Tagi zarządzane

Ta strona zawiera omówienie zarządzanych tagów w usłudze Azure Databricks. Aby tworzyć tagi zarządzane i zarządzać nimi, zobacz Tworzenie tagów zarządzanych i zarządzanie nimi. Aby zastosować tagi, zapoznaj się z Stosowaniem tagów do zabezpieczalnych obiektów Unity Catalog.

Ostrzeżenie

Dane tagów są przechowywane jako zwykły tekst i mogą być replikowane globalnie. Nie używaj nazw tagów, wartości ani deskryptorów, które mogą naruszyć bezpieczeństwo zasobów. Na przykład nie należy używać nazw tagów, wartości ani deskryptorów zawierających informacje osobiste lub poufne.

Co to są tagi zarządzane?

Tagi zarządzane to tagi na poziomie konta z wbudowanymi regułami spójności i kontroli. Podczas tworzenia tagu zarządzanego należy również zdefiniować zasady tagów. Te zasady wymuszają sposób użycia tagu. Zarządzane tagi można stosować do obiektów Unity Catalog, takich jak tabele i katalogi, a także do obiektów obszaru roboczego, takich jak aplikacje Databricks, panele, agenci Genie i notatniki. Tagi zarządzane nie mogą być stosowane do zasobów obliczeniowych, takich jak magazyny SQL lub zadania, które używają oddzielnego mechanizmu tagowania. Tagi zarządzane zapewniają spójne stosowanie tagów i ich zgodność ze standardami organizacyjnymi. Pomagają one zapobiegać niespójnym nazewnictwu, nieautoryzowanym przypisaniom tagów lub nieprawidłowym wartościom tagów.

Tagi zarządzane umożliwiają administratorom:

  • Oznacz określone klucze tagów jako zarządzane.
  • Zdefiniuj zestaw dozwolonych wartości dla każdego tagu zarządzanego.
  • Kontrolowanie, którzy użytkownicy i grupy mogą przypisywać zarządzane tagi i zarządzać ich definicjami.

Gdy tag jest zarządzany, nadal można go zastosować do dowolnego odpowiedniego obiektu. Jednak zasady zapewniają, że tylko użytkownicy z odpowiednimi uprawnieniami mogą przypisywać wartości do tego tagu i tylko ze wstępnie zdefiniowanego zestawu dozwolonych wartości. Zarządzanie pomaga zachować spójność, bezpieczeństwo i zgodność w tagowaniu metadanych na twoim koncie.

Administratorzy konta i metastore mogą zobaczyć, ile tagów nadzorowanych jest używanych na stronie Dane w Governance Hub.

Możesz utworzyć maksymalnie 1000 zarządzanych tagów na konto.

Dlaczego warto używać tagów zarządzanych?

Tagi zarządzane umożliwiają szeroki zakres zastosowań związanych z zarządzaniem i operacjami, w tym:

  • Klasyfikacja danych: Wymuszanie użycia standardowych tagów dla poufnych danych, zgodności z przepisami lub domen biznesowych.
  • Kontrola dostępu oparta na atrybutach (ABAC): użyj tagów zarządzanych jako atrybutów w zasadach dostępu, aby wymusić szczegółowe uprawnienia dynamiczne na podstawie klasyfikacji danych. Zobacz Kontrola dostępu oparta na atrybutach w Unity Catalog.
  • Zarządzanie kosztami: Wymagaj przypisania centrum kosztów lub tagów projektu przy zasobach, aby umożliwić dokładne rozliczanie kosztów i raportowanie.
  • Odnajdywanie zasobów: Zwiększ możliwości wyszukiwania i organizację, zapewniając spójne tagowanie między katalogami, schematami, tabelami i innymi elementami zawartości.
  • Certyfikuj zaufane dane: Oznacz aktywa spełniające Twoje kryteria gotowości jako certyfikowane, aby użytkownicy danych mieli pewność, że mogą na nich polegać. Zobacz Flaguj dane jako certyfikowane lub przestarzałe.
  • Wycofaj się z przestarzałych danych: Oznaczaj zasoby, które są przestarzałe lub już nie są utrzymywane, jako przestarzałe, aby konsumenci unikali budowania na przestarzałych danych. Zobacz Flaguj dane jako certyfikowane lub przestarzałe.

Jak działają tagi zarządzane

  • Zasady tagowania: Każdy zarządzany tag ma skojarzone zasady tagów, które wymuszają jego reguły.

  • Egzekwowanie: Tagi zarządzane są wymuszane na poziomie konta i są stosowane we wszystkich obszarach roboczych na koncie.

  • Uprawnienia: Uprawnienia określają, kto może tworzyć zarządzane tagi, edytować dozwolone wartości i przypisywać je. Użytkownicy nadal mogą tworzyć i przypisywać tagi, które nie podlegają. Aby uzyskać więcej informacji, zobacz Zarządzanie uprawnieniami do zarządzanych tagów.

  • pl-PL: Widoczność: Tagi zarządzane są oznaczone ikoną blokady i są pogrupowane w sekcji Zarządzane na liście rozwijanej przypisania tagu. Pokaż lub ukryj tagi systemowe (oznaczone ikoną klucza. Ikona klucza) przy użyciu przełącznika Dołącz tagi systemowe .

    Okno dialogowe przypisywania tagów z sekcjami Regulowanymi i Innymi w rozwijanej liście kluczy.

  • Dziedziczenie: Wszystkie obiekty w katalogu lub schemacie automatycznie dziedziczą zarządzane tagi przypisane do tego katalogu lub schematu, z wyjątkiem pojedynczych kolumn tabel.

  • Zarządzanie istniejącymi tagami: Jeśli utworzysz tag zarządzany z tym samym kluczem co tagi już przypisane do obiektów, wszystkie istniejące przypisania tagów z tym kluczem automatycznie staną się zarządzane. Pozwala to dodać nadzór do tagów, które są już używane. Zobacz Zarządzanie istniejącymi przypisaniami tagów.

  • Automatyzacja: Możesz przypisywać sterowane tagi po jednym obiekcie na raz lub zautomatyzować przypisanie, aby tagi pozostały dokładne na wielu zasobach wraz ze zmianą danych. Zobacz Ręczne vs. automatyczne tagowanie.

Ręczne a automatyczne tagowanie

Ręczne tagowanie nakłada tag na jeden obiekt naraz w Catalog Explorer lub za pomocą SQL. Używaj go do pojedynczych obiektów lub jednorazowych zmian. Zobacz Stosowanie tagów do zabezpieczanych obiektów w Unity Catalog.

Automatyczne tagowanie przypisuje zarządzane tagi w wielu zasobach za Ciebie. Azure Databricks oferuje kilka funkcji automatycznego tagowania, z których każda jest dostosowana do innego zadania:

Funkcja Do czego służy Co oznacza Jak to działa
klasyfikacja danych Wykrywa wrażliwe dane za pomocą wbudowanych klasyfikatorów, takich jak class.email_address, i taguje kolumny, które pasują do siebie. Columns AI i wyrażenia regularne, oceniane w oparciu o Twoje dane
Niestandardowe klasyfikatory (beta) Wykrywa typy danych specyficzne dla Twojej organizacji, takie jak identyfikatory pracowników czy kody partnerów. Columns AI i wyrażenia regularne analizowane na podstawie Twoich danych
Automatyzacja przypisywania tagów (beta) Certyfikuje i wycofuje zasoby, oznacza brakujące wymagane tagi oraz przypisuje poziomy wrażliwości na podstawie zdefiniowanych przez Ciebie reguł. Tabele i woluminy Deterministyczne reguły, oceniane względem metadanych

Tagi zarządzane przez system

Tagi zarządzane przez system są wstępnie zdefiniowane przez usługę Azure Databricks i nie można ich edytować ani usuwać. Podobnie jak tagi zarządzane przez użytkownika, każdy tag systemowy ma politykę tagu, która egzekwuje jego zasady.

  • Tylko użytkownicy lub grupy z odpowiednimi uprawnieniami ASSIGN mogą stosować lub usuwać tagi systemowe.
  • Dla każdego klucza tagu systemowego można używać tylko wstępnie zdefiniowanych wartości.
  • Egzekwowanie jest spójne we wszystkich obszarach roboczych na koncie.

Tagi zarządzane przez system różnią się od tagów zarządzanych przez użytkownika w następujący sposób:

  • Klucze tagów i dozwolone wartości są definiowane i obsługiwane przez usługę Azure Databricks.

  • Użytkownicy nie mogą modyfikować definicji ani tworzyć nowych tagów zarządzanych przez system.

  • Tagi systemowe są oznaczone w interfejsie użytkownika za pomocą ikony klucza. Aby odróżnić je od tagów zarządzanych przez użytkownika.

    Lista tagów systemowych.

Tagi zarządzane przez system obsługują standardowe tagowanie dla przypadków użycia, takich jak klasyfikacja, posiadanie i śledzenie cyklu życia, bez konieczności definiowania lub zarządzania niestandardowym zarządzaniem przez administratorów. Aby uzyskać więcej informacji, zobacz Tagi systemowe.

Przykłady tagów zarządzanych przez system

Tagi systemowe używają zarezerwowanych prefiksów takich jak system., class., sap., i ai.. Azure Databricks dodaje nowe tagi systemowe w czasie. Często używane przykłady to status certyfikacji, klasyfikacja danych, klasyfikacja danych osobowych SAP oraz pochodzenie zasobów AI:

  • system.certification_status: oznacz tabelę lub inny zasób jako certified lub deprecated przekaż jej poziom zaufania konsumentom danych. Certyfikowane zasoby wyświetlają znacznik wyboru w Eksploratorze wykazu; Przestarzałe zasoby wyświetlają ikonę z ograniczeniami. Możesz zautomatyzować przypisywanie tagów, aby certyfikować zasoby lub oznaczać je jako przestarzałe na szeroką skalę. Zobacz Flaguj dane jako certyfikowane lub przestarzałe.
  • class.*: rodzina tagów systemowych, które Azure Databricks Klasyfikacja danych automatycznie stosuje się do kolumn zawierających dane osobowe lub inne poufne dane. Przykłady obejmują class.email_address, class.us_ssni class.credit_card. Zobacz Klasyfikacja danych , aby zapoznać się z omówieniem lub obsługiwanymi tagami klasyfikacji , aby uzyskać pełną listę obsługiwanych tagów.
  • sap.PersonalData.*: Rodzina tagów systemowych, które SAP Business Data Cloud (SAP BDC) synchronizuje z tabelami Unity Catalog w celu określenia, czy źródłowe dane SAP zawierają dane osobowe lub informacje wrażliwe. Tagi w tej rodzinie to sap.PersonalData.entitySemantics, sap.PersonalData.fieldSemantics, sap.PersonalData.isPotentiallyPersonal i sap.PersonalData.isPotentiallySensitive. Zobacz tagi nadzoru SAP, aby uzyskać pełną listę tagów i dozwolonych wartości.
  • ai.*: Rodzina tagów systemowych, które Azure Databricks stosuje do modeli podstawowych i usług modelowych hostowanych w system.ai. Te tagi identyfikują właściwości takie jak dostawca modelu lub rodzina modeli. Tagi w tej rodzinie obejmują ai.model_creator oraz ai.model_family. Polityki ABAC GRANT mogą dopasowywać te tagi, aby przyznawać uprawnienia bez nadawania nazw każdemu obiektowi. Zobacz znaczniki systemowe w modelach podstawowych w system.ai.

Constraints

  • Możesz utworzyć maksymalnie 1000 zarządzanych tagów na konto.
  • Każdy tag zarządzany może mieć maksymalnie 500 dozwolonych wartości.

Następujące ograniczenia dotyczą zarządzanych kluczy i wartości tagów:

Ograniczenie Reguła
Maksymalna długość 256 znaków
Encoding UTF-8 (obsługiwany standard Unicode, w tym międzynarodowe litery, symbole i emoji)
Uwzględnij wielkość liter Uwzględniana wielkość liter
Niedozwolone znaki * . / < > % & ? \ = i znaki sterujące (ASCII 0–31)
Białe znaki wiodące/końcowe Niedozwolone