Anforderungen, Kontingente und Einschränkungen für Zeilenfilter- und Spaltenformatrichtlinien

Note

Auf dieser Seite werden Anforderungen, Kontingente und Einschränkungen für Zeilenfilter- und Spaltenformatrichtlinien behandelt. Für Richtlinien GRANT siehe ABAC-RichtlinienGRANT.

Auf dieser Seite werden Anforderungen, Richtlinienkontingente und aktuelle Einschränkungen für ABAC-Zeilenfilter- und Spaltenformatrichtlinien im Unity-Katalog aufgeführt.

Computeanforderungen

Um ABAC-Richtlinien zu verwenden, müssen Sie eine der folgenden Computekonfigurationen verwenden:

Anleitungen zum Ausführen von Workloads, die ältere Laufzeiten erfordern, finden Sie unter Access von älteren Runtimes.

Anforderung für geregelte Tags

ABAC-Richtlinien verwenden geregelte Tags und keine nicht geregelten Tags. Geregelte Tags werden auf Kontoebene mit Zugriffssteuerungen definiert, die bestimmen, wer sie erstellen, zuweisen und verwalten kann. Ausführliche Informationen finden Sie unter "Governed tags".

Note

Nach dem Zuweisen oder Ändern eines Tags kann es einige Minuten dauern, bis die Änderung wirksam wird.

Richtlinienkontingente

Ressource Grenzwert
Richtlinien pro Metaspeicher 10.000
Richtlinien pro Katalog oder Schema 100
Richtlinien pro Tabelle 50
Prinzipale pro Richtlinie (gilt für beide TO und EXCEPT Klauseln) 20
Spaltenbedingungen pro MATCH COLUMNS Klausel 3

Weitere Informationen, einschließlich unterliegter Kategorienkontingente, finden Sie unter Dienstgrenzwerte.

ABAC-Einschränkungen

Identitätsattribute in Richtlinienbedingungen

Die has_identity_attribute_value und-Funktionen has_identity_attribute_tag_match bewerten die Identitätsattribute des Benutzers, der die Abfrage ausführt. Sie werden in der WHEN Klausel der Spaltenmaskenrichtlinien unterstützt. Es gelten die folgenden Einschränkungen:

  • Sie werden in der MATCH COLUMNS Klausel der Spaltenmaskenrichtlinien nicht unterstützt.
  • Sie werden nicht in GRANT oder DENY Politiken unterstützt.
  • Die Richtlinienerstellungsoberfläche im Catalog Explorer unterstützt keine Attributfunktionen. Verwenden Sie SQL, um diese Richtlinien zu erstellen.

Für Nutzungsmuster siehe Maskieren, eine Spalte basierend auf den Attributen des suchenden Benutzers.

Zugriff von älteren Runtimes

Standard- und dedizierte Compute für Databricks-Runtime-Versionen vor 16.4 können nicht auf ABAC-gesicherte Tabellen zugreifen. Wenn Sie bestimmte Workloads benötigen, um weiterhin auf einer älteren Laufzeit ausgeführt zu werden, legen Sie die ABAC-Richtlinie auf eine bestimmte Gruppe fest, anstatt sie allgemein anzuwenden. Fügen Sie nur die Benutzer oder Prinzipale hinzu, die die Richtlinie auf diese Gruppe anwenden soll, und schließen Sie den Prinzipal aus, der die Arbeitsauslastung für ältere Laufzeit mithilfe der EXCEPT Klausel ausführt. Benutzer außerhalb der Gruppe behalten vollzugriff auf die zugrunde liegenden Tabellen. Auf diese Weise kann diese Workload weiterhin auf die Tabellen zugreifen, während Sie zu einer unterstützten Laufzeit wechseln.

ABAC-Richtlinien für Ansichten

Sie können ABAC-Richtlinien nicht direkt auf Ansichten anwenden. Wenn ein Benutzer jedoch eine Ansicht abfragt, die auf Tabellen mit ABAC-Richtlinien verweist, werden diese Richtlinien beim Zugriff auf Daten über die Ansicht beachtet.

ABAC-Zeilenfilter und Spaltenmasken in den zugrunde liegenden Tabellen werden mithilfe der Identität des Sitzungsbenutzers ausgewertet, was bedeutet, dass die Person, die die Abfrage ausführt. Der Benutzer sieht nur die Zeilen- und Spaltenwerte, auf die er gemäß den ABAC-Richtlinien in den Basistabellen zugreifen darf. Basistabellenzugriffsprüfungen und Zugriffsprüfungen für Abhängigkeiten verwenden die Identität des Ansichtsbesitzers, sodass Benutzer Ansichten ohne direkte Berechtigungen für die zugrunde liegenden Tabellen abfragen können.

Note

Dasselbe Sitzungsbenutzeridentitätsmodell gilt, wenn Tabellen mit ABAC-Richtlinien über Funktionen zugegriffen werden.

Das Sitzungsbenutzeridentitätsmodell wurde zusammen mit der ABAC GA-Version eingeführt. Zuvor wurden Richtlinien mithilfe der Identität des Ansichtsbesitzers oder der Funktions definer ausgewertet. Weitere Informationen finden Sie in den Versionshinweisen vom April 2026.

ABAC-Richtlinien für materialisierte Ansichten und Streamingtabellen

Wenn eine Pipeline eine materialisierte View- oder Streaming-Tabelle aktualisiert, bewertet sie Richtlinien anhand der Identität des Pipeline-Besitzers oder der Run-as-Identität. Wenn diese Identität einer ABAC-Richtlinie unterliegt, enthält die materialisierte Ansicht oder Streaming-Tabelle dauerhaft maskierte oder gefilterte Daten. Um dies zu vermeiden, fügen Sie den Pipeline-Owner oder die Run-as-Identität in die EXCEPT Klausel der ABAC-Richtlinien hinzu, die mit allen Tabellen verbunden sind, die während der Pipeline-Aktualisierung gelesen werden. Verwenden Sie die TO Klausel, um anzugeben, welche Benutzer und Gruppen maskierte oder gefilterte Daten erhalten.

OpenSharing-Tabellen mit ABAC-Richtlinien oder Ansichten, die darauf verweisen

Tabellen mit ABAC-Richtlinien oder Ansichten, die auf Tabellen mit ABAC-Richtlinien verweisen, können nur über OpenSharing freigegeben werden, wenn der Freigabebesitzer von der Richtlinie ausgenommen ist (in der EXCEPT Klausel aufgeführt). Die Richtlinie steuert nicht den Zugriff des Empfängers. Empfänger können ihre eigenen ABAC-Richtlinien auf freigegebene Tabellen anwenden, um die Zugriffssteuerung auf ihrer Seite zu erzwingen.

Ausführliche Informationen zur Verwendung von OpenSharing mit ABAC finden Sie unter OpenSharing und ABAC.

Zeitreise und Klonen auf Tabellen mit ABAC-Richtlinien

ABAC-Richtlinien können nicht für historische Tabellenmomentaufnahmen ausgewertet werden, sodass Zeitreiseabfragen für Tabellen mit aktiven Zeilenfiltern oder Spaltenmasken fehlschlagen. Tiefe und flache Klonen werden auch für Tabellen mit ABAC-Richtlinien nicht unterstützt.

Um diese Vorgänge zu aktivieren, erstellen Sie einen Dienstprinzipal oder eine Gruppe, und fügen Sie ihn zur Klausel der Richtlinie EXCEPT hinzu. Die Richtlinie wird nicht für ausgenommene Prinzipale ausgewertet, sodass diese Vorgänge ausgeführt werden können.

Von Bedeutung

Ausgenommene Prinzipale sehen ungefilterte, ungemaskete Daten. Ausgenommen sind nur vertrauenswürdige Identitäten wie Dienstprinzipale, die für ETL- oder Pipelineworkloads verwendet werden.

Die folgenden Richtlinien maskieren z. B. PII-Spalten für alle Benutzer mit Ausnahme der etl_service_principal, die Zeit für Reiseabfragen und Klonvorgänge ausführen kann:

CREATE POLICY mask_pii
ON CATALOG prod
COLUMN MASK prod.governance.mask_value
TO `account users`
EXCEPT `etl_service_principal`
FOR TABLES
MATCH COLUMNS
  has_tag_value('pii', 'ssn') AS ssn
ON COLUMN ssn;

KI-Suchindizes und ABAC-Richtlinien

ABAC-Richtlinien für eine Quelltabelle gelten nicht für AI Search-Indizes, die aus dieser Tabelle erstellt wurden. Der Index synchronisiert alle Zeilen aus der Quelltabelle und erzwingt beim Bereitstellen von Abfragen keine Zeilenfilter- oder Spaltenformatrichtlinien.

Bei Tabellen mit Spaltenformaten können Sie maskierte Spalten mithilfe der Zusynchronisierungseinstellung aus dem Index ausschließen.

Mehrere Richtlinien für dieselbe Tabelle oder Spalte für denselben Benutzer

Nur ein eindeutiger Zeilenfilter kann zur Laufzeit für eine bestimmte Tabelle und einen bestimmten Benutzer aufgelöst werden, und nur eine unterschiedliche Spaltenmaske kann für eine bestimmte Spalte und einen bestimmten Benutzer aufgelöst werden. Sie können mehrere Richtlinien definieren, aber wenn ein Benutzer die Tabelle abfragt, müssen nur die Bedingungen einer Richtlinie übereinstimmen. Wenn mehrere unterschiedliche Zeilenfilter oder Spaltenformate auf denselben Benutzer und dieselbe Tabelle oder Spalte angewendet werden, blockiert Azure Databricks den Zugriff und gibt einen Fehler zurück. Mehrere Richtlinien sind zulässig, wenn sie mit denselben Argumenten in denselben Zeilenfilter oder spaltenformat aufgelöst werden.

Ausführliche Informationen finden Sie unter Regeln für mehrere Filter und Masken.

ABAC für dedizierte Compute

Einschränkungen von ABAC auf dedizierter Compute-Umgebung finden Sie unter Einschränkungen.

Allgemeine Einschränkungen für ABAC- und Zeilenfilter auf Tabellenebene und Spaltenformate

Allgemeine Einschränkungen von Zeilenfiltern und Spaltenformaten, die sowohl für ABAC- als auch Zeilenfilter auf Tabellenebene und Spaltenmasken gelten, finden Sie unter "Einschränkungen".