Was ist das sicherungsfähige Objekt ANY FILE ?

Die Berechtigungen für das sicherbare Objekt ANY FILE gewähren dem berechtigten Benutzer direkten Zugriff auf das Dateisystem und Daten im Cloud-Objektspeicher, unabhängig von Hive-Tabellen-ACLs, die für Datenbankobjekte wie Schemata oder Tabellen festgelegt sind.

Hinweis

Das sicherungsfähige Objekt ANY FILE ist Teil des Legacy-Zugriffssteuerungsmodells für Hive-Metastore-Tabellen. Databricks empfiehlt, ein Upgrade der vom Hive-Metastore verwalteten Tabellen auf den Unity Catalog-Metastore durchzuführen. Unity Catalog vereinfacht die Sicherheit und Governance Ihrer Daten, indem es einen zentralen Ort zum Verwalten und Überwachen des Datenzugriffs über mehrere Arbeitsbereiche in Ihrem Konto bereitstellt.

Berechtigungen für ANY FILE

Sie können jedem Dienstprinzipal, jedem Benutzer oder jeder Gruppe mithilfe von Legacy-Zugriffssteuerungslisten für Hive-Tabellen (ACCESS Control Lists, ACLs) BerechtigungenMODIFY oder SELECT für das sicherungsfähige Objekt ANY FILE erteilen. Alle Arbeitsbereichsadministratoren verfügen standardmäßig über MODIFY-Berechtigungen für ANY FILE. Jeder Benutzer mit MODIFY Berechtigungen kann Berechtigungen erteilen oder widerrufen für ANY FILE.

Sie müssen über Berechtigungen für das sichere Objekt ANY FILE verfügen, wenn Sie benutzerdefinierte Datenquellen oder JDBC-Treiber verwenden, die nicht in der Lakehouse Federation enthalten sind. Siehe Verbinden mit externen Datenbanken und Katalogen.

Die Berechtigung für das sicherungsfähige Objekt ANY FILE kann keine Unity Catalog-Berechtigungen außer Kraft setzen und gewährt oder erweitert keine Berechtigungen auf Datenobjekte, die von Unity Catalog verwaltet werden. Einige Treiber und benutzerdefiniert installierte Bibliotheken können die Benutzerisolierung gefährden, indem sie die Daten aller Benutzerkonten in einem gemeinsamen temporären Verzeichnis speichern.

Berechtigungen für das ANY FILE Sicherungsobjekt gelten nur, wenn Sie SQL-Warehouses oder -Cluster mit Standardzugriffsmodus (früher als gemeinsam genutzter Zugriff bekannt) verwenden.

ANY FILE berücksichtigt Zugriffsmuster aus früheren Systemen für Daten im Cloud-Objektspeicher, einschließlich Einbindungen und Speicheranmeldeinformationen, die auf der Rechenebene definiert sind. Siehe Konfigurieren Sie den Zugriff auf Cloud-Objektspeicher für Azure Databricks mit Legacy-Mustern.

Wie interagiert ANY FILE mit Unity Catalog?

Bei Verwendung von Unity Catalog-fähigen Standardclustern oder SQL-Warehouses werden Berechtigungen für das sicherungsfähige Objekt ANY FILE ausgewertet, wenn auf Speicherpfade oder Datenquellen zugegriffen wird, die nicht von Unity Catalog verwaltet werden. Die Berechtigungen für das sicherungsfähige Objekt ANY FILE werden nach allen Unity Catalog-bezogenen Berechtigungen ausgewertet und dienen als Fallback für Speicherpfade und Connector-Bibliotheken, die nicht mit Unity Catalog verwaltet werden.

Databricks empfiehlt die Verwendung von Lakehouse Federation für die Konfiguration des schreibgeschützten Zugriffs auf unterstützte externe Datenquellen. Lakehouse Federation erfordert niemals Berechtigungen für das sicherungsfähige Objekt ANY FILE. Siehe Verbinden mit externen Datenbanken und Katalogen.

Unity-Katalogvolumes und -tabellen bieten vollständige Governance für tabellarische und nichttabellenfähige Daten und erfordern keine Berechtigungen für das sicherungsfähige Objekt ANY FILE.

Der Zugriff auf alle Daten, die vom Unity-Katalog gesteuert werden, mit URIs können keine Berechtigungen für das sicherungsfähige Objekt ANY FILE verwenden. Siehe Verbinden mit Cloudobjektspeicher mithilfe des Unity-Katalogs.

Sie müssen über SELECT-Berechtigungen für das sicherungsfähige Objekt ANY FILE verfügen, um mithilfe der folgenden Muster auf Unity Catalog-fähigen Standardclustern lesen zu können:

  • Cloudobjektspeicherung mithilfe von URIs.
  • Daten, die im DBFS-Stamm oder über DBFS-Mounts gespeichert sind.
  • Datenquellen, die benutzerdefinierte Bibliotheken oder Treiber benutzen.
  • JDBC-Treiber, die nicht mit dem Lakehouse-Verbund konfiguriert sind.
  • Externe Datenquellen, die nicht von Unity Catalog verwaltet werden.
  • Streaming-Datenquellen, mit Ausnahme von Tabellen und Volumes, die von Unity Catalog verwaltet werden, und Streams, die im Hive-Metastore registrierte Tabellennamen verwenden.

Bedenken hinsichtlich sicherbarer Berechtigungen ANY FILE

Berechtigungen für das sicherungsfähige Objekt ANY FILE umgehen im Wesentlichen Legacy-ACLs der Hive-Tabelle, die für Datenbankobjekte festgelegt sind. Wenn Sie nicht alle Tabellen vollständig auf Unity Catalog migriert haben und sich bei der Verwaltung des Datenzugriffs immer noch auf die Legacy-Hive-Tabellen-ACLs verlassen, sollten Sie Berechtigungen auf das Sicherheitsobjekt ANY FILE mit Bedacht vergeben.

Berechtigungen, die für das sicherungsfähige Objekt ANY FILE gewährt werden, umgehen niemals die Datengovernance des Unity-Katalogs. Benutzer, die Berechtigungen für das sicherbare Objekt ANY FILE haben, können jedoch erweiterte Einstellungen vornehmen und auf Datenquellen zugreifen, die nicht vom Unity Catalog verwaltet werden.

Einschränkungen für ANY FILE

ANY FILE ist ein veraltetes sicherungsfähiges Objekt, das nicht im Informationsschema gemeldet wird.