Secrets externes dans Unity Catalog
Bêta
Cette fonctionnalité est en version bêta. Les administrateurs de workspace peuvent contrôler l’accès à cette fonctionnalité depuis la page Aperçus . Consultez Gérer les aperçus Databricks.
Les secrets externes connectent un schéma Unity Catalog à un gestionnaire de secrets externe. Au lieu que Databricks stocke les valeurs des secrets, ces derniers restent dans votre gestionnaire de secrets cloud et apparaissent dans Unity Catalog en tant qu’objets sécurisables que vous pouvez gouverner et référencer.
- Pour une introduction aux secrets Unity Catalog et aux secrets que Databricks stocke et gère pour vous, consultez Secrets in Unity Catalog.
- Pour prendre en charge un schéma avec un gestionnaire de secrets externe, consultez Configurer des secrets externes dans Unity Catalog.
Fonctionnement des secrets externes
Vous configurez le backend de secrets par schéma. Par « default », Databricks stocke et gère chaque secret dans un schéma, sauf s’il est pris en charge par un gestionnaire de secrets externe. Un schéma ne peut pas combiner les deux.
Lorsqu’un schéma est pris en charge par un gestionnaire de secrets externe, Databricks effectue les opérations suivantes :
- Affiche les secrets que la connexion peut lister : chaque secret que la connexion est autorisée à lister apparaît comme un secret Unity Catalog dans Catalog Explorer,
dbutilset l’API REST Unity Catalog. Des restrictions de nommage s’appliquent. Consultez Restrictions de nommage. - Lecture des valeurs à la demande : Databricks ne stocke pas la valeur du secret dans Unity Catalog. Chaque récupération lit la valeur actuelle directement à partir du gestionnaire de secrets externe, ce qui ajoute de la latence et peut entraîner des coûts de fournisseur de cloud. Les valeurs récupérées peuvent être mises en cache sur le compute qui les a demandées, comme pour les autres secrets.
- Régit l’accès avec les privilèges Unity Catalog :
READ SECRETetREFERENCE SECRET, ainsi que l’héritage des privilèges, s’appliquent de la même manière que pour les secrets gérés par Databricks. Les secrets externes étant en lecture seule, Unity Catalog rejetteCREATE SECRET,WRITE SECRETet les opérations de suppression. Consultez la section Limitations. Tous les accès au gestionnaire de secrets externe passent par l’identifiant de service de la connexion, de sorte que les Log d’audit côté cloud attribuent l’accès à cette identité, tandis que les Log d’audit Unity Catalog enregistrent toujours l’utilisateur Databricks.
Lister les secrets d’un schéma Trigger l’importation. Il ne s’agit pas d’une synchronisation continue en arrière-plan. L’importation s’exécute de manière asynchrone ; ainsi, Unity Catalog ne reflète un secret ajouté ou supprimé du gestionnaire de secrets externe qu’après qu’une liste ultérieure déclenche un Trigger, ce qui peut prendre jusqu’à quelques minutes pour les magasins contenant de nombreux secrets. La lecture d’un secret spécifique importe ou refresh uniquement ce secret, et chaque lecture récupère la valeur la plus récente. Lorsque vous supprimez définitivement un secret dans le gestionnaire de secrets externe, Databricks supprime le secret Unity Catalog correspondant, y compris ses métadonnées, ses autorisations et ses balises.
Restrictions de nommage
Les noms des secrets externes doivent être conformes aux conventions de nommage d’Unity Catalog pour être importés :
- Unity Catalog n’importe pas les noms de plus de 248 caractères.
- Les noms des secrets Unity Catalog ne sont pas sensibles à la casse. Si deux secrets externes ne diffèrent que par la casse, Unity Catalog utilise uniquement le premier importé et ignore les autres.
- Unity Catalog remplace les caractères qu’il ne prend pas en charge :
.devient:et/devient|. Databricks recommande d’éviter ces caractères dans les noms des secrets externes.
Gérer les quotas de secrets
Unity Catalog limite le nombre de secrets qu’un schéma et un métastore peuvent contenir. Consultez les limitations. Si un schéma contient plus de secrets que le quota ne l’autorise, Databricks importe d’abord les secrets les plus anciens par date de création dans le gestionnaire de secrets externe, jusqu’à concurrence du quota, et n’importe pas le reste. N’exposez dans Databricks que les secrets dont vous avez besoin afin que le schéma reste dans les limites du quota :
Ajoutez un filtre de tag à la connexion afin que Unity Catalog n’affiche que les secrets tagués. Voir Filtrer les secrets importés par tag.
Limitations
Outre les limitations qui s’appliquent à tous les secrets Unity Catalog, les secrets gérés en externe présentent les limitations suivantes :
-
Lecture seule dans Unity Catalog : vous ne pouvez pas créer, mettre à jour, renommer ou supprimer des secrets dans un schéma pris en charge par un tiers externe à partir de Databricks. Gérez ces secrets dans le gestionnaire de secrets externe.
-
Un seul backend par schéma : tous les secrets d’un schéma utilisent le même backend. Un schéma ne peut pas combiner des secrets gérés par Databricks et des secrets externes.
-
Le changement de backend supprime les secrets importés : modifier le backend d’un schéma ou le pointer vers une autre connexion supprime les secrets externes précédemment importés du schéma, y compris leurs métadonnées, autorisations et tags Unity Catalog.
-
L’accès inter-cloud n’est pas pris en charge : associez les schémas au gestionnaire de secrets natif du cloud du workspace.
-
Latence de lecture et coût : chaque lecture récupère la valeur auprès du gestionnaire de secrets externe, ce qui ajoute de la latence et peut engendrer des coûts de fournisseur cloud.
-
Liste à cohérence éventuelle : les secrets ajoutés au gestionnaire de secrets externe ou supprimés de celui-ci peuvent prendre quelques minutes pour apparaître dans Unity Catalog, en particulier pour les grands magasins de secrets.
-
Le filtrage par tag est exclusif à AWS : les options
tag_keyettag_values’appliquent aux connexions AWS Secrets Manager.
Résidence des données. Si le gestionnaire de secrets externe qui prend en charge un schéma se trouve dans une région différente de celle du métastore ou du workspace qui le lit, les valeurs des secrets et leurs métadonnées traversent les régions. Databricks ne garantit pas le traitement dans la région des secrets externes.
Données personnelles dans les secrets. Les noms et les valeurs des secrets externes peuvent contenir des données personnelles. Vous veillerez à ne pas y inclure de données personnelles, sauf si votre cas d’usage l’exige.
Ressources supplémentaires
-
- Configurez des secrets externes dans Unity Catalog
- Associez un schéma à AWS Secrets Manager ou Azure Key Vault, et lisez les secrets importés.
-
- Secrets dans Unity Catalog
- Créez, gouvernez et gérez les secrets que Databricks stocke dans Unity Catalog.