Aller au contenu principal

Bonnes pratiques d'administrateur SAP Databricks

Cet article présente des considérations et des bonnes pratiques pour les administrateurs des comptes SAP Databricks.

Gestion de l'accès aux données

SAP Databricks a mis en place des contrôles pour répondre aux besoins uniques de sécurité des données et de conformité des secteurs d'activité réglementés. Pour plus d'informations, consultez le contrat de traitement des données Databricks.

La gouvernance des données est gérée via Unity Catalog, qui offre des capacités centralisées de contrôle d'accès, d'audit, de traçabilité et de découverte des données à travers vos workspaces SAP Databricks. Pour plus d'informations sur Unity Catalog, consultez la gouvernance des données avec Unity Catalog.

default Workspace catalog

Chaque Workspace inclut un catalogue de Workspace qui, lors du provisionnement initial, est nommé d'après votre Workspace. Tous les utilisateurs de votre Workspace peuvent créer des asset dans le schéma default de ce catalogue. Par default, ce catalogue est lié à votre Workspace, ce qui signifie qu'il n'est accessible que via votre Workspace.

Considérations relatives à l'accès aux données spécifiques à SAP Databricks

  • Les produits de données partagés depuis SAP BDC sont automatiquement ajoutés à un catalogue dans SAP Databricks. Par défaut, tous les utilisateurs d'un Workspace SAP Databricks ont un accès en lecture seule aux schémas et tables partagés.
  • Les administrateurs peuvent gérer les autorisations des utilisateurs et des groupes pour un partage OpenSharing à l'aide du modèle de privilèges de Unity Catalog.
  • Pour conserver les données SAP dans le stockage géré par SAP, tous les emplacements externes et tous les identifiants de stockage doivent être marqués comme en lecture seule.

Création du Workspace

Votre compte Databricks SAP vous permet de créer plusieurs workspaces au sein du même compte. Ceci est utile lorsque votre organisation exige des environnements distincts pour les différentes phases de développement ou pour différentes équipes. Par exemple, vous pouvez créer des workspaces dédiés pour le développement, les tests et la production, ou configurer un environnement isolé pour une équipe spécifique.

Les administrateurs de compte peuvent créer de nouveaux Workspace SAP Databricks à partir de la console du compte. Tous les Workspaces de SAP Databricks sont des Workspaces serverless où le stockage et le compute sont gérés pour vous.

Pour les instructions, consultez Créer un nouveau Workspace.

remarque

Les comptes ne peuvent déployer des workspaces que dans une seule région.

Configurations réseau

SAP Databricks prend en charge les fonctionnalités de mise en réseau et de sécurité suivantes :

  • Listes d'accès IP pour restreindre l'accès à votre compte et à vos workspaces Databricks en fonction de l'adresse IP d'un utilisateur
  • Gérer la connectivité réseau sortante avec les contrôles de sortie serverless
  • Activez l'accès de Databricks à d'autres sources de votre réseau à l'aide d'une configuration de connectivité réseau (AWS et Azure uniquement)

Pour en savoir plus sur l'activation et la gestion de ces fonctionnalités, consultez Réseau et sécurité.

Gestion des identités

Les utilisateurs peuvent être synchronisés avec SAP Databricks depuis SAP cloud Identity Services, Identity provisionnement. Databricks recommande d'utiliser les services d'identité cloud comme source unique de vérité dans votre environnement SAP. Étant donné que tous les utilisateurs se connectent en utilisant le Single Sign On, les mots de passe ne sont pas pris en charge sur SAP Databricks.

Databricks recommande d’utiliser des groupes au niveau du compte pour gérer l’accès au workspace et les politiques de contrôle d’accès. Toutes les identités Databricks peuvent être attribuées en tant que membres de groupes, et les membres héritent des autorisations attribuées à leur groupe. Vous pouvez ajouter vos groupes gérés aux groupes de compte Databricks.

Consultez la gestion des identités et des autorisations.

monitoring de l'utilisation

Pour vous aider à surveiller les coûts à un niveau granulaire, vous pouvez créer des politiques d'utilisation serverless. Ces politiques aident à appliquer les tags d’attribution des coûts sur les charges de travail de compute Serverless. Pour plus d’informations, consultez l’attribution de l’utilisation avec les politiques d’utilisation serverless.

L'utilisation de votre compte est renseignée dans la table système d'utilisation facturable. Les administrateurs Workspace peuvent accéder à la table à system.billing.usage.

Vous pouvez utiliser le tableau des tarifs (system.billing.list_prices) pour consulter les prix officiels de chaque SKU en UC.

Pour des exemples de coûts de monitoring, consultez Afficher et query les Logs de facturation.

Gestion du métastore

Les administrateurs du workspace disposent de privilèges d'administrateur de catalogue sur le catalogue lié au workspace par default. De plus, les administrateurs de compte peuvent attribuer des privilèges d'administrateur de metastore aux utilisateurs.

Étant donné que le stockage dans SAP Databricks est géré par SAP, les administrateurs de metastore ne doivent pas :

  • Désactiver OpenSharing sur les métastores
  • Supprimer ou modifier l'emplacement de stockage racine du métastore
  • Supprimer les workspaces des métrastores
  • Créer et supprimer des metastores
  • Modifier la durée de vie du jeton OpenSharing