Toegangsbeheer op basis van kenmerken in Unity Catalog

Op kenmerken gebaseerd toegangsbeheer (ABAC) is een toegangsbeheermodel in Unity Catalog waarbij de toegang wordt bepaald door kenmerken te evalueren die zijn gekoppeld aan beveiligbare objecten. Deze kenmerken, weergegeven via beheerde tags, worden gebruikt in beleidsvoorwaarden om te bepalen welke gegevens een beleid moet beveiligen.

Beleidsregels worden gekoppeld op een niveau in de Unity Catalog-hiërarchie, zoals een catalogus, schema of tabel, en worden dynamisch geëvalueerd. Wanneer een beveiligbaar object de kenmerken heeft waarop een beleid betrekking heeft, wordt dat beleid automatisch van kracht, zodat één beleid consistente toegangsregels kan afdwingen in een hele catalogus of schema.

ABAC biedt ondersteuning voor beveiliging op rij- en kolomniveau via beleid voor rijfilters en kolommaskerbeleid voor tabellen, gerealiseerde weergaven en streamingtabellen. ABAC ondersteunt ook dynamische toekenning van privileges via GRANT beleidsregels (Beta), voor ondersteunde beveiligbare objecttypen.

De volgende onderwerpen helpen u aan de slag te gaan met ABAC in Unity Catalog.

Onderwerp Beschrijving
Basisconcepten voor op kenmerken gebaseerd toegangsbeheer (ABAC) Behandelt beheerde tags, beleidsregels, UDF's, beleidsbereik, overname van tags en hoe beleidsregels worden geëvalueerd en afgedwongen tijdens het uitvoeren van query's.
Beleid voor rijfilters en kolommasker maken en beheren Het maken, bewerken, weergeven en verwijderen van beleidsregels voor rijfilters en kolommaskers met behulp van Catalog Explorer, SQL en REST API's.
ABAC-beleid GRANT (Beta) Hoe je beleidsregels aanmaakt en beheert GRANT (Bèta) voor dynamische privilege-toekenningen op ondersteunde beveiligbare types.
Evaluatie en runtimegedrag van het beleid voor rijfilters en kolommaskers Beleidsevaluatie en afdwinging van interne en auditlogboekregistratie voor tag- en beleidsbewerkingen.
Algemene patronen voor rijfilters en kolommaskering Herbruikbare patronen voor rijfiltering en kolommaskering, waaronder kolommaskering met identiteitsattributen, maskering gebaseerd op de verzoekcontext, VARIANT-gebaseerde UDF's voor multi-type maskering en structkolomredactie.
Aanbevolen procedures voor ABAC-beleid Aanbevelingen voor beleidsbereik, tagtaxonomieontwerp en beleidsbeheer.
Prestatieoverwegingen voor beleid voor rijfilters en kolommaskers Prestatiekenmerken van ABAC-beleid, waaronder UDF-complexiteit, predicaatpushdown en queryoptimalisatie.
Wanneer u ABAC versus rijfilters op tabelniveau en kolommaskers gebruikt Kiezen tussen ABAC-beleid en rijfilters op tabelniveau en kolommaskers, waaronder verschillen in bereik, eigendom en overschrijdingsgedrag.
Vereisten, quota en beperkingen voor beleid voor rijfilters en kolommaskers Rekenvereisten, beleidsquota en huidige ABAC-beperkingen, inclusief ondersteuning voor weergave en conflictoplossing.