Dokumentacja uprawnień wykazu aparatu Unity

Ta strona jest odwołaniem do uprawnień wykazu aparatu Unity i zabezpieczanych obiektów, do których mają zastosowanie.

Aby uzyskać szczegółowe opisy każdego zabezpieczanego typu obiektu, zobacz Dokumentacja zabezpieczanych obiektów wykazu aparatu Unity. Aby dowiedzieć się, jak udzielać uprawnień w Unity Catalog, zobacz Pokaż, udziel i odbierz uprawnienia.

Uwaga / Notatka

Ta strona odnosi się do uprawnień katalogu aparatu Unity i modelu dziedziczenia w modelu uprawnień w wersji 1.0. Jeśli stworzyłeś Unity Catalogu metadanych podczas publicznej wersji testowej (przed 25 sierpnia 2022 r.), możesz korzystać z wcześniejszego modelu uprawnień, który nie obsługuje bieżącego modelu dziedziczenia. Aby uzyskać dziedziczenie uprawnień, można uaktualnić do wersji Privilege Model w wersji 1.0. Zobacz Uaktualnianie dziedziczenia uprawnień.

elementy możliwe do zabezpieczenia w Unity Catalog

Zabezpieczany obiekt jest obiektem zdefiniowanym w magazynie metadanych wykazu aparatu Unity, na którym można udzielić uprawnień jednostce (użytkownikowi, jednostce usługi lub grupie). Zabezpieczane obiekty w wykazie aparatu Unity są hierarchiczne, z magazynu metadanych u góry, przez wykazy i schematy, aż do obiektów danych, które zawierają (tabele, widoki, woluminy, funkcje i modele). Dodatkowe zabezpieczane obiekty zarządzają dostępem do magazynu zewnętrznego, usług zewnętrznych i udostępniania OpenSharing.

Hierarchia obiektów katalogu Unity

Aby uzyskać szczegółowe opisy każdego zabezpieczanego typu obiektu, zobacz Dokumentacja zabezpieczanych obiektów wykazu aparatu Unity.

Jakie uprawnienia mają zastosowanie do każdego zabezpieczanego obiektu?

W poniższej tabeli wymieniono uprawnienia, które mają zastosowanie do każdego zabezpieczanego obiektu w wykazie aparatu Unity. Aby dowiedzieć się, jak udzielać uprawnień w Unity Catalog, zobacz Pokaż, udziel i odbierz uprawnienia.

Zabezpieczany Uprawnienia
Magazyn metadanych CREATE CATALOG, CREATE CLEAN ROOM, , CREATE CONNECTIONCREATE EXTERNAL LOCATION, CREATE EXTERNAL METADATA, CREATE PROVIDER, , CREATE RECIPIENT, CREATE SHARE,CREATE SERVICE CREDENTIAL, , CREATE STORAGE CREDENTIALMANAGE ALLOWLISTREAD METADATASET SHARE PERMISSIONUSE MARKETPLACE ASSETSUSE PROVIDERUSE RECIPIENTUSE SHARE
Po przyznaniu na metastore, READ METADATA dziedziczy się na wszystkie obiekty w metastore. To różni się od innych uprawnień na poziomie metastore, które nie następują po dziedziczeniu przywilejów.
Katalog ALL PRIVILEGES, , APPLY TAG, BROWSE, , CREATE SCHEMAUSE CATALOG
Wszyscy użytkownicy mają USE CATALOG w katalogu main domyślnie.
Następujące uprawnienia mają zastosowanie do zabezpieczanych obiektów w wykazie. Możesz przyznać te uprawnienia na poziomie wykazu, aby zastosować je do bieżących i przyszłych obiektów w wykazie.
CREATE FEATURE, , , , , , , EXECUTEINSERTEXTERNAL USE SCHEMAREAD FEATUREDELETECREATE VOLUMEMODIFYREFRESHMANAGEREFERENCE SECRETWRITE VOLUMEREAD VOLUMEUPDATEREAD SECRETWRITE SECRETSELECTREAD METADATACREATE SERVICECREATE MODELCREATE MATERIALIZED VIEWCREATE TABLECREATE SECRETCREATE FUNCTIONUSE SCHEMA
schemat ALL PRIVILEGES APPLY TAG CREATE FEATURE CREATE FUNCTION CREATE SECRET CREATE TABLE CREATE MODEL CREATE SERVICE CREATE VOLUME CREATE MATERIALIZED VIEW MANAGE READ METADATA EXTERNAL USE SCHEMA USE SCHEMA
Następujące uprawnienia mają zastosowanie do zabezpieczanych obiektów w schemacie. Te uprawnienia można przyznać na poziomie schematu, aby zastosować je do bieżących i przyszłych obiektów w schemacie.
DELETE, , , , MODIFY, REFERENCE SECRETUPDATEWRITE SECRETREAD VOLUMESELECTREAD SECRETREFRESHREAD FEATUREINSERTEXECUTEWRITE VOLUME
tabela ALL PRIVILEGES, APPLY TAG, , DELETE, INSERTMANAGE, MODIFY, , READ METADATASELECTUPDATE
INSERT, UPDATE, i DELETE obecnie są w fazie beta. Zobacz Uprawnienia DML o szczegółowym ziarnie.
Zmaterializowany widok ALL PRIVILEGES, , APPLY TAG, MANAGE, READ METADATA, , REFRESHSELECT
View ALL PRIVILEGES, , APPLY TAG, MANAGE, , READ METADATASELECT
Volume ALL PRIVILEGES, , APPLY TAG, MANAGE, READ METADATA, , READ VOLUMEWRITE VOLUME
Wpis tajny ALL PRIVILEGES, , MANAGE, READ METADATA, READ SECRET, , REFERENCE SECRETWRITE SECRET
CREATE SECRET jest przyznawana na poziomie katalogowym lub schematu. BROWSE Nie dotyczy sekretów.
Funkcja ALL PRIVILEGES, , MANAGE, , READ FEATUREREAD METADATA
Lokalizacja zewnętrzna ALL PRIVILEGES, BROWSE, , CREATE EXTERNAL TABLECREATE EXTERNAL VOLUME, CREATE FOREIGN SECURABLE, CREATE MANAGED STORAGE, EXTERNAL USE LOCATION, MANAGE, , READ FILES, READ METADATAWRITE FILES
Metadane zewnętrzne ALL PRIVILEGES, , APPLY TAG, BROWSE, MANAGE, , MODIFYREAD METADATA
Poświadczenia usługi ALL PRIVILEGES, , ACCESS, CREATE CONNECTION, , MANAGEREAD METADATA
Poświadczenie dostępu do przechowywania ALL PRIVILEGES, CREATE EXTERNAL LOCATION, , CREATE EXTERNAL TABLE, MANAGE, READ FILES, , READ METADATAWRITE FILES
Połączenie ALL PRIVILEGES, , CREATE FOREIGN CATALOG, MANAGE, , READ METADATAUSE CONNECTION
Function ALL PRIVILEGES APPLY TAG , (tylko modele), CREATE MODEL VERSION (tylko modele), EXECUTE, , MANAGEREAD METADATA
Model Zarejestrowane modele są typem funkcji.
Usługa ALL PRIVILEGES, , APPLY TAG, EXECUTE, , MANAGEREAD METADATA
Udostępnij SELECT (Można przyznać użytkownikowi RECIPIENT)
Recipient Żadne
Dostawca Żadne
Czysta sala ALL PRIVILEGES, , BROWSE, EXECUTE CLEAN ROOM TASK, MANAGE, , MODIFY CLEAN ROOMREAD METADATA

Omówienie uprawnień w wykazie aparatu Unity

W poniższej tabeli przedstawiono podsumowanie możliwości poszczególnych uprawnień wykazu aparatu Unity. Aby uzyskać pełne opisy, zobacz Szczegółowe informacje o uprawnieniach wykazu aparatu Unity.

Przywilej Umożliwia
DOSTĘP Użyj poświadczeń usługi , aby uzyskać dostęp do usługi zewnętrznej.
WSZYSTKIE UPRAWNIENIA Wykonaj wszystkie możliwości obiektu i jego elementów podrzędnych. ALL PRIVILEGES nie obejmuje EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION, MANAGE, ani READ METADATA przywilejów.
ZASTOSUJ TAG Dodawanie i edytowanie tagów w obiekcie. W przypadku tabel i widoków umożliwia również tagowanie kolumn. W przypadku zarejestrowanych modeli włącza się również tagowanie wersji.
PRZEGLĄDAJ Odnajdź obiekty, wyświetl ich metadane i zażądaj dostępu do nich bez konieczności USE CATALOG lub USE SCHEMA. Przyznane na poziomie wykazu.
CREATE CATALOG Utwórz wykaz w magazynie metadanych.
TWORZENIE CZYSTEGO POKOJU Utwórz czysty pokój na potrzeby współpracy wielopartyjnej bez udostępniania danych bazowych.
CREATE CONNECTION Utwórz połączenie z zewnętrzną bazą danych usługi Lakehouse Federation.
CREATE EXTERNAL LOCATION Utwórz lokalizację zewnętrzną , która kojarzy ścieżkę magazynu w chmurze z poświadczeniami magazynu. Wymagane zarówno w magazynie metadanych , jak i poświadczeniu magazynu.
TWORZENIE METADANYCH ZEWNĘTRZNYCH Utwórz obiekty metadanych zewnętrznych do użycia w niestandardowych konfiguracjach pochodzenia danych.
UTWÓRZ ZEWNĘTRZNY TABLE Utwórz tabele zewnętrzne w określonej ścieżce magazynu w chmurze przy użyciu poświadczeń lokalizacji zewnętrznej lub magazynu.
TWORZENIE WOLUMINU ZEWNĘTRZNEGO Utwórz woluminy zewnętrzne przy użyciu lokalizacji zewnętrznej.
TWORZENIE FUNKCJI Utwórz funkcję w schemacie.
UTWÓRZ OBCE CATALOG Tworzenie katalogów obcych przy użyciu połączenia federacyjnego usługi Lakehouse.
TWORZENIE ZABEZPIECZANIA OBCEGO Określ autoryzowane ścieżki magazynu w chmurze podczas tworzenia wykazu obcego.
CREATE FUNCTION Tworzenie funkcji w schemacie.
TWORZENIE MAGAZYNU ZARZĄDZANEGO Ustaw niestandardową lokalizację magazynu dla zarządzanych tabel na poziomie wykazu lub schematu , przesłaniając domyślną lokalizację magazynu metadanych .
CREATE MATERIALIZED VIEW Tworzenie zmaterializowanych widoków w schemacie.
TWORZENIE MODELU Tworzenie zarejestrowanych modeli MLflow w schemacie.
TWORZENIE WERSJI MODELU Zarejestruj nową wersję istniejącego zarejestrowanego modelu MLflow.
TWORZENIE DOSTAWCY Utwórz obiekt dostawcy openSharing w magazynie metadanych.
CREATE RECIPIENT Utwórz obiekt adresata OpenSharing w magazynie metadanych.
CREATE SCHEMA Utwórz schemat w wykazie.
UTWÓRZ SEKRET Stwórz sekret w schemie. Przyznane na poziomie katalogu lub schematu .
TWORZENIE USŁUGI Stwórz usługę (usługę modelową, usługę modelowego dostawcy, usługę MCP lub usługę agenta) w schemie.
TWORZENIE POŚWIADCZEŃ USŁUGI Utwórz poświadczenie usługi w magazynie metadanych.
CREATE SHARE Utwórz udział OpenSharing w magazynie metadanych.
TWORZENIE POŚWIADCZEŃ MAGAZYNU Utwórz poświadczenia magazynu w magazynie metadanych.
CREATE TABLE Tworzenie tabel lub widoków w schemacie.
CREATE VOLUME Tworzenie woluminów w schemacie.
DELETE Usuń dane z tabeli.
EXECUTE Wywołaj funkcję lub załaduj zarejestrowany model na potrzeby wnioskowania. Umożliwia również wyświetlanie definicji funkcji i metadanych modelu.
WYKONYWANIE ZADANIA CLEAN ROOM Uruchamianie notesów i wyświetlanie szczegółów w czystym pomieszczeniu.
LOKALIZACJA UŻYCIA ZEWNĘTRZNEGO Uzyskiwanie tymczasowego poświadczenia w celu uzyskania dostępu do lokalizacji zewnętrznej wykazu aparatu unity z zewnętrznego aparatu przetwarzania.
ZEWNĘTRZNYCH USE SCHEMA Uzyskaj tymczasowe poświadczenia dostępu do tabel wykazu aparatu Unity z aparatu przetwarzania zewnętrznego za pośrednictwem otwartych interfejsów API lub interfejsów API REST góry lodowej.
INSERT Dodaj nowe dane do tabeli.
ZARZĄDZAĆ Zarządzanie uprawnieniami, przenoszenie własności, zmienianie nazwy i usuwanie obiektu.
ZARZĄDZANIE KONTROLĄ DOSTĘPU Zarządzaj uprawnieniami, własnością i politykami kontroli dostępu na obiekcie. Dziecko .MANAGE Ten przywilej może być odrzucony przez politykę ABACDENY, ale nie może być przyznany.
ZARZĄDZANIE LISTĄ DOZWOLONYCH Dodaj lub zmodyfikuj dozwolone ścieżki dla skryptów inicjowania, reguł JAR i współrzędnych Maven w klastrach z obsługą wykazu aparatu Unity.
MODYFIKOWANIE Wstawianie, aktualizowanie i usuwanie danych w tabeli.
MODYFIKOWANIE CZYSTEGO POKOJU Aktualizowanie zasobów danych, notesów i komentarzy w czystym pomieszczeniu.
FUNKCJA ODCZYTU Odczytywanie metadanych i zmaterializowanych danych funkcji oraz używanie ich do wnioskowania i trenowania modelu.
ODCZYTYWANIE PLIKÓW Odczytywanie plików bezpośrednio ze ścieżki magazynu w chmurze skonfigurowanej jako lokalizacja zewnętrzna.
ODCZYT METADANYCH Zobacz wszystkie metadane widoczne dla właściciela obiektu, w tym uprawnienia, filtry wierszy, maski kolumn i polityki ABAC, bez możliwości ich modyfikacji lub odczytu danych. Dziecko .MANAGE
CZYTAJ TAJEMNICĘ Odzyskaj sekretną wartość z notesu lub zadania.
ODCZYT WOLUMINU Odczytywanie plików i katalogów przechowywanych wewnątrz woluminu.
SEKRET REFERENCYJNY Odwołaj się do sekretu z obiektu Unity Catalog bez udostępniania użytkownikowi tej wartości.
REFRESH Ręcznie wyzwól odświeżenie zmaterializowanego widoku.
SELECT Wykonywanie zapytań dotyczących danych z tabeli, widoku, zmaterializowanego widoku lub udziału OpenSharing.
SET UPRAWNIENIE DO UDOSTĘPNIANIA Przyznaj adresatowi openSharing dostęp do udziału.
UPDATE Zmodyfikuj istniejące dane w tabeli.
USE CATALOG Wymagane do interakcji z dowolnym obiektem wewnątrz wykazu. Sam nie udziela dostępu do danych.
UŻYJ POŁĄCZENIA Wyświetl szczegóły połączenia i wyświetl je. Wymagane do użycia remote_query względem zewnętrznej bazy danych.
KORZYSTANIE Z ZASOBÓW WITRYNY MARKETPLACE Uzyskiwanie lub żądanie dostępu do produktów danych udostępnionych w witrynie Databricks Marketplace.
UŻYJ DOSTAWCY Wyświetlanie dostawców udostępniania OpenSharing w magazynie metadanych i instalowanie wykazów udostępnionych jako użytkownik odbiorcy .
UŻYJ ADRESATA Wyświetl adresatów udostępniania OpenSharing i ich udziałów jako użytkownika dostawcy.
USE SCHEMA Wymagane do interakcji z dowolnym obiektem wewnątrz schematu. Sam nie udziela dostępu do danych.
UŻYJ SHARE Wyświetl udziały OpenSharing i ich zasoby jako użytkownik dostawcy.
ZAPISYWANIE PLIKÓW Zapisywanie plików bezpośrednio w ścieżce magazynu w chmurze skonfigurowanej jako lokalizacja zewnętrzna.
NAPISZ TAJEMNICĘ Zaktualizuj wartość sekretu.
WOLUMIN ZAPISU Dodawanie, modyfikowanie lub usuwanie plików wewnątrz woluminu.

Szczegółowe informacje o uprawnieniach wykazu aparatu Unity

Ta sekcja zawiera szczegółowe informacje o uprawnieniach, które mają zastosowanie ogólnie do wykazu aparatu Unity. Aby dowiedzieć się, jak udzielać uprawnień w Unity Catalog, zobacz Pokaż, udziel i odbierz uprawnienia.

ACCESS

  • Odpowiednie typy obiektów: SERVICE CREDENTIAL

Umożliwia użytkownikowi używanie poświadczeń usługi do uzyskiwania dostępu do usług zewnętrznych.

WSZYSTKIE UPRAWNIENIA

  • Odpowiednie typy obiektów: CONNECTION, EXTERNAL LOCATION, EXTERNAL METADATA, FEATUREFUNCTION , (w tym modele), MATERIALIZED VIEW, SERVICE CREDENTIAL, STORAGE CREDENTIAL, TABLEVIEWVOLUME
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

ALL PRIVILEGES to specjalne uprawnienie, które umożliwia użytkownikowi wykonywanie wszystkich funkcji na zabezpieczanym obiekcie i jego obiektach podrzędnych. ALL PRIVILEGES oznacza wszystkie odpowiednie uprawnienia dla określonego typu obiektu, a usługa Azure Databricks nie udziela jawnie poszczególnych uprawnień.

W poniższej tabeli opisano, co ALL PRIVILEGES oznacza dla obiektów danych w hierarchii wykazu aparatu Unity:

Typ obiektu Implikowane uprawnienia
Katalog Oznacza wszystkie uprawnienia na poziomie wykazu*
schemat Oznacza wszystkie uprawnienia na poziomie schematu*
tabela Implikuje możliwość wykonywania SELECToperacji , MODIFYi APPLY TAG
View Implikuje zdolność do wykonywania SELECT i APPLY TAG
Zmaterializowany widok Implikuje możliwość wykonywania SELECToperacji , REFRESHi APPLY TAG
Volume Implikuje możliwość wykonywania READ VOLUMEoperacji , WRITE VOLUMEi APPLY TAG
Funkcja (w tym modele) Oznacza możliwość wykonania EXECUTEpolecenia . W przypadku zarejestrowanych modeli również implikuje APPLY TAG i CREATE MODEL VERSION
Funkcja Implikuje możliwość wykonywania READ FEATURE

W poniższej tabeli opisano, co ALL PRIVILEGES oznacza dla obiektów niezabezpieczanych danych:

Typ obiektu Implikowane uprawnienia
Połączenie Implikuje zdolność do wykonywania CREATE FOREIGN CATALOG i USE CONNECTION
Lokalizacja zewnętrzna Oznacza możliwość wykonywania BROWSEoperacji , , CREATE EXTERNAL TABLE, CREATE EXTERNAL VOLUMECREATE FOREIGN SECURABLE, CREATE MANAGED STORAGE, READ FILES, iWRITE FILES*
Metadane zewnętrzne Implikuje możliwość wykonywania APPLY TAGoperacji , BROWSEi MODIFY
Poświadczenia usługi Implikuje zdolność do wykonywania ACCESS i CREATE CONNECTION
Poświadczenie dostępu do przechowywania Implikuje możliwość wykonywania CREATE EXTERNAL LOCATIONoperacji , , CREATE EXTERNAL TABLEREAD FILESiWRITE FILES

*Aby zapobiec przypadkowemu wydostaniu danych lub eskalacji uprawnień, ALL PRIVILEGES nie obejmuje EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION, MANAGE, ani READ METADATA uprawnień.

Podczas wyświetlania listy uprawnień przy użyciu interfejsu API usługi Databricks lub polecenia dla użytkownika z SHOW GRANTSALL PRIVILEGES, zwracane są tylko ALL PRIVILEGES, a nie indywidualne uprawnienia, takie jak SELECT lub MODIFY.

Po cofnięciu ALL PRIVILEGES, zarówno ALL PRIVILEGES przyznanie, jak i wszelkie indywidualne uprawnienia przez nie sugerowane zostaną usunięte. Nie są dotknięte , EXTERNAL USE SCHEMAEXTERNAL USE LOCATION, MANAGE, i READ METADATA przywilejami.

Aby zachować zgodność z poprzednimi wersjami, ALL PRIVILEGES jest oceniana podczas sprawdzania uprawnień. Oznacza to, że w miarę jak Azure Databricks wprowadza nowe uprawnienia i zabezpieczalne obiekty, istniejące ALL PRIVILEGES przyznanie automatycznie obejmuje nowe uprawnienia dotyczące zabezpieczalnego obiektu oraz wszystkie nowe i istniejące obiekty podrzędne.

ZASTOSUJ ETYKIETĘ

  • Odpowiednie typy obiektów: EXTERNAL METADATA, ( FUNCTION tylko zarejestrowane modele), MATERIALIZED VIEW, SERVICE, , TABLEVIEW,VOLUME
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi dodawanie i edytowanie tagów w zabezpieczanym obiekcie. Dodatkowo:

  • W przypadku tabeli lub widokuAPPLY TAG włączono również tagowanie na poziomie kolumny.
  • W przypadku zarejestrowanego modeluAPPLY TAG włącza również tagowanie na poziomie wersji.

Użytkownik musi również znajdować się USE CATALOG w wykazie nadrzędnym i USE SCHEMA w schemacie nadrzędnym. Obiekty metadanych zewnętrznych nie są zawarte w wykazie ani schemacie, więc te uprawnienia użytkowania nie mają zastosowania.

Aby zastosować tag zarządzany, musisz również mieć ASSIGN uprawnienia do tagu zarządzanego. Zobacz Zarządzanie uprawnieniami do zarządzanych tagów.

Ważna

Stosowanie tagów do obiektów metadanych zewnętrznych jest dostępne w publicznej wersji zapoznawczej. Obsługa języka SQL na potrzeby tagowania metadanych zewnętrznych wymaga środowiska Databricks Runtime 18.2 lub nowszego.

BROWSE

  • Odpowiednie typy obiektów: CLEAN ROOM, , EXTERNAL LOCATIONEXTERNAL METADATA
  • Odpowiednie obiekty kontenera: CATALOG

Uprawnienie BROWSE to specjalne uprawnienie, które umożliwia użytkownikom odnajdywanie i wyświetlanie metadanych dotyczących obiektów bez udzielania dostępu do danych bazowych. Użytkownicy z usługą BROWSE mogą wykonywać następujące czynności:

  • Zobacz, czy obiekt istnieje
  • Wyświetlanie jego nazwy, opisu i tagów
  • Żądanie dostępu do niego

W przypadku obiektów danych (tabele, widoki, woluminy i funkcje) BROWSE można udzielić tylko na poziomie wykazu. Umożliwia odnajdywanie i wyświetlanie wszystkich obiektów w tym wykazie, ale nie będzie jawnie wyświetlane jako uprawnienia dziedziczone podczas wyświetlania uprawnień do schematów i obiektów podrzędnych w Eksploratorze wykazu.

W przypadku lokalizacji zewnętrznych, metadanych zewnętrznych i czystych pomieszczeń można udzielić BROWSE bezpośrednio na samym obiekcie.

Użytkownicy z BROWSE nie potrzebują uprawnień użycia, takich jak USE CATALOG lub USE SCHEMA, do odnajdywania i wyświetlania metadanych.

Usługa Databricks zaleca przyznanie BROWSEgrupom katalogów , All account users aby dane można było odnajdywać w całej organizacji. Dzięki temu użytkownicy mogą znajdować dane i żądać dostępu bez konieczności uprzedniego udzielania uprawnień przez administratorów.

CREATE CATALOG

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Umożliwia użytkownikowi utworzenie wykazu w magazynie metadanych wykazu aparatu Unity. Aby utworzyć wykaz obcy, musisz również mieć uprawnienie CREATE FOREIGN CATALOG w połączeniu zawierającym wykaz obcy lub w magazynie metadanych.

TWORZENIE CZYSTEGO POKOJU

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Umożliwia użytkownikowi utworzenie czystego miejsca do bezpiecznej współpracy nad projektami z innymi organizacjami bez udostępniania danych bazowych.

CREATE CONNECTION

  • Odpowiednie typy obiektów: SERVICE CREDENTIAL
  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Umożliwia użytkownikowi utworzenie połączenia z zewnętrzną bazą danych w scenariuszu federacji usługi Lakehouse. Aby użyć poświadczeń usługi do utworzenia połączenia, użytkownik musi mieć to uprawnienie zarówno w magazynie metadanych , jak i poświadczeniu usługi.

CREATE EXTERNAL LOCATION

  • Odpowiednie typy obiektów: STORAGE CREDENTIAL
  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Aby utworzyć lokalizację zewnętrzną, użytkownik musi mieć to uprawnienie zarówno w magazynie metadanych , jak i poświadczeniu magazynu , do którego odwołuje się lokalizacja zewnętrzna.

TWORZENIE METADANYCH ZEWNĘTRZNYCH

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Umożliwia użytkownikowi utworzenie obiektu metadanych zewnętrznych do użycia w niestandardowym pochodzenia danych. Aby dodać relacje rodowodowe do obiektu metadanych zewnętrznych, użytkownik musi mieć MODIFY uprawnienia do obiektu metadanych zewnętrznych, wraz z uprawnieniami do obiektu Unity Catalog, w którym określają relację.

UTWÓRZ ZEWNĘTRZNY TABLE

  • Odpowiednie typy obiektów: EXTERNAL LOCATION, STORAGE CREDENTIAL

Umożliwia użytkownikowi tworzenie tabel zewnętrznych bezpośrednio w dzierżawie chmury przy użyciu poświadczeń lokalizacji zewnętrznej lub magazynu. Usługa Databricks zaleca przyznanie tego uprawnienia w lokalizacji zewnętrznej, a nie poświadczeń magazynu, ponieważ jest ona ograniczona do ścieżki, co umożliwia większą kontrolę nad tym, gdzie użytkownicy mogą tworzyć tabele zewnętrzne w dzierżawie chmury.

UTWÓRZ DYSK ZEWNĘTRZNY

  • Odpowiednie typy obiektów: EXTERNAL LOCATION

Umożliwia użytkownikowi tworzenie woluminów zewnętrznych przy użyciu lokalizacji zewnętrznej.

TWORZENIE FUNKCJI

Ważna

Zabezpieczany obiekt funkcji jest w publicznej wersji zapoznawczej.

  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi utworzenie funkcji w schemacie , na którym CREATE FEATURE udzielono uprawnień. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE FEATURE poziomie schematu. Możesz również przyznać CREATE FEATUREwykazowi , aby umożliwić użytkownikowi tworzenie funkcji w dowolnym istniejącym lub przyszłym schemacie w wykazie.

Użytkownik musi również posiadać USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym funkcja jest tworzona.

UTWÓRZ ZAGRANICZNY CATALOG

  • Odpowiednie typy obiektów: CONNECTION

Umożliwia użytkownikowi tworzenie katalogów obcych przy użyciu połączenia z zewnętrzną bazą danych w scenariuszu federacji usługi Lakehouse.

TWORZENIE OBCEGO OBIEKTU ZABEZPIECZAJĄCEGO

  • Odpowiednie typy obiektów: EXTERNAL LOCATION

Umożliwia użytkownikowi tworzącego wykaz obcy w celu określenia autoryzowanych ścieżek objętych lokalizacją zewnętrzną.

Użytkownik musi również znajdować się CREATE CATALOG w magazynie metadanych i CREATE FOREIGN CATALOGw połączeniu.

CREATE FUNCTION

  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi utworzenie funkcji. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE FUNCTION poziomie schematu, co umożliwia użytkownikom tworzenie funkcji w tym schemacie. Możesz również przyznać CREATE FUNCTIONwykazowi , aby umożliwić użytkownikowi tworzenie funkcji w dowolnym istniejącym lub przyszłym schemacie w wykazie.

Użytkownik musi również posiadać USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym funkcja jest tworzona.

TWORZENIE MAGAZYNU ZARZĄDZANEGO

  • Odpowiednie typy obiektów: EXTERNAL LOCATION

Umożliwia użytkownikowi skonfigurowanie niestandardowej zarządzanej lokalizacji magazynu w lokalizacji zewnętrznej podczas tworzenia wykazu lub schematu. W przypadku użycia podczas tworzenia wykazu określona lokalizacja staje się domyślnym magazynem zarządzanym dla wszystkich schematów w tym wykazie (zastępowanie domyślnego magazynu metadanych ). W przypadku użycia podczas tworzenia schematu określona lokalizacja ma zastosowanie tylko do tego schematu (przesłanianie dowolnego domyślnego poziomu wykazu).

CREATE MATERIALIZED VIEW

  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi utworzenie zmaterializowanego widoku w schemacie , na którym CREATE MATERIALIZED VIEW udzielono uprawnień. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE MATERIALIZED VIEW poziomie schematu. Możesz również przyznać CREATE MATERIALIZED VIEWwykazowi , aby umożliwić użytkownikowi tworzenie zmaterializowanych widoków w dowolnym istniejącym lub przyszłym schemacie w wykazie.

Użytkownik musi również mieć USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym tworzony jest zmaterializowany widok.

TWORZENIE MODELU

  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi utworzenie zarejestrowanego modelu MLflow (który jest typem funkcji) w schemacie , na którym CREATE MODEL udzielono. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE MODEL poziomie schematu. Można również udzielić CREATE MODEL w wykazie , aby umożliwić użytkownikowi tworzenie zarejestrowanych modeli w dowolnym istniejącym lub przyszłym schemacie w wykazie.

Użytkownik musi również mieć USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym model jest tworzony.

UTWÓRZ WERSJĘ MODELU

  • Odpowiednie typy obiektów: MODEL

Umożliwia użytkownikowi zarejestrowanie nowej wersji zarejestrowanego modelu MLflow (który jest typem funkcji). Nie udziela uprawnień do wykonywania, modyfikowania ani dodawania tagów do wersji modelu.

Użytkownik musi również mieć uprawnienia USE CATALOG w katalogu nadrzędnym i USE SCHEMA w schemacie nadrzędnym.

CREATE SCHEMA

  • Odpowiednie obiekty kontenera: CATALOG

Umożliwia użytkownikowi utworzenie schematu w wykazie , na którym CREATE SCHEMA udzielono uprawnień. Użytkownik musi również mieć uprawnienie USE CATALOG w katalogu.

UTWÓRZ SEKRET

  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Pozwala użytkownikowi utworzyć sekret w schemacie , na którym CREATE SECRET jest przyznane. Użytkownik musi mieć USE CATALOG także w katalogu oraz USE SCHEMA w schemiacie, w którym sekret jest tworzony. Możesz także przyznać CREATE SECRET na katalogu pozwolenie użytkownikowi na tworzenie sekretów w dowolnym obecnym lub przyszłym schemacie w katalogu. Więcej informacji o sekretach można znaleźć w katalogu Sekrety w Unity.

TWORZENIE USŁUGI

  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Pozwala użytkownikowi utworzyć usługę w schemacie , na której CREATE SERVICE jest przyznane. Usługi obejmują usługi modelowe, usługi dostawców modeli, usługi MCP oraz usługi agentów. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE SERVICE poziomie schematu. Możesz również przyznać CREATE SERVICEwykazowi , aby umożliwić użytkownikowi tworzenie usług w dowolnym istniejącym lub przyszłym schemacie w wykazie.

Użytkownik musi również posiadać USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym usługa jest tworzona.

TWORZENIE POŚWIADCZEŃ USŁUGI

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Umożliwia użytkownikowi utworzenie poświadczeń usługi w magazynie metadanych wykazu aparatu Unity.

UTWÓRZ UPRAWNIENIA MAGAZYNU

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Umożliwia użytkownikowi utworzenie poświadczeń magazynu w magazynie metadanych wykazu aparatu Unity.

CREATE TABLE

  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi utworzenie tabeli lub widoku w schemacie , na którym CREATE TABLE udzielono uprawnień. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE TABLE poziomie schematu. Możesz również przyznać CREATE TABLEwykazowi , aby umożliwić użytkownikowi tworzenie tabel lub widoków w dowolnym istniejącym lub przyszłym schemacie w wykazie.

Użytkownik musi również posiadać USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym tworzona jest tabela lub widok.

CREATE VOLUME

  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi utworzenie woluminu w schemacie , na którym CREATE VOLUME udzielono uprawnień. Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie na CREATE VOLUME poziomie schematu. Możesz również przyznać CREATE VOLUMEwykazowi , aby umożliwić użytkownikowi tworzenie woluminów w dowolnym istniejącym lub przyszłym schemacie w wykazie.

Użytkownik musi również posiadać USE CATALOG uprawnienia do katalogu oraz USE SCHEMA do schematu, w którym tworzony jest tom.

DELETE

Ważna

Ta funkcja jest dostępna w wersji beta. Administratorzy obszaru roboczego mogą kontrolować dostęp do tej funkcji ze strony Podglądy . Zobacz Zarządzanie wersjami zapoznawczami usługi Azure Databricks.

  • Odpowiednie typy obiektów: TABLE
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Pozwala użytkownikowi usunąć istniejące dane z tabeli. DELETE jest jednym z precyzyjnych przywilejów DML, będącym najmniejszą alternatywą dla MODIFY. Zobacz Uprawnienia DML o szczegółowym ziarnie.

WYKONAJ

  • Odpowiednie typy obiektów: FUNCTION
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi wywoływanie funkcji lub ładowanie zarejestrowanego modelu na potrzeby wnioskowania. W przypadku funkcji EXECUTE można również wyświetlać definicję funkcji i metadane. W przypadku zarejestrowanych modeli EXECUTE można również wyświetlać metadane dla wszystkich wersji modelu i pobierać pliki modelu.

Zgodnie z zasadą najniższych uprawnień usługa Databricks zaleca przyznanie poszczególnych EXECUTE funkcji. Można również udzielić EXECUTE w schemacie lub wykazie , aby umożliwić użytkownikowi wykonywanie wszystkich bieżących i przyszłych funkcji w tym schemacie lub wykazie.

Użytkownik musi również znajdować się USE CATALOG w wykazie nadrzędnym i USE SCHEMA w schemacie nadrzędnym.

WYKONYWANIE ZADANIA CLEAN ROOM

  • Odpowiednie typy obiektów: CLEAN ROOM

Umożliwia użytkownikowi uruchamianie zadań (notesów) w czystym pomieszczeniu. Umożliwia również użytkownikowi wyświetlanie szczegółów pomieszczeń czystych.

LOKALIZACJA UŻYCIA ZEWNĘTRZNEGO

  • Odpowiednie typy obiektów: EXTERNAL LOCATION

Umożliwia użytkownikowi uzyskanie tymczasowego poświadczenia dostępu do lokalizacji zewnętrznej z aparatu przetwarzania zewnętrznego przy użyciu otwartych interfejsów API lub platformy Apache Spark w wykazie aparatu Unity.

Aby uniknąć przypadkowej eksfiltracji danych, ALL PRIVILEGES nie obejmuje EXTERNAL USE LOCATION uprawnień, a właściciele lokalizacji zewnętrznej nie mają tego uprawnienia domyślnie. Oznacza to, że tylko użytkownicy z uprawnieniami MANAGE w lokalizacji zewnętrznej mogą przyznać to uprawnienie.

Zobacz Włączanie zewnętrznego dostępu do danych w Unity Catalog.

Zewnętrzne USE SCHEMA

Ważna

Ta funkcja jest dostępna w publicznej wersji testowej.

  • Odpowiednie obiekty kontenera: SCHEMA

Umożliwia przyznanie użytkownikowi tymczasowego poświadczenia umożliwiającego dostęp do tabel Unity Catalog z zewnętrznego aparatu przetwarzania przy użyciu otwartych interfejsów API Unity Catalog lub Iceberg REST APIs.

Aby uniknąć przypadkowej eksfiltracji danych, ALL PRIVILEGES nie obejmuje uprawnień EXTERNAL USE SCHEMA, a właściciele schematu nie mają tego uprawnienia domyślnie. Tylko właściciel wykazu może przyznać to uprawnienie.

Zobacz Włączanie zewnętrznego dostępu do danych w Unity Catalog.

INSERT

Ważna

Ta funkcja jest dostępna w wersji beta. Administratorzy obszaru roboczego mogą kontrolować dostęp do tej funkcji ze strony Podglądy . Zobacz Zarządzanie wersjami zapoznawczami usługi Azure Databricks.

  • Odpowiednie typy obiektów: TABLE
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Pozwala użytkownikowi dodawać nowe dane do tabeli. INSERT jest jednym z precyzyjnych przywilejów DML, będącym najmniejszą alternatywą dla MODIFY. Zobacz Uprawnienia DML o szczegółowym ziarnie.

MANAGE

  • Odpowiednie typy obiektów: CLEAN ROOM, CONNECTION, EXTERNAL LOCATIONEXTERNAL METADATA, FEATUREFUNCTION(w tym modele), MATERIALIZED VIEW, SERVICE CREDENTIAL, STORAGE CREDENTIAL, TABLEVIEWVOLUME
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi zarządzanie uprawnieniami, przenoszenie własności i usuwanie obiektu bez bycia właścicielem. MANAGE jest podobny do własności obiektu, ale istnieją pewne ważne różnice. Zobacz Własność a MANAGE uprawnienie.

Użytkownicy z MANAGE nie otrzymują automatycznie wszystkich uprawnień do obiektu. Muszą mieć przyznane poszczególne uprawnienia oddzielnie, ale użytkownicy z uprawnieniami MANAGE mogą jawnie przyznać sobie te uprawnienia.

Aby wykonać MANAGE, użytkownik musi również posiadać wymagane uprawnienia użytkowania do kontenerów nadających obiektu. MANAGE Nie wymaga uprawnień do korzystania na tym samym poziomie, co jest przyznane. Zobacz Wymagania dotyczące uprawnień użytkowania dla MANAGE.

Jeśli MANAGE zostanie udzielona dla obiektu kontenera, użytkownik będzie również pobierał MANAGE wszystkie obiekty podrzędne. Na przykład przyznanie MANAGE w wykazie jawnie przyznaje MANAGE również wszystkim podrzędnym schematom i tabelom.

ALL PRIVILEGES nie obejmuje MANAGE uprawnień.

ZARZĄDZANIE KONTROLĄ DOSTĘPU

Uwaga / Notatka

MANAGE ACCESS CONTROLmoże być odrzucone przez politykę ABACDENY, ale nie jest przyznane. Szczegóły można znaleźć w zasadach ABAC DENY (Beta).

Pozwala użytkownikowi zarządzać kontrolą dostępu do obiektu bez przyznawania pełnych MANAGE uprawnień. Przywilej dziecka , MANAGEprzyznaje podzbiór MANAGEzdolności , w tym:

ZARZĄDZANIE LISTĄ DOZWOLONYCH

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Umożliwia użytkownikowi dodawanie, modyfikowanie i usuwanie wpisów na liście dozwolonych, które sterują skryptami inicjowania, plikami JAR i współrzędnymi Narzędzia Maven, mogą być uruchamiane w klastrach z obsługą wykazu aparatu Unity skonfigurowanych ze standardowym trybem dostępu. Domyślnie lista dozwolonych jest pusta.

Ponieważ użytkownicy z programem MANAGE ALLOWLIST mogą kontrolować, jaki kod działa w trybie dostępu w trybie standardowym, usługa Databricks zaleca przyznanie tego uprawnienia tylko administratorom magazynu metadanych i zaufanym administratorom platformy.

Zobacz listę dozwolonych bibliotek i skrypty inicjujące dla obliczeń w standardowym trybie dostępu (dawniej znany jako tryb współdzielonego dostępu).

MODIFY

  • Odpowiednie typy obiektów: EXTERNAL METADATA, TABLE
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Po zastosowaniu do tabeli umożliwia użytkownikowi wstawianie, aktualizowanie i usuwanie danych w tabeli. Użytkownik musi również znajdować się SELECT w tabeli, USE SCHEMA w schemacie nadrzędnym i USE CATALOG w wykazie nadrzędnym.

Ze względu na dziedziczenie uprawnień można przyznać MODIFY automatyczne przyznanie MODIFY dla wszystkich bieżących i przyszłych tabel w schemacie. Podobnie można przyznać MODIFY, aby automatycznie przyznać MODIFY wszystkie bieżące i przyszłe tabele w wykazie.

Po zastosowaniu do obiektu metadanych zewnętrznych umożliwia użytkownikowi dodawanie relacji pochodzenia do tego obiektu.

Uwaga / Notatka

MODIFY nie można udzielić w tabeli obcej , ponieważ tabele obce są tylko do odczytu.

MODYFIKOWANIE CZYSTEGO POKOJU

  • Odpowiednie typy obiektów: CLEAN ROOM

Umożliwia użytkownikowi aktualizowanie czystego pomieszczenia, w tym dodawanie i usuwanie zasobów danych, dodawanie i usuwanie notesów oraz aktualizowanie komentarzy. Umożliwia również użytkownikowi wyświetlanie szczegółów pomieszczeń czystych.

FUNKCJA ODCZYTU

Ważna

Zabezpieczany obiekt funkcji jest w publicznej wersji zapoznawczej.

  • Odpowiednie typy obiektów: FEATURE
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi odczytywanie metadanych i zmaterializowanych danych funkcji oraz używanie funkcji na potrzeby wnioskowania i trenowania modelu. Użytkownik musi również znajdować się USE CATALOG w wykazie nadrzędnym i USE SCHEMA w schemacie nadrzędnym.

Ze względu na dziedziczenie uprawnień można przyznać READ FEATURE automatyczne przyznanie READ FEATURE wszystkich bieżących i przyszłych funkcji w schemacie. Podobnie można przyznać READ FEATURE automatyczne przyznanie READ FEATURE wszystkich bieżących i przyszłych funkcji w wykazie.

CZYTAJ PLIKI

  • Odpowiednie typy obiektów: EXTERNAL LOCATION

Umożliwia użytkownikowi odczytywanie plików bezpośrednio z magazynu obiektów w chmurze skonfigurowanego jako lokalizacja zewnętrzna. Usługa Databricks zaleca odczytywanie plików bezpośrednio z magazynu obiektów w chmurze. Zamiast tego zarządzaj dostępem do odczytu do danych w magazynie obiektów w chmurze przy użyciu woluminów i READ VOLUME uprawnień. Zobacz Lokalizacje zewnętrzne.

READ FILES jest również wymagany w przypadku operacji zapisu w lokalizacjach zewnętrznych. Każdy podmiot zabezpieczeń, który ma WRITE FILES uprawnienia tylko w lokalizacji zewnętrznej, otrzymuje PERMISSION_DENIED błąd podczas próby zapisu plików. Zobacz ZAPISYWANIE PLIKÓW.

ODCZYT METADANYCH

  • Odpowiednie typy obiektów: , , , , , ( CLEAN ROOM w tym modele), CONNECTION, , EXTERNAL LOCATIONEXTERNAL METADATA, FEATURE, FUNCTION, , MATERIALIZED VIEWSERVICESERVICE CREDENTIALSTORAGE CREDENTIALTABLEVIEWVOLUME
  • Odpowiednie obiekty kontenerowe: metastore katalogu Unity, SCHEMA, CATALOG

Pozwala użytkownikowi na przeglądanie wszystkich metadanych obiektu bez możliwości modyfikacji obiektu lub odczytu jego danych. READ METADATA zapewnia tylko do odczytu wgląd w te same metadane dostępne dla właściciela obiektu lub użytkownika z MANAGE, w tym informacje wrażliwe na bezpieczeństwo, które BROWSE nie ujawniają. Obejmuje to, ale nie ogranicza się do:

READ METADATA jest przeznaczony dla użytkowników zajmujących się inspekcją i debugowaniem kontroli dostępu, takich jak audytorzy bezpieczeństwa, zespoły zarządzające danymi oraz inżynierowie niezawodności lokalizacji (SRE). Ponieważ READ METADATA ujawnia wrażliwe metadane, Databricks zaleca przyznawanie tego przywileju wyłącznie zaufanym podmiotom. Aby umożliwić użytkownikom odkrywanie obiektów i przeglądanie podstawowych metadanych bez ujawniania tych wrażliwych informacji, zamiast tego przyznają się BROWSE . Zobacz PRZEGLĄDAJ.

READ METADATAjest przywilejem dziecka .MANAGE Podobnie MANAGEjak , nie jest objęte i ALL PRIVILEGES musi być przyznane wyraźnie. Zobacz ZARZĄDZANIE.

Aby wykonać READ METADATA, użytkownik musi również posiadać wymagane uprawnienia użytkowania do kontenerów nadających obiektu. READ METADATA Nie wymaga uprawnień do korzystania na tym samym poziomie, co jest przyznane. Nie są wymagane żadne uprawnienia użytkowania, gdy READ METADATA jest przyznawana na metastore lub katalogu. Zobacz Wymagania dotyczące uprawnień użytkowania dla MANAGE.

Ze względu na dziedziczenie przywilejów, przyznanie READ METADATA go na katalogu lub schemacie automatycznie przyznaje na wszystkie obecne i przyszłe obiekty, które zawiera. W przeciwieństwie do innych uprawnień na poziomie metastore, READ METADATA przyznawane na metastore dziedziczą także wszystkie obiekty w metastore.

CZYTAJ TAJEMNICĘ

  • Odpowiednie typy obiektów: SECRET
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Pozwala użytkownikowi pobrać wartość sekretu z notatnika lub zadania, korzystając dbutils z API REST Unity Catalog. Użytkownik musi również znajdować się USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.

Dzięki dziedziczeniu przywilejów możesz przyznać READ SECRET na schemacie lub katalogu , aby automatycznie przyznał je wszystkim obecnym i przyszłym sekretom w schemacie lub katalogu. Więcej informacji o sekretach można znaleźć w katalogu Sekrety w Unity.

ODCZYT WOLUMINU

  • Odpowiednie typy obiektów: VOLUME
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi odczytywanie plików i katalogów przechowywanych wewnątrz woluminu. Użytkownik musi również znajdować się USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.

Ze względu na dziedziczenie uprawnień można udzielić READ VOLUMEschematu , aby automatycznie udzielić READ VOLUME dla wszystkich bieżących i przyszłych woluminów w schemacie. Podobnie można przyznać READ VOLUME automatyczne przyznanie READ VOLUME wszystkich bieżących i przyszłych woluminów w wykazie.

SEKRET REFERENCYJNY

  • Odpowiednie typy obiektów: SECRET
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Pozwala obiektowi Unity Catalog odwoływać się do sekretu po nazwie, tak aby obiekt mógł używać wartości sekretu w czasie wykonywania bez ujawniania jej użytkownikowi. Użytkownik musi również znajdować się USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.

W zależności od obiektu, odwołanie do sekretu wymaga użycia elementu REFERENCE SECRET lub READ SECRET. Na przykład utworzenie lub aktualizacja połączenia odwołującego się do sekretu wymaga READ SECRET.

Dzięki dziedziczeniu przywilejów możesz przyznać REFERENCE SECRET na schemacie lub katalogu , aby automatycznie przyznał je wszystkim obecnym i przyszłym sekretom w schemacie lub katalogu. Więcej informacji o sekretach można znaleźć w katalogu Sekrety w Unity.

REFRESH

  • Odpowiednie typy obiektów: MATERIALIZED VIEW
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi odświeżanie zmaterializowanego widoku. Użytkownik musi również znajdować się USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.

Ze względu na dziedziczenie uprawnień można udzielić REFRESHschematowi , aby automatycznie udzielić REFRESH wszystkich bieżących i przyszłych zmaterializowanych widoków w schemacie. Podobnie można przyznać REFRESH automatyczne przyznanie REFRESH wszystkich bieżących i przyszłych zmaterializowanych widoków w wykazie.

SELECT

  • Odpowiednie typy obiektów: MATERIALIZED VIEW, , SHARE, TABLEVIEW
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

W przypadku zastosowania do tabeli, widoku lub zmaterializowanego widoku umożliwia użytkownikowi wybranie z obiektu. Użytkownik musi również znajdować się USE CATALOG w wykazie nadrzędnym i USE SCHEMA w schemacie nadrzędnym. Po zastosowaniu do udziału umożliwia adresatowi wybranie z udziału.

Ze względu na dziedziczenie uprawnień można przyznać SELECT automatyczne przyznanie SELECT dla wszystkich bieżących i przyszłych tabel i widoków w schemacie. Podobnie można przyznać SELECT, aby automatycznie przyznać SELECT wszystkie bieżące i przyszłe tabele i widoki w wykazie.

UPDATE

Ważna

Ta funkcja jest dostępna w wersji beta. Administratorzy obszaru roboczego mogą kontrolować dostęp do tej funkcji ze strony Podglądy . Zobacz Zarządzanie wersjami zapoznawczami usługi Azure Databricks.

  • Odpowiednie typy obiektów: TABLE
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Pozwala użytkownikowi modyfikować istniejące dane w tabeli. UPDATE jest jednym z precyzyjnych przywilejów DML, będącym najmniejszą alternatywą dla MODIFY. Zobacz Uprawnienia DML o szczegółowym ziarnie.

USE CATALOG

  • Odpowiednie obiekty kontenera: CATALOG

USE CATALOG jest uprawnieniem do użycia. Ogólnie rzecz biorąc, użytkownicy potrzebują tego uprawnienia do interakcji z dowolnym obiektem w wykazie. USE CATALOG nie udziela dostępu do samego katalogu ani do żadnych określonych obiektów w nim.

Na przykład aby odczytywać dane z tabeli, użytkownik musi SELECT znajdować się w tabeli, USE CATALOG katalogu nadrzędnego i USE SCHEMA schematu nadrzędnego.

USE CATALOG Zapewnia również ważną granicę kontroli dostępu dla właścicieli wykazu. Nawet jeśli właściciel tabeli przyznaje SELECT tabeli innemu użytkownikowi, ten użytkownik nie może uzyskać dostępu do tabeli, chyba że ma USE CATALOG również w wykazie nadrzędnym. Ponieważ tylko właściciele wykazu lub użytkownicy z MANAGE wykazem mogą udzielić USE CATALOGwłaścicielom katalogu kontroli nad tym, którzy użytkownicy mogą uzyskiwać dostęp do swoich obiektów, niezależnie od tego, jakie poszczególne tabele lub właściciele schematów udzielają.

USE CATALOG nie jest wymagane do odnajdywania ani odczytywania metadanych obiektu, jeśli użytkownik ma BROWSE uprawnienia do tego wykazu.

UŻYJ POŁĄCZENIA

  • Odpowiednie typy obiektów: CONNECTION

Umożliwia użytkownikowi wyświetlanie i wyświetlanie szczegółowych informacji o połączeniach z zewnętrznymi bazami danych w scenariuszu federacji usługi Lakehouse . USE CONNECTIONFunkcja jest również wymagana do uruchamiania remote_query zapytań SQL bezpośrednio w zewnętrznych bazach danych.

USE SCHEMA

  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

USE SCHEMA jest uprawnieniem do użycia. Ogólnie rzecz biorąc, użytkownicy potrzebują tego uprawnienia do interakcji z dowolnym obiektem w schemacie. USE SCHEMA nie udziela dostępu do samego schematu ani do żadnych określonych obiektów w nim.

Na przykład aby odczytywać dane z tabeli, użytkownik musi SELECT znajdować się w tabeli, USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.

USE SCHEMA Zapewnia również ważną granicę kontroli dostępu dla właścicieli schematów. Nawet jeśli właściciel tabeli przyznaje SELECT tabeli innemu użytkownikowi, ten użytkownik nie może uzyskać dostępu do tabeli, chyba że ma USE SCHEMA również w schemacie nadrzędnym. Ponieważ tylko właściciele schematów lub użytkownicy z MANAGE programem w schemacie mogą przyznać USE SCHEMAwłaścicielom schematu kontrolę nad tym, którzy użytkownicy mogą uzyskiwać dostęp do swoich obiektów, niezależnie od tego, co przyznać poszczególnym właścicielom tabel.

Ze względu na dziedziczenie uprawnień można przyznać USE SCHEMA automatyczne przyznawanie USE SCHEMA wszystkich bieżących i przyszłych schematów w wykazie.

USE SCHEMA nie jest wymagane do odnajdywania ani odczytywania metadanych obiektu, jeśli użytkownik ma BROWSE uprawnienia do katalogu nadrzędnego.

ZAPISZ PLIKI

  • Odpowiednie typy obiektów: EXTERNAL LOCATION

Umożliwia użytkownikowi zapisywanie plików bezpośrednio w magazynie obiektów w chmurze skonfigurowanym jako lokalizacja zewnętrzna. Usługa Databricks zaleca zapisywanie plików bezpośrednio w magazynie obiektów w chmurze. Zamiast tego zarządzaj dostępem do zapisu do danych w magazynie obiektów w chmurze przy użyciu woluminów i WRITE VOLUME uprawnień. Aby uzyskać więcej wskazówek, zobacz Zarządzane i zewnętrzne woluminy.

Uwaga / Notatka

WRITE FILES wymaga, aby READ FILES również zostało udzielone w tej samej zewnętrznej lokalizacji. Operacje zapisu w magazynie obiektów w chmurze obejmują sprawdzanie metadanych i walidację ścieżki, które wymagają dostępu do odczytu.

NAPISZ TAJEMNICĘ

  • Odpowiednie typy obiektów: SECRET
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi aktualizowanie wartości wpisu tajnego. Użytkownik musi również znajdować się USE SCHEMA w schemacie nadrzędnym i USE CATALOG w katalogu nadrzędnym.

Dzięki dziedziczeniu przywilejów możesz przyznać WRITE SECRET na schemacie lub katalogu , aby automatycznie przyznał je wszystkim obecnym i przyszłym sekretom w schemacie lub katalogu. Więcej informacji o sekretach można znaleźć w katalogu Sekrety w Unity.

WOLUMIN ZAPISU

  • Odpowiednie typy obiektów: VOLUME
  • Odpowiednie obiekty kontenera: SCHEMA, CATALOG

Umożliwia użytkownikowi dodawanie, usuwanie lub modyfikowanie plików i katalogów przechowywanych wewnątrz woluminu. Użytkownik musi również znajdować się USE CATALOG w wykazie nadrzędnym i USE SCHEMA w schemacie nadrzędnym.

Ze względu na dziedziczenie uprawnień można udzielić WRITE VOLUMEschematu , aby automatycznie udzielić WRITE VOLUME dla wszystkich bieżących i przyszłych woluminów w schemacie. Podobnie można przyznać WRITE VOLUME automatyczne przyznanie WRITE VOLUME wszystkich bieżących i przyszłych woluminów w wykazie.

Uprawnienia, które mają zastosowanie tylko do usługi OpenSharing lub Databricks Marketplace

Ta sekcja zawiera szczegółowe informacje o uprawnieniach, które mają zastosowanie tylko do udostępniania openSharing.

TWORZENIE DOSTAWCY

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Umożliwia użytkownikowi utworzenie obiektu dostawcy openSharing w magazynie metadanych. Dostawca identyfikuje organizację lub grupę użytkowników, którzy udostępniają dane przy użyciu funkcji OpenSharing. Obiekty dostawcy są tworzone przez użytkownika na koncie usługi Databricks odbiorcy. Zobacz Co to jest usługa OpenSharing?.

CREATE RECIPIENT

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Umożliwia użytkownikowi utworzenie obiektu adresata OpenSharing w magazynie metadanych. Odbiorca identyfikuje organizację lub grupę użytkowników, którzy odbierają dane udostępnione przy użyciu funkcji OpenSharing. Obiekty adresatów są tworzone przez użytkownika na koncie usługi Databricks dostawcy. Zobacz Co to jest usługa OpenSharing?.

CREATE SHARE

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Umożliwia użytkownikowi utworzenie udziału w magazynie metadanych. Udział to logiczne grupowanie tabel i innych zasobów, które dostawca zamierza udostępnić przy użyciu usługi OpenSharing.

UPRAWNIENIA DO UDOSTĘPNIANIA SET

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

W usłudze OpenSharing SET SHARE PERMISSION umożliwia użytkownikowi dostawcy ustawianie uprawnień do udziału, w tym udzielanie adresatowi dostępu i przenoszenie własności. Aby przyznać adresatowi dostęp do udziału, użytkownik musi mieć również USE SHAREwłasność obiektu USE RECIPIENT lub . Aby przenieść własność udziału, użytkownik musi również mieć wartość USE SHARE.

KORZYSTANIE Z ZASOBÓW MARKETPLACE

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

Domyślnie włączone dla wszystkich magazynów metadanych wykazu aparatu Unity. W witrynie Databricks Marketplace USE MARKETPLACE ASSETS umożliwia użytkownikowi uzyskanie lub żądanie dostępu do produktów danych na listach w witrynie Marketplace. Umożliwia również użytkownikowi dostęp do katalogu tylko do odczytu, który jest tworzony, gdy dostawca udostępnia produkt danych.

Bez tego uprawnienia użytkownicy muszą mieć CREATE CATALOG uprawnienia i USE PROVIDER lub rolę administratora magazynu metadanych. Zamiast tego przyznanie USE MARKETPLACE ASSETS umożliwia administratorom ograniczenie liczby użytkowników z tymi bardziej zaawansowanymi uprawnieniami.

UŻYJ DOSTAWCY

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

W usłudze OpenSharing USE PROVIDER umożliwia użytkownikowi odbiorcy wyświetlanie wszystkich dostawców w magazynie metadanych i skojarzonych z nimi udziałów (tylko do odczytu). W połączeniu z CREATE CATALOGprogramem USE PROVIDER umożliwia również użytkownikowi odbiorcy , który nie jest administratorem magazynu metadanych, aby zainstalować udział jako wykaz. Dzięki temu administratorzy mogą ograniczyć liczbę użytkowników z rolą administratora magazynu metadanych.

UŻYJ ODBIORCY

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

W usłudze OpenSharing USE RECIPIENT umożliwia użytkownikowi dostawcy wyświetlanie wszystkich adresatów w magazynie metadanych (tylko do odczytu), w tym szczegóły adresata, stan uwierzytelniania i udziały, które dostawca udostępnił każdemu adresatowi. Aby korzystać z tego uprawnienia, użytkownik dostawcy nie musi być administratorem magazynu metadanych.

W witrynie Databricks MarketplaceUSE RECIPIENT umożliwia użytkownikom dostawcy wyświetlanie list i żądań konsumentów w konsoli dostawcy.

UŻYJ UDOSTĘPNIANIA

  • Odpowiednie obiekty kontenera: magazyn metadanych wykazu aparatu Unity

W usłudze OpenSharing USE SHARE umożliwia użytkownikowi dostawcy wyświetlanie wszystkich udziałów w magazynie metadanych (tylko do odczytu), w tym zasobów (tabel i notesów) w każdym udziale i adresatachudziału. Aby korzystać z tego uprawnienia, użytkownik dostawcy nie musi być administratorem magazynu metadanych.

W witrynie Databricks MarketplaceUSE SHARE umożliwia użytkownikom dostawcy wyświetlanie szczegółów dotyczących danych udostępnionych na liście.