Controle de acesso baseado em atributos no Unity Catalog
O controle de acesso baseado em atributos (ABAC) é um modelo de controle de acesso no Unity Catalog, onde o acesso é determinado pela avaliação de atributos associados a objetos protegíveis. Esses atributos, representados por meio de tags governadas, são usados nas condições da política para identificar quais dados uma política deve proteger.
As políticas são anexadas a um nível na hierarquia do Unity Catalog, como um metastore (Beta), catálogo, esquema ou tabela, e são avaliadas dinamicamente. Quando um objeto protegível tem os atributos visados por uma política, essa política entra em vigor automaticamente, permitindo que uma única política aplique regras de acesso consistentes em todo um metastore, catálogo ou esquema.
O ABAC oferece suporte à segurança em nível de linha e coluna por meio de políticas de filtro de linha e políticas de máscara de coluna em tabelas, visualizações materializadas e tabelas de transmissão. O ABAC também oferece suporte a concessões dinâmicas de privilégios por meio de políticas GRANT e negações explícitas de privilégios por meio de políticas DENY (Beta), em tipos protegíveis compatíveis.
Os tópicos a seguir ajudarão você a começar a usar o ABAC no Unity Catalog.
tópico | Descrição |
|---|---|
Conceitos básicos para controle de acesso baseado em atributos (ABAC) | Abrange tags governadas, políticas, UDFs (funções definidas pelo usuário), escopo de políticas, herança tag e como as políticas são avaliadas e aplicadas no momento da consulta. |
Criar e gerenciar políticas de filtro de linha e máscara de coluna | Como criar, editar, visualizar e excluir políticas de filtro de linha e máscara de coluna usando Catalog Explorer, SQL e REST APIs. |
Como anexar políticas no nível do metastore (Beta) para que uma única política seja aplicada a todos os catálogos no metastore. | |
Como criar e gerenciar políticas GRANT para concessões dinâmicas de privilégios em tipos protegíveis suportados. | |
Como criar e gerenciar políticas DENY (Beta), que negam o privilégio | |
Avaliação e comportamento em tempo de execução da política de filtro de linha e máscara de coluna | Avaliação interna de políticas e processos de aplicação, além de registro de auditoria para operações tag e políticas. |
Padrões comuns para filtragem de linhas e mascaramento de colunas | Padrões reutilizáveis para filtragem de linhas e mascaramento de colunas, incluindo mascaramento de colunas com atributos de identidade, mascaramento baseado no contexto da solicitação, UDFs baseadas em VARIANT para mascaramento de múltiplos tipos e redação de colunas struct. |
Recomendações para o escopo da política, o design da taxonomia tag e a gestão da política. | |
Considerações de desempenho para políticas de filtro de linha e máscara de coluna | Características de desempenho das políticas ABAC, incluindo complexidade de UDF, pushdown de predicados e otimização de consultas. |
Quando usar ABAC versus filtros de linha e máscaras de coluna em nível de tabela | Como escolher entre políticas ABAC e filtros de linha e máscaras de coluna em nível de tabela, incluindo diferenças em escopo, propriedade e comportamento de substituição. |
Requisitos, cotas e limitações para políticas de filtros de linha e máscaras de coluna | Requisitos de computação, quotas de políticas e limitações atuais do ABAC, incluindo suporte view e resolução de conflitos. |