メインコンテンツまでスキップ

Unity Catalogにおける属性ベースのアクセス制御

属性ベースアクセス制御(ABAC)は、Unity Catalog のアクセス制御モデルであり、セキュリティ保護可能なオブジェクト に関連付けられた 属性 を評価することによってアクセスが決定されます。これらの属性は、管理タグによって表され、 ポリシー 条件において、ポリシーが保護すべきデータを識別するために使用されます。

ポリシーは、メタストア(ベータ)、カタログ、スキーマ、テーブルなどのUnity Catalog階層内のレベルにアタッチされ、動的に評価されます。保護可能オブジェクトにポリシーの対象となる属性がある場合、そのポリシーが自動的に適用されるため、単一のポリシーでメタストア、カタログ、スキーマ全体にわたって一貫したアクセスルールを強制できます。

ABAC は、テーブル、マテリアライズドビュー、およびストリーミングテーブルに対する行フィルターポリシー列マスクポリシーを通じて、行レベルおよび列レベルのセキュリティをサポートします。また ABAC は、サポートされているセキュリティ保護可能な型に対して、GRANT ポリシーによる動的な権限付与と、DENY ポリシー(ベータ版)による明示的な権限拒否をサポートしています。

以下のトピックは、Unity Catalog で ABAC を使い始めるのに役立ちます。

トピック

説明

属性ベースアクセス制御(ABAC)の基本概念

管理タグ、ポリシー、UDF、ポリシーのスコープ、タグの継承、クエリ時にポリシーがどのように評価され適用されるかについて説明します。

行フィルターおよび列マスクポリシーの作成と管理

Catalog Explorer、SQL、REST API を使用して、行フィルターと列マスクのポリシーを作成、編集、表示、削除する方法。

メタストアレベルの ABAC ポリシー (ベータ版)

メタストアレベルでポリシーをアタッチして(ベータ版)、メタストア内のすべてのカタログに単一のポリシーが適用されるようにする方法

ABAC GRANT ポリシー

サポートされているセキュリティ保護可能なタイプに対して、動的な権限付与を行うための GRANT ポリシーを作成および管理する方法。

ABAC DENY ポリシー (ベータ)

サポートされているセキュリティ保護可能なタイプに対するMANAGE ACCESS CONTROL権限を拒否する、DENYポリシー(ベータ版)の作成および管理方法。

行フィルターと列マスクポリシーの評価とランタイム動作

ポリシーの評価と施行の内部構造、およびタグおよびポリシー操作の監査ログ。

行フィルタリングと列マスキングの一般的なパターン

行フィルターおよび列マスクの再利用可能なパターン。これには、ID属性を使用した列マスク、リクエストコンテキストに基づくマスキング、マルチタイプマスキングのためのVARIANTベースのUDF、および構造体列の編集が含まれます。

ABAC ポリシーのベスト プラクティス

ポリシーの範囲、タグ分類体系の設計、およびポリシー管理に関する推奨事項。

行フィルターおよび列マスクポリシーのパフォーマンス考慮事項

ABACのパフォーマンス特性UDF複雑さ、述語プッシュダウン、クエリ最適化など。

ABACとテーブルレベルの行フィルターおよび列マスクの使い分け

ABACとテーブルレベルの行フィルターおよび列マスクのどちらを選択するか スコープ、所有権、およびオーバーライド動作の違いを含めて。

行フィルターと列マスクのポリシーの要件、クォータ、および制限

コンピュート要件、ポリシー クォータ、およびビューのサポートや競合解決を含む現在の ABAC 制限。

トピック

説明

属性ベースアクセス制御(ABAC)の基本概念

管理タグ、ポリシー、UDF、ポリシーのスコープ、タグの継承、クエリ時にポリシーがどのように評価され適用されるかについて説明します。

行フィルターおよび列マスクポリシーの作成と管理

Catalog Explorer、SQL、REST API を使用して、行フィルターと列マスクのポリシーを作成、編集、表示、削除する方法。

メタストアレベルの ABAC ポリシー (ベータ版)

メタストアレベルでポリシーをアタッチして(ベータ版)、メタストア内のすべてのカタログに単一のポリシーが適用されるようにする方法

ABAC GRANT ポリシー

サポートされているセキュリティ保護可能なタイプに対して、動的な権限付与を行うための GRANT ポリシーを作成および管理する方法。

ABAC DENY ポリシー (ベータ)

サポートされているセキュリティ保護可能なタイプに対するMANAGE ACCESS CONTROL権限を拒否する、DENYポリシー(ベータ版)の作成および管理方法。

行フィルターと列マスクポリシーの評価とランタイム動作

ポリシーの評価と施行の内部構造、およびタグおよびポリシー操作の監査ログ。

行フィルタリングと列マスキングの一般的なパターン

行フィルターおよび列マスクの再利用可能なパターン。これには、ID属性を使用した列マスク、リクエストコンテキストに基づくマスキング、マルチタイプマスキングのためのVARIANTベースのUDF、および構造体列の編集が含まれます。

ABAC ポリシーのベスト プラクティス

ポリシーの範囲、タグ分類体系の設計、およびポリシー管理に関する推奨事項。

行フィルターおよび列マスクポリシーのパフォーマンス考慮事項

ABACのパフォーマンス特性UDF複雑さ、述語プッシュダウン、クエリ最適化など。

ABACとテーブルレベルの行フィルターおよび列マスクの使い分け

ABACとテーブルレベルの行フィルターおよび列マスクのどちらを選択するか スコープ、所有権、およびオーバーライド動作の違いを含めて。

行フィルターと列マスクのポリシーの要件、クォータ、および制限

コンピュート要件、ポリシー クォータ、およびビューのサポートや競合解決を含む現在の ABAC 制限。