Kontrola dostępu w Unity Catalog

Kontrola dostępu w Unity Catalog jest oparta na następujących uzupełniających modelach.

  • Uprawnienia i własność kontrolują , kto może uzyskiwać dostęp do tego, co, przy użyciu dotacji na zabezpieczane obiekty.
  • Zasady oparte na atrybutach (ABAC) kontrolują, do jakich danych użytkownicy mogą uzyskiwać dostęp, przy użyciu tagów zarządzanych i scentralizowanych zasad.
  • Filtrowanie i maskowanie na poziomie tabeli steruje tym , jakie dane użytkownicy widzą w tabelach przy użyciu filtrów i widoków specyficznych dla tabeli.
  • Ograniczenia na poziomie obszaru roboczego kontrolują , gdzie użytkownicy mogą uzyskiwać dostęp do danych, ograniczając obiekty do określonych obszarów roboczych.

Te modele współpracują ze sobą, aby wymusić bezpieczny, precyzyjny dostęp w środowisku danych.

Kiedy należy używać każdego mechanizmu kontroli dostępu

Powiązania obszaru roboczego, przywileje i zasady ABAC oceniają dostęp na różnych poziomach i są przeznaczone do wspólnego użycia. W poniższej tabeli porównaliśmy je z typowymi kryteriami kontroli dostępu:

Uwaga / Notatka

Usługa Databricks zaleca używanie kontroli dostępu opartej na atrybutach (ABAC) w celu scentralizowania i skalowania kontroli dostępu na podstawie zarządzanych tagów. Używaj filtrów wierszy i masek kolumn tylko wtedy, gdy potrzebujesz logiki dla każdej tabeli lub jeszcze nie zastosowano kontroli dostępu ABAC.

Mechanizm Dotyczy Określone za pomocą Przypadek użycia
Uprawnienia Wykazy, schematy, tabele Granty (GRANT, REVOKE), własność Dostęp do punktu odniesienia i delegowanie
Zasady kontroli dostępu opartej na atrybutach Oznakowane obiekty (tabele, schematy) Zasady z zarządzanymi tagami i funkcjami zdefiniowanymi przez użytkownika Scentralizowane, oparte na tagach zasady i dynamiczne wymuszanie
Filtry na poziomie tabeli dla wierszy/kolumn Poszczególne tabele Funkcje zdefiniowane przez użytkownika bezpośrednio w tabeli Filtrowanie lub maskowanie specyficzne dla tabeli
Wiązania obszaru roboczego Katalogi, lokalizacje zewnętrzne, poświadczenia dostępu do magazynu Przypisanie obszaru roboczego Ograniczanie dostępu do obiektów z określonych obszarów roboczych

Model uprawnień

Temat Description
Pojęcia dotyczące uprawnień Zapoznaj się z hierarchią obiektów katalogu Unity, dziedziczeniem uprawnień i ruchem dostępu od obiektów nadrzędnych do podrzędnych.
Dokumentacja uprawnień Wyświetl szczegółowe opisy każdego uprawnienia w Unity Catalog.
Role administratorów Dowiedz się więcej na temat ról administratora konta, administratora obszaru roboczego i administratora magazynu metadanych oraz ich zakresów.

Zarządzaj dostępem

Temat Description
Zarządzanie uprawnieniami Udzielanie, odwoływanie i inspekcja uprawnień obiektów w Unity Catalog przy użyciu Eksploratora katalogu i języka SQL.
Żądania dostępu Skonfiguruj miejsca docelowe dla żądań dostępu do obiektów zabezpieczalnych w Unity Catalog, w tym e-mail, Slack, Teams i webhooki.
Powiązanie wykazu obszarów roboczych Ogranicz dostęp obszarów roboczych do określonych katalogów, lokalizacji zewnętrznych i poświadczeń magazynowych.

Szczegółowe uzyskiwanie dostępu do danych

Temat Description
Kontrola dostępu oparta na atrybutach (ABAC) Zdefiniuj scentralizowane zasady oparte na tagach, które dynamicznie filtrują i maskują dane w katalogu.
Filtry wierszy i maski kolumn Zastosuj filtry dla wierszy i kolumn w tabeli za pomocą funkcji zdefiniowanych przez użytkownika (UDF), aby kontrolować, jakie dane użytkownicy widzą podczas wykonywania zapytań.