Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Esta página es una referencia para los privilegios del catálogo de Unity y los objetos protegibles a los que se aplican.
Para obtener descripciones detalladas de cada tipo de objeto protegible, consulte Referencia de objetos protegibles del catálogo de Unity. Para obtener información sobre cómo conceder privilegios en Unity Catalog, vea Mostrar, conceder y revocar privilegios.
Nota:
En esta página se hace referencia al modelo de herencia y privilegios del catálogo de Unity en la versión 1.0 del modelo de privilegios. Si creó el metastore del catálogo de Unity durante la versión preliminar pública (antes del 25 de agosto de 2022), es posible que esté en un modelo de privilegios anterior que no admita el modelo de herencia actual. Puede actualizar a Privilege Model versión 1.0 para obtener la herencia de privilegios. Consulte Actualización a la herencia de privilegios.
Objetos protegibles en Unity Catalog
Un objeto protegible es un objeto definido en el metastore del catálogo de Unity en el que se pueden conceder privilegios a una entidad de seguridad (usuario, entidad de servicio o grupo). Los objetos protegibles en el catálogo de Unity son jerárquicos, desde el metastore en la parte superior, a través de catálogos y esquemas, hasta los objetos de datos que contienen (tablas, vistas, volúmenes, funciones y modelos). Los objetos protegibles adicionales rigen el acceso al almacenamiento externo, los servicios externos y openSharing.
Para obtener descripciones detalladas de cada tipo de objeto protegible, consulte Referencia de objetos protegibles del catálogo de Unity.
¿Qué privilegios se aplican a cada objeto protegible?
En la tabla siguiente se enumeran los privilegios que se aplican a cada objeto protegible en el catálogo de Unity. Para obtener información sobre cómo conceder privilegios en Unity Catalog, vea Mostrar, conceder y revocar privilegios.
| Securable | Privileges |
|---|---|
| Metastore |
CREATE CATALOG, , CREATE CLEAN ROOM, , CREATE CONNECTION, , CREATE EXTERNAL LOCATIONCREATE EXTERNAL METADATACREATE PROVIDERCREATE RECIPIENTCREATE SHARECREATE SERVICE CREDENTIALCREATE STORAGE CREDENTIALMANAGE ALLOWLISTREAD METADATASET SHARE PERMISSIONUSE MARKETPLACE ASSETSUSE PROVIDERUSE RECIPIENTUSE SHARECuando se concede en la metastore, READ METADATA hereda hasta todos los objetos de la metastore. Esto es diferente a otros privilegios a nivel metastore, que no siguen la herencia de privilegios. |
| Catálogo |
ALL PRIVILEGES, APPLY TAG, BROWSE, , CREATE SCHEMA, USE CATALOGTodos los usuarios tienen USE CATALOG en el catálogo main de manera predeterminada.Los privilegios siguientes se aplican a los objetos protegibles de un catálogo. Puede conceder estos privilegios en el nivel de catálogo para aplicarlos a los objetos actuales y futuros del catálogo. CREATE FEATURE, CREATE FUNCTION, CREATE SECRET, , CREATE MATERIALIZED VIEW, , MANAGEREAD SECRETREAD FEATUREINSERTREAD METADATAREAD VOLUMEUPDATEREFRESHWRITE SECRETREFERENCE SECRETWRITE VOLUMEEXTERNAL USE SCHEMASELECTCREATE SERVICEMODIFYCREATE VOLUMEEXECUTEDELETECREATE MODELCREATE TABLEUSE SCHEMA |
| Esquema |
ALL PRIVILEGES, , APPLY TAG, , CREATE FEATURE, , CREATE FUNCTIONCREATE SECRETCREATE TABLECREATE MODELCREATE SERVICECREATE VOLUMECREATE MATERIALIZED VIEWMANAGEREAD METADATAEXTERNAL USE SCHEMAUSE SCHEMALos privilegios siguientes se aplican a objetos protegibles dentro de un esquema. Puede conceder estos privilegios en el nivel de esquema para aplicarlos a los objetos actuales y futuros del esquema. DELETE, EXECUTE, INSERT, , READ FEATURE, , SELECTREAD VOLUMEWRITE SECRETREFERENCE SECRETUPDATEREFRESHREAD SECRETMODIFYWRITE VOLUME |
| Tabla |
ALL PRIVILEGES, APPLY TAG, DELETE, INSERT, MANAGE, MODIFY, READ METADATA, SELECTUPDATEINSERT, UPDATE, y DELETE están actualmente en Beta. Consulta Privilegios DML de grano fino. |
| Vista materializada |
ALL PRIVILEGES, APPLY TAG, MANAGE, READ METADATA, , REFRESH, SELECT |
| Vista |
ALL PRIVILEGES, APPLY TAG, MANAGE, , READ METADATA, SELECT |
| Volumen |
ALL PRIVILEGES, APPLY TAG, MANAGE, READ METADATA, , READ VOLUME, WRITE VOLUME |
| Secreto |
ALL PRIVILEGES, MANAGE, READ METADATA, READ SECRET, , REFERENCE SECRET, WRITE SECRETCREATE SECRET se concede a nivel de catálogo o esquema.
BROWSE no se aplica a los secretos. |
| Feature |
ALL PRIVILEGES, MANAGE, , READ FEATURE, READ METADATA |
| Ubicación externa |
ALL PRIVILEGES, BROWSE, CREATE EXTERNAL TABLECREATE EXTERNAL VOLUME, , CREATE FOREIGN SECURABLE, , CREATE MANAGED STORAGEEXTERNAL USE LOCATIONMANAGEREAD FILESREAD METADATAWRITE FILES |
| Metadatos externos |
ALL PRIVILEGES, APPLY TAG, BROWSE, MANAGE, , MODIFY, READ METADATA |
| Credenciales de servicio |
ALL PRIVILEGES, ACCESS, CREATE CONNECTION, , MANAGE, READ METADATA |
| Credencial de almacenamiento |
ALL PRIVILEGES, CREATE EXTERNAL LOCATION, CREATE EXTERNAL TABLE, MANAGE, READ FILES, READ METADATA, WRITE FILES |
| Conexión |
ALL PRIVILEGES, CREATE FOREIGN CATALOG, MANAGE, , READ METADATA, USE CONNECTION |
| Function |
ALL PRIVILEGES, APPLY TAG (solo modelos), CREATE MODEL VERSION (solo modelos), EXECUTE, MANAGE, READ METADATA |
| Modelo | Los modelos registrados son un tipo de función. |
| Servicio |
ALL PRIVILEGES, EXECUTE, , MANAGE, READ METADATA |
| Compartir |
SELECT (se pueden conceder a RECIPIENT) |
| Destinatario | Ninguno |
| Proveedor | Ninguno |
| Sala limpia |
ALL PRIVILEGES, BROWSE, EXECUTE CLEAN ROOM TASK, MANAGE, , MODIFY CLEAN ROOM, READ METADATA |
Información general sobre los privilegios en el catálogo de Unity
En la tabla siguiente se resume la funcionalidad que concede cada concesión de privilegios del catálogo de Unity. Para obtener descripciones completas, consulte Referencia detallada de privilegios del catálogo de Unity.
| Privilegio | Le permite |
|---|---|
| ACCESS | Use una credencial de servicio para acceder a un servicio externo. |
| TODOS LOS PRIVILEGIOS | Realice todas las funcionalidades de un objeto y sus elementos secundarios.
ALL PRIVILEGES no incluye los EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION, MANAGE, ni READ METADATA los privilegios. |
| ETIQUETA DE APLICAR | Agregue y edite etiquetas en un objeto . En el caso de las tablas y vistas, también se habilita el etiquetado de columnas. Para los modelos registrados, también habilita el etiquetado de versiones. |
| EXAMINAR | Descubra objetos, vea sus metadatos y solicite acceso a ellos sin necesidad de USE CATALOG o USE SCHEMA. Se concede en el nivel de catálogo. |
| CREATE CATALOG | Cree un catálogo en el metastore. |
| CREAR SALA LIMPIA | Cree una sala limpia para la colaboración de varias partes sin compartir datos subyacentes. |
| CREATE CONNECTION | Cree una conexión a una base de datos externa para la federación de Lakehouse. |
| CREATE EXTERNAL LOCATION | Cree una ubicación externa que asocie una ruta de acceso de almacenamiento en la nube con una credencial de almacenamiento. Obligatorio en el metastore y en la credencial de almacenamiento. |
| CREAR METADATOS EXTERNOS | Cree objetos de metadatos externos para su uso en configuraciones de linaje de datos personalizadas. |
| CREAR EXTERNO TABLE | Cree tablas externas en una ruta de acceso de almacenamiento en la nube específica mediante una ubicación externa o una credencial de almacenamiento. |
| CREACIÓN DE UN VOLUMEN EXTERNO | Cree volúmenes externos mediante una ubicación externa. |
| CREAR CARACTERÍSTICA | Cree una característica en un esquema. |
| CREAR EXTRANJERO CATALOG | Cree catálogos externos mediante una conexión de federación de Lakehouse. |
| CREAR UN SEGURO EXTRANJERO | Especifique las rutas de acceso de almacenamiento en la nube autorizadas al crear un catálogo externo. |
| CREATE FUNCTION | Cree funciones en un esquema. |
| CREACIÓN DE ALMACENAMIENTO ADMINISTRADO | Establezca una ubicación de almacenamiento personalizada para las tablas administradas en el nivel de catálogo o esquema , reemplazando el valor predeterminado de metastore . |
| CREATE MATERIALIZED VIEW | Cree vistas materializadas en un esquema. |
| CREAR MODELO | Cree modelos registrados de MLflow en un esquema. |
| CREAR VERSIÓN DEL MODELO | Registre una nueva versión de un modelo registrado de MLflow existente. |
| CREAR PROVEEDOR | Cree un objeto de proveedor OpenSharing en el metastore. |
| CREATE RECIPIENT | Cree un objeto de destinatario OpenSharing en el metastore. |
| CREATE SCHEMA | Cree un esquema en un catálogo. |
| CREAR SECRETO | Crea un secreto en un esquema. Concedido a nivel de catálogo o esquema . |
| CREAR SERVICIO | Cree un servicio, como un servicio de modelo o un servicio MCP, en un esquema. |
| CREAR CREDENCIAL DE SERVICIO | Cree una credencial de servicio en el metastore. |
| CREATE SHARE | Cree un recurso compartido de OpenSharing en el metastore. |
| CREACIÓN DE CREDENCIALES DE ALMACENAMIENTO | Cree una credencial de almacenamiento en el metastore. |
| CREATE TABLE | Cree tablas o vistas en un esquema. |
| CREATE VOLUME | Cree volúmenes en un esquema. |
| DELETE | Elimina datos de una tabla. |
| EXECUTE | Invoque una función o cargue un modelo registrado para la inferencia. También le permite ver las definiciones de función y los metadatos del modelo. |
| TAREA EJECUTAR SALA LIMPIA | Ejecute cuadernos y vea los detalles en una sala limpia. |
| UBICACIÓN DE USO EXTERNO | Obtenga una credencial temporal para acceder a una ubicación externa del catálogo de Unity desde un motor de procesamiento externo. |
| EXTERNO USE SCHEMA | Obtenga una credencial temporal para acceder a las tablas del catálogo de Unity desde un motor de procesamiento externo a través de api abiertas o API REST de Cosmos. |
| INSERT | Añade nuevos datos a una tabla. |
| GESTIONAR | Administrar privilegios, transferir la propiedad, cambiar el nombre y quitar un objeto. |
| ADMINISTRAR ALLOWLIST | Agregue o modifique las rutas de acceso permitidas para scripts de inicialización, JAR y coordenadas de Maven en clústeres habilitados para catálogos de Unity. |
| MODIFY | Insertar, actualizar y eliminar datos en una tabla. |
| MODIFICAR SALA LIMPIA | Actualice los recursos de datos, los cuadernos y los comentarios de una sala limpia. |
| LEER CARACTERÍSTICA | Lea los metadatos y los datos materializados de una característica y úselo para la inferencia y el entrenamiento del modelo. |
| LEER ARCHIVOS | Lee archivos directamente desde una ruta de acceso de almacenamiento en la nube configurada como una ubicación externa. |
| LEER METADATOS | Consulta todos los metadatos visibles por el propietario de un objeto, incluidos permisos, filtros de filas, máscaras de columna y políticas ABAC, sin la posibilidad de modificarlo o leer sus datos. Un hijo de MANAGE. |
| LEER SECRETO | Recupera un valor secreto de un cuaderno o trabajo. |
| LEER VOLUMEN | Lee archivos y directorios almacenados dentro de un volumen. |
| SECRETO DE REFERENCIA | Referencia un secreto de un objeto del Catálogo de Unity sin dar acceso al valor del usuario. |
| REFRESH | Desencadene manualmente una actualización de una vista materializada. |
| SELECT | Consulte datos de una tabla, vista, vista materializada o recurso compartido de OpenSharing. |
| SET PERMISO PARA COMPARTIR | Conceda a un destinatario openSharing acceso a un recurso compartido. |
| UPDATE | Modifica los datos existentes en una tabla. |
| USE CATALOG | Necesario para interactuar con cualquier objeto dentro de un catálogo. No concede a sí mismo acceso a los datos. |
| USO DE CONEXIÓN | Enumerar y ver los detalles de conexión . Necesario para usar remote_query en una base de datos externa. |
| USO DE RECURSOS DE MARKETPLACE | Obtenga o solicite acceso a los productos de datos compartidos en Databricks Marketplace. |
| USO DEL PROVEEDOR | Vea los proveedores de OpenSharing en el metastore y monte catálogos compartidos como usuario destinatario . |
| USAR DESTINATARIO | Vea los destinatarios de OpenSharing y sus recursos compartidos como usuario del proveedor. |
| USE SCHEMA | Necesario para interactuar con cualquier objeto dentro de un esquema. No concede a sí mismo acceso a los datos. |
| USO COMPARTIDO | Vea los recursos compartidos de OpenSharing y sus recursos como usuario del proveedor. |
| ESCRITURA DE ARCHIVOS | Escriba archivos directamente en una ruta de acceso de almacenamiento en la nube configurada como una ubicación externa. |
| ESCRIBE SECRETO | Actualiza un valor secreto. |
| VOLUMEN DE ESCRITURA | Agregar, modificar o eliminar archivos dentro de un volumen. |
Referencia detallada de privilegios del catálogo de Unity
En esta sección se proporcionan detalles sobre los privilegios que se aplican generalmente al catálogo de Unity. Para obtener información sobre cómo conceder privilegios en Unity Catalog, vea Mostrar, conceder y revocar privilegios.
ACCESS
-
Tipos de objetos aplicables:
SERVICE CREDENTIAL
Permite a un usuario usar una credencial de servicio para acceder a servicios externos.
TODOS LOS PRIVILEGIOS
-
Tipos de objeto aplicables: , , , ,
CONNECTIONEXTERNAL LOCATION(incluidos los modelos),EXTERNAL METADATA,FEATURE,FUNCTION,MATERIALIZED VIEW, , ,SERVICE CREDENTIALSTORAGE CREDENTIALTABLEVIEWVOLUME -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
ALL PRIVILEGES es un privilegio especial que permite a un usuario realizar todas las funcionalidades en el objeto protegible y sus objetos secundarios.
ALL PRIVILEGES
implica todos los privilegios aplicables para un tipo de objeto específico y Azure Databricks no concede explícitamente cada privilegio individual.
En la tabla siguiente se describe lo que ALL PRIVILEGES implica para los objetos de datos de la jerarquía del catálogo de Unity:
| Tipo de objeto | Privilegios implícitos |
|---|---|
| Catálogo | Implica todos los privilegios de nivel de catálogo* |
| Esquema | Implica todos los privilegios de nivel de esquema* |
| Tabla | Implica la capacidad de realizar SELECT, MODIFYy APPLY TAG |
| Vista | Implica la capacidad de realizar SELECT y APPLY TAG |
| Vista materializada | Implica la capacidad de realizar SELECT, REFRESHy APPLY TAG |
| Volumen | Implica la capacidad de realizar READ VOLUME, WRITE VOLUMEy APPLY TAG |
| Función (incluidos los modelos) | Implica la capacidad de realizar EXECUTE. En el caso de los modelos registrados, también implica APPLY TAG y CREATE MODEL VERSION |
| Feature | Implica la capacidad de realizar READ FEATURE |
En la tabla siguiente se describe lo que ALL PRIVILEGES implica para los objetos que no son protegibles de datos:
| Tipo de objeto | Privilegios implícitos |
|---|---|
| Conexión | Implica la capacidad de realizar CREATE FOREIGN CATALOG y USE CONNECTION |
| Ubicación externa | Implica la capacidad de realizar BROWSE, , CREATE EXTERNAL TABLECREATE EXTERNAL VOLUME, CREATE FOREIGN SECURABLE, CREATE MANAGED STORAGE, , READ FILESyWRITE FILES* |
| Metadatos externos | Implica la capacidad de realizar APPLY TAG, BROWSEy MODIFY |
| Credenciales de servicio | Implica la capacidad de realizar ACCESS y CREATE CONNECTION |
| Credencial de almacenamiento | Implica la capacidad de realizar CREATE EXTERNAL LOCATION, CREATE EXTERNAL TABLE, READ FILESy WRITE FILES |
*Para evitar la exfiltración accidental de datos o la escalada de privilegios, ALL PRIVILEGES no incluye los EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION, MANAGE, ni READ METADATA los privilegios.
Al enumerar permisos mediante la API de Databricks o con un SHOW GRANTS comando para un usuario con ALL PRIVILEGES, solo ALL PRIVILEGES se devuelve, no los privilegios implícitos individuales como SELECT o MODIFY.
Cuando se revoca ALL PRIVILEGES, se eliminan tanto la concesión ALL PRIVILEGES como cualquier privilegio individual implícito por la concesión. Los EXTERNAL USE SCHEMAprivilegios , EXTERNAL USE LOCATION, MANAGE, y READ METADATA no se ven afectados.
Para mantener la compatibilidad con versiones anteriores, ALL PRIVILEGES se evalúa en el momento en que se realizan comprobaciones de permisos. Esto significa que, a medida que Azure Databricks publica nuevos privilegios y objetos protegibles, una concesión existente ALL PRIVILEGES incluye automáticamente los nuevos privilegios aplicables al objeto protegible y todos los objetos secundarios nuevos y existentes.
APLICAR ETIQUETA
-
Tipos de objeto aplicables:
EXTERNAL METADATA,FUNCTION(solo modelos registrados),MATERIALIZED VIEW,TABLE,VIEW,VOLUME -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario agregar y editar etiquetas en un objeto protegible. Además:
- Para una tabla o vista, también se
APPLY TAGhabilita el etiquetado de nivel de columna. - Para un modelo registrado,
APPLY TAGtambién habilita el etiquetado de nivel de versión.
El usuario también debe tener USE CATALOG en el catálogo primario y USE SCHEMA en el esquema primario. Los objetos de metadatos externos no están incluidos en un catálogo o esquema, por lo que estos privilegios de uso no se aplican.
Para aplicar una etiqueta regulada, también debe tener el ASSIGN privilegio en la etiqueta regulada. Consulte Administración de permisos en etiquetas reguladas.
Importante
La aplicación de etiquetas a objetos de metadatos externos está en versión preliminar pública. La compatibilidad con SQL para el etiquetado de metadatos externos requiere Databricks Runtime 18.2 o posterior.
BROWSE
-
Tipos de objeto aplicables:
CLEAN ROOM,EXTERNAL LOCATION,EXTERNAL METADATA -
Objetos de contenedor aplicables:
CATALOG
El BROWSE privilegio es un privilegio especial que permite a los usuarios detectar y ver metadatos sobre objetos sin conceder acceso a los datos subyacentes. Los usuarios con BROWSE pueden:
- Ver que existe un objeto
- Ver su nombre, descripción y etiquetas
- Solicitar acceso a ella
En el caso de objetos de datos (tablas, vistas, volúmenes y funciones), BROWSE solo se puede conceder en el nivel de catálogo. Permite detectar y ver todos los objetos de ese catálogo, pero no aparecerá explícitamente como privilegio heredado al ver permisos en esquemas y objetos secundarios en el Explorador de catálogos.
Para ubicaciones externas, metadatos externos y salas limpias, puede conceder BROWSE directamente en el propio objeto.
Los usuarios con BROWSE no necesitan privilegios de uso como USE CATALOG o USE SCHEMA para detectar y ver metadatos.
Databricks recomienda conceder BROWSEen catálogos al All account users grupo para que los datos se puedan detectar en toda la organización. Esto permite a los usuarios buscar datos y solicitar acceso sin necesidad de que los administradores concedan permisos de forma preventiva.
CREATE CATALOG
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
Permite a un usuario crear un catálogo en un metastore de catálogos de Unity. Para crear un catálogo externo, también debe tener el privilegio CREATE FOREIGN CATALOG en la conexión que contiene el catálogo externo o en el metastore.
CREAR SALA LIMPIA
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
Permite a un usuario crear una sala limpia para colaborar de forma segura en proyectos con otras organizaciones sin compartir datos subyacentes.
CREATE CONNECTION
-
Tipos de objetos aplicables:
SERVICE CREDENTIAL - Objetos de contenedor aplicables: Metastore del catálogo de Unity
Permite a un usuario crear una conexión a una base de datos externa en un escenario de federación de Lakehouse. Para usar una credencial de servicio para crear una conexión, el usuario debe tener este privilegio en el metastore y en la credencial del servicio.
CREATE EXTERNAL LOCATION
-
Tipos de objetos aplicables:
STORAGE CREDENTIAL - Objetos de contenedor aplicables: Metastore del catálogo de Unity
Para crear una ubicación externa, el usuario debe tener este privilegio en el metastore y en la credencial de almacenamiento a la que se hace referencia en la ubicación externa.
CREAR METADATOS EXTERNOS
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
Permite a un usuario crear un objeto de metadatos externo para su uso en linaje personalizado. Para agregar relaciones de linaje al objeto de metadatos externos, el usuario debe tener el MODIFY privilegio en el objeto de metadatos externos, junto con privilegios en el objeto del Catálogo de Unity con el cual especifica la relación.
CREAR TABLE EXTERNA
-
Tipos de objetos aplicables:
EXTERNAL LOCATION,STORAGE CREDENTIAL
Permite a un usuario crear tablas externas directamente en el inquilino en la nube mediante una ubicación externa o una credencial de almacenamiento. Databricks recomienda conceder este privilegio en una ubicación externa en lugar de credenciales de almacenamiento porque tiene como ámbito una ruta de acceso, lo que permite tener más control sobre dónde los usuarios pueden crear tablas externas en el inquilino en la nube.
CREAR VOLUMEN EXTERNO
-
Tipos de objetos aplicables:
EXTERNAL LOCATION
Permite a un usuario crear volúmenes externos mediante una ubicación externa.
CREAR CARACTERÍSTICA
Importante
El objeto protegible feature está en versión preliminar pública.
-
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario crear una característica en un esquema en el que CREATE FEATURE se concede. Siguiendo el principio de privilegios mínimos, Databricks recomienda conceder CREATE FEATURE en el nivel de esquema. También puede conceder CREATE FEATURE en un catálogo para permitir que un usuario cree características en cualquier esquema existente o futuro del catálogo.
El usuario también debe tener el USE CATALOG privilegio en el catálogo y el USE SCHEMA privilegio en el esquema donde se crea la función.
CREAR CATALOG EXTERNO
-
Tipos de objetos aplicables:
CONNECTION
Permite a un usuario crear catálogos externos mediante una conexión a una base de datos externa en un escenario de federación de Lakehouse.
CREAR UN ELEMENTO PROTEGIBLE EXTERNO
-
Tipos de objetos aplicables:
EXTERNAL LOCATION
Permite a un usuario que crea un catálogo externo especificar rutas de acceso autorizadas cubiertas por la ubicación externa.
El usuario también debe tener CREATE CATALOG en el metastore y CREATE FOREIGN CATALOG en la conexión.
CREATE FUNCTION
-
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite al usuario crear una función. Siguiendo el principio de privilegios mínimos, Databricks recomienda conceder CREATE FUNCTION en el nivel de esquema, lo que permite a los usuarios crear funciones en ese esquema. También puede conceder CREATE FUNCTION en un catálogo para permitir que un usuario cree funciones en cualquier esquema existente o futuro del catálogo.
El usuario también debe tener el USE CATALOG privilegio sobre el catálogo y USE SCHEMA el esquema donde se crea la función.
CREACIÓN DE ALMACENAMIENTO ADMINISTRADO
-
Tipos de objetos aplicables:
EXTERNAL LOCATION
Permite a un usuario configurar una ubicación de almacenamiento administrada personalizada dentro de una ubicación externa al crear un catálogo o esquema. Cuando se usa durante la creación del catálogo, la ubicación especificada se convierte en el almacenamiento administrado predeterminado para todos los esquemas de ese catálogo (reemplazando el valor predeterminado de metastore ). Cuando se usa durante la creación del esquema, la ubicación especificada solo se aplica a ese esquema (invalidando cualquier valor predeterminado de nivel de catálogo).
CREATE MATERIALIZED VIEW
-
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario crear una vista materializada en un esquema en el que CREATE MATERIALIZED VIEW se concede. Siguiendo el principio de privilegios mínimos, Databricks recomienda conceder CREATE MATERIALIZED VIEW en el nivel de esquema. También puede conceder CREATE MATERIALIZED VIEW en un catálogo para permitir que un usuario cree vistas materializadas en cualquier esquema existente o futuro del catálogo.
El usuario también debe tener el USE CATALOG privilegio sobre el catálogo y USE SCHEMA el esquema donde se crea la vista materializada.
CREAR MODELO
-
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario crear un modelo registrado de MLflow (que es un tipo de función) en un esquema en el que CREATE MODEL se concede. Siguiendo el principio de privilegios mínimos, Databricks recomienda conceder CREATE MODEL en el nivel de esquema. También puede conceder CREATE MODEL en un catálogo para permitir que un usuario cree modelos registrados en cualquier esquema existente o futuro del catálogo.
El usuario también debe tener el USE CATALOG privilegio sobre el catálogo y USE SCHEMA el esquema donde se crea el modelo.
CREAR VERSIÓN DE MODELO
-
Tipos de objetos aplicables:
MODEL
Permite a un usuario registrar una nueva versión de un modelo registrado de MLflow (que es un tipo de función). No concede permiso para ejecutar, modificar ni agregar etiquetas a una versión del modelo.
El usuario también debe tener el privilegio USE CATALOG en su catálogo principal yUSE SCHEMA en el esquema principal.
CREATE SCHEMA
-
Objetos de contenedor aplicables:
CATALOG
Permite a un usuario crear un esquema en un catálogo en el que CREATE SCHEMA se concede. El usuario también necesita el privilegio USE CATALOG en el catálogo.
CREAR SECRETO
-
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite al usuario crear un secreto en un esquema sobre el cual CREATE SECRET se concede. El usuario también debe tener USE CATALOG en el catálogo y USE SCHEMA en el esquema donde se crea el secreto. También puedes conceder CREATE SECRET en un catálogo que permita a un usuario crear secretos en cualquier esquema actual o futuro del catálogo. Para más información sobre secretos, consulta el Catálogo de Secretos en Unity.
CREAR SERVICIO
-
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario crear un servicio, como un servicio de modelo o un servicio MCP, en un esquema en el que CREATE SERVICE se concede. Siguiendo el principio de privilegios mínimos, Databricks recomienda conceder CREATE SERVICE en el nivel de esquema. También puede conceder CREATE SERVICE en un catálogo para permitir que un usuario cree servicios en cualquier esquema existente o futuro del catálogo.
El usuario también debe tener el USE CATALOG privilegio sobre el catálogo y USE SCHEMA el esquema donde se crea el servicio.
CREAR CREDENCIAL DE SERVICIO
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
Permite a un usuario crear una credencial de servicio en un metastore de catálogo de Unity.
CREACIÓN DE CREDENCIALES DE ALMACENAMIENTO
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
Permite a un usuario crear una credencial de almacenamiento en un metastore de catálogo de Unity.
CREATE TABLE
-
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario crear una tabla o vista en un esquema en el que CREATE TABLE se concede. Siguiendo el principio de privilegios mínimos, Databricks recomienda conceder CREATE TABLE en el nivel de esquema. También puede conceder CREATE TABLE en un catálogo para permitir que un usuario cree tablas o vistas en cualquier esquema existente o futuro del catálogo.
El usuario también debe tener el USE CATALOG privilegio sobre el catálogo y el USE SCHEMA privilegio sobre el esquema donde se crea la tabla o vista.
CREATE VOLUME
-
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario crear un volumen en un esquema en el que CREATE VOLUME se concede. Siguiendo el principio de privilegios mínimos, Databricks recomienda conceder CREATE VOLUME en el nivel de esquema. También puede conceder CREATE VOLUME en un catálogo para permitir que un usuario cree volúmenes en cualquier esquema existente o futuro del catálogo.
El usuario también debe tener el USE CATALOG privilegio sobre el catálogo y el USE SCHEMA privilegio sobre el esquema donde se crea el volumen.
DELETE
Importante
Esta característica se encuentra en su versión beta. Los administradores del área de trabajo pueden controlar el acceso a esta característica desde la página Vistas previas . Consulte Administrar versiones preliminares de Azure Databricks.
-
Tipos de objetos aplicables:
TABLE -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario eliminar datos existentes de una tabla.
DELETE es uno de los privilegios DML de grano fino, una alternativa de menor privilegio a MODIFY. Consulta Privilegios DML de grano fino.
Ejecute
-
Tipos de objetos aplicables:
FUNCTION -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite que un usuario invoque una función o cargue un modelo registrado para la inferencia. En el caso de las funciones, EXECUTE también concede la capacidad de ver la definición y los metadatos de la función. En el caso de los modelos registrados, EXECUTE también concede la capacidad de ver metadatos para todas las versiones del modelo y descargar archivos de modelo.
Siguiendo el principio de privilegios mínimos, Databricks recomienda conceder funciones EXECUTE individuales. También puede conceder EXECUTE en un esquema o catálogo para permitir que un usuario ejecute todas las funciones actuales y futuras dentro de ese esquema o catálogo.
El usuario también debe tener USE CATALOG en el catálogo primario y USE SCHEMA en el esquema primario.
EJECUTAR TAREA DE SALA LIMPIA
-
Tipos de objetos aplicables:
CLEAN ROOM
Permite a un usuario ejecutar tareas (cuadernos) en una sala limpia. También permite al usuario ver los detalles de la sala limpia.
UBICACIÓN DE USO EXTERNO
-
Tipos de objetos aplicables:
EXTERNAL LOCATION
Permite a un usuario obtener una credencial temporal para acceder a una ubicación externa desde un motor de procesamiento externo mediante las API abiertas del catálogo de Unity o Apache Spark.
Para evitar la filtración accidental de datos, ALL PRIVILEGES no incluye el EXTERNAL USE LOCATION privilegio y los propietarios de ubicaciones externas no tienen este privilegio de forma predeterminada. Esto significa que solo los usuarios con el MANAGE privilegio en la ubicación externa pueden conceder este privilegio.
Consulte Habilitar el acceso a datos externos en Unity Catalog.
USE SCHEMA EXTERNO
Importante
Esta característica está en versión preliminar pública.
-
Objetos de contenedor aplicables:
SCHEMA
Permite que a un usuario se le conceda una credencial temporal para acceder a las tablas de Unity Catalog desde un motor de procesamiento externo mediante las API abiertas de Unity Catalog o las API REST de Iceberg.
Para evitar la filtración de datos accidental, ALL PRIVILEGES no incluye el privilegio EXTERNAL USE SCHEMA y los propietarios de esquemas no tienen este privilegio de manera predeterminada. Solo el propietario del catálogo puede conceder este privilegio.
Consulte Habilitar el acceso a datos externos en Unity Catalog.
INSERT
Importante
Esta característica se encuentra en su versión beta. Los administradores del área de trabajo pueden controlar el acceso a esta característica desde la página Vistas previas . Consulte Administrar versiones preliminares de Azure Databricks.
-
Tipos de objetos aplicables:
TABLE -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite al usuario añadir nuevos datos a una tabla.
INSERT es uno de los privilegios DML de grano fino, una alternativa de menor privilegio a MODIFY. Consulta Privilegios DML de grano fino.
MANAGE
-
Tipos de objeto aplicables: , , , , ,
CLEAN ROOMCONNECTION(incluidos los modelos),EXTERNAL LOCATION,EXTERNAL METADATA,FEATURE,FUNCTION, , ,MATERIALIZED VIEWSERVICE CREDENTIALSTORAGE CREDENTIALTABLEVIEWVOLUME -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario administrar privilegios en, transferir la propiedad de y eliminar un objeto sin ser el propietario.
MANAGE es similar a la propiedad del objeto, pero hay algunas diferencias importantes. Consulte Propiedad frente al MANAGE privilegio.
A los usuarios con MANAGE no se les conceden automáticamente todos los privilegios en el objeto . Deben concederse cada privilegio específico por separado, pero los usuarios con MANAGE pueden concederse explícitamente estos privilegios.
Para ejercer MANAGE, el usuario también debe tener los privilegios de uso requeridos en los contenedores padres del objeto.
MANAGE No requiere un privilegio de uso al mismo nivel que se concede. Consulte Requisitos de privilegio de uso para MANAGE.
Si MANAGE se concede en un objeto contenedor, el usuario también obtiene MANAGE en todos los objetos secundarios. Por ejemplo, la concesión MANAGE en un catálogo también concede MANAGE explícitamente en todos los esquemas y tablas secundarios.
ALL PRIVILEGES no incluye el MANAGE privilegio.
ADMINISTRAR ALLOWLIST
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
Permite a un usuario agregar, modificar y quitar entradas en la lista de permitidos que controla qué scripts de inicialización, archivos JAR y coordenadas de Maven se pueden ejecutar en clústeres habilitados para catálogo de Unity configurados con el modo de acceso estándar. De forma predeterminada, la lista de permitidos está vacía.
Dado que los usuarios con MANAGE ALLOWLIST pueden controlar qué código se ejecuta en el proceso del modo de acceso estándar, Databricks recomienda conceder este privilegio solo a los administradores de metastore y a los administradores de plataforma de confianza.
MODIFICAR
-
Tipos de objetos aplicables:
EXTERNAL METADATA,TABLE -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Cuando se aplica a una tabla, permite a un usuario insertar, actualizar y eliminar datos en la tabla. El usuario también debe tener SELECT en la tabla, USE SCHEMA en el esquema primario y USE CATALOG en el catálogo primario.
Debido a la herencia de privilegios, puede conceder MODIFY en un esquema para conceder MODIFY automáticamente en todas las tablas actuales y futuras del esquema. Del mismo modo, puede conceder MODIFY en un catálogo para conceder MODIFY automáticamente en todas las tablas actuales y futuras del catálogo.
Cuando se aplica a un objeto de metadatos externo , permite al usuario agregar relaciones de linaje a ese objeto.
Nota:
MODIFY no se puede conceder en una tabla externa porque las tablas externas son de solo lectura.
MODIFICAR SALA LIMPIA
-
Tipos de objetos aplicables:
CLEAN ROOM
Permite a un usuario actualizar una sala limpia, lo que incluye agregar y quitar recursos de datos, agregar y quitar cuadernos y actualizar comentarios. También permite al usuario ver los detalles de la sala limpia.
LEER CARACTERÍSTICA
Importante
El objeto protegible feature está en versión preliminar pública.
-
Tipos de objetos aplicables:
FEATURE -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite que un usuario lea los metadatos y los datos materializados de una característica y use la característica para la inferencia y el entrenamiento del modelo. El usuario también debe tener USE CATALOG en el catálogo primario y USE SCHEMA en el esquema primario.
Debido a la herencia de privilegios, puede conceder READ FEATURE en un esquema para conceder READ FEATURE automáticamente todas las características actuales y futuras del esquema. Del mismo modo, puede conceder READ FEATURE en un catálogo para conceder READ FEATURE automáticamente todas las características actuales y futuras del catálogo.
LEER ARCHIVOS
-
Tipos de objetos aplicables:
EXTERNAL LOCATION
Permite a un usuario leer archivos directamente desde el almacenamiento de objetos en la nube configurado como una ubicación externa. Databricks recomienda leer archivos directamente desde el almacenamiento de objetos en la nube. En su lugar, administre el acceso de lectura a los datos del almacenamiento de objetos en la nube mediante volúmenes y el READ VOLUME privilegio. Consulte Ubicaciones externas.
READ FILES también es necesario para las operaciones de escritura en ubicaciones externas. Cualquier entidad de seguridad que tenga el WRITE FILES privilegio solo en una ubicación externa recibe un PERMISSION_DENIED error al intentar escribir archivos. Consulte WRITE FILES (ARCHIVOS DE ESCRITURA).
LEER METADATOS
-
Tipos de objetos aplicables:
CLEAN ROOM,CONNECTION,EXTERNAL LOCATION,EXTERNAL METADATA,FEATURE, (FUNCTIONincluyendo modelos),MATERIALIZED VIEW,SERVICE,SERVICE CREDENTIALSTORAGE CREDENTIAL,TABLEVIEWVOLUME -
Objetos contenedor aplicables: metastore de Unity Catalog,
SCHEMA,CATALOG
Permite a un usuario ver todos los metadatos de un objeto sin conceder la posibilidad de modificar el objeto o leer sus datos.
READ METADATA proporciona visibilidad de solo lectura sobre los mismos metadatos disponibles para el propietario del objeto o para un usuario con MANAGE, incluyendo información sensible a la seguridad que BROWSE no se expone. Entre otras cosas, esto incluye:
- Concegueras de privilegios
- Filtros de fila y máscaras de columna
- Políticas de control de acceso basadas en atributos (ABAC)
- Definición de vista y función
- Detalles de credenciales, como nombres de credenciales de almacenamiento e identificaciones
READ METADATA está destinado a usuarios que inspeccionan y depuran los controles de acceso, como auditores de seguridad, equipos de gobernanza de datos e ingenieros de fiabilidad del sitio (SREs). Dado que READ METADATA expone metadatos sensibles, Databricks recomienda conceder este privilegio solo a responsables de confianza. Para permitir que los usuarios descubran objetos y vean metadatos básicos sin exponer esta información sensible, concede BROWSE en su lugar. Consulte EXAMINAR.
READ METADATA es un privilegio infantil de MANAGE. Por ejemplo MANAGE, no está incluido en ALL PRIVILEGES y debe concederse explícitamente. Consulte ADMINISTRAR.
Para ejercer READ METADATA, el usuario también debe tener los privilegios de uso requeridos en los contenedores padres del objeto.
READ METADATA No requiere un privilegio de uso al mismo nivel que se concede. No se requieren privilegios de uso cuando READ METADATA se concede en la metastore o en un catálogo. Consulte Requisitos de privilegio de uso para MANAGE.
Debido a la herencia de privilegios, conceder READ METADATA en un catálogo o esquema lo concede automáticamente a todos los objetos actuales y futuros que contienen. A diferencia de otros privilegios a nivel metastore, READ METADATA concedidos en la metastore también heredan hasta todos los objetos en la metastore.
LEER SECRETO
-
Tipos de objetos aplicables:
SECRET -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario recuperar un valor secreto de un cuaderno o trabajo, utilizando dbutils la API REST de Unity Catalog. El usuario también debe tener USE SCHEMA en el esquema primario y USE CATALOG en el catálogo primario.
Debido a la herencia de privilegios, puedes conceder READ SECRET automáticamente en un esquema o catálogo todos los secretos actuales y futuros del esquema o catálogo. Para más información sobre secretos, consulta el Catálogo de Secretos en Unity.
LEER VOLUMEN
-
Tipos de objetos aplicables:
VOLUME -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario leer archivos y directorios almacenados dentro de un volumen. El usuario también debe tener USE SCHEMA en el esquema primario y USE CATALOG en el catálogo primario.
Debido a la herencia de privilegios, puede conceder READ VOLUME en un esquema para conceder READ VOLUME automáticamente en todos los volúmenes actuales y futuros del esquema. Del mismo modo, puede conceder READ VOLUME en un catálogo para conceder READ VOLUME automáticamente en todos los volúmenes actuales y futuros del catálogo.
SECRETO DE REFERENCIA
-
Tipos de objetos aplicables:
SECRET -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite que un objeto del Catálogo de Unity haga referencia a un secreto por nombre para que el objeto pueda usar el valor del secreto en tiempo de ejecución sin exponerlo al usuario. El usuario también debe tener USE SCHEMA en el esquema primario y USE CATALOG en el catálogo primario.
Según el objeto , hacer referencia a un secreto requiere REFERENCE SECRET o READ SECRET. Por ejemplo, crear o actualizar una conexión que haga referencia a un secreto requiere READ SECRET.
Debido a la herencia de privilegios, puedes conceder REFERENCE SECRET automáticamente en un esquema o catálogo todos los secretos actuales y futuros del esquema o catálogo. Para más información sobre secretos, consulta el Catálogo de Secretos en Unity.
REFRESH
-
Tipos de objetos aplicables:
MATERIALIZED VIEW -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario actualizar una vista materializada. El usuario también debe tener USE SCHEMA en el esquema primario y USE CATALOG en el catálogo primario.
Debido a la herencia de privilegios, puede conceder REFRESH en un esquema para conceder REFRESH automáticamente todas las vistas materializadas actuales y futuras en el esquema. De forma similar, puede conceder REFRESH en un catálogo para conceder REFRESH automáticamente todas las vistas materializadas actuales y futuras del catálogo.
SELECT
-
Tipos de datos aplicables:
MATERIALIZED VIEW,SHARE,TABLE,VIEW -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Cuando se aplica a una tabla, vista o vista materializada, permite a un usuario seleccionar entre el objeto. El usuario también debe tener USE CATALOG en el catálogo primario y USE SCHEMA en el esquema primario. Cuando se aplica a un recurso compartido, permite que un destinatario seleccione entre el recurso compartido.
Debido a la herencia de privilegios, puede conceder SELECT en un esquema para conceder SELECT automáticamente en todas las tablas y vistas actuales y futuras del esquema. Del mismo modo, puede conceder SELECT en un catálogo para conceder SELECT automáticamente en todas las tablas y vistas actuales y futuras del catálogo.
UPDATE
Importante
Esta característica se encuentra en su versión beta. Los administradores del área de trabajo pueden controlar el acceso a esta característica desde la página Vistas previas . Consulte Administrar versiones preliminares de Azure Databricks.
-
Tipos de objetos aplicables:
TABLE -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite al usuario modificar datos existentes en una tabla.
UPDATE es uno de los privilegios DML de grano fino, una alternativa de menor privilegio a MODIFY. Consulta Privilegios DML de grano fino.
USE CATALOG
-
Objetos de contenedor aplicables:
CATALOG
USE CATALOG es un privilegio de uso. Por lo general, los usuarios necesitan este privilegio para interactuar con cualquier objeto del catálogo.
USE CATALOG no concede acceso al propio catálogo ni a ningún objeto específico dentro de él.
Por ejemplo, para leer desde una tabla, un usuario necesita SELECT en la tabla, USE CATALOG en el catálogo primario y USE SCHEMA en el esquema primario.
USE CATALOG también proporciona un límite de control de acceso importante para los propietarios del catálogo. Incluso si un propietario de tabla concede SELECT una tabla a otro usuario, ese usuario no puede tener acceso a la tabla a menos que también tengan USE CATALOG en el catálogo primario. Dado que solo los propietarios de catálogos o usuarios con MANAGE en el catálogo pueden conceder a USE CATALOGlos propietarios del catálogo el control sobre qué usuarios pueden acceder a sus objetos, independientemente de la concesión de propietarios de esquemas o tablas individuales.
USE CATALOG no es necesario detectar o leer metadatos de objeto si el usuario tiene el BROWSE privilegio en ese catálogo.
USO DE CONEXIÓN
-
Tipos de objetos aplicables:
CONNECTION
Permite a un usuario enumerar y ver detalles sobre las conexiones a bases de datos externas en un escenario de federación de Lakehouse .
USE CONNECTION también es necesario usar la remote_query función para ejecutar consultas SQL directamente en bases de datos externas.
USE SCHEMA
-
Objetos de contenedor aplicables:
SCHEMA,CATALOG
USE SCHEMA es un privilegio de uso. Por lo general, los usuarios necesitan este privilegio para interactuar con cualquier objeto dentro del esquema.
USE SCHEMA no concede acceso al propio esquema ni a ningún objeto específico dentro de él.
Por ejemplo, para leer de una tabla, un usuario necesita SELECT en la tabla, USE SCHEMA en el esquema primario y USE CATALOG en el catálogo primario.
USE SCHEMA también proporciona un límite de control de acceso importante para los propietarios del esquema. Incluso si un propietario de tabla concede SELECT una tabla a otro usuario, ese usuario no puede tener acceso a la tabla a menos que también tengan USE SCHEMA en el esquema primario. Dado que solo los propietarios de esquemas o los usuarios con MANAGE en el esquema pueden conceder USE SCHEMAa , los propietarios de esquema conservan el control sobre qué usuarios pueden tener acceso a sus objetos, independientemente de la concesión de propietarios de tablas individuales.
Debido a la herencia de privilegios, puede conceder USE SCHEMA en un catálogo para conceder USE SCHEMA automáticamente en todos los esquemas actuales y futuros del catálogo.
USE SCHEMA no es necesario detectar o leer metadatos de objeto si el usuario tiene el BROWSE privilegio en el catálogo primario.
ESCRITURA DE ARCHIVOS
-
Tipos de objetos aplicables:
EXTERNAL LOCATION
Permite que un usuario escriba archivos directamente en el almacenamiento de objetos en la nube configurado como una ubicación externa. Databricks recomienda escribir archivos directamente en el almacenamiento de objetos en la nube. En su lugar, administre el acceso de escritura a los datos en el almacenamiento de objetos en la nube mediante volúmenes y el WRITE VOLUME privilegio. Para obtener más instrucciones, consulte Volúmenes administrados y externos.
Nota:
WRITE FILES requiere que READ FILES se conceda también en la misma ubicación externa. Las operaciones de escritura en el almacenamiento de objetos en la nube implican comprobaciones de metadatos y validación de ruta de acceso que requieren acceso de lectura.
ESCRIBE SECRETO
-
Tipos de objetos aplicables:
SECRET -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario actualizar un valor secreto. El usuario también debe tener USE SCHEMA en el esquema primario y USE CATALOG en el catálogo primario.
Debido a la herencia de privilegios, puedes conceder WRITE SECRET automáticamente en un esquema o catálogo todos los secretos actuales y futuros del esquema o catálogo. Para más información sobre secretos, consulta el Catálogo de Secretos en Unity.
VOLUMEN DE ESCRITURA
-
Tipos de objetos aplicables:
VOLUME -
Objetos de contenedor aplicables:
SCHEMA,CATALOG
Permite a un usuario agregar, quitar o modificar archivos y directorios almacenados dentro de un volumen. El usuario también debe tener USE CATALOG en el catálogo primario y USE SCHEMA en el esquema primario.
Debido a la herencia de privilegios, puede conceder WRITE VOLUME en un esquema para conceder WRITE VOLUME automáticamente en todos los volúmenes actuales y futuros del esquema. Del mismo modo, puede conceder WRITE VOLUME en un catálogo para conceder WRITE VOLUME automáticamente en todos los volúmenes actuales y futuros del catálogo.
Privilegios que solo se aplican a OpenSharing o Databricks Marketplace
En esta sección se proporcionan detalles sobre los privilegios que solo se aplican a OpenSharing.
CREAR PROVEEDOR
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
Permite a un usuario crear un objeto de proveedor OpenSharing en el metastore. Un proveedor identifica una organización o un grupo de usuarios que comparten datos mediante OpenSharing. Los objetos de proveedor los crea un usuario en la cuenta de Databricks del destinatario. Consulte ¿Qué es OpenSharing?.
CREATE RECIPIENT
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
Permite a un usuario crear un objeto de destinatario OpenSharing en el metastore. Un destinatario identifica una organización o grupo de usuarios que recibe datos compartidos mediante OpenSharing. Los objetos recipient los crea un usuario en la cuenta de Databricks del proveedor. Consulte ¿Qué es OpenSharing?.
CREATE SHARE
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
Permite a un usuario crear un recurso compartido en el metastore. Un recurso compartido es una agrupación lógica de tablas y otros recursos que un proveedor pretende compartir mediante OpenSharing.
SET PERMISO PARA COMPARTIR
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
En OpenSharing, SET SHARE PERMISSION permite a un usuario proveedor establecer permisos en un recurso compartido, incluida la concesión de acceso al destinatario y la transferencia de la propiedad. Para conceder a un destinatario acceso a un recurso compartido, el usuario también debe tener USE SHARE, y USE RECIPIENT o la propiedad del objeto de destinatario . Para transferir la propiedad de un recurso compartido, el usuario también debe tener USE SHARE.
USO DE RECURSOS DE MARKETPLACE
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
Habilitado de forma predeterminada para todas las tiendas de metadatos del catálogo de Unity. En Databricks Marketplace, USE MARKETPLACE ASSETS permite a un usuario obtener o solicitar acceso a los productos de datos en listados de Marketplace. También permite que un usuario acceda al catálogo de solo lectura que se crea cuando un proveedor comparte un producto de datos.
Sin este privilegio, los usuarios deben tener los CREATE CATALOG privilegios y USE PROVIDER o el rol de administrador de metastore. Conceder USE MARKETPLACE ASSETS en su lugar permite a los administradores limitar el número de usuarios con esos privilegios más eficaces.
USO DEL PROVEEDOR
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
En OpenSharing, USE PROVIDER permite a un usuario destinatario ver todos los proveedores del metastore y sus recursos compartidos asociados (solo lectura). En combinación con CREATE CATALOG, USE PROVIDER también permite que un usuario destinatario que no sea un administrador de metastore monte un recurso compartido como catálogo. Esto permite a los administradores limitar el número de usuarios con el rol de administrador de metastore.
USAR DESTINATARIO
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
En OpenSharing, USE RECIPIENT permite a un usuario de proveedor ver todos los destinatarios del metastore (solo lectura), incluidos los detalles del destinatario, el estado de autenticación y los recursos compartidos que el proveedor ha compartido con cada destinatario. No es necesario que un usuario de proveedor sea un administrador de metastore para usar este privilegio.
En Databricks Marketplace, USE RECIPIENT permite a los usuarios del proveedor ver las listas y las solicitudes de consumidor en la consola del proveedor.
USO COMPARTIDO
- Objetos de contenedor aplicables: Metastore del catálogo de Unity
En OpenSharing, USE SHARE permite a un usuario de proveedor ver todos los recursos compartidos en el metastore (solo lectura), incluidos los recursos (tablas y cuadernos) de cada recurso compartido y los destinatarios del recurso compartido. No es necesario que un usuario de proveedor sea un administrador de metastore para usar este privilegio.
En Databricks Marketplace, USE SHARE permite a los usuarios del proveedor ver detalles sobre los datos compartidos en una lista.