Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ta strona jest odwołaniem do uprawnień wykazu aparatu Unity i zabezpieczanych obiektów, do których mają zastosowanie.
Aby uzyskać szczegółowe opisy każdego zabezpieczanego typu obiektu, zobacz Dokumentacja zabezpieczanych obiektów wykazu aparatu Unity. Aby dowiedzieć się, jak udzielać uprawnień w Unity Catalog, zobacz Pokaż, udziel i odbierz uprawnienia.
Uwaga / Notatka
Ta strona odnosi się do uprawnień katalogu aparatu Unity i modelu dziedziczenia w modelu uprawnień w wersji 1.0. Jeśli stworzyłeś Unity Catalogu metadanych podczas publicznej wersji testowej (przed 25 sierpnia 2022 r.), możesz korzystać z wcześniejszego modelu uprawnień, który nie obsługuje bieżącego modelu dziedziczenia. Aby uzyskać dziedziczenie uprawnień, można uaktualnić do wersji Privilege Model w wersji 1.0. Zobacz Uaktualnianie dziedziczenia uprawnień.
elementy możliwe do zabezpieczenia w Unity Catalog
Zabezpieczany obiekt jest obiektem zdefiniowanym w magazynie metadanych wykazu aparatu Unity, na którym można udzielić uprawnień jednostce (użytkownikowi, jednostce usługi lub grupie). Zabezpieczane obiekty w wykazie aparatu Unity są hierarchiczne, z magazynu metadanych u góry, przez wykazy i schematy, aż do obiektów danych, które zawierają (tabele, widoki, woluminy, funkcje i modele). Dodatkowe zabezpieczane obiekty zarządzają dostępem do magazynu zewnętrznego, usług zewnętrznych i udostępniania OpenSharing.
Aby uzyskać szczegółowe opisy każdego zabezpieczanego typu obiektu, zobacz Dokumentacja zabezpieczanych obiektów wykazu aparatu Unity.
Jakie uprawnienia mają zastosowanie do każdego zabezpieczanego obiektu?
W poniższej tabeli wymieniono uprawnienia, które mają zastosowanie do każdego zabezpieczanego obiektu w wykazie aparatu Unity. Aby dowiedzieć się, jak udzielać uprawnień w Unity Catalog, zobacz Pokaż, udziel i odbierz uprawnienia.
| Zabezpieczany | Uprawnienia |
|---|---|
| Magazyn metadanych |
CREATE CATALOG, CREATE CLEAN ROOM, , CREATE CONNECTIONCREATE EXTERNAL LOCATION, CREATE EXTERNAL METADATA, CREATE PROVIDER, , CREATE RECIPIENT, CREATE SHARE,CREATE SERVICE CREDENTIAL, , CREATE STORAGE CREDENTIALMANAGE ALLOWLISTREAD METADATASET SHARE PERMISSIONUSE MARKETPLACE ASSETSUSE PROVIDERUSE RECIPIENTUSE SHAREPo przyznaniu na metastore, READ METADATA dziedziczy się na wszystkie obiekty w metastore. To różni się od innych uprawnień na poziomie metastore, które nie następują po dziedziczeniu przywilejów. |
| Katalog |
ALL PRIVILEGES, , APPLY TAG, BROWSE, , CREATE SCHEMAUSE CATALOGWszyscy użytkownicy mają USE CATALOG w katalogu main domyślnie.Następujące uprawnienia mają zastosowanie do zabezpieczanych obiektów w wykazie. Możesz przyznać te uprawnienia na poziomie wykazu, aby zastosować je do bieżących i przyszłych obiektów w wykazie. CREATE FEATURE, , , , , , , EXECUTEINSERTEXTERNAL USE SCHEMAREAD FEATUREDELETECREATE VOLUMEMODIFYREFRESHMANAGEREFERENCE SECRETWRITE VOLUMEREAD VOLUMEUPDATEREAD SECRETWRITE SECRETSELECTREAD METADATACREATE SERVICECREATE MODELCREATE MATERIALIZED VIEWCREATE TABLECREATE SECRETCREATE FUNCTIONUSE SCHEMA |
| schemat |
ALL PRIVILEGES
APPLY TAG
CREATE FEATURE
CREATE FUNCTION
CREATE SECRET
CREATE TABLE
CREATE MODEL
CREATE SERVICE
CREATE VOLUME
CREATE MATERIALIZED VIEW
MANAGE
READ METADATA
EXTERNAL USE SCHEMA
USE SCHEMA
Następujące uprawnienia mają zastosowanie do zabezpieczanych obiektów w schemacie. Te uprawnienia można przyznać na poziomie schematu, aby zastosować je do bieżących i przyszłych obiektów w schemacie. DELETE, , , , MODIFY, REFERENCE SECRETUPDATEWRITE SECRETREAD VOLUMESELECTREAD SECRETREFRESHREAD FEATUREINSERTEXECUTEWRITE VOLUME |
| tabela |
ALL PRIVILEGES, APPLY TAG, , DELETE, INSERTMANAGE, MODIFY, , READ METADATASELECTUPDATEINSERT, UPDATE, i DELETE obecnie są w fazie beta. Zobacz Uprawnienia DML o szczegółowym ziarnie. |
| Zmaterializowany widok |
ALL PRIVILEGES, , APPLY TAG, MANAGE, READ METADATA, , REFRESHSELECT |
| View |
ALL PRIVILEGES, , APPLY TAG, MANAGE, , READ METADATASELECT |
| Volume |
ALL PRIVILEGES, , APPLY TAG, MANAGE, READ METADATA, , READ VOLUMEWRITE VOLUME |
| Wpis tajny |
ALL PRIVILEGES, , MANAGE, READ METADATA, READ SECRET, , REFERENCE SECRETWRITE SECRETCREATE SECRET jest przyznawana na poziomie katalogowym lub schematu.
BROWSE Nie dotyczy sekretów. |
| Funkcja |
ALL PRIVILEGES, , MANAGE, , READ FEATUREREAD METADATA |
| Lokalizacja zewnętrzna |
ALL PRIVILEGES, BROWSE, , CREATE EXTERNAL TABLECREATE EXTERNAL VOLUME, CREATE FOREIGN SECURABLE, CREATE MANAGED STORAGE, EXTERNAL USE LOCATION, MANAGE, , READ FILES, READ METADATAWRITE FILES |
| Metadane zewnętrzne |
ALL PRIVILEGES, , APPLY TAG, BROWSE, MANAGE, , MODIFYREAD METADATA |
| Poświadczenia usługi |
ALL PRIVILEGES, , ACCESS, CREATE CONNECTION, , MANAGEREAD METADATA |
| Poświadczenie dostępu do przechowywania |
ALL PRIVILEGES, CREATE EXTERNAL LOCATION, , CREATE EXTERNAL TABLE, MANAGE, READ FILES, , READ METADATAWRITE FILES |
| Połączenie |
ALL PRIVILEGES, , CREATE FOREIGN CATALOG, MANAGE, , READ METADATAUSE CONNECTION |
| Function |
ALL PRIVILEGES
APPLY TAG , (tylko modele), CREATE MODEL VERSION (tylko modele), EXECUTE, , MANAGEREAD METADATA |
| Model | Zarejestrowane modele są typem funkcji. |
| Usługa |
ALL PRIVILEGES, , APPLY TAG, EXECUTE, , MANAGEREAD METADATA |
| Udostępnij |
SELECT (Można przyznać użytkownikowi RECIPIENT) |
| Recipient | Żadne |
| Dostawca | Żadne |
| Czysta sala |
ALL PRIVILEGES, , BROWSE, EXECUTE CLEAN ROOM TASK, MANAGE, , MODIFY CLEAN ROOMREAD METADATA |
Omówienie uprawnień w wykazie aparatu Unity
W poniższej tabeli przedstawiono podsumowanie możliwości poszczególnych uprawnień wykazu aparatu Unity. Aby uzyskać pełne opisy, zobacz Szczegółowe informacje o uprawnieniach wykazu aparatu Unity.
| Przywilej | Umożliwia |
|---|---|
| DOSTĘP | Użyj poświadczeń usługi , aby uzyskać dostęp do usługi zewnętrznej. |
| WSZYSTKIE UPRAWNIENIA | Wykonaj wszystkie możliwości obiektu i jego elementów podrzędnych.
ALL PRIVILEGES nie obejmuje EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION, MANAGE, ani READ METADATA przywilejów. |
| ZASTOSUJ TAG | Dodawanie i edytowanie tagów w obiekcie. W przypadku tabel i widoków umożliwia również tagowanie kolumn. W przypadku zarejestrowanych modeli włącza się również tagowanie wersji. |
| PRZEGLĄDAJ | Odnajdź obiekty, wyświetl ich metadane i zażądaj dostępu do nich bez konieczności USE CATALOG lub USE SCHEMA. Przyznane na poziomie wykazu. |
| CREATE CATALOG | Utwórz wykaz w magazynie metadanych. |
| TWORZENIE CZYSTEGO POKOJU | Utwórz czysty pokój na potrzeby współpracy wielopartyjnej bez udostępniania danych bazowych. |
| CREATE CONNECTION | Utwórz połączenie z zewnętrzną bazą danych usługi Lakehouse Federation. |
| CREATE EXTERNAL LOCATION | Utwórz lokalizację zewnętrzną , która kojarzy ścieżkę magazynu w chmurze z poświadczeniami magazynu. Wymagane zarówno w magazynie metadanych , jak i poświadczeniu magazynu. |
| TWORZENIE METADANYCH ZEWNĘTRZNYCH | Utwórz obiekty metadanych zewnętrznych do użycia w niestandardowych konfiguracjach pochodzenia danych. |
| UTWÓRZ ZEWNĘTRZNY TABLE | Utwórz tabele zewnętrzne w określonej ścieżce magazynu w chmurze przy użyciu poświadczeń lokalizacji zewnętrznej lub magazynu. |
| TWORZENIE WOLUMINU ZEWNĘTRZNEGO | Utwórz woluminy zewnętrzne przy użyciu lokalizacji zewnętrznej. |
| TWORZENIE FUNKCJI | Utwórz funkcję w schemacie. |
| UTWÓRZ OBCE CATALOG | Tworzenie katalogów obcych przy użyciu połączenia federacyjnego usługi Lakehouse. |
| TWORZENIE ZABEZPIECZANIA OBCEGO | Określ autoryzowane ścieżki magazynu w chmurze podczas tworzenia wykazu obcego. |
| CREATE FUNCTION | Tworzenie funkcji w schemacie. |
| TWORZENIE MAGAZYNU ZARZĄDZANEGO | Ustaw niestandardową lokalizację magazynu dla zarządzanych tabel na poziomie wykazu lub schematu , przesłaniając domyślną lokalizację magazynu metadanych . |
| CREATE MATERIALIZED VIEW | Tworzenie zmaterializowanych widoków w schemacie. |
| TWORZENIE MODELU | Tworzenie zarejestrowanych modeli MLflow w schemacie. |
| TWORZENIE WERSJI MODELU | Zarejestruj nową wersję istniejącego zarejestrowanego modelu MLflow. |
| TWORZENIE DOSTAWCY | Utwórz obiekt dostawcy openSharing w magazynie metadanych. |
| CREATE RECIPIENT | Utwórz obiekt adresata OpenSharing w magazynie metadanych. |
| CREATE SCHEMA | Utwórz schemat w wykazie. |
| UTWÓRZ SEKRET | Stwórz sekret w schemie. Przyznane na poziomie katalogu lub schematu . |
| TWORZENIE USŁUGI | Stwórz usługę (usługę modelową, usługę modelowego dostawcy, usługę MCP lub usługę agenta) w schemie. |
| TWORZENIE POŚWIADCZEŃ USŁUGI | Utwórz poświadczenie usługi w magazynie metadanych. |
| CREATE SHARE | Utwórz udział OpenSharing w magazynie metadanych. |
| TWORZENIE POŚWIADCZEŃ MAGAZYNU | Utwórz poświadczenia magazynu w magazynie metadanych. |
| CREATE TABLE | Tworzenie tabel lub widoków w schemacie. |
| CREATE VOLUME | Tworzenie woluminów w schemacie. |
| DELETE | Usuń dane z tabeli. |
| EXECUTE | Wywołaj funkcję lub załaduj zarejestrowany model na potrzeby wnioskowania. Umożliwia również wyświetlanie definicji funkcji i metadanych modelu. |
| WYKONYWANIE ZADANIA CLEAN ROOM | Uruchamianie notesów i wyświetlanie szczegółów w czystym pomieszczeniu. |
| LOKALIZACJA UŻYCIA ZEWNĘTRZNEGO | Uzyskiwanie tymczasowego poświadczenia w celu uzyskania dostępu do lokalizacji zewnętrznej wykazu aparatu unity z zewnętrznego aparatu przetwarzania. |
| ZEWNĘTRZNYCH USE SCHEMA | Uzyskaj tymczasowe poświadczenia dostępu do tabel wykazu aparatu Unity z aparatu przetwarzania zewnętrznego za pośrednictwem otwartych interfejsów API lub interfejsów API REST góry lodowej. |
| INSERT | Dodaj nowe dane do tabeli. |
| ZARZĄDZAĆ | Zarządzanie uprawnieniami, przenoszenie własności, zmienianie nazwy i usuwanie obiektu. |
| ZARZĄDZANIE KONTROLĄ DOSTĘPU | Zarządzaj uprawnieniami, własnością i politykami kontroli dostępu na obiekcie. Dziecko .MANAGE Ten przywilej może być odrzucony przez politykę ABACDENY, ale nie może być przyznany. |
| ZARZĄDZANIE LISTĄ DOZWOLONYCH | Dodaj lub zmodyfikuj dozwolone ścieżki dla skryptów inicjowania, reguł JAR i współrzędnych Maven w klastrach z obsługą wykazu aparatu Unity. |
| MODYFIKOWANIE | Wstawianie, aktualizowanie i usuwanie danych w tabeli. |
| MODYFIKOWANIE CZYSTEGO POKOJU | Aktualizowanie zasobów danych, notesów i komentarzy w czystym pomieszczeniu. |
| FUNKCJA ODCZYTU | Odczytywanie metadanych i zmaterializowanych danych funkcji oraz używanie ich do wnioskowania i trenowania modelu. |
| ODCZYTYWANIE PLIKÓW | Odczytywanie plików bezpośrednio ze ścieżki magazynu w chmurze skonfigurowanej jako lokalizacja zewnętrzna. |
| ODCZYT METADANYCH | Zobacz wszystkie metadane widoczne dla właściciela obiektu, w tym uprawnienia, filtry wierszy, maski kolumn i polityki ABAC, bez możliwości ich modyfikacji lub odczytu danych. Dziecko .MANAGE |
| CZYTAJ TAJEMNICĘ | Odzyskaj sekretną wartość z notesu lub zadania. |
| ODCZYT WOLUMINU | Odczytywanie plików i katalogów przechowywanych wewnątrz woluminu. |
| SEKRET REFERENCYJNY | Odwołaj się do sekretu z obiektu Unity Catalog bez udostępniania użytkownikowi tej wartości. |
| REFRESH | Ręcznie wyzwól odświeżenie zmaterializowanego widoku. |
| SELECT | Wykonywanie zapytań dotyczących danych z tabeli, widoku, zmaterializowanego widoku lub udziału OpenSharing. |
| SET UPRAWNIENIE DO UDOSTĘPNIANIA | Przyznaj adresatowi openSharing dostęp do udziału. |
| UPDATE | Zmodyfikuj istniejące dane w tabeli. |
| USE CATALOG | Wymagane do interakcji z dowolnym obiektem wewnątrz wykazu. Sam nie udziela dostępu do danych. |
| UŻYJ POŁĄCZENIA | Wyświetl szczegóły połączenia i wyświetl je. Wymagane do użycia remote_query względem zewnętrznej bazy danych. |
| KORZYSTANIE Z ZASOBÓW WITRYNY MARKETPLACE | Uzyskiwanie lub żądanie dostępu do produktów danych udostępnionych w witrynie Databricks Marketplace. |
| UŻYJ DOSTAWCY | Wyświetlanie dostawców udostępniania OpenSharing w magazynie metadanych i instalowanie wykazów udostępnionych jako użytkownik odbiorcy . |
| UŻYJ ADRESATA | Wyświetl adresatów udostępniania OpenSharing i ich udziałów jako użytkownika dostawcy. |
| USE SCHEMA | Wymagane do interakcji z dowolnym obiektem wewnątrz schematu. Sam nie udziela dostępu do danych. |
| UŻYJ SHARE | Wyświetl udziały OpenSharing i ich zasoby jako użytkownik dostawcy. |
| ZAPISYWANIE PLIKÓW | Zapisywanie plików bezpośrednio w ścieżce magazynu w chmurze skonfigurowanej jako lokalizacja zewnętrzna. |
| NAPISZ TAJEMNICĘ | Zaktualizuj wartość sekretu. |
| WOLUMIN ZAPISU | Dodawanie, modyfikowanie lub usuwanie plików wewnątrz woluminu. |
Szczegółowe informacje o uprawnieniach wykazu aparatu Unity
Ta sekcja zawiera szczegółowe informacje o uprawnieniach, które mają zastosowanie ogólnie do wykazu aparatu Unity. Aby dowiedzieć się, jak udzielać uprawnień w Unity Catalog, zobacz Pokaż, udziel i odbierz uprawnienia.
ACCESS
-
Odpowiednie typy obiektów:
SERVICE CREDENTIAL
Umożliwia użytkownikowi używanie poświadczeń usługi do uzyskiwania dostępu do usług zewnętrznych.
WSZYSTKIE UPRAWNIENIA
-
Odpowiednie typy obiektów:
CONNECTION,EXTERNAL LOCATION,EXTERNAL METADATA,FEATUREFUNCTION, (w tym modele),MATERIALIZED VIEW,SERVICE CREDENTIAL,STORAGE CREDENTIAL,TABLEVIEWVOLUME -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
ALL PRIVILEGES to specjalne uprawnienie, które umożliwia użytkownikowi wykonywanie wszystkich funkcji na zabezpieczanym obiekcie i jego obiektach podrzędnych.
ALL PRIVILEGES
oznacza wszystkie odpowiednie uprawnienia dla określonego typu obiektu, a usługa Azure Databricks nie udziela jawnie poszczególnych uprawnień.
W poniższej tabeli opisano, co ALL PRIVILEGES oznacza dla obiektów danych w hierarchii wykazu aparatu Unity:
| Typ obiektu | Implikowane uprawnienia |
|---|---|
| Katalog | Oznacza wszystkie uprawnienia na poziomie wykazu* |
| schemat | Oznacza wszystkie uprawnienia na poziomie schematu* |
| tabela | Implikuje możliwość wykonywania SELECToperacji , MODIFYi APPLY TAG |
| View | Implikuje zdolność do wykonywania SELECT i APPLY TAG |
| Zmaterializowany widok | Implikuje możliwość wykonywania SELECToperacji , REFRESHi APPLY TAG |
| Volume | Implikuje możliwość wykonywania READ VOLUMEoperacji , WRITE VOLUMEi APPLY TAG |
| Funkcja (w tym modele) | Oznacza możliwość wykonania EXECUTEpolecenia . W przypadku zarejestrowanych modeli również implikuje APPLY TAG i CREATE MODEL VERSION |
| Funkcja | Implikuje możliwość wykonywania READ FEATURE |
W poniższej tabeli opisano, co ALL PRIVILEGES oznacza dla obiektów niezabezpieczanych danych:
| Typ obiektu | Implikowane uprawnienia |
|---|---|
| Połączenie | Implikuje zdolność do wykonywania CREATE FOREIGN CATALOG i USE CONNECTION |
| Lokalizacja zewnętrzna | Oznacza możliwość wykonywania BROWSEoperacji , , CREATE EXTERNAL TABLE, CREATE EXTERNAL VOLUMECREATE FOREIGN SECURABLE, CREATE MANAGED STORAGE, READ FILES, iWRITE FILES* |
| Metadane zewnętrzne | Implikuje możliwość wykonywania APPLY TAGoperacji , BROWSEi MODIFY |
| Poświadczenia usługi | Implikuje zdolność do wykonywania ACCESS i CREATE CONNECTION |
| Poświadczenie dostępu do przechowywania | Implikuje możliwość wykonywania CREATE EXTERNAL LOCATIONoperacji , , CREATE EXTERNAL TABLEREAD FILESiWRITE FILES |
*Aby zapobiec przypadkowemu wydostaniu danych lub eskalacji uprawnień, ALL PRIVILEGES nie obejmuje EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION, MANAGE, ani READ METADATA uprawnień.
Podczas wyświetlania listy uprawnień przy użyciu interfejsu API usługi Databricks lub polecenia dla użytkownika z SHOW GRANTSALL PRIVILEGES, zwracane są tylko ALL PRIVILEGES, a nie indywidualne uprawnienia, takie jak SELECT lub MODIFY.
Po cofnięciu ALL PRIVILEGES, zarówno ALL PRIVILEGES przyznanie, jak i wszelkie indywidualne uprawnienia przez nie sugerowane zostaną usunięte. Nie są dotknięte , EXTERNAL USE SCHEMAEXTERNAL USE LOCATION, MANAGE, i READ METADATA przywilejami.
Aby zachować zgodność z poprzednimi wersjami, ALL PRIVILEGES jest oceniana podczas sprawdzania uprawnień. Oznacza to, że w miarę jak Azure Databricks wprowadza nowe uprawnienia i zabezpieczalne obiekty, istniejące ALL PRIVILEGES przyznanie automatycznie obejmuje nowe uprawnienia dotyczące zabezpieczalnego obiektu oraz wszystkie nowe i istniejące obiekty podrzędne.
ZASTOSUJ ETYKIETĘ
-
Odpowiednie typy obiektów:
EXTERNAL METADATA, (FUNCTIONtylko zarejestrowane modele),MATERIALIZED VIEW,SERVICE, ,TABLEVIEW,VOLUME -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi dodawanie i edytowanie tagów w zabezpieczanym obiekcie. Dodatkowo:
- W przypadku tabeli lub widoku
APPLY TAGwłączono również tagowanie na poziomie kolumny. - W przypadku zarejestrowanego modelu
APPLY TAGwłącza również tagowanie na poziomie wersji.
Użytkownik musi również znajdować się USE CATALOG w wykazie nadrzędnym i USE SCHEMA w schemacie nadrzędnym. Obiekty metadanych zewnętrznych nie są zawarte w wykazie ani schemacie, więc te uprawnienia użytkowania nie mają zastosowania.
Aby zastosować tag zarządzany, musisz również mieć ASSIGN uprawnienia do tagu zarządzanego. Zobacz Zarządzanie uprawnieniami do zarządzanych tagów.
Ważna
Stosowanie tagów do obiektów metadanych zewnętrznych jest dostępne w publicznej wersji zapoznawczej. Obsługa języka SQL na potrzeby tagowania metadanych zewnętrznych wymaga środowiska Databricks Runtime 18.2 lub nowszego.
BROWSE
-
Odpowiednie typy obiektów:
CLEAN ROOM, ,EXTERNAL LOCATIONEXTERNAL METADATA -
Odpowiednie obiekty kontenera:
CATALOG
Uprawnienie BROWSE to specjalne uprawnienie, które umożliwia użytkownikom odnajdywanie i wyświetlanie metadanych dotyczących obiektów bez udzielania dostępu do danych bazowych. Użytkownicy z usługą BROWSE mogą wykonywać następujące czynności:
- Zobacz, czy obiekt istnieje
- Wyświetlanie jego nazwy, opisu i tagów
- Żądanie dostępu do niego
W przypadku obiektów danych (tabele, widoki, woluminy i funkcje) BROWSE można udzielić tylko na poziomie wykazu. Umożliwia odnajdywanie i wyświetlanie wszystkich obiektów w tym wykazie, ale nie będzie jawnie wyświetlane jako uprawnienia dziedziczone podczas wyświetlania uprawnień do schematów i obiektów podrzędnych w Eksploratorze wykazu.
W przypadku lokalizacji zewnętrznych, metadanych zewnętrznych i czystych pomieszczeń można udzielić BROWSE bezpośrednio na samym obiekcie.
Użytkownicy z BROWSE nie potrzebują uprawnień użycia, takich jak USE CATALOG lub USE SCHEMA, do odnajdywania i wyświetlania metadanych.
Usługa Databricks zaleca przyznanie BROWSEgrupom katalogów , All account users aby dane można było odnajdywać w całej organizacji. Dzięki temu użytkownicy mogą znajdować dane i żądać dostępu bez konieczności uprzedniego udzielania uprawnień przez administratorów.
CREATE CATALOG
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Umożliwia użytkownikowi utworzenie wykazu w magazynie metadanych wykazu aparatu Unity. Aby utworzyć wykaz obcy, musisz również mieć uprawnienie CREATE FOREIGN CATALOG w połączeniu zawierającym wykaz obcy lub w magazynie metadanych.
TWORZENIE CZYSTEGO POKOJU
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Umożliwia użytkownikowi utworzenie czystego miejsca do bezpiecznej współpracy nad projektami z innymi organizacjami bez udostępniania danych bazowych.
CREATE CONNECTION
-
Odpowiednie typy obiektów:
SERVICE CREDENTIAL - Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Umożliwia użytkownikowi utworzenie połączenia z zewnętrzną bazą danych w scenariuszu federacji usługi Lakehouse. Aby użyć poświadczeń usługi do utworzenia połączenia, użytkownik musi mieć to uprawnienie zarówno w magazynie metadanych , jak i poświadczeniu usługi.
CREATE EXTERNAL LOCATION
-
Odpowiednie typy obiektów:
STORAGE CREDENTIAL - Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Aby utworzyć lokalizację zewnętrzną, użytkownik musi mieć to uprawnienie zarówno w magazynie metadanych , jak i poświadczeniu magazynu , do którego odwołuje się lokalizacja zewnętrzna.
TWORZENIE METADANYCH ZEWNĘTRZNYCH
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Umożliwia użytkownikowi utworzenie obiektu metadanych zewnętrznych do użycia w niestandardowym pochodzenia danych. Aby dodać relacje rodowodowe do obiektu metadanych zewnętrznych, użytkownik musi mieć MODIFY uprawnienia do obiektu metadanych zewnętrznych, wraz z uprawnieniami do obiektu Unity Catalog, w którym określają relację.
UTWÓRZ ZEWNĘTRZNY TABLE
-
Odpowiednie typy obiektów:
EXTERNAL LOCATION,STORAGE CREDENTIAL
Umożliwia użytkownikowi tworzenie tabel zewnętrznych bezpośrednio w dzierżawie chmury przy użyciu poświadczeń lokalizacji zewnętrznej lub magazynu. Usługa Databricks zaleca przyznanie tego uprawnienia w lokalizacji zewnętrznej, a nie poświadczeń magazynu, ponieważ jest ona ograniczona do ścieżki, co umożliwia większą kontrolę nad tym, gdzie użytkownicy mogą tworzyć tabele zewnętrzne w dzierżawie chmury.
UTWÓRZ DYSK ZEWNĘTRZNY
-
Odpowiednie typy obiektów:
EXTERNAL LOCATION
Umożliwia użytkownikowi tworzenie woluminów zewnętrznych przy użyciu lokalizacji zewnętrznej.
TWORZENIE FUNKCJI
Ważna
Zabezpieczany obiekt funkcji jest w publicznej wersji zapoznawczej.
-
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi utworzenie funkcji w schemacie , na którym CREATE FEATURE udzielono uprawnień. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE FEATURE poziomie schematu. Możesz również przyznać CREATE FEATUREwykazowi , aby umożliwić użytkownikowi tworzenie funkcji w dowolnym istniejącym lub przyszłym schemacie w wykazie.
Użytkownik musi również posiadać USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym funkcja jest tworzona.
UTWÓRZ ZAGRANICZNY CATALOG
-
Odpowiednie typy obiektów:
CONNECTION
Umożliwia użytkownikowi tworzenie katalogów obcych przy użyciu połączenia z zewnętrzną bazą danych w scenariuszu federacji usługi Lakehouse.
TWORZENIE OBCEGO OBIEKTU ZABEZPIECZAJĄCEGO
-
Odpowiednie typy obiektów:
EXTERNAL LOCATION
Umożliwia użytkownikowi tworzącego wykaz obcy w celu określenia autoryzowanych ścieżek objętych lokalizacją zewnętrzną.
Użytkownik musi również znajdować się CREATE CATALOG w magazynie metadanych i CREATE FOREIGN CATALOGw połączeniu.
CREATE FUNCTION
-
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi utworzenie funkcji. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE FUNCTION poziomie schematu, co umożliwia użytkownikom tworzenie funkcji w tym schemacie. Możesz również przyznać CREATE FUNCTIONwykazowi , aby umożliwić użytkownikowi tworzenie funkcji w dowolnym istniejącym lub przyszłym schemacie w wykazie.
Użytkownik musi również posiadać USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym funkcja jest tworzona.
TWORZENIE MAGAZYNU ZARZĄDZANEGO
-
Odpowiednie typy obiektów:
EXTERNAL LOCATION
Umożliwia użytkownikowi skonfigurowanie niestandardowej zarządzanej lokalizacji magazynu w lokalizacji zewnętrznej podczas tworzenia wykazu lub schematu. W przypadku użycia podczas tworzenia wykazu określona lokalizacja staje się domyślnym magazynem zarządzanym dla wszystkich schematów w tym wykazie (zastępowanie domyślnego magazynu metadanych ). W przypadku użycia podczas tworzenia schematu określona lokalizacja ma zastosowanie tylko do tego schematu (przesłanianie dowolnego domyślnego poziomu wykazu).
CREATE MATERIALIZED VIEW
-
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi utworzenie zmaterializowanego widoku w schemacie , na którym CREATE MATERIALIZED VIEW udzielono uprawnień. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE MATERIALIZED VIEW poziomie schematu. Możesz również przyznać CREATE MATERIALIZED VIEWwykazowi , aby umożliwić użytkownikowi tworzenie zmaterializowanych widoków w dowolnym istniejącym lub przyszłym schemacie w wykazie.
Użytkownik musi również mieć USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym tworzony jest zmaterializowany widok.
TWORZENIE MODELU
-
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi utworzenie zarejestrowanego modelu MLflow (który jest typem funkcji) w schemacie , na którym CREATE MODEL udzielono. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE MODEL poziomie schematu. Można również udzielić CREATE MODEL w wykazie , aby umożliwić użytkownikowi tworzenie zarejestrowanych modeli w dowolnym istniejącym lub przyszłym schemacie w wykazie.
Użytkownik musi również mieć USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym model jest tworzony.
UTWÓRZ WERSJĘ MODELU
-
Odpowiednie typy obiektów:
MODEL
Umożliwia użytkownikowi zarejestrowanie nowej wersji zarejestrowanego modelu MLflow (który jest typem funkcji). Nie udziela uprawnień do wykonywania, modyfikowania ani dodawania tagów do wersji modelu.
Użytkownik musi również mieć uprawnienia USE CATALOG w katalogu nadrzędnym i USE SCHEMA w schemacie nadrzędnym.
CREATE SCHEMA
-
Odpowiednie obiekty kontenera:
CATALOG
Umożliwia użytkownikowi utworzenie schematu w wykazie , na którym CREATE SCHEMA udzielono uprawnień. Użytkownik musi również mieć uprawnienie USE CATALOG w katalogu.
UTWÓRZ SEKRET
-
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Pozwala użytkownikowi utworzyć sekret w schemacie , na którym CREATE SECRET jest przyznane. Użytkownik musi mieć USE CATALOG także w katalogu oraz USE SCHEMA w schemiacie, w którym sekret jest tworzony. Możesz także przyznać CREATE SECRET na katalogu pozwolenie użytkownikowi na tworzenie sekretów w dowolnym obecnym lub przyszłym schemacie w katalogu. Więcej informacji o sekretach można znaleźć w katalogu Sekrety w Unity.
TWORZENIE USŁUGI
-
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Pozwala użytkownikowi utworzyć usługę w schemacie , na której CREATE SERVICE jest przyznane. Usługi obejmują usługi modelowe, usługi dostawców modeli, usługi MCP oraz usługi agentów. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE SERVICE poziomie schematu. Możesz również przyznać CREATE SERVICEwykazowi , aby umożliwić użytkownikowi tworzenie usług w dowolnym istniejącym lub przyszłym schemacie w wykazie.
Użytkownik musi również posiadać USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym usługa jest tworzona.
TWORZENIE POŚWIADCZEŃ USŁUGI
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Umożliwia użytkownikowi utworzenie poświadczeń usługi w magazynie metadanych wykazu aparatu Unity.
UTWÓRZ UPRAWNIENIA MAGAZYNU
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Umożliwia użytkownikowi utworzenie poświadczeń magazynu w magazynie metadanych wykazu aparatu Unity.
CREATE TABLE
-
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi utworzenie tabeli lub widoku w schemacie , na którym CREATE TABLE udzielono uprawnień. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE TABLE poziomie schematu. Możesz również przyznać CREATE TABLEwykazowi , aby umożliwić użytkownikowi tworzenie tabel lub widoków w dowolnym istniejącym lub przyszłym schemacie w wykazie.
Użytkownik musi również posiadać USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym tworzona jest tabela lub widok.
CREATE VOLUME
-
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi utworzenie woluminu w schemacie , na którym CREATE VOLUME udzielono uprawnień. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE VOLUME poziomie schematu. Możesz również przyznać CREATE VOLUMEwykazowi , aby umożliwić użytkownikowi tworzenie woluminów w dowolnym istniejącym lub przyszłym schemacie w wykazie.
Użytkownik musi również posiadać USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym tworzony jest tom.
DELETE
Ważna
Ta funkcja jest dostępna w wersji beta. Administratorzy obszaru roboczego mogą kontrolować dostęp do tej funkcji ze strony Podglądy . Zobacz Zarządzanie wersjami zapoznawczami usługi Azure Databricks.
-
Odpowiednie typy obiektów:
TABLE -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Pozwala użytkownikowi usunąć istniejące dane z tabeli.
DELETE jest jednym z precyzyjnych przywilejów DML, będącym najmniejszą alternatywą dla MODIFY. Zobacz Uprawnienia DML o szczegółowym ziarnie.
WYKONAJ
-
Odpowiednie typy obiektów:
FUNCTION -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi wywoływanie funkcji lub ładowanie zarejestrowanego modelu na potrzeby wnioskowania. W przypadku funkcji EXECUTE można również wyświetlać definicję funkcji i metadane. W przypadku zarejestrowanych modeli EXECUTE można również wyświetlać metadane dla wszystkich wersji modelu i pobierać pliki modelu.
Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie poszczególnych EXECUTE funkcji. Można również udzielić EXECUTE w schemacie lub wykazie , aby umożliwić użytkownikowi wykonywanie wszystkich bieżących i przyszłych funkcji w tym schemacie lub wykazie.
Użytkownik musi również znajdować się USE CATALOG w wykazie nadrzędnym i USE SCHEMA w schemacie nadrzędnym.
WYKONYWANIE ZADANIA CLEAN ROOM
-
Odpowiednie typy obiektów:
CLEAN ROOM
Umożliwia użytkownikowi uruchamianie zadań (notesów) w czystym pomieszczeniu. Umożliwia również użytkownikowi wyświetlanie szczegółów pomieszczeń czystych.
LOKALIZACJA UŻYCIA ZEWNĘTRZNEGO
-
Odpowiednie typy obiektów:
EXTERNAL LOCATION
Umożliwia użytkownikowi uzyskanie tymczasowego poświadczenia dostępu do lokalizacji zewnętrznej z aparatu przetwarzania zewnętrznego przy użyciu otwartych interfejsów API lub platformy Apache Spark w wykazie aparatu Unity.
Aby uniknąć przypadkowej eksfiltracji danych, ALL PRIVILEGES nie obejmuje EXTERNAL USE LOCATION uprawnień, a właściciele lokalizacji zewnętrznej nie mają tego uprawnienia domyślnie. Oznacza to, że tylko użytkownicy z uprawnieniami MANAGE w lokalizacji zewnętrznej mogą przyznać to uprawnienie.
Zobacz Włączanie zewnętrznego dostępu do danych w Unity Catalog.
Zewnętrzne USE SCHEMA
Ważna
Ta funkcja jest dostępna w publicznej wersji testowej.
-
Odpowiednie obiekty kontenera:
SCHEMA
Umożliwia przyznanie użytkownikowi tymczasowego poświadczenia umożliwiającego dostęp do tabel Unity Catalog z zewnętrznego aparatu przetwarzania przy użyciu otwartych interfejsów API Unity Catalog lub Iceberg REST APIs.
Aby uniknąć przypadkowej eksfiltracji danych, ALL PRIVILEGES nie obejmuje uprawnień EXTERNAL USE SCHEMA, a właściciele schematu nie mają tego uprawnienia domyślnie. Tylko właściciel wykazu może przyznać to uprawnienie.
Zobacz Włączanie zewnętrznego dostępu do danych w Unity Catalog.
INSERT
Ważna
Ta funkcja jest dostępna w wersji beta. Administratorzy obszaru roboczego mogą kontrolować dostęp do tej funkcji ze strony Podglądy . Zobacz Zarządzanie wersjami zapoznawczami usługi Azure Databricks.
-
Odpowiednie typy obiektów:
TABLE -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Pozwala użytkownikowi dodawać nowe dane do tabeli.
INSERT jest jednym z precyzyjnych przywilejów DML, będącym najmniejszą alternatywą dla MODIFY. Zobacz Uprawnienia DML o szczegółowym ziarnie.
MANAGE
-
Odpowiednie typy obiektów:
CLEAN ROOM,CONNECTION,EXTERNAL LOCATIONEXTERNAL METADATA,FEATUREFUNCTION(w tym modele),MATERIALIZED VIEW,SERVICE CREDENTIAL,STORAGE CREDENTIAL,TABLEVIEWVOLUME -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi zarządzanie uprawnieniami, przenoszenie własności i usuwanie obiektu bez bycia właścicielem.
MANAGE jest podobny do własności obiektu, ale istnieją pewne ważne różnice. Zobacz Własność a MANAGE uprawnienie.
Użytkownicy z MANAGE nie otrzymują automatycznie wszystkich uprawnień do obiektu. Muszą mieć przyznane poszczególne uprawnienia oddzielnie, ale użytkownicy z uprawnieniami MANAGE mogą jawnie przyznać sobie te uprawnienia.
Aby wykonać MANAGE, użytkownik musi również posiadać wymagane uprawnienia użytkowania do kontenerów nadających obiektu.
MANAGE Nie wymaga uprawnień do korzystania na tym samym poziomie, co jest przyznane. Zobacz Wymagania dotyczące uprawnień użytkowania dla MANAGE.
Jeśli MANAGE zostanie udzielona dla obiektu kontenera, użytkownik będzie również pobierał MANAGE wszystkie obiekty podrzędne. Na przykład przyznanie MANAGE w wykazie jawnie przyznaje MANAGE również wszystkim podrzędnym schematom i tabelom.
ALL PRIVILEGES nie obejmuje MANAGE uprawnień.
ZARZĄDZANIE KONTROLĄ DOSTĘPU
Uwaga / Notatka
MANAGE ACCESS CONTROLmoże być odrzucone przez politykę ABACDENY, ale nie jest przyznane. Szczegóły można znaleźć w zasadach ABAC DENY (Beta).
Pozwala użytkownikowi zarządzać kontrolą dostępu do obiektu bez przyznawania pełnych MANAGE uprawnień.
Przywilej dziecka , MANAGEprzyznaje podzbiór MANAGEzdolności , w tym:
- Przyznawanie i cofanie przywilejów
- Przenoszenie własności
- Tworzenie i zarządzanie politykami kontroli dostępu opartymi na atrybutach (ABAC)
- Konfiguracja miejsc docelowych żądań dostępu
- Zarządzanie powiązaniami między przestrzenią roboczą i katalogiem, gdy są przyznawane w katalogu
ZARZĄDZANIE LISTĄ DOZWOLONYCH
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Umożliwia użytkownikowi dodawanie, modyfikowanie i usuwanie wpisów na liście dozwolonych, które sterują skryptami inicjowania, plikami JAR i współrzędnymi Narzędzia Maven, mogą być uruchamiane w klastrach z obsługą wykazu aparatu Unity skonfigurowanych ze standardowym trybem dostępu. Domyślnie lista dozwolonych jest pusta.
Ponieważ użytkownicy z programem MANAGE ALLOWLIST mogą kontrolować, jaki kod działa w trybie dostępu w trybie standardowym, usługa Databricks zaleca przyznanie tego uprawnienia tylko administratorom magazynu metadanych i zaufanym administratorom platformy.
MODIFY
-
Odpowiednie typy obiektów:
EXTERNAL METADATA,TABLE -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Po zastosowaniu do tabeli umożliwia użytkownikowi wstawianie, aktualizowanie i usuwanie danych w tabeli. Użytkownik musi również znajdować się SELECT w tabeli, USE SCHEMA w schemacie nadrzędnym i USE CATALOG w wykazie nadrzędnym.
Ze względu na dziedziczenie uprawnień można przyznać MODIFY automatyczne przyznanie MODIFY dla wszystkich bieżących i przyszłych tabel w schemacie. Podobnie można przyznać MODIFY, aby automatycznie przyznać MODIFY wszystkie bieżące i przyszłe tabele w wykazie.
Po zastosowaniu do obiektu metadanych zewnętrznych umożliwia użytkownikowi dodawanie relacji pochodzenia do tego obiektu.
Uwaga / Notatka
MODIFY nie można udzielić w tabeli obcej , ponieważ tabele obce są tylko do odczytu.
MODYFIKOWANIE CZYSTEGO POKOJU
-
Odpowiednie typy obiektów:
CLEAN ROOM
Umożliwia użytkownikowi aktualizowanie czystego pomieszczenia, w tym dodawanie i usuwanie zasobów danych, dodawanie i usuwanie notesów oraz aktualizowanie komentarzy. Umożliwia również użytkownikowi wyświetlanie szczegółów pomieszczeń czystych.
FUNKCJA ODCZYTU
Ważna
Zabezpieczany obiekt funkcji jest w publicznej wersji zapoznawczej.
-
Odpowiednie typy obiektów:
FEATURE -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi odczytywanie metadanych i zmaterializowanych danych funkcji oraz używanie funkcji na potrzeby wnioskowania i trenowania modelu. Użytkownik musi również znajdować się USE CATALOG w wykazie nadrzędnym i USE SCHEMA w schemacie nadrzędnym.
Ze względu na dziedziczenie uprawnień można przyznać READ FEATURE automatyczne przyznanie READ FEATURE wszystkich bieżących i przyszłych funkcji w schemacie. Podobnie można przyznać READ FEATURE automatyczne przyznanie READ FEATURE wszystkich bieżących i przyszłych funkcji w wykazie.
CZYTAJ PLIKI
-
Odpowiednie typy obiektów:
EXTERNAL LOCATION
Umożliwia użytkownikowi odczytywanie plików bezpośrednio z magazynu obiektów w chmurze skonfigurowanego jako lokalizacja zewnętrzna. Usługa Databricks zaleca odczytywanie plików bezpośrednio z magazynu obiektów w chmurze. Zamiast tego zarządzaj dostępem do odczytu do danych w magazynie obiektów w chmurze przy użyciu woluminów i READ VOLUME uprawnień. Zobacz Lokalizacje zewnętrzne.
READ FILES jest również wymagany w przypadku operacji zapisu w lokalizacjach zewnętrznych. Każdy podmiot zabezpieczeń, który ma WRITE FILES uprawnienia tylko w lokalizacji zewnętrznej, otrzymuje PERMISSION_DENIED błąd podczas próby zapisu plików. Zobacz ZAPISYWANIE PLIKÓW.
ODCZYT METADANYCH
-
Odpowiednie typy obiektów: , , , , , (
CLEAN ROOMw tym modele),CONNECTION, ,EXTERNAL LOCATIONEXTERNAL METADATA,FEATURE,FUNCTION, ,MATERIALIZED VIEWSERVICESERVICE CREDENTIALSTORAGE CREDENTIALTABLEVIEWVOLUME -
Odpowiednie obiekty kontenerowe: metastore katalogu Unity,
SCHEMA,CATALOG
Pozwala użytkownikowi na przeglądanie wszystkich metadanych obiektu bez możliwości modyfikacji obiektu lub odczytu jego danych.
READ METADATA zapewnia tylko do odczytu wgląd w te same metadane dostępne dla właściciela obiektu lub użytkownika z MANAGE, w tym informacje wrażliwe na bezpieczeństwo, które BROWSE nie ujawniają. Obejmuje to, ale nie ogranicza się do:
- Przywileje
- Filtry wierszy i maski kolumn
- Polityki kontroli dostępu oparte na atrybutach (ABAC)
- Definicje widoku i funkcji
- Szczegóły dotyczące danych, takie jak nazwy i identyfikatory danych przechowywania
READ METADATA jest przeznaczony dla użytkowników zajmujących się inspekcją i debugowaniem kontroli dostępu, takich jak audytorzy bezpieczeństwa, zespoły zarządzające danymi oraz inżynierowie niezawodności lokalizacji (SRE). Ponieważ READ METADATA ujawnia wrażliwe metadane, Databricks zaleca przyznawanie tego przywileju wyłącznie zaufanym podmiotom. Aby umożliwić użytkownikom odkrywanie obiektów i przeglądanie podstawowych metadanych bez ujawniania tych wrażliwych informacji, zamiast tego przyznają się BROWSE . Zobacz PRZEGLĄDAJ.
READ METADATAjest przywilejem dziecka .MANAGE Podobnie MANAGEjak , nie jest objęte i ALL PRIVILEGES musi być przyznane wyraźnie. Zobacz ZARZĄDZANIE.
Aby wykonać READ METADATA, użytkownik musi również posiadać wymagane uprawnienia użytkowania do kontenerów nadających obiektu.
READ METADATA Nie wymaga uprawnień do korzystania na tym samym poziomie, co jest przyznane. Nie są wymagane żadne uprawnienia użytkowania, gdy READ METADATA jest przyznawana na metastore lub katalogu. Zobacz Wymagania dotyczące uprawnień użytkowania dla MANAGE.
Ze względu na dziedziczenie przywilejów, przyznanie READ METADATA go na katalogu lub schemacie automatycznie przyznaje na wszystkie obecne i przyszłe obiekty, które zawiera. W przeciwieństwie do innych uprawnień na poziomie metastore, READ METADATA przyznawane na metastore dziedziczą także wszystkie obiekty w metastore.
CZYTAJ TAJEMNICĘ
-
Odpowiednie typy obiektów:
SECRET -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Pozwala użytkownikowi pobrać wartość sekretu z notatnika lub zadania, korzystając dbutils z API REST Unity Catalog. Użytkownik musi również znajdować się USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.
Dzięki dziedziczeniu przywilejów możesz przyznać READ SECRET na schemacie lub katalogu , aby automatycznie przyznał je wszystkim obecnym i przyszłym sekretom w schemacie lub katalogu. Więcej informacji o sekretach można znaleźć w katalogu Sekrety w Unity.
ODCZYT WOLUMINU
-
Odpowiednie typy obiektów:
VOLUME -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi odczytywanie plików i katalogów przechowywanych wewnątrz woluminu. Użytkownik musi również znajdować się USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.
Ze względu na dziedziczenie uprawnień można udzielić READ VOLUMEschematu , aby automatycznie udzielić READ VOLUME dla wszystkich bieżących i przyszłych woluminów w schemacie. Podobnie można przyznać READ VOLUME automatyczne przyznanie READ VOLUME wszystkich bieżących i przyszłych woluminów w wykazie.
SEKRET REFERENCYJNY
-
Odpowiednie typy obiektów:
SECRET -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Pozwala obiektowi Unity Catalog odwoływać się do sekretu po nazwie, tak aby obiekt mógł używać wartości sekretu w czasie wykonywania bez ujawniania jej użytkownikowi. Użytkownik musi również znajdować się USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.
W zależności od obiektu, odwołanie do sekretu wymaga użycia elementu REFERENCE SECRET lub READ SECRET. Na przykład utworzenie lub aktualizacja połączenia odwołującego się do sekretu wymaga READ SECRET.
Dzięki dziedziczeniu przywilejów możesz przyznać REFERENCE SECRET na schemacie lub katalogu , aby automatycznie przyznał je wszystkim obecnym i przyszłym sekretom w schemacie lub katalogu. Więcej informacji o sekretach można znaleźć w katalogu Sekrety w Unity.
REFRESH
-
Odpowiednie typy obiektów:
MATERIALIZED VIEW -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi odświeżanie zmaterializowanego widoku. Użytkownik musi również znajdować się USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.
Ze względu na dziedziczenie uprawnień można udzielić REFRESHschematowi , aby automatycznie udzielić REFRESH wszystkich bieżących i przyszłych zmaterializowanych widoków w schemacie. Podobnie można przyznać REFRESH automatyczne przyznanie REFRESH wszystkich bieżących i przyszłych zmaterializowanych widoków w wykazie.
SELECT
-
Odpowiednie typy obiektów:
MATERIALIZED VIEW, ,SHARE,TABLEVIEW -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
W przypadku zastosowania do tabeli, widoku lub zmaterializowanego widoku umożliwia użytkownikowi wybranie z obiektu. Użytkownik musi również znajdować się USE CATALOG w wykazie nadrzędnym i USE SCHEMA w schemacie nadrzędnym. Po zastosowaniu do udziału umożliwia adresatowi wybranie z udziału.
Ze względu na dziedziczenie uprawnień można przyznać SELECT automatyczne przyznanie SELECT dla wszystkich bieżących i przyszłych tabel i widoków w schemacie. Podobnie można przyznać SELECT, aby automatycznie przyznać SELECT wszystkie bieżące i przyszłe tabele i widoki w wykazie.
UPDATE
Ważna
Ta funkcja jest dostępna w wersji beta. Administratorzy obszaru roboczego mogą kontrolować dostęp do tej funkcji ze strony Podglądy . Zobacz Zarządzanie wersjami zapoznawczami usługi Azure Databricks.
-
Odpowiednie typy obiektów:
TABLE -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Pozwala użytkownikowi modyfikować istniejące dane w tabeli.
UPDATE jest jednym z precyzyjnych przywilejów DML, będącym najmniejszą alternatywą dla MODIFY. Zobacz Uprawnienia DML o szczegółowym ziarnie.
USE CATALOG
-
Odpowiednie obiekty kontenera:
CATALOG
USE CATALOG jest uprawnieniem do użycia. Ogólnie rzecz biorąc, użytkownicy potrzebują tego uprawnienia do interakcji z dowolnym obiektem w wykazie.
USE CATALOG nie udziela dostępu do samego katalogu ani do żadnych określonych obiektów w nim.
Na przykład aby odczytywać dane z tabeli, użytkownik musi SELECT znajdować się w tabeli, USE CATALOG katalogu nadrzędnego i USE SCHEMA schematu nadrzędnego.
USE CATALOG Zapewnia również ważną granicę kontroli dostępu dla właścicieli wykazu. Nawet jeśli właściciel tabeli przyznaje SELECT tabeli innemu użytkownikowi, ten użytkownik nie może uzyskać dostępu do tabeli, chyba że ma USE CATALOG również w wykazie nadrzędnym. Ponieważ tylko właściciele wykazu lub użytkownicy z MANAGE wykazem mogą udzielić USE CATALOGwłaścicielom katalogu kontroli nad tym, którzy użytkownicy mogą uzyskiwać dostęp do swoich obiektów, niezależnie od tego, jakie poszczególne tabele lub właściciele schematów udzielają.
USE CATALOG nie jest wymagane do odnajdywania ani odczytywania metadanych obiektu, jeśli użytkownik ma BROWSE uprawnienia do tego wykazu.
UŻYJ POŁĄCZENIA
-
Odpowiednie typy obiektów:
CONNECTION
Umożliwia użytkownikowi wyświetlanie i wyświetlanie szczegółowych informacji o połączeniach z zewnętrznymi bazami danych w scenariuszu federacji usługi Lakehouse .
USE CONNECTIONFunkcja jest również wymagana do uruchamiania remote_query zapytań SQL bezpośrednio w zewnętrznych bazach danych.
USE SCHEMA
-
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
USE SCHEMA jest uprawnieniem do użycia. Ogólnie rzecz biorąc, użytkownicy potrzebują tego uprawnienia do interakcji z dowolnym obiektem w schemacie.
USE SCHEMA nie udziela dostępu do samego schematu ani do żadnych określonych obiektów w nim.
Na przykład aby odczytywać dane z tabeli, użytkownik musi SELECT znajdować się w tabeli, USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.
USE SCHEMA Zapewnia również ważną granicę kontroli dostępu dla właścicieli schematów. Nawet jeśli właściciel tabeli przyznaje SELECT tabeli innemu użytkownikowi, ten użytkownik nie może uzyskać dostępu do tabeli, chyba że ma USE SCHEMA również w schemacie nadrzędnym. Ponieważ tylko właściciele schematów lub użytkownicy z MANAGE programem w schemacie mogą przyznać USE SCHEMAwłaścicielom schematu kontrolę nad tym, którzy użytkownicy mogą uzyskiwać dostęp do swoich obiektów, niezależnie od tego, co przyznać poszczególnym właścicielom tabel.
Ze względu na dziedziczenie uprawnień można przyznać USE SCHEMA automatyczne przyznawanie USE SCHEMA wszystkich bieżących i przyszłych schematów w wykazie.
USE SCHEMA nie jest wymagane do odnajdywania ani odczytywania metadanych obiektu, jeśli użytkownik ma BROWSE uprawnienia do katalogu nadrzędnego.
ZAPISZ PLIKI
-
Odpowiednie typy obiektów:
EXTERNAL LOCATION
Umożliwia użytkownikowi zapisywanie plików bezpośrednio w magazynie obiektów w chmurze skonfigurowanym jako lokalizacja zewnętrzna. Usługa Databricks zaleca zapisywanie plików bezpośrednio w magazynie obiektów w chmurze. Zamiast tego zarządzaj dostępem do zapisu do danych w magazynie obiektów w chmurze przy użyciu woluminów i WRITE VOLUME uprawnień. Aby uzyskać więcej wskazówek, zobacz Zarządzane i zewnętrzne woluminy.
Uwaga / Notatka
WRITE FILES wymaga, aby READ FILES również zostało udzielone w tej samej zewnętrznej lokalizacji. Operacje zapisu w magazynie obiektów w chmurze obejmują sprawdzanie metadanych i walidację ścieżki, które wymagają dostępu do odczytu.
NAPISZ TAJEMNICĘ
-
Odpowiednie typy obiektów:
SECRET -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi aktualizowanie wartości wpisu tajnego. Użytkownik musi również znajdować się USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.
Dzięki dziedziczeniu przywilejów możesz przyznać WRITE SECRET na schemacie lub katalogu , aby automatycznie przyznał je wszystkim obecnym i przyszłym sekretom w schemacie lub katalogu. Więcej informacji o sekretach można znaleźć w katalogu Sekrety w Unity.
WOLUMIN ZAPISU
-
Odpowiednie typy obiektów:
VOLUME -
Odpowiednie obiekty kontenera:
SCHEMA,CATALOG
Umożliwia użytkownikowi dodawanie, usuwanie lub modyfikowanie plików i katalogów przechowywanych wewnątrz woluminu. Użytkownik musi również znajdować się USE CATALOG w wykazie nadrzędnym i USE SCHEMA w schemacie nadrzędnym.
Ze względu na dziedziczenie uprawnień można udzielić WRITE VOLUMEschematu , aby automatycznie udzielić WRITE VOLUME dla wszystkich bieżących i przyszłych woluminów w schemacie. Podobnie można przyznać WRITE VOLUME automatyczne przyznanie WRITE VOLUME wszystkich bieżących i przyszłych woluminów w wykazie.
Uprawnienia, które mają zastosowanie tylko do usługi OpenSharing lub Databricks Marketplace
Ta sekcja zawiera szczegółowe informacje o uprawnieniach, które mają zastosowanie tylko do udostępniania openSharing.
TWORZENIE DOSTAWCY
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Umożliwia użytkownikowi utworzenie obiektu dostawcy openSharing w magazynie metadanych. Dostawca identyfikuje organizację lub grupę użytkowników, którzy udostępniają dane przy użyciu funkcji OpenSharing. Obiekty dostawcy są tworzone przez użytkownika na koncie usługi Databricks odbiorcy. Zobacz Co to jest usługa OpenSharing?.
CREATE RECIPIENT
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Umożliwia użytkownikowi utworzenie obiektu adresata OpenSharing w magazynie metadanych. Odbiorca identyfikuje organizację lub grupę użytkowników, którzy odbierają dane udostępnione przy użyciu funkcji OpenSharing. Obiekty adresatów są tworzone przez użytkownika na koncie usługi Databricks dostawcy. Zobacz Co to jest usługa OpenSharing?.
CREATE SHARE
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Umożliwia użytkownikowi utworzenie udziału w magazynie metadanych. Udział to logiczne grupowanie tabel i innych zasobów, które dostawca zamierza udostępnić przy użyciu usługi OpenSharing.
UPRAWNIENIA DO UDOSTĘPNIANIA SET
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
W usłudze OpenSharing SET SHARE PERMISSION umożliwia użytkownikowi dostawcy ustawianie uprawnień do udziału, w tym udzielanie adresatowi dostępu i przenoszenie własności. Aby przyznać adresatowi dostęp do udziału, użytkownik musi mieć również USE SHAREwłasność obiektu USE RECIPIENT lub . Aby przenieść własność udziału, użytkownik musi również mieć wartość USE SHARE.
KORZYSTANIE Z ZASOBÓW MARKETPLACE
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
Domyślnie włączone dla wszystkich magazynów metadanych wykazu aparatu Unity. W witrynie Databricks Marketplace USE MARKETPLACE ASSETS umożliwia użytkownikowi uzyskanie lub żądanie dostępu do produktów danych na listach w witrynie Marketplace. Umożliwia również użytkownikowi dostęp do katalogu tylko do odczytu, który jest tworzony, gdy dostawca udostępnia produkt danych.
Bez tego uprawnienia użytkownicy muszą mieć CREATE CATALOG uprawnienia i USE PROVIDER lub rolę administratora magazynu metadanych. Zamiast tego przyznanie USE MARKETPLACE ASSETS umożliwia administratorom ograniczenie liczby użytkowników z tymi bardziej zaawansowanymi uprawnieniami.
UŻYJ DOSTAWCY
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
W usłudze OpenSharing USE PROVIDER umożliwia użytkownikowi odbiorcy wyświetlanie wszystkich dostawców w magazynie metadanych i skojarzonych z nimi udziałów (tylko do odczytu). W połączeniu z CREATE CATALOGprogramem USE PROVIDER umożliwia również użytkownikowi odbiorcy , który nie jest administratorem magazynu metadanych, aby zainstalować udział jako wykaz. Dzięki temu administratorzy mogą ograniczyć liczbę użytkowników z rolą administratora magazynu metadanych.
UŻYJ ODBIORCY
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
W usłudze OpenSharing USE RECIPIENT umożliwia użytkownikowi dostawcy wyświetlanie wszystkich adresatów w magazynie metadanych (tylko do odczytu), w tym szczegóły adresata, stan uwierzytelniania i udziały, które dostawca udostępnił każdemu adresatowi. Aby korzystać z tego uprawnienia, użytkownik dostawcy nie musi być administratorem magazynu metadanych.
W witrynie Databricks MarketplaceUSE RECIPIENT umożliwia użytkownikom dostawcy wyświetlanie list i żądań konsumentów w konsoli dostawcy.
UŻYJ UDOSTĘPNIANIA
- Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity
W usłudze OpenSharing USE SHARE umożliwia użytkownikowi dostawcy wyświetlanie wszystkich udziałów w magazynie metadanych (tylko do odczytu), w tym zasobów (tabel i notesów) w każdym udziale i adresatachudziału. Aby korzystać z tego uprawnienia, użytkownik dostawcy nie musi być administratorem magazynu metadanych.
W witrynie Databricks MarketplaceUSE SHARE umożliwia użytkownikom dostawcy wyświetlanie szczegółów dotyczących danych udostępnionych na liście.