Etiquetas reguladas

En esta página se proporciona información general sobre las etiquetas reguladas en Azure Databricks. Para crear y administrar etiquetas reguladas, consulte Creación y administración de etiquetas reguladas. Para aplicar etiquetas, consulte Aplicar etiquetas a objetos protegibles del catálogo de Unity.

Advertencia

Los datos de etiqueta se almacenan como texto sin formato y se pueden replicar globalmente. No use nombres de etiqueta, valores ni descriptores que puedan poner en peligro la seguridad de los recursos. Por ejemplo, no use nombres de etiqueta, valores o descriptores que contengan información personal o confidencial.

¿Qué son las etiquetas reguladas?

Las etiquetas reguladas son etiquetas de nivel de cuenta con reglas integradas para la coherencia y el control. Al crear una etiqueta regulada, también se define una directiva de etiquetas. Esa directiva aplica cómo se puede usar la etiqueta. Las etiquetas controladas se pueden aplicar a objetos de Catálogo de Unity, como tablas y catálogos y objetos de área de trabajo, como aplicaciones de Databricks, paneles, agentes de Genie y cuadernos. Las etiquetas reguladas no se pueden aplicar a recursos de proceso, como almacenes de SQL o trabajos, que usan un mecanismo de etiquetado independiente. Las etiquetas reguladas garantizan que las etiquetas se apliquen de forma coherente y se ajusten a los estándares de la organización. Ayudan a evitar la nomenclatura incoherente, las asignaciones de etiquetas no autorizadas o los valores de etiqueta incorrectos.

Las etiquetas reguladas permiten a los administradores:

  • Marque claves de etiquetas específicas como reguladas.
  • Defina el conjunto de valores permitidos para cada etiqueta regulada.
  • Controlar qué usuarios y grupos pueden asignar etiquetas reguladas y administrar sus definiciones.

Cuando se rige una etiqueta, todavía se puede aplicar a cualquier objeto aplicable. Sin embargo, la directiva garantiza que solo los usuarios con los permisos adecuados puedan asignar valores a esa etiqueta y solo a partir de un conjunto predefinido de valores permitidos. Esta gobernanza ayuda a mantener la coherencia, la seguridad y el cumplimiento en el etiquetado de metadatos de la cuenta.

Los administradores de cuentas y metastore pueden ver cuántas etiquetas reguladas están en uso en la página Datos del Centro de gobernanza.

Puede crear un máximo de 1000 etiquetas reguladas por cuenta.

¿Por qué usar etiquetas reguladas?

Las etiquetas reguladas permiten una amplia gama de casos de uso operativos y de gobernanza, entre los que se incluyen:

  • Clasificación de datos: Aplique el uso de etiquetas estandarizadas para datos confidenciales, cumplimiento normativo o dominios empresariales.
  • Control de acceso basado en atributos (ABAC): use etiquetas reguladas como atributos en las directivas de acceso para aplicar permisos dinámicos específicos basados en la clasificación de datos. Consulte Control de acceso basado en atributos en el catálogo de Unity.
  • Administración de costos: exige etiquetas de centro de costos o de proyecto en los recursos para permitir un reparto de costos y una generación de informes precisos.
  • Detección de recursos: Mejore la capacidad de búsqueda y la organización al garantizar un etiquetado coherente entre catálogos, esquemas, tablas y otros recursos.
  • Certificar datos fiables: Marca los activos que cumplen con tus criterios de preparación como certificados, para que los consumidores de datos sepan que pueden confiar en ellos. Vea Marcar datos como certificados u obsoletos.
  • Obsoletar datos obsoletos: Marca los activos que están desactualizados o que ya no se mantienen como obsoletos, para que los consumidores eviten construir sobre datos obsoletos. Vea Marcar datos como certificados u obsoletos.

Funcionamiento de las etiquetas reguladas

  • Directivas de etiqueta: Cada etiqueta regulada tiene una directiva de etiquetas asociada que aplica sus reglas.

  • Aplicación: Las etiquetas reguladas se aplican en el nivel de cuenta y se aplican en todas las áreas de trabajo de la cuenta.

  • Permisos: Los permisos determinan quién puede crear etiquetas reguladas, editar sus valores permitidos y asignarlas. Los usuarios todavía pueden crear y asignar etiquetas que no se rigen. Para obtener más información, consulte Administración de permisos en etiquetas reguladas.

  • Visibilidad: Las etiquetas controladas se marcan con un icono de bloqueo. Icono de bloqueo y se agrupan bajo Controladas en la lista desplegable de asignación de etiquetas. Mostrar u ocultar etiquetas del sistema (marcadas con un icono de llave inglesa Icono de llave inglesa.) usando el botón de alternancia Incluir etiquetas del sistema.

    Cuadro de diálogo de asignación de etiquetas con las secciones Reguladas y Otras en el menú desplegable de clave.

  • Herencia: Todos los objetos de un catálogo o esquema heredan automáticamente las etiquetas reguladas que se aplican a ese catálogo o esquema, excepto las columnas de tabla individuales.

  • Gobernanza de etiquetas existentes: Si crea una etiqueta regulada con la misma clave que las etiquetas ya asignadas a objetos, todas las asignaciones de etiquetas existentes con esa clave se rigen automáticamente. Esto le permite agregar gobernanza a etiquetas que ya están en uso. Vea Gobernanza de las asignaciones de etiquetas existentes.

  • Automatización: Puedes asignar etiquetas gobernadas un objeto a la vez, o automatizar la asignación para que las etiquetas se mantengan precisas en muchos recursos a medida que tus datos cambian. Consulta etiquetado manual vs. automatizado.

Etiquetado manual vs. automatizado

El etiquetado manual aplica una etiqueta a un objeto a la vez en el Explorador de Catálogos o con SQL. Úsalo para objetos individuales o cambios puntuales. Vea Aplicar etiquetas a objetos protegibles de Unity Catalog.

El etiquetado automatizado asigna etiquetas gobernadas en muchos recursos para ti. Azure Databricks ofrece varias funciones de autoetiquetado, cada una adaptada a un trabajo diferente:

Feature Qué hace Qué etiqueta Cómo funciona
Clasificación de datos Detecta datos sensibles usando clasificadores incorporados, como class.email_address, y etiqueta las columnas que coinciden. Columns IA y expresiones regulares, evaluadas en función de tus datos
Clasificadores personalizados (beta) Detecta tipos de datos específicos de tu organización, como IDs de empleados o códigos de socios. Columns IA y expresiones regulares, evaluadas en función de tus datos
Automatizar asignación de etiquetas (beta) Certifica y desactiva assets, marca las etiquetas obligatorias que faltan y asigna niveles de sensibilidad, basándose en las reglas que definas. Tablas y volúmenes Reglas deterministas, evaluadas en función de metadatos

Etiquetas reguladas por el sistema

Las etiquetas controladas por el sistema están predefinidas por Azure Databricks y no se pueden editar ni eliminar. Al igual que las etiquetas controladas por el usuario, cada etiqueta del sistema tiene una directiva de etiquetas que aplica sus reglas.

  • Solo los usuarios o grupos con el permiso ASSIGN adecuado pueden aplicar o quitar etiquetas del sistema.
  • Solo se pueden usar valores predefinidos para cada clave de etiqueta del sistema.
  • El cumplimiento es coherente en todas las áreas de trabajo de la cuenta.

Las etiquetas reguladas por el sistema difieren de las etiquetas controladas por el usuario de las maneras siguientes:

  • Azure Databricks define y mantiene las claves de etiqueta y los valores permitidos.

  • Los usuarios no pueden modificar las definiciones ni crear nuevas etiquetas reguladas por el sistema.

  • Las etiquetas del sistema se marcan en la interfaz de usuario con un icono de llave Wrench. Para distinguirlas de las etiquetas controladas por el usuario.

    Lista de etiquetas del sistema.

Las etiquetas reguladas por el sistema admiten el etiquetado estandarizado para casos de uso como la clasificación, la propiedad y el seguimiento del ciclo de vida, sin necesidad de que los administradores definan o administren la gobernanza personalizada. Para obtener más información, consulte Etiquetas del sistema.

Ejemplos de etiquetas reguladas por el sistema

Las etiquetas del sistema usan prefijos reservados como system., class.y sap.. Azure Databricks agrega nuevas etiquetas del sistema a lo largo del tiempo. Entre los ejemplos usados con frecuencia se incluyen el estado de certificación, la clasificación de datos y la clasificación de datos personales de SAP:

  • system.certification_status: marque una tabla u otro recurso como certified o deprecated para comunicar su nivel de confianza a los consumidores de datos. Los activos certificados muestran una marca de verificación en el Explorador de catálogos; Los recursos en desuso muestran un icono restringido. Puedes automatizar la asignación de etiquetas para certificar o desactivar activos a gran escala. Vea Marcar datos como certificados u obsoletos.
  • class.*: Una familia de etiquetas del sistema que la Clasificación de datos de Azure Databricks aplica automáticamente a las columnas que contienen PII u otros datos confidenciales. Algunos ejemplos son class.email_address, class.us_ssny class.credit_card. Consulte Clasificación de datos para obtener información general o Etiquetas de clasificación admitidas para obtener la lista completa de etiquetas admitidas.
  • sap.PersonalData.*: una familia de etiquetas del sistema que SAP Business Data Cloud (SAP BDC) sincroniza con las tablas del catálogo de Unity para clasificar si los datos de SAP subyacentes contienen información personal o confidencial. Las etiquetas de esta familia incluyen sap.PersonalData.entitySemantics, sap.PersonalData.fieldSemantics, sap.PersonalData.isPotentiallyPersonaly sap.PersonalData.isPotentiallySensitive. Consulte Etiquetas de gobernanza de SAP para obtener la lista completa de etiquetas y valores permitidos.

Constraints

  • Puede crear un máximo de 1000 etiquetas reguladas por cuenta.
  • Cada etiqueta regulada puede tener un máximo de 500 valores permitidos.

Las restricciones siguientes se aplican a las claves y valores de etiqueta regulados:

Restricción Regla
Longitud máxima 256 caracteres
Codificación UTF-8 (se admite Unicode, incluidas letras internacionales, símbolos y emoji)
Distinción entre mayúsculas y minúsculas Distingue mayúsculas de minúsculas
Caracteres no permitidos * . / < > % & ? \ = y caracteres de control (ASCII 0–31)
Espacios en blanco iniciales o finales No permitida