Aller au contenu principal

Appliquer des tags aux objets sécurisables du Unity Catalog

Cette page explique comment appliquer des tags aux objets sécurisables d’Unity Catalog.

Les tags sont des attributs qui incluent des clés et des valeurs facultatives que vous pouvez utiliser pour organiser et catégoriser les objets sécurisables dans Unity Catalog. L’utilisation des tags simplifie également la recherche et la découverte des tables et des vues à l’aide de la fonctionnalité de recherche du Workspace.

attention

Les données des tags sont stockées en texte brut et peuvent être répliquées à l’échelle mondiale. N’utilisez pas de noms de tags, de valeurs ou de descripteurs qui pourraient compromettre la sécurité de vos ressources. Par exemple, n’utilisez pas de noms de tags, de valeurs ou de descripteurs contenant des informations personnelles ou sensibles.

Objets sécurisables pris en charge

Le marquage des objets sécurisables est actuellement pris en charge pour les catalogues, les schémas, les tables, les colonnes de table, les volumes, les vues, les fonctions, les modèles enregistrés, les versions de modèle et les objets de métadonnées externes. Pour plus d'informations sur les objets sécurisables, consultez Objets sécurisables dans Unity Catalog.

info

Aperçu public

Le balisage sur les objets de métadonnées externes est en préversion publique. La prise en charge SQL de l'étiquetage des métadonnées externes nécessite Databricks Runtime 18.2 ou une version ultérieure.

Vous pouvez également appliquer des balises aux tableaux de bord, aux agents Genie, aux applications Databricks et aux Notebooks. Consultez Gérer les tags de tableau de bord, Ajouter des tags, Appliquer des tags aux applications Databricks et Appliquer des tags aux notebooks.

Héritage implicite des tags dans les politiques ABAC

Lors de l'évaluation des politiques de contrôle d'accès basé sur les attributs (ABAC), les tags appliqués à un niveau du modèle d'objet Unity Catalog s'appliquent automatiquement à tous les objets sous-jacents. Par exemple, si vous étiquetez un catalogue, tous ses schémas et tables héritent implicitement de l'étiquette. Toutefois, les tags ne sont pas hérités au niveau de la colonne.

L'héritage implicite des tags ne se produit que lors de l'évaluation des politiques ABAC. L'héritage des tags ne s'applique pas de manière générale.

Tags gouvernés

Les tags gouvernés sont des tags au niveau du compte avec des règles appliquées pour la cohérence et le contrôle. Avec les tags gouvernés, vous définissez les clés et les valeurs autorisées et contrôlez les utilisateurs et les groupes qui peuvent les attribuer aux objets. Cela garantit que les tags sont appliqués de manière cohérente et sont conformes aux normes organisationnelles, offrant un contrôle centralisé sur la classification, la conformité et les opérations.

Tags gouvernés :

  • Ne peut être attribué ou modifié que par les utilisateurs ou les groupes disposant des autorisations appropriées.

  • Doit utiliser des valeurs définies dans la politique de tags associée.

  • Sont marquées dans l'interface utilisateur par un cadenas Icône de verrouillage..

    Boîte de dialogue d'attribution de balises avec les sections Gouvernées et Autres dans le menu déroulant des clés.

Si vous créez un tag gouverné avec la même clé que les tags déjà attribués à des objets, toutes les attributions de tags existantes avec cette clé deviennent automatiquement gouvernées. Voir Gérer les attributions de tags existantes.

Si un tag gouverné est supprimé, les tags associés deviennent non gouvernés. Les tags restent sur les objets, mais n'importe qui peut les assigner ou les modifier sans nécessiter d'autorisations. Les utilisateurs disposant des privilèges appropriés peuvent continuer à créer et à attribuer des tags qui ne sont pas gouvernés.

Pour plus d'informations, consultez Balises gouvernées.

Tags système

Les tags système sont un type spécial de tag gouverné qui sont prédéfinis par Databricks. Les tags système présentent quelques caractéristiques distinctes :

  • Les définitions des tags système (clés et valeurs) sont prédéfinies par Databricks.

  • Les utilisateurs ne peuvent pas modifier ou supprimer les clés ou les valeurs de tag système.

  • Les utilisateurs peuvent contrôler qui est autorisé à attribuer ou à annuler l'attribution de tags système via les paramètres d'autorisation des tags gouvernés.

  • Une clé à molette Icône de clé à molette. s’affiche à côté du tag. Lors de l'attribution de tags, vous pouvez afficher ou masquer les tags système à l'aide du bouton bascule Inclure les tags système .

    Boîte de dialogue d'attribution de tags avec des tags système.

Les tags système sont conçus pour prendre en charge un taggage standardisé au sein des organisations, en particulier pour des cas d'utilisation comme la classification des données, la propriété ou le suivi du cycle de vie. En utilisant des définitions de tags gouvernés prédéfinis, les tags système contribuent à renforcer la cohérence sans obliger les utilisateurs à définir ou gérer manuellement les structures de tags.

Exigences

Pour ajouter des étiquettes aux objets sécurisables Unity Catalog, vous devez être propriétaire de l'objet ou disposer de tous les privilèges suivants :

  • APPLY TAG sur l'objet
  • USE SCHEMA sur le schéma parent de l'objet
  • USE CATALOG sur le catalogue parent de l'objet

Pour ajouter un tag gouverné aux objets sécurisables de Unity Catalog, vous devez également disposer de l'autorisation ASSIGN sur le tag gouverné. Consultez Gérer les autorisations sur les tags gouvernés.

Contraintes

Voici une liste des contraintes de tag :

  • Les clés de tag sont sensibles à la casse. Par exemple, Sales et sales sont deux tags distincts.

  • Vous pouvez attribuer un maximum de 50 balises à un seul objet sécurisable (table ou colonne).

  • Une table peut avoir au maximum 1 000 balises de colonne au total sur toutes ses colonnes.

  • La longueur maximale d'une clé de tag est de 256 caractères.

  • La longueur maximale d'une valeur de tag est de 256 caractères.

  • Les caractères suivants ne sont pas autorisés dans les clés de tag :

    . , - = / :

  • Les espaces de fin et de début ne sont pas autorisés dans les clés ou les valeurs des étiquettes.

  • La recherche par balises nécessite une correspondance exacte des termes.

  • Vous ne pouvez pas attribuer de tags à plusieurs colonnes dans une seule commande ALTER TABLE. Vous devez attribuer des tags à chaque colonne séparément. Ceci diffère de la clause COMMENT, qui prend en charge plusieurs colonnes dans une seule commande.

Ajouter et mettre à jour des balises

Pour les modèles enregistrés, vous devez utiliser Catalog Explorer ou l'API client MLflow. Consultez Utiliser des tags sur les modèles.

  1. Cliquez sur Icône de données. Catalogue dans la barre latérale.

  2. Sélectionnez un objet sécurisable.

  3. Sur la page Aperçu de l'objet, sous Balises , ajoutez ou mettez à jour une balise :

    • S'il n'y a pas de balises, cliquez sur le bouton Ajouter des balises .
    • S'il existe des tags, cliquez sur l'icône Icône de modification Ajouter/modifier les tags .
  4. Sélectionnez une Clé et une Valeur de tag existantes ou saisissez le nom d'un nouveau tag.

    • Les tags gouvernés apparaissent sous l'en-tête de section Gouverné et ont une icône de verrouillage Icône de verrouillage.. Les autres tags apparaissent sous Autres .
    • Afficher ou masquer les tags système (marqués d'une Icône de clé à molette. icône de clé) à l'aide du bouton **Inclure les tags système**.
    • Les clés de tag sont requises. La nécessité d'une valeur de tag dépend de la clé de tag.

Supprimer une colonne avec des tags gouvernés

Lorsque vous supprimez une colonne à laquelle une ou plusieurs balises régies sont attribuées, l’opération de suppression échoue. Pour supprimer une colonne taguée, vous devez d’abord en supprimer tous les tags gouvernés. Suivez cette séquence pour éviter les fuites de données potentielles.

  1. Supprimer le Tag :

    SQL
    UNSET TAG ON COLUMN <catalog>.<schema>.<table>.<column> <tag_key>;
  2. Supprimer la colonne :

    SQL
    ALTER TABLE <catalog>.<schema>.<table>
    DROP COLUMN <column>;

Pour supprimer définitivement les données de la colonne, suivez les étapes de Supprimer des colonnes. Autrement, le time travel pourrait exposer les données.

remarque

Contrairement aux autres tables Unity Catalog, les balises de colonne sur les tables étrangères sont automatiquement supprimées lorsqu'une colonne de table étrangère est supprimée sur la source de données étrangère, et cette modification de métadonnées est reflétée dans Unity Catalog.

Utilisez des tags pour rechercher des objets Unity Catalog

Dans la barre de recherche du workspace Databricks, vous pouvez utiliser des clés de tag et des valeurs de tag pour rechercher les objets pris en charge. Pour plus de détails, consultez Utiliser les tags pour rechercher.

Récupérez les informations de balise à partir des tables du schéma d'information.

Chaque catalogue créé dans Unity Catalog comprend un INFORMATION_SCHEMA. Ce schéma inclut des tables qui décrivent les objets connus du catalogue du schéma. Vous devez disposer des privilèges appropriés pour afficher les informations du schéma.

Query ce qui suit pour récupérer les informations sur les balises :

Pour plus d’informations, consultez Schéma d'information.