Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
¿Qué es el
Los privilegios del ANY FILE protegible conceden a la entidad de seguridad autorizada acceso directo al sistema de archivos y a los datos del almacenamiento de objetos en la nube, independientemente de las ACL de tabla de Hive establecidas en objetos de base de datos como esquemas o tablas.
Note
El ANY FILE protegible forma parte del modelo de control de acceso de la tabla de metastore de Hive heredado. Databricks le recomienda actualizar las tablas administradas por el metastore de Hive al metastore de Unity Catalog. Unity Catalog simplifica la seguridad y la gobernanza de los datos proporcionando un lugar central para administrar y auditar el acceso a los datos en varias áreas de trabajo de la cuenta.
Privilegios para ANY FILE
Puede conceder privilegios MODIFY o SELECT en el ANY FILE protegible a cualquier entidad de servicio, usuario o grupo mediante listas de control de acceso (ACL) de tabla de Hive heredadas. Todos los administradores del área de trabajo tienen privilegios MODIFY en ANY FILE de forma predeterminada. Cualquier usuario con privilegios MODIFY puede conceder o revocar privilegios en ANY FILE.
Debe tener privilegios en el ANY FILE protegible cuando se usan orígenes de datos personalizados o controladores JDBC no incluidos en la federación de Lakehouse. Consulte Conexión a bases de datos externas y catálogos.
Los privilegios en el ANY FILE elemento securable no pueden anular los privilegios de Unity Catalog y no otorgan ni amplían privilegios en objetos de datos regidos por Unity Catalog. Algunos controladores y bibliotecas instaladas personalizadas podrían poner en peligro el aislamiento del usuario mediante el almacenamiento de datos de todos los usuarios en un directorio temporal común.
Los privilegios sobre el ANY FILE objeto securizable se aplican solo cuando se utilizan almacenes o clústeres SQL con el modo de acceso estándar (anteriormente, modo de acceso compartido).
ANY FILE respeta los patrones de acceso heredados para los datos del almacenamiento de objetos en la nube, incluidas las credenciales de montaje y almacenamiento definidas en el nivel de proceso. Consulte Configuración del acceso al almacenamiento de objetos en la nube para Azure Databricks mediante patrones heredados.
¿Cómo interactúa ANY FILE con Unity Catalog?
Al usar clústeres estándar habilitados para Unity Catalog o almacenes de SQL, los privilegios en el ANY FILE protegible se evalúan al acceder a las rutas de almacenamiento o a los orígenes de datos que no se rigen por Unity Catalog. Los privilegios del ANY FILE protegible se evalúan después de todos los privilegios relacionados con Unity Catalog y sirven como reserva para las rutas de acceso de almacenamiento y las bibliotecas de conectores que no se administran con Unity Catalog.
Databricks recomienda usar la federación de Lakehouse para configurar el acceso de solo lectura a orígenes de datos externos admitidos. La federación de Lakehouse nunca requiere privilegios en el ANY FILE protegible. Consulte Conexión a bases de datos externas y catálogos.
Los volúmenes y tablas de Unity Catalog proporcionan una gobernanza completa para los datos tabulares y no tabulares y no requieren privilegios en el ANY FILE protegible.
El acceso a los datos regidos por Unity Catalog mediante URI no puede usar privilegios en el ANY FILE protegible. Consulte Conexión al almacenamiento de objetos en la nube mediante el catálogo de Unity.
Debe tener privilegios de SELECT en el ANY FILE protegible para lectura utilizando los siguientes patrones en clústeres estándar habilitados para Unity Catalog.
- Almacenamiento de objetos en la nube mediante URI.
- Datos almacenados en la raíz de DBFS o mediante montajes de DBFS.
- Orígenes de datos mediante bibliotecas o controladores personalizados.
- Controladores JDBC no configurados con Lakehouse Federation.
- Orígenes de datos externos que no se rigen por Unity Catalog.
- Orígenes de datos de streaming, excepto tablas y volúmenes regidos por Unity Catalog y secuencias que usan nombres de tabla registrados en el metastore de Hive.
Preocupación sobre los privilegios asegurables ANY FILE
Los privilegios en el ANY FILE protegible básicamente omiten las ACL heredadas de la tabla de Hive establecidas en objetos de base de datos. Use precaución al conceder privilegios en el ANY FILE securable, si no ha migrado completamente todas las tablas a Unity Catalog y todavía confía en las ACL heredadas de la tabla de Hive para administrar el acceso a los datos.
Los privilegios concedidos en el ANY FILE protegible nunca omiten la gobernanza de datos de Unity Catalog. Sin embargo, los usuarios que tienen privilegios en el ANY FILE protegible han ampliado la capacidad de configurar y acceder a orígenes de datos no regidos por Unity Catalog.
Limitaciones para ANY FILE
ANY FILE es un elemento protegible heredado que no se notifica en el esquema de información.