Aller au contenu principal

Recommandations pour travailler avec la root DBFS

important

La racine et les montages DBFS sont tous deux obsolètes et non recommandés par Databricks. Les nouveaux comptes sont provisionnés sans accès à ces fonctionnalités. Databricks recommande d’utiliser les volumes, les emplacements externes ou les fichiers de workspace de Unity Catalog à la place.

Databricks utilise le répertoire racine DBFS comme emplacement default pour certaines actions de Workspace. Databricks déconseille de stocker des données de production ou des informations sensibles dans la racine DBFS. Cet article se concentre sur les recommandations visant à éviter l’exposition accidentelle de données sensibles sur la racine DBFS.

remarque

Databricks configure un emplacement de stockage privé distinct pour la persistance des données et des configurations dans un stockage cloud appartenant aux clients, connu sous le nom de DBFS interne. Cet emplacement n'est pas exposé aux utilisateurs.

Sensibilisez les utilisateurs à ne pas stocker de données sur la racine DBFS

Puisque la racine DBFS est accessible à tous les utilisateurs d'un workspace, tous les utilisateurs peuvent accéder à toutes les données qui y sont stockées. Il est important de demander aux utilisateurs d'éviter d'utiliser cet emplacement pour stocker des données sensibles. L'emplacement default pour les tables gérées dans le Hive metastore sur Databricks est la racine DBFS ; pour empêcher les utilisateurs finaux qui créent des tables gérées d'écrire dans la racine DBFS, déclarez un emplacement sur un stockage externe lors de la création de bases de données dans le Hive metastore.

Les tables gérées par Unity Catalog utilisent un emplacement de stockage sécurisé default. Databricks recommande d'utiliser Unity Catalog pour les tables gérées.

Utilisez la journalisation d'audit pour surveiller l'activité

remarque

Pour plus de détails sur les événements d'audit DBFS, voir événements DBFS.

Databricks vous recommande d'activer la journalisation au niveau objet S3 pour votre compartiment racine DBFS afin de permettre une enquête plus rapide des problèmes. Sachez que l'activation de la journalisation au niveau objet S3 peut augmenter vos coûts d'utilisation AWS.

Chiffrer les données racine de DBFS avec une clé gérée par le client

Vous pouvez chiffrer les données racine de DBFS avec une clé gérée par le client. Voir Clés gérées par le client pour le chiffrement.