Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Kontrola dostępu oparta na atrybutach (ABAC) to model kontroli dostępu w Unity Catalog, w którym dostęp jest określany na podstawie oceny atrybutów powiązanych z obiektami podlegającymi zabezpieczeniu. Te atrybuty, reprezentowane za pomocą zarządzanych tagów, są używane w warunkach zasad do identyfikowania danych, które powinny być chronione przez zasady.
Polityki są przypisywane na poziomie hierarchii katalogu Unity, takie jak metastore (Beta), katalog, schemat lub tabela, i są analizowane dynamicznie. Gdy zabezpieczony obiekt ma atrybuty celowane przez politykę, polityka ta zaczyna działać automatycznie, więc jedna polityka może wymuszać spójne reguły dostępu na całym metastore, katalogu lub schemacie.
Funkcja ABAC obsługuje zabezpieczenia na poziomie wierszy i kolumn za pośrednictwem zasad filtrowania wierszy i zasad maski kolumn w tabelach, zmaterializowanych widokach i tabelach przesyłania strumieniowego. ABAC obsługuje także dynamiczne przyznawanie uprawnień za pomocą zasad GRANTpolityk oraz jawne odrzucanie uprawnień za pomocą zasad DENYpolityk (wersja beta) dla obsługiwanych typów obiektów zabezpieczanych.
Poniższe tematy ułatwiają rozpoczęcie pracy z ABAC w katalogu Unity.
| Temat | Description |
|---|---|
| Podstawowe pojęcia dotyczące kontroli dostępu opartej na atrybutach (ABAC) | Obejmuje zarządzane tagi, polityki, funkcje zdefiniowane przez użytkownika (UDF), zakres polityki, dziedziczenie tagów oraz sposób oceniania i egzekwowania polityk w czasie wykonywania zapytań. |
| Tworzenie zasad filtrowania wierszy i maski kolumn i zarządzanie nimi | Jak tworzyć, edytować, wyświetlać i usuwać zasady filtrowania wierszy i maski kolumn przy użyciu eksploratora wykazu, języka SQL i interfejsów API REST. |
| Polityki ABAC na poziomie metastore (Beta) | Jak dołączyć polityki na poziomie metastore (Beta), aby jedna polityka miała zastosowanie w każdym katalogu w metastore. |
| Polityka ABAC GRANT | Jak tworzyć zasady GRANT dotyczące dynamicznego przyznawania uprawnień dla obsługiwanych typów obiektów zabezpieczanych i nimi zarządzać. |
| ABAC DENY zasady (Beta) | Jak tworzyć zasady DENY i nimi zarządzać (Beta), które uniemożliwiają korzystanie z uprawnienia MANAGE ACCESS CONTROL w obsługiwanych typach obiektów podlegających zabezpieczeniom. |
| Ocena filtra wierszy i zasady maskowania kolumn oraz zachowanie w czasie wykonywania | Ocena zasad, wymuszanie mechanizmów wewnętrznych i rejestrowanie audytu dla operacji tagów i zasad. |
| Typowe wzorce filtrowania wierszy i maskowania kolumn | Wzorce wielokrotnego użytku do filtrowania wierszy i maskowania kolumn, w tym maskowanie kolumn z atrybutami tożsamości, maskowanie oparte na kontekście żądania oraz funkcje UDF oparte na VARIANT do maskowania wielu typów danych. |
| Najlepsze rozwiązania dotyczące zasad ABAC | Zalecenia dotyczące zakresu zasad, projektowania taksonomii tagów i zarządzania zasadami. |
| Zagadnienia dotyczące wydajności dotyczące zasad filtrowania wierszy i maski kolumn | Charakterystyka wydajności zasad ABAC, w tym złożoność UDF, pushdown dla predykatów i optymalizacja zapytań. |
| Kiedy należy używać funkcji ABAC a filtrów wierszy na poziomie tabeli i masek kolumn | Jak wybrać między politykami ABAC a filtrami wierszy na poziomie tabel i maskowaniem kolumn, w tym różnicami w zakresie, własnością i zachowaniem przesłonięcia. |
| Wymagania, limity przydziału i ograniczenia dotyczące zasad filtrowania wierszy i maski kolumn | Wymagania obliczeniowe, limity przydziału zasad i bieżące ograniczenia ABAC, w tym obsługę widoków i rozwiązywanie konfliktów. |