Aller au contenu principal

Guide de configuration de Unity Catalog

Cette page couvre la configuration initiale d'Unity Catalog pour les administrateurs de workspace dans un nouveau workspace Databricks, notamment :

  • Confirmation que votre workspace est activé pour Unity Catalog
  • Gestion de l'accès et des identités du workspace
  • Création de ressources de compute conformes à Unity Catalog
  • Création d'un catalogue et d'un schéma pour vos données
  • Accorder aux utilisateurs les privilèges dont ils ont besoin

Avant de commencer

Avant de commencer, familiarisez-vous avec les concepts Unity Catalog suivants :

  • **Métastore** : Le conteneur Unity Catalog de niveau supérieur, étendu à une seule région de cloud. Il contient tous les objets sécurisables: catalogues, identifiants de stockage, emplacements externes et plus encore. Voir Métastore.
  • Catalogue : L'objet conteneur de données de plus haut niveau au sein d'un metastore. Les catalogues contiennent des schémas, qui à leur tour contiennent des tables, des vues, des volumes et des fonctions. Découvrez Unity Catalog.
  • Rôles d'administrateur : Unity Catalog dispose de trois rôles d'administrateur principaux : administrateur de compte, administrateur de workspace et administrateur de metastore, chacun avec une portée et des responsabilités différentes. Consultez les privilèges d'administrateur dans Unity Catalog.

Vous avez également besoin des éléments suivants :

Étape 1 : Confirmez que votre Workspace est activé pour Unity Catalog.

Utilisez l'une des méthodes suivantes pour confirmer que votre workspace est attaché à un métastore Unity Catalog.

Cette méthode nécessite des privilèges d'administrateur de compte.

  1. En tant qu'administrateur de compte Databricks, connectez-vous à la console du compte.
  2. Click Icône Workspaces. Workspace .
  3. Recherchez votre workspace et vérifiez la colonne Metastore . Si un nom de metastore est présent, votre workspace est activé pour Unity Catalog.

Si votre workspace n'est pas activé pour Unity Catalog, consultez Mettre à niveau un workspace Databricks vers Unity Catalog.

Étape 2 : Gérer l'accès et les identités du Workspace.

Les administrateurs du Workspace peuvent ajouter des utilisateurs et des groupes, attribuer des rôles d'administrateur et gérer les Service Principal.

Ajouter des utilisateurs

Ajoutez les utilisateurs individuels qui ont besoin d'accéder à ce workspace. Pour obtenir des instructions, voir Gérer les utilisateurs.

Organiser les utilisateurs en groupes

Databricks recommande de gérer l'accès par le biais de groupes plutôt que d'utilisateurs individuels. L'octroi de privilèges à un groupe les applique à tous les membres, ce qui réduit la charge administrative à mesure que votre équipe s'agrandit.

  • Si votre organisation a déjà des groupes dans un fournisseur d'identité (IdP) : synchronisez-les avec Databricks en utilisant la gestion automatique des identités ou le provisionnement SCIM afin que l'appartenance aux groupes reste automatiquement synchronisée. Consultez Gestion automatique des identités.
  • Si vous n'avez pas encore de groupes : en tant qu'administrateur Workspace, créez des groupes au niveau du compte en accédant à Settings > Identity and access > Manage , à côté de Groups . Voir Gérer les groupes.

Attribuer des rôles d’administrateur

Les administrateurs de Workspace peuvent effectuer la plupart des tâches administratives quotidiennes : ajouter et supprimer des utilisateurs, gérer le compute, configurer les paramètres du Workspace et accorder l'accès aux données. Ce rôle convient aux membres d'une plateforme de données centrale ou d'une équipe IT qui sont responsables de la maintenance du Workspace. Soyez sélectif quant aux personnes qui reçoivent ce rôle. Les administrateurs du workspace ont un accès étendu aux ressources et aux paramètres du workspace.

Généralement, le rôle d'administrateur du Workspace est le seul rôle d'administrateur que vous devez attribuer. En option, vous pouvez attribuer des administrateurs de métastore pour des cas d’utilisation spéciaux. Par exemple, vous pourriez attribuer ce rôle à une équipe dédiée à la gouvernance des données ou à un petit groupe d’ingénieurs de plateforme seniors si vous avez besoin de :

  • Déléguer la création de catalogues aux administrateurs non-Workspace.
  • Gérez le script d'initialisation et la liste d'autorisation des JAR.
  • Recevez des données partagées via OpenSharing.
  • Transférez la propriété des objets lorsqu'un membre de l'équipe quitte l'entreprise.

Pour obtenir des instructions sur l’attribution de ces rôles, consultez Privilèges d’administrateur dans Unity Catalog.

Étape 3 : Créer un compute conforme à Unity Catalog

Pour exécuter des charges de travail Unity Catalog, les ressources de compute doivent satisfaire aux exigences de sécurité de Unity Catalog. Le tableau suivant montre quels types de compute sont conformes :

Type de compute

Conforme à l'UC

SQL Warehouse

Oui

Compute serverless (Notebooks, Jobs, pipelines)

Oui

Cluster : mode d'accès mono-utilisateur

Oui

Cluster — Mode d'accès partagé

Oui

Cluster – Mode d'accès partagé sans isolation

Non

Type de compute

Conforme à l'UC

SQL Warehouse

Oui

Compute serverless (Notebooks, Jobs, pipelines)

Oui

Cluster : mode d'accès mono-utilisateur

Oui

Cluster — Mode d'accès partagé

Oui

Cluster – Mode d'accès partagé sans isolation

Non

Pour créer un compute compatible UC :

En tant qu'administrateur de workspace, vous pouvez restreindre la création de cluster aux administrateurs uniquement, ou utiliser des politiques de cluster pour permettre aux utilisateurs de créer leurs propres clusters compatibles avec Unity Catalog. Voir Autorisations de compute et Créer et gérer des politiques de compute.

Étape 4 : Créer des catalogues et des schémas

Les catalogues sont l'unité principale d'isolation des données dans Unity Catalog. Tous les schémas, tables, volumes, vues et fonctions résident dans des catalogues.

Quand créer un nouveau catalogue

Les nouveaux espaces de travail sont automatiquement provisionnés avec un catalogue de Workspace — by default, ce catalogue porte le nom de votre espace de travail. Pour vérifier si vous avez un catalogue de Workspace, cliquez sur Icône de données. Catalogue dans la barre latérale et recherchez un catalogue correspondant au nom de votre espace de travail. S'il existe, vous n'aurez peut-être pas besoin de créer des catalogues supplémentaires immédiatement.

Au fil du temps, envisagez de créer de nouveaux catalogues à mesure que votre utilisation augmente, organisés autour de limites logiques, telles que :

  • Équipes ou unités commerciales : catalogues distincts pour le Data Engineering, la finance et le Marketing
  • Environnements : séparez les catalogues dev, staging et prod pour isoler le développement des données de production.
  • **Projets** : un catalogue dédié par produit de données ou initiative majeure.

Si les limites de données de votre organisation sont déjà bien définies, vous pouvez créer des catalogues dès maintenant.

Créer un catalogue

Pour créer un catalogue, exécutez le code SQL suivant.

SQL
CREATE CATALOG IF NOT EXISTS <catalog-name>;
remarque

Les données gérées dans ce catalogue sont stockées dans l'emplacement de stockage géré par default du metastore. Pour utiliser un autre emplacement, spécifiez un MANAGED LOCATION. Voir Se connecter au stockage d’objets cloud à l’aide de Unity Catalog.

Ensuite, créez un schéma pour organiser vos tables et autres objets de données :

SQL
CREATE SCHEMA IF NOT EXISTS <catalog-name>.<schema-name>;

Pour des instructions détaillées et savoir comment utiliser l'Explorateur de catalogues, consultez Créer des catalogues et Créer des schémas.

Étape 5 : Accorder des privilèges aux utilisateurs

Dans Unity Catalog, les utilisateurs n'ont pas accès aux données par default. Les administrateurs du Workspace peuvent accorder des privilèges aux objets sécurisables dans l'ensemble du workspace. Databricks recommande d'accorder des privilèges aux groupes plutôt qu'aux utilisateurs individuels. Cela facilite la gestion de l'accès à mesure que votre équipe s'agrandit.

Activer la découverte des données

Databricks recommande d'accorder le privilège BROWSE sur tous les catalogues au groupe All account users. BROWSE permet aux utilisateurs de voir que des objets existent et d’afficher leurs métadonnées dans l'explorateur de catalogues sans accorder l'accès aux données sous-jacentes. Cela permet à vos utilisateurs de découvrir des données et de demander l'accès sans exiger que les administrateurs accordent des autorisations de manière préventive.

SQL
GRANT BROWSE ON CATALOG <catalog-name> TO `account users`;

Accorder l'accès aux données

Pour accéder aux données dans Unity Catalog, les utilisateurs ont généralement besoin du privilège spécifique pour l’opération (tel que SELECT pour lire une table) et des privilèges d’utilisation appropriés (tels que USE CATALOG sur le catalogue parent et USE SCHEMA sur le schéma parent). Voir les concepts de modèle d'autorisations Unity Catalog.

Accordez ces privilèges uniquement aux utilisateurs et aux groupes qui ont besoin d'accéder à des catalogues et des schémas spécifiques. Par exemple, pour accorder un accès en lecture seule à un schéma, utilisez la commande SQL suivante :

SQL
GRANT USE CATALOG ON CATALOG <catalog-name> TO `<group-name>`;
GRANT USE SCHEMA ON SCHEMA <catalog-name>.<schema-name> TO `<group-name>`;
GRANT SELECT ON SCHEMA <catalog-name>.<schema-name> TO `<group-name>`;

Pour un accès en lecture-écriture :

SQL
GRANT USE CATALOG ON CATALOG <catalog-name> TO `<group-name>`;
GRANT USE SCHEMA ON SCHEMA <catalog-name>.<schema-name> TO `<group-name>`;
GRANT SELECT, MODIFY ON SCHEMA <catalog-name>.<schema-name> TO `<group-name>`;

Les modèles d'accès évoluent avec le temps. Utilisez les pages suivantes comme référence pour la gestion des privilèges dans Unity Catalog :

Liste de contrôle de configuration

Si vous avez terminé les cinq étapes, Unity Catalog est configuré dans votre Workspace et vos utilisateurs peuvent start à travailler avec les données. Utilisez la liste de contrôle suivante pour confirmer que tout est en place :

Étapes suivantes

Avec le Unity Catalog configuré, vous pouvez start à appliquer des capacités de gouvernance plus avancées à votre Workspace.

Contrôle d'accès basé sur les attributs

L'Attribute-based access control (ABAC) vous permet de définir des politiques d'accès dynamiques et granulaires basées sur les attributs des données et de l'utilisateur qui y accède. Au lieu de gérer les autorisations table par table, vous rédigez des politiques qui appliquent automatiquement le filtrage au niveau des lignes et le masquage au niveau des colonnes. Par exemple, vous pouvez masquer des colonnes sensibles aux utilisateurs en dehors d'une région spécifique ou masquer les PII pour les rôles non privilégiés.

Masquage de colonne ABAC en action

Classification des données

La classification des données utilise un agent d'IA pour analyser automatiquement votre catalogue et taguer les données sensibles telles que les PII, les informations financières et les identifiants. Après la classification, les tags peuvent s'intégrer directement aux politiques ABAC, vous permettant d'appliquer des contrôles de gouvernance basés sur ce que les données contiennent réellement, plutôt que de gérer l'accès objet par objet.

Résultats de classification des données

Monitoring de la qualité des données

Le monitoring de la qualité des données assure la détection d'anomalies dans toutes les tables d'un schéma et le profilage des données au niveau de la table. La détection d'anomalies surveille automatiquement la fraîcheur et l'exhaustivité en utilisant des modèles de données historiques, faisant apparaître les problèmes sans configuration manuelle. Le profilage des données capture les distributions statistiques au fil du temps, ce qui vous permet de suivre l'intégrité des données et de définir des alertes pour les changements inattendus.

Tableau de bord de monitoring qualité des données

Gouvernance de l'IA avec Unity AI Gateway

Unity AI Gateway étend la gouvernance de Unity Catalog à l'IA. Il fournit une gouvernance d'entreprise pour les endpoints LLM, les agents et les serveurs MCP, vous permettant de mettre en œuvre le contrôle d'accès, l'audit logging et l'observabilité sur toutes les interactions IA dans une interface utilisateur unifiée.