity Catalog de niveau supérieur, étendu à une seule région de cloud. Il contient tous les objets sécurisables: catalogues, identifiants de stockage, emplacements externes et plus encore. Voir Métastore.
- Catalogue : L'objet conteneur de données de plus haut niveau au sein d'un metastore. Les catalogues contiennent des schémas, qui à leur tour contiennent des tables, des vues, des volumes et des fonctions. Découvrez Unity Catalog.
- Rôles d'administrateur : Unity Catalog dispose de trois rôles d'administrateur principaux : administrateur de compte, administrateur de workspace et administrateur de metastore, chacun avec une portée et des responsabilités différentes. Consultez les privilèges d'administrateur dans Unity Catalog.
Vous avez également besoin des éléments suivants :
- Un workspace Databricks sur le plan Premium ou supérieur.
- Privilèges d'administrateur Workspace. Vous pourriez avoir besoin de privilèges d'administrateur de compte dans les cas suivants :
- Si votre workspace ne dispose pas encore de ressources de compute, vous avez besoin de privilèges d'administrateur de compte pour vérifier que Unity Catalog est activé via la console du compte à l'étape Étape 1 : Confirmer que votre workspace est activé pour Unity Catalog.
- Si votre Workspace n'est pas attaché à un métastore Unity Catalog, vous avez besoin de privilèges d'administrateur de compte pour l'attacher.
- Si un métastore n'existe pas, vous avez besoin de privilèges d'administrateur de compte pour le créer.
Étape 1 : Confirmez que votre Workspace est activé pour Unity Catalog.
Utilisez l'une des méthodes suivantes pour confirmer que votre workspace est attaché à un métastore Unity Catalog.
- Use the account console
- Run a SQL query
Cette méthode nécessite des privilèges d'administrateur de compte.
- En tant qu'administrateur de compte Databricks, connectez-vous à la console du compte.
- Click
Workspace .
- Recherchez votre workspace et vérifiez la colonne Metastore . Si un nom de metastore est présent, votre workspace est activé pour Unity Catalog.
Cette méthode ne nécessite pas de privilèges d'administrateur, mais nécessite une ressource de compute conforme à Unity Catalog. Étape 3 : Créez des ressources de compute conformes à Unity Catalog vous guide dans la création de ressources de compute conformes à UC.
Exécutez la commande suivante dans l’éditeur de requêtes SQL ou un Notebook attaché à une ressource de compute :
SELECT CURRENT_METASTORE();
Si la query renvoie un ID de metastore, votre Workspace est activé pour Unity Catalog.

Si votre workspace n'est pas activé pour Unity Catalog, consultez Mettre à niveau un workspace Databricks vers Unity Catalog.
Étape 2 : Gérer l'accès et les identités du Workspace.
Les administrateurs du Workspace peuvent ajouter des utilisateurs et des groupes, attribuer des rôles d'administrateur et gérer les Service Principal.
Ajouter des utilisateurs
Ajoutez les utilisateurs individuels qui ont besoin d'accéder à ce workspace. Pour obtenir des instructions, voir Gérer les utilisateurs.
Organiser les utilisateurs en groupes
Databricks recommande de gérer l'accès par le biais de groupes plutôt que d'utilisateurs individuels. L'octroi de privilèges à un groupe les applique à tous les membres, ce qui réduit la charge administrative à mesure que votre équipe s'agrandit.
- Si votre organisation a déjà des groupes dans un fournisseur d'identité (IdP) : synchronisez-les avec Databricks en utilisant la gestion automatique des identités ou le provisionnement SCIM afin que l'appartenance aux groupes reste automatiquement synchronisée. Consultez Gestion automatique des identités.
- Si vous n'avez pas encore de groupes : en tant qu'administrateur Workspace, créez des groupes au niveau du compte en accédant à Settings > Identity and access > Manage , à côté de Groups . Voir Gérer les groupes.
Attribuer des rôles d’administrateur
Les administrateurs de Workspace peuvent effectuer la plupart des tâches administratives quotidiennes : ajouter et supprimer des utilisateurs, gérer le compute, configurer les paramètres du Workspace et accorder l'accès aux données. Ce rôle convient aux membres d'une plateforme de données centrale ou d'une équipe IT qui sont responsables de la maintenance du Workspace. Soyez sélectif quant aux personnes qui reçoivent ce rôle. Les administrateurs du workspace ont un accès étendu aux ressources et aux paramètres du workspace.
Généralement, le rôle d'administrateur du Workspace est le seul rôle d'administrateur que vous devez attribuer. En option, vous pouvez attribuer des administrateurs de métastore pour des cas d’utilisation spéciaux. Par exemple, vous pourriez attribuer ce rôle à une équipe dédiée à la gouvernance des données ou à un petit groupe d’ingénieurs de plateforme seniors si vous avez besoin de :
- Déléguer la création de catalogues aux administrateurs non-Workspace.
- Gérez le script d'initialisation et la liste d'autorisation des JAR.
- Recevez des données partagées via OpenSharing.
- Transférez la propriété des objets lorsqu'un membre de l'équipe quitte l'entreprise.
Pour obtenir des instructions sur l’attribution de ces rôles, consultez Privilèges d’administrateur dans Unity Catalog.
Étape 3 : Créer un compute conforme à Unity Catalog
Pour exécuter des charges de travail Unity Catalog, les ressources de compute doivent satisfaire aux exigences de sécurité de Unity Catalog. Le tableau suivant montre quels types de compute sont conformes :
Type de compute | Conforme à l'UC |
|---|---|
SQL Warehouse | Oui |
Compute serverless (Notebooks, Jobs, pipelines) | Oui |
Cluster : mode d'accès mono-utilisateur | Oui |
Cluster — Mode d'accès partagé | Oui |
Cluster – Mode d'accès partagé sans isolation | Non |
Pour créer un compute compatible UC :
- SQL Warehouse : Consultez Créer un SQL Warehouse.
- Compute Serverless : Consultez Se connecter au compute serverless.
- Cluster : lors de la configuration d’un cluster, sélectionnez Utilisateur unique ou Partagé comme mode d’accès. Voir Modes d'accès.
En tant qu'administrateur de workspace, vous pouvez restreindre la création de cluster aux administrateurs uniquement, ou utiliser des politiques de cluster pour permettre aux utilisateurs de créer leurs propres clusters compatibles avec Unity Catalog. Voir Autorisations de compute et Créer et gérer des politiques de compute.
Étape 4 : Créer des catalogues et des schémas
Les catalogues sont l'unité principale d'isolation des données dans Unity Catalog. Tous les schémas, tables, volumes, vues et fonctions résident dans des catalogues.
Quand créer un nouveau catalogue
Les nouveaux espaces de travail sont automatiquement provisionnés avec un catalogue de Workspace — by default, ce catalogue porte le nom de votre espace de travail. Pour vérifier si vous avez un catalogue de Workspace, cliquez sur Catalogue dans la barre latérale et recherchez un catalogue correspondant au nom de votre espace de travail. S'il existe, vous n'aurez peut-être pas besoin de créer des catalogues supplémentaires immédiatement.
Au fil du temps, envisagez de créer de nouveaux catalogues à mesure que votre utilisation augmente, organisés autour de limites logiques, telles que :
- Équipes ou unités commerciales : catalogues distincts pour le Data Engineering, la finance et le Marketing
- Environnements : séparez les catalogues
dev,stagingetprodpour isoler le développement des données de production. - **Projets** : un catalogue dédié par produit de données ou initiative majeure.
Si les limites de données de votre organisation sont déjà bien définies, vous pouvez créer des catalogues dès maintenant.
Créer un catalogue
Pour créer un catalogue, exécutez le code SQL suivant.
CREATE CATALOG IF NOT EXISTS <catalog-name>;
Les données gérées dans ce catalogue sont stockées dans l'emplacement de stockage géré par default du metastore. Pour utiliser un autre emplacement, spécifiez un MANAGED LOCATION. Voir Se connecter au stockage d’objets cloud à l’aide de Unity Catalog.
Ensuite, créez un schéma pour organiser vos tables et autres objets de données :
CREATE SCHEMA IF NOT EXISTS <catalog-name>.<schema-name>;
Pour des instructions détaillées et savoir comment utiliser l'Explorateur de catalogues, consultez Créer des catalogues et Créer des schémas.
Étape 5 : Accorder des privilèges aux utilisateurs
Dans Unity Catalog, les utilisateurs n'ont pas accès aux données par default. Les administrateurs du Workspace peuvent accorder des privilèges aux objets sécurisables dans l'ensemble du workspace. Databricks recommande d'accorder des privilèges aux groupes plutôt qu'aux utilisateurs individuels. Cela facilite la gestion de l'accès à mesure que votre équipe s'agrandit.
Activer la découverte des données
Databricks recommande d'accorder le privilège BROWSE sur tous les catalogues au groupe All account users. BROWSE permet aux utilisateurs de voir que des objets existent et d’afficher leurs métadonnées dans l'explorateur de catalogues sans accorder l'accès aux données sous-jacentes. Cela permet à vos utilisateurs de découvrir des données et de demander l'accès sans exiger que les administrateurs accordent des autorisations de manière préventive.
GRANT BROWSE ON CATALOG <catalog-name> TO `account users`;
Accorder l'accès aux données
Pour accéder aux données dans Unity Catalog, les utilisateurs ont généralement besoin du privilège spécifique pour l’opération (tel que SELECT pour lire une table) et des privilèges d’utilisation appropriés (tels que USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent). Voir les concepts de modèle d'autorisations Unity Catalog.
Accordez ces privilèges uniquement aux utilisateurs et aux groupes qui ont besoin d'accéder à des catalogues et des schémas spécifiques. Par exemple, pour accorder un accès en lecture seule à un schéma, utilisez la commande SQL suivante :
GRANT USE CATALOG ON CATALOG <catalog-name> TO `<group-name>`;
GRANT USE SCHEMA ON SCHEMA <catalog-name>.<schema-name> TO `<group-name>`;
GRANT SELECT ON SCHEMA <catalog-name>.<schema-name> TO `<group-name>`;
Pour un accès en lecture-écriture :
GRANT USE CATALOG ON CATALOG <catalog-name> TO `<group-name>`;
GRANT USE SCHEMA ON SCHEMA <catalog-name>.<schema-name> TO `<group-name>`;
GRANT SELECT, MODIFY ON SCHEMA <catalog-name>.<schema-name> TO `<group-name>`;
Les modèles d'accès évoluent avec le temps. Utilisez les pages suivantes comme référence pour la gestion des privilèges dans Unity Catalog :
- Concepts du modèle d'autorisations Unity Catalog: explique la hiérarchie des objets, la propriété, l'héritage des privilèges et le fonctionnement du modèle d'autorisations Unity Catalog.
- Référence des privilèges Unity Catalog: répertorie chaque privilège dans Unity Catalog, les objets sécurisables auxquels il s'applique et ce qu'il autorise.
- Gérer les privilèges dans Unity Catalog: Décrit comment accorder, révoquer et inspecter les privilèges sur les objets sécurisables à l'aide de SQL ou de l'Explorateur de catalogues.
Liste de contrôle de configuration
Si vous avez terminé les cinq étapes, Unity Catalog est configuré dans votre Workspace et vos utilisateurs peuvent start à travailler avec les données. Utilisez la liste de contrôle suivante pour confirmer que tout est en place :
- Unity Catalog est activé, ce qui signifie qu'un metastore Unity Catalog est attaché à votre workspace. Consultez Étape 1 : Confirmer que votre workspace est activé pour Unity Catalog.
- Les utilisateurs sont ajoutés au workspace et ont les rôles appropriés. Voir Étape 2 : Gérer l'accès et les identités du workspace.
- La compute compatible Unity Catalog est disponible. Voir Étape 3 : Créer un compute conforme à Unity Catalog.
- Les catalogues et les schémas sont créés pour organiser vos données. Voir Étape 4 : créer des catalogues et des schémas.
- Les utilisateurs peuvent accéder aux catalogues prévus. Voir Étape 5 : accorder des privilèges aux utilisateurs.
Étapes suivantes
Avec le Unity Catalog configuré, vous pouvez start à appliquer des capacités de gouvernance plus avancées à votre Workspace.
Contrôle d'accès basé sur les attributs
L'Attribute-based access control (ABAC) vous permet de définir des politiques d'accès dynamiques et granulaires basées sur les attributs des données et de l'utilisateur qui y accède. Au lieu de gérer les autorisations table par table, vous rédigez des politiques qui appliquent automatiquement le filtrage au niveau des lignes et le masquage au niveau des colonnes. Par exemple, vous pouvez masquer des colonnes sensibles aux utilisateurs en dehors d'une région spécifique ou masquer les PII pour les rôles non privilégiés.

Classification des données
La classification des données utilise un agent d'IA pour analyser automatiquement votre catalogue et taguer les données sensibles telles que les PII, les informations financières et les identifiants. Après la classification, les tags peuvent s'intégrer directement aux politiques ABAC, vous permettant d'appliquer des contrôles de gouvernance basés sur ce que les données contiennent réellement, plutôt que de gérer l'accès objet par objet.

Monitoring de la qualité des données
Le monitoring de la qualité des données assure la détection d'anomalies dans toutes les tables d'un schéma et le profilage des données au niveau de la table. La détection d'anomalies surveille automatiquement la fraîcheur et l'exhaustivité en utilisant des modèles de données historiques, faisant apparaître les problèmes sans configuration manuelle. Le profilage des données capture les distributions statistiques au fil du temps, ce qui vous permet de suivre l'intégrité des données et de définir des alertes pour les changements inattendus.

Gouvernance de l'IA avec Unity AI Gateway
Unity AI Gateway étend la gouvernance de Unity Catalog à l'IA. Il fournit une gouvernance d'entreprise pour les endpoints LLM, les agents et les serveurs MCP, vous permettant de mettre en œuvre le contrôle d'accès, l'audit logging et l'observabilité sur toutes les interactions IA dans une interface utilisateur unifiée.