Pular para o conteúdo principal

Viagem do tempo com políticas ABAC

info

Beta

A viagem do tempo em tabelas com políticas ABAC está em Beta. Para usar esse recurso, habilite a versão preliminar Time Travel on UC Managed Tables with Attribute-Based Access Controls . Queries em compute padrão exigem o Databricks Runtime 19 ou superior; o compute serverless também é compatível.

Viagem do tempo lets you query historical table data using a specific Timestamp or a version number from the Delta Lake transaction log.

A partir do Databricks Runtime 19, as queries de viagem do tempo em tabelas qualificadas aplicam políticas de filtro de linha e máscara de coluna ABAC. As SQL queries podem usar TIMESTAMP AS OF, VERSION AS OF ou a sintaxe @ em um identificador de tabela, como table_name@v1 ou table_name@20240101000000000. As DataFrame queries podem usar a opção timestampAsOf ou versionAsOf.

Requisitos​

A tabela e o compute devem atender a todos os seguintes requisitos:

Como a viagem do tempo funciona com as políticas ABAC​

Para queries de viagem do tempo que aplicam políticas ABAC, o Databricks lê a versão da tabela histórica solicitada e compara seu esquema com o esquema atual da tabela. O Databricks retorna apenas as colunas que existem em ambos os esquemas, portanto, as colunas que existem apenas no esquema histórico ou atual não são expostas. Em seguida, ele aplica as políticas ABAC definidas atualmente na tabela aos data histórica para o usuário que está fazendo a query.

Se uma política atual depender de uma coluna que esteja ausente ou seja incompatível na versão histórica, a query falha fechada em vez de retornar dados desprotegidos.

Práticas recomendadas​

  • Mantenha o mapeamento de coluna habilitado e use o mesmo modo de mapeamento de coluna para cada versão de tabela que os usuários possam query.
  • Antes de aplicar ou alterar uma política, verifique se cada coluna referenciada pela política existe com uma definição compatível em todas as versões históricas que os usuários devem consultar.
  • Teste queries representativas de viagem do tempo após alterar o esquema da tabela ou suas políticas para confirmar as colunas esperadas, filtragem de linhas e mascaramento.

Limitações​

A viagem do tempo em tabelas com filtros de linha ou máscaras de coluna em nível de tabela não é suportada.