Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cette page fournit une vue d’ensemble des balises régies dans Azure Databricks. Pour créer et gérer des balises régies, consultez Créer et gérer des balises régies. Pour appliquer des balises, consultez Appliquer des étiquettes aux objets sécurisables du catalogue Unity.
Avertissement
Les données de balise sont stockées sous forme de texte brut et peuvent être répliquées globalement. N’utilisez pas de noms d’étiquettes, de valeurs ou de descripteurs susceptibles de compromettre la sécurité de vos ressources. Par exemple, n’utilisez pas de noms d’étiquettes, de valeurs ou de descripteurs qui contiennent des informations personnelles ou sensibles.
Qu’est-ce que les balises régies ?
Les balises régies sont des balises au niveau du compte avec des règles intégrées pour la cohérence et le contrôle. Lorsque vous créez une balise régie, vous définissez également une stratégie d’étiquette. Cette stratégie applique la façon dont la balise peut être utilisée. Les balises régies peuvent être appliquées à des objets catalogue Unity tels que des tables et des catalogues et des objets d’espace de travail tels que les applications Databricks, les tableaux de bord, les agents Genie et les notebooks. Les balises régies ne peuvent pas être appliquées aux ressources de calcul, comme les entrepôts SQL ou les travaux, qui utilisent un mécanisme d’étiquetage distinct. Les balises régies garantissent que les balises sont appliquées de manière cohérente et conformes aux normes organisationnelles. Ils empêchent les affectations de noms incohérentes, les affectations d’étiquettes non autorisées ou les valeurs d’étiquette incorrectes.
Les balises régies permettent aux administrateurs de :
- Marquer des clés de balise spécifiques comme gouvernées.
- Définissez l’ensemble de valeurs autorisées pour chaque balise régie.
- Contrôlez les utilisateurs et les groupes qui peuvent affecter des balises régies et gérer leurs définitions.
Lorsqu’une balise est régie, elle peut toujours être appliquée à n’importe quel objet applicable. Toutefois, la stratégie garantit que seuls les utilisateurs disposant des autorisations appropriées peuvent affecter des valeurs à cette balise, et uniquement à partir d’un ensemble prédéfini de valeurs autorisées. Cette gouvernance permet de maintenir la cohérence, la sécurité et la conformité entre l’étiquetage des métadonnées dans votre compte.
Les administrateurs de compte et de metastore peuvent voir le nombre de balises régies en cours d’utilisation dans la page Données du hub de gouvernance.
Vous pouvez créer un maximum de 1 000 balises régies par compte.
Pourquoi utiliser des balises régies ?
Les balises régies permettent un large éventail de cas d’usage opérationnels et de gouvernance, notamment :
- Classification des données : Appliquez l’utilisation de balises standardisées pour les données sensibles, la conformité réglementaire ou les domaines métier.
- Contrôle d’accès basé sur les attributs (ABAC) : utilisez des balises régies comme attributs dans les stratégies d’accès pour appliquer des autorisations dynamiques affinées en fonction de la classification des données. Consultez le contrôle d’accès basé sur les attributs dans le catalogue Unity.
- Gestion des coûts : Exiger des balises de centre de coûts ou de projet sur les ressources pour activer la rétrofacturation et la création de rapports précises.
- Découverte de ressources : Améliorez la recherche et l’organisation en garantissant un balisage cohérent entre les catalogues, les schémas, les tables et d’autres ressources.
- Certifier les données fiables : Marquez les actifs répondant à vos critères de préparation comme certifiés, afin que les consommateurs de données sachent qu’ils peuvent s’y fier. Voir Marquer les données comme certifiées ou déconseillées.
- Données obsolètes : Signalez les actifs obsolètes ou qui ne sont plus maintenus comme dépréciés, afin que les consommateurs évitent de construire sur des données obsolètes. Voir Marquer les données comme certifiées ou déconseillées.
Fonctionnement des balises régies
Stratégies d’étiquette : Chaque balise régie a une stratégie d’étiquette associée qui applique ses règles.
Application: Les balises régies sont appliquées au niveau du compte et s’appliquent à tous les espaces de travail du compte.
Autorisations: Les autorisations déterminent qui peut créer des balises régies, modifier leurs valeurs autorisées et les affecter. Les utilisateurs peuvent toujours créer et affecter des balises qui ne sont pas régies. Pour plus d’informations, consultez Gérer les autorisations sur les balises régies.
Visibilité: Les balises gouvernées sont marquées avec une
et regroupées sous Gouvernées dans la liste déroulante d'assignation de balises. Affichez ou masquez les balises système (marquées avec une
icône de clé) à l’aide du bouton bascule Inclure les balises système .
Héritage : Tous les objets d’un catalogue ou d’un schéma héritent automatiquement des balises régies que vous appliquez à ce catalogue ou à ce schéma, à l’exception des colonnes de table individuelles.
Gouvernance des balises existantes : Si vous créez une balise régie avec la même clé que les balises déjà affectées aux objets, toutes les attributions de balises existantes avec cette clé deviennent automatiquement régies. Cela vous permet d’ajouter la gouvernance aux balises déjà utilisées. Consultez Gouvernance des affectations de balises existantes.
Automatisation : Vous pouvez attribuer des tags gouvernés un objet à la fois, ou automatiser l’attribution afin que les tags restent précis sur de nombreux assets au fur et à mesure que vos données évoluent. Voir Marquage manuel vs. automatisé.
Étiquetage manuel vs. automatisé
Le balisage manuel applique un tag à un objet à la fois dans l’Explorateur de catalogue ou avec SQL. Utilisez-le pour des objets individuels ou des modifications ponctuelles. Consultez Appliquer des étiquettes aux objets sécurisables dans Unity Catalog.
Le taging automatisé attribue des tags régis sur de nombreux assets pour vous. Azure Databricks propose plusieurs fonctionnalités d’auto-étiquetage, chacune adaptée à un poste différent :
| Fonctionnalité | Qu’est-ce que cela fait ? | Ce qu’il étiquete | Fonctionnement |
|---|---|---|---|
| Classification des données | Détecte les données sensibles à l’aide de classificateurs intégrés, tels que class.email_address, et étiquete les colonnes correspondantes. |
Columns | IA et expressions régulières, évaluées par rapport à vos données |
| Classificateurs personnalisés (bêta) | Détecte les types de données spécifiques à votre organisation, tels que les identifiants d’employés ou les codes de partenaire. | Columns | IA et expressions régulières, évaluées par rapport à vos données |
| Automate tag assignment (bêta) | Certifie et déprécie les assets, signale les tags manquants et attribue des niveaux de sensibilité, en fonction des règles que vous définissez. | Tableaux et volumes | Règles déterministes, évaluées par rapport aux métadonnées |
Balises contrôlées par le système
Les balises régies par le système sont prédéfinies par Azure Databricks et ne peuvent pas être modifiées ou supprimées. Comme les balises régies par l’utilisateur, chaque balise système a une stratégie d’étiquette qui applique ses règles.
- Seuls les utilisateurs ou groupes disposant de l’autorisation ASSIGN appropriée peuvent appliquer ou supprimer des balises système.
- Seules les valeurs prédéfinies peuvent être utilisées pour chaque clé d’étiquette système.
- La mise en application est cohérente pour tous les espaces de travail du compte.
Les balises régies par le système diffèrent des balises régies par l’utilisateur de la manière suivante :
Les clés de balise et les valeurs autorisées sont définies et gérées par Azure Databricks.
Les utilisateurs ne peuvent pas modifier les définitions ou créer de nouvelles balises régies par le système.
Les balises système sont marquées dans l’interface utilisateur avec une
pour les distinguer des balises régies par l’utilisateur.
Les étiquettes régies par le système prennent en charge le balisage standardisé pour les cas d’usage tels que la classification, la propriété et le suivi du cycle de vie, sans exiger que les administrateurs définissent ou gèrent une gouvernance personnalisée. Pour plus d’informations, consultez balises système.
Exemples de balises régies par le système
Les balises système utilisent des préfixes réservés tels que system., class.et sap.. Azure Databricks ajoute de nouvelles balises système au fil du temps. Les exemples fréquemment utilisés incluent l’état de certification, la classification des données et la classification des données personnelles SAP :
-
system.certification_status: marquez une table ou une autre ressource commecertifiedoudeprecatedpour communiquer son niveau de confiance aux consommateurs de données. Les ressources certifiées affichent une coche dans l’Explorateur de catalogues ; Les ressources déconseillées affichent une icône restreinte. Vous pouvez automatiser l’attribution des tags pour certifier ou déprécier les assets à grande échelle. Voir Marquer les données comme certifiées ou déconseillées. -
class.*: Une famille de balises système qu’Azure Databricks Data Classification applique automatiquement aux colonnes contenant des données personnelles ou d’autres données sensibles. Exemples : ,class.email_addressclass.us_ssnetclass.credit_card. Consultez La classification des données pour obtenir une vue d’ensemble ou des balises de classification prises en charge pour obtenir la liste complète des balises prises en charge. -
sap.PersonalData.*: famille de balises système que SAP Business Data Cloud (SAP BDC) synchronise sur des tables de catalogue Unity pour classifier si les données SAP sous-jacentes contiennent des informations personnelles ou sensibles. Les balises de cette famille incluentsap.PersonalData.entitySemantics,sap.PersonalData.fieldSemantics,sap.PersonalData.isPotentiallyPersonaletsap.PersonalData.isPotentiallySensitive. Consultez les balises de gouvernance SAP pour obtenir la liste complète des étiquettes et des valeurs autorisées.
Constraints
- Vous pouvez créer un maximum de 1 000 balises régies par compte.
- Chaque balise régie peut avoir un maximum de 500 valeurs autorisées.
Les contraintes suivantes s’appliquent aux clés et valeurs de balise régies :
| Contrainte | Règle |
|---|---|
| Longueur maximale | 256 caractères |
| Codage | UTF-8 (Unicode pris en charge, y compris les lettres internationales, les symboles et les emojis) |
| Respect de la casse | Respect de la casse |
| Caractères non autorisés |
* . / < > % & ? \ = et les caractères de contrôle (ASCII 0-31) |
| Espace blanc de début ou de fin | Non autorisé |