Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las identidades, los permisos y los privilegios controlan quién puede ejecutar, administrar y consultar canalizaciones y los datos que generan.
Databricks recomienda usar el catálogo de Unity para todas las canalizaciones nuevas. De forma predeterminada, el propietario de la canalización solo puede consultar las vistas materializadas y las tablas de streaming creadas por canalizaciones configuradas con el catálogo de Unity. Consulte Uso de Unity Catalog con canalizaciones.
Si sus canalizaciones publican conjuntos de datos en el metastore heredado de Hive, consulte Usar canalizaciones de Lakeflow con el metastore heredado de Hive.
Para conocer los procedimientos recomendados generales sobre las configuraciones de identidad, consulte Procedimientos recomendados de identidad.
¿Qué identidad se usa para las actualizaciones de canalización?
Los pipelines procesan las actualizaciones utilizando la identidad del usuario run-as. De forma predeterminada, el usuario run-as es el creador del pipeline, pero puede cambiarlo por otro usuario o una entidad de servicio. Consulte Establecer el usuario de ejecución.
Databricks recomienda configurar el usuario run-as como una entidad de servicio, de modo que las actualizaciones del pipeline no estén vinculadas a la cuenta de un usuario concreto. Consulte entidades de servicio.
Conceda a esa entidad de servicio solo los privilegios de Unity Catalog que necesita la canalización, en lugar de un acceso amplio en el nivel de cuenta. Por ejemplo, conceder USE CATALOG sobre el catálogo de destino, USE SCHEMA y el privilegio CREATE adecuado (CREATE MATERIALIZED VIEW o CREATE TABLE) sobre el esquema de salida, y SELECT sobre sus fuentes. Para conocer el conjunto completo de privilegios necesarios para publicar en el Catálogo de Unity, consulte Requisitos.
¿Quién puede ejecutar una actualización de tubería?
Las actualizaciones de canalización se pueden ejecutar mediante cualquier usuario o entidad de servicio con permisos CAN RUN, CAN MANAGE o IS OWNER.
¿Quién puede ver una canalización y su salida?
Para abrir una canalización y ver sus detalles, un usuario necesita al menos el permiso CAN VIEW sobre la canalización. Para obtener la lista completa de los niveles de permisos de canalización y las capacidades que concede cada una de ellas, consulte ACL de canalizaciones de Lakeflow.
Para ver la canalización que respalda una tabla de streaming o una vista materializada, un usuario no administrador también necesita el privilegio REFRESH sobre esa tabla de streaming o esa vista materializada, además de los permisos que tenga sobre la canalización. Sin el REFRESH privilegio, la dirección URL de la canalización muestra La canalización no está disponible.
Configuración de permisos de canalización
Debe tener el permiso CAN MANAGE o IS OWNER en la canalización para administrar los permisos. Las canalizaciones usan listas de control de acceso (ACL) para controlar los permisos. Para obtener una lista completa de los permisos y sus capacidades, consulte ACL de canalizaciones de Lakeflow.
- En la barra lateral, haga clic en Trabajos y canalizaciones.
- Seleccione el nombre de una canalización.
- Haga clic en Compartir. Aparece el cuadro de diálogo Configuración de permisos .
- Haga clic en Seleccionar usuario, grupo o entidad de servicio... y seleccione un usuario, grupo o entidad de servicio.
- Seleccione un permiso en el menú desplegable de permisos.
- Haga clic en Agregar.
- Haz clic en Guardar.
Cambio del propietario de la canalización
De forma predeterminada, el propietario del pipeline es también el usuario run-as con el que se ejecutan las actualizaciones del pipeline. Cambiar el propietario cambia la identidad que se usará en futuras actualizaciones.
Si desea cambiar la identidad con la que se ejecutan las actualizaciones del pipeline sin cambiar el propietario, configure en su lugar el usuario de ejecución. Consulte Establecer el usuario de ejecución.
Para cambiar el propietario de una canalización, debe ser un administrador de metastore y un administrador del área de trabajo. Cambie el propietario mediante la interfaz de usuario o la API REST.
Uso de la interfaz de usuario
- En la barra lateral, haga clic en Trabajos y canalizaciones.
- Seleccione el nombre de la canalización.
- Haga clic en Compartir. Aparece el cuadro de diálogo Configuración de permisos .
- Desactive el propietario actual y, a continuación, seleccione el nuevo propietario. El propietario puede ser un usuario o una entidad de servicio. Databricks recomienda utilizar una entidad de servicio. Consulte entidades de servicio.
- Haz clic en Guardar.
Uso de la API REST
Si el control de propietario no está disponible en la interfaz de usuario, como para algunas canalizaciones administradas internamente, cambie el propietario con la operación establecer permisos de canalización de la API REST. Especifique el user_name del nuevo propietario (o service_principal_name para una entidad de servicio) con el nivel de permiso IS_OWNER:
{
"access_control_list": [
{
"user_name": "new.owner@example.com",
"permission_level": "IS_OWNER"
}
]
}
Si ningún usuario es a la vez administrador del metaalmacén y del área de trabajo
Si nadie de su organización es a la vez administrador del metastore y del espacio de trabajo, póngase en contacto con su representante de Databricks para cambiar el propietario de la canalización.
Permitir que los usuarios que no son administradores vean los registros de controladores desde una canalización habilitada para el catálogo de Unity
De forma predeterminada, solo el propietario de la canalización y los administradores del área de trabajo pueden ver los registros de controladores desde el clúster que ejecuta una canalización habilitada para el catálogo de Unity. Puede habilitar el acceso a los registros de controladores para cualquier usuario con permisos CAN MANAGE, CAN VIEW o CAN RUN agregando el siguiente parámetro de configuración de Spark al configuration objeto en la configuración de canalización:
{
"configuration": {
"spark.databricks.acl.needAdminPermissionToViewLogs": "false"
}
}
Credenciales de referencia de un ámbito secreto
Nunca codifiques claves API, contraseñas de bases de datos o tokens en el código fuente de tu pipeline. Almacénelos en un ámbito de secretos y refiéralos en tiempo de ejecución:
api_token = dbutils.secrets.get(scope="orders-pipeline-secrets", key="external_api_token")
Azure Databricks redacta automáticamente los valores secretos ([REDACTED]) en cualquier lugar donde de otro modo se imprimirían en la salida de un cuaderno o registro, y puede restringir quién puede leer un ámbito con una ACL secreta. Consulte Administración de secretos.
Proteger datos sensibles en la salida de la tubería
Para columnas que contienen información personal identificable (PII), aplica la gobernanza del Catálogo de Unity a las tablas que produce tu pipeline en lugar de escribir lógica de enmascaramiento personalizada en tu código de pipeline:
- Las enmascaras de columna redactan o hashean el valor de una columna en función de la pertenencia al grupo del usuario que hace la consulta.
- Los filtros de filas restringen qué filas puede ver un usuario.
Aplicar estos controles a la tabla de Unity Catalog protege de forma coherente la información de identificación personal para todos los consumidores de la tabla, incluidos los paneles, las consultas ad hoc y los procesos posteriores, no solo dentro de la canalización. Consulte Filtros de fila y máscaras de columna. Como medida adicional, mantén la información de identificación personal (PII) aislada en columnas o tablas específicas dentro de un esquema con un nombre claro, para que los permisos de acceso y las auditorías sean más fáciles de gestionar.