Powiązanie przestrzeni roboczej z katalogiem

W Unity Catalog wszystkie katalogi są domyślnie dostępne z dowolnego obszaru roboczego podłączonego do tego samego metastore. Powiązanie katalogu obszarów roboczych umożliwia zastąpienie tej wartości domyślnej, aby ograniczyć wykaz do co najmniej jednego określonego obszaru roboczego. Odmowa dostępu z niezwiązanego obszaru roboczego, nawet w przypadku użytkowników z jawnymi uprawnieniami przyznanymi w wykazie.

Dlaczego warto używać powiązania katalogu z przestrzenią roboczą

Wymagania dotyczące organizacji i zgodności często określają, że niektóre dane muszą pozostać dostępne tylko w wyznaczonych środowiskach. Możesz także potrzebować:

  • Izolowanie danych produkcyjnych od środowisk programistycznych lub testowych.
  • Zapobiegaj połączeniu niektórych domen danych.
  • Upewnij się, że poufne dane mogą być przetwarzane tylko w określonych obszarach roboczych.

W Azure Databricks obszar roboczy jest podstawowym środowiskiem przetwarzania danych, a katalog jest domeną danych podstawowych. Powiązanie katalogu z obszarami roboczymi łączy te dwie koncepcje, umożliwiając właścicielom katalogu i użytkownikom z MANAGE uprawnieniami definiowanie, w których obszary robocze mogą mieć dostęp do określonych katalogów.

Jak działa powiązanie katalogu obszarów roboczych

Po powiązaniu wykazu z określonymi obszarami roboczymi tylko przypisane obszary robocze mogą uzyskiwać dostęp do katalogu. Jakikolwiek obszar roboczy, który nie znajduje się na przypisanej liście, otrzymuje błąd, gdy użytkownicy próbują uzyskać dostęp do katalogu, co unieważnia wszystkie nadane tym użytkownikom indywidualne uprawnienia.

diagram powiązania obszaru roboczego katalogu

Na tym diagramie prod_catalog jest powiązany z dwoma obszarami roboczymi produkcyjnymi. Nawet jeśli użytkownik posiada SELECT uprawnienie do tabeli w prod_catalog, nie może uzyskać dostępu do tej tabeli z obszaru roboczego Dev.

Dostęp tylko do odczytu

Podczas tworzenia powiązania wykazu z obszarem roboczym można opcjonalnie ograniczyć ten obszar roboczy do dostępu tylko do odczytu. Wszystkie operacje zapisu z tego obszaru roboczego do wykazu są blokowane.

Domyślne zachowanie katalogu obszarów roboczych

Wyjątkiem od domyślnego zachowania otwierania jest domyślny wykaz obszarów roboczych utworzony automatycznie dla wszystkich nowych obszarów roboczych. Ten wykaz obszarów roboczych jest domyślnie powiązany tylko z własnym obszarem roboczym. Jeśli ten wykaz zostanie odłączony lub rozszerzysz dostęp do innych obszarów roboczych, musisz ręcznie przyznać wymagane uprawnienia, ponieważ grupa administratorów obszaru roboczego jest lokalna i nie może być używana w różnych obszarach roboczych.

Wymuszanie na poziomie całej platformy

Powiązania katalogu obszarów roboczych są wymuszane spójnie na całej platformie:

  • Zapytania schematu informacji zwracają tylko wykazy dostępne w bieżącym obszarze roboczym.
  • Śledzenie pochodzenia danych i Eksplorator katalogów pokazują tylko katalogi przypisane do bieżącego obszaru roboczego.

Co można powiązać z obszarami roboczymi

Powiązanie obszaru roboczego ma zastosowanie poza katalogami. Można również powiązać:

Połącz katalog z co najmniej jednym obszarem roboczym

Aby przypisać wykaz do określonych obszarów roboczych, możesz użyć Eksploratora wykazu lub interfejsu wiersza polecenia usługi Databricks.

Wymagane uprawnienia: administrator metastore, właściciel katalogu lub MANAGE na katalogu. Aby zobaczyć oprawy w przestrzeni roboczej katalogu bez ich definiowania lub edytowania, możesz zamiast tego mieć w READ METADATA katalogu. Definiowanie lub edytowanie wiązań wymaga MANAGE własności.

Uwaga / Notatka

Niezależnie od przypisania katalogu do bieżącego obszaru roboczego, administratorzy magazynu metadanych mogą zobaczyć wszystkie katalogi w magazynie metadanych, a właściciele katalogów mogą zobaczyć wszystkie katalogi, których są właścicielami w magazynie metadanych. Katalogi, które nie są przypisane do obszaru roboczego, są wyszarzone, a żadne obiekty podrzędne nie są widoczne ani nie można na nie przeprowadzać zapytań.

Eksplorator wykazu

  1. Zaloguj się do obszaru roboczego połączonego z magazynem metadanych.

  2. Kliknij ikonę Dane.Wykaz.

  3. W okienku katalogu , po lewej stronie, kliknij nazwę katalogu.

    Główne okienko Eksploratora katalogu domyślnie otwiera się na liście katalogów . Możesz również wybrać tam katalog.

  4. Na karcie Obszary robocze wyczyść pole wyboru Wszystkie obszary robocze mają dostęp.

    Jeśli katalog jest już powiązany z co najmniej jednym obszarem roboczym, to zaznaczenie pola wyboru zostało usunięte.

  5. Kliknij Przypisz do obszarów roboczych i znajdź lub wprowadź obszary robocze, które chcesz przypisać.

  6. (Opcjonalnie) Ogranicz dostęp do obszaru roboczego tylko do odczytu.

    W menu zarządzanie poziomem dostępu wybierz pozycję Zmień dostęp na tylko do odczytu.

    W dowolnym momencie możesz cofnąć ten wybór, edytując katalog i wybierając opcję Zmień dostęp z odczytu na & zapis.

Aby odwołać dostęp, przejdź do karty Obszary robocze, wybierz obszar roboczy, a następnie kliknij pozycję Odwołaj.

CLI

Istnieją dwie grupy poleceń Databricks CLI i dwa kroki wymagane do przypisania katalogu do obszaru roboczego.

W poniższych przykładach zastąp <profile-name> nazwą profilu konfiguracji uwierzytelniania dla Azure Databricks. Powinna ona zawierać wartość osobistego tokenu dostępu, a także nazwę instancji i identyfikator obszaru roboczego, gdzie został wygenerowany ten token. Zobacz Osobiste uwierzytelnianie tokenu dostępu (starsza wersja).

  1. Użyj polecenia catalogs z grupy update, aby ustawić katalog isolation mode na wartość ISOLATED.

    databricks catalogs update <my-catalog> \
    --isolation-mode ISOLATED \
    --profile <profile-name>
    

    Wartość domyślna isolation-mode to OPEN dla wszystkich obszarów roboczych powiązanych z repozytorium metadanych.

  2. Użyj polecenia workspace-bindings z grupy update-bindings poleceń, aby przypisać obszary robocze do katalogu.

    databricks workspace-bindings update-bindings catalog <my-catalog> \
    --json '{
      "add": [{"workspace_id": <workspace-id>, "binding_type": <binding-type>}...],
      "remove": [{"workspace_id": <workspace-id>, "binding_type": "<binding-type>}...]
    }' --profile <profile-name>
    

    Użyj właściwości "add" i "remove", aby dodać lub usunąć powiązania obszaru roboczego. Może to być <binding-type> (wartość domyślna"BINDING_TYPE_READ_WRITE") lub "BINDING_TYPE_READ_ONLY".

Aby wyświetlić listę wszystkich przypisań obszarów roboczych dla katalogu, użyj polecenia workspace-bindings z grupy poleceń get-bindings.

databricks workspace-bindings get-bindings catalog <my-catalog> \
--profile <profile-name>

rozłącz katalog z areą roboczą

Instrukcje dotyczące cofania dostępu do katalogu z obszaru roboczego przy użyciu Eksploratora katalogu lub grupy poleceń CLI workspace-bindings znajdują się w Powiązanie katalogu z co najmniej jednym obszarem roboczym.

Important

Jeśli obszar roboczy został włączony automatycznie do Unity Catalog i masz domyślny katalog obszaru roboczego, administratorzy obszaru roboczego są właścicielami tego katalogu i mają wszystkie uprawnienia do tego katalogu tylko w obszarze roboczym. W przypadku odłączenia tego katalogu lub powiązania go z innymi katalogami należy ręcznie przyznać wszelkie wymagane uprawnienia członkom grupy administratorów obszaru roboczego jako pojedynczym użytkownikom lub używając grup na poziomie konta, ponieważ grupa administratorów obszaru roboczego jest grupą lokalną obszaru roboczego. Aby uzyskać więcej informacji na temat grup kont czy grup lokalnych obszaru roboczego, zobacz Źródła grup.