Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Kontrola dostępu w Unity Catalog jest oparta na następujących uzupełniających modelach.
- Uprawnienia i własność kontrolują , kto może uzyskiwać dostęp do tego, co, przy użyciu dotacji na zabezpieczane obiekty.
- Zasady oparte na atrybutach (ABAC) kontrolują, do jakich danych użytkownicy mogą uzyskiwać dostęp, przy użyciu tagów zarządzanych i scentralizowanych zasad.
- Filtrowanie i maskowanie na poziomie tabeli steruje tym , jakie dane użytkownicy widzą w tabelach przy użyciu filtrów i widoków specyficznych dla tabeli.
- Ograniczenia na poziomie obszaru roboczego kontrolują , gdzie użytkownicy mogą uzyskiwać dostęp do danych, ograniczając obiekty do określonych obszarów roboczych.
Te modele współpracują ze sobą, aby wymusić bezpieczny, precyzyjny dostęp w środowisku danych.
Kiedy należy używać każdego mechanizmu kontroli dostępu
Powiązania obszaru roboczego, przywileje i zasady ABAC oceniają dostęp na różnych poziomach i są przeznaczone do wspólnego użycia. W poniższej tabeli porównaliśmy je z typowymi kryteriami kontroli dostępu:
Uwaga / Notatka
Usługa Databricks zaleca używanie kontroli dostępu opartej na atrybutach (ABAC) w celu scentralizowania i skalowania kontroli dostępu na podstawie zarządzanych tagów. Używaj filtrów wierszy i masek kolumn tylko wtedy, gdy potrzebujesz logiki dla każdej tabeli lub jeszcze nie zastosowano kontroli dostępu ABAC.
| Mechanizm | Dotyczy | Określone za pomocą | Przypadek użycia |
|---|---|---|---|
| Uprawnienia | Wykazy, schematy, tabele | Granty (GRANT, REVOKE), własność |
Dostęp do punktu odniesienia i delegowanie |
| Zasady kontroli dostępu opartej na atrybutach | Oznakowane obiekty (tabele, schematy) | Zasady z zarządzanymi tagami i funkcjami zdefiniowanymi przez użytkownika | Scentralizowane, oparte na tagach zasady i dynamiczne wymuszanie |
| Filtry na poziomie tabeli dla wierszy/kolumn | Poszczególne tabele | Funkcje zdefiniowane przez użytkownika bezpośrednio w tabeli | Filtrowanie lub maskowanie specyficzne dla tabeli |
| Wiązania obszaru roboczego | Katalogi, lokalizacje zewnętrzne, poświadczenia dostępu do magazynu | Przypisanie obszaru roboczego | Ograniczanie dostępu do obiektów z określonych obszarów roboczych |
Model uprawnień
| Temat | Description |
|---|---|
| Pojęcia dotyczące uprawnień | Zapoznaj się z hierarchią obiektów katalogu Unity, dziedziczeniem uprawnień i ruchem dostępu od obiektów nadrzędnych do podrzędnych. |
| Dokumentacja uprawnień | Wyświetl szczegółowe opisy każdego uprawnienia w Unity Catalog. |
| Role administratorów | Dowiedz się więcej na temat ról administratora konta, administratora obszaru roboczego i administratora magazynu metadanych oraz ich zakresów. |
Zarządzaj dostępem
| Temat | Description |
|---|---|
| Zarządzanie uprawnieniami | Udzielanie, odwoływanie i inspekcja uprawnień obiektów w Unity Catalog przy użyciu Eksploratora katalogu i języka SQL. |
| Żądania dostępu | Skonfiguruj miejsca docelowe dla żądań dostępu do obiektów zabezpieczalnych w Unity Catalog, w tym e-mail, Slack, Teams i webhooki. |
| Powiązanie wykazu obszarów roboczych | Ogranicz dostęp obszarów roboczych do określonych katalogów, lokalizacji zewnętrznych i poświadczeń magazynowych. |
Szczegółowe uzyskiwanie dostępu do danych
| Temat | Description |
|---|---|
| Kontrola dostępu oparta na atrybutach (ABAC) | Zdefiniuj scentralizowane zasady oparte na tagach, które dynamicznie filtrują i maskują dane w katalogu. |
| Filtry wierszy i maski kolumn | Zastosuj filtry dla wierszy i kolumn w tabeli za pomocą funkcji zdefiniowanych przez użytkownika (UDF), aby kontrolować, jakie dane użytkownicy widzą podczas wykonywania zapytań. |