Etiquetas Reguladas

Esta página fornece uma visão geral das tags governadas no Azure Databricks. Para criar e gerenciar marcas governadas, consulte Criar e gerenciar marcas governadas. Para aplicar marcas, consulte Aplicar marcas a objetos protegíveis do Catálogo do Unity.

Aviso

Os dados da etiqueta são armazenados como texto simples e podem ser replicados globalmente. Não use nomes de marca, valores ou descritores que possam comprometer a segurança de seus recursos. Por exemplo, não use nomes de marca, valores ou descritores que contenham informações pessoais ou confidenciais.

O que são tags governadas?

As etiquetas governadas são etiquetas de nível de conta com regras embutidas para consistência e controle. Ao criar uma marca governada, você também define uma política de marca. Essa política impõe como a marca pode ser usada. Tags governadas podem ser aplicadas a objetos do Unity Catalog, como tabelas e catálogos, e a objetos do workspace, como aplicativos do Databricks, painéis, agentes do Genie e notebooks. Tags governadas não podem ser aplicadas a recursos de computação, como SQL warehouses ou trabalhos, que usam um mecanismo de marcação separado. Tags governadas garantem que as tags sejam aplicadas de forma consistente e estejam em conformidade com as normas organizacionais. Eles ajudam a evitar nomenclatura inconsistente, atribuições de marca não autorizadas ou valores de marca incorretos.

As tags controladas permitem que os administradores:

  • Marcar chaves de marcações específicas como controladas.
  • Defina o conjunto de valores permitidos para cada marca governada.
  • Controlar quais usuários e grupos podem atribuir marcas governadas e gerenciar suas definições.

Quando uma etiqueta é governada, ela ainda pode ser aplicada a qualquer objeto aplicável. No entanto, a política garante que somente os usuários com as permissões apropriadas possam atribuir valores a essa marca e somente de um conjunto predefinido de valores permitidos. A governança na marcação de metadados em sua conta ajuda a manter a consistência, a segurança e a conformidade.

Os administradores da conta e do metastore podem ver quantas tags governadas estão em uso na página de dados no Hub de Governança.

Você pode criar no máximo 1.000 tags gerenciadas por conta.

Por que usar tags regulamentados?

Tags governadas permitem uma ampla gama de casos de uso de governança e operacionais, incluindo:

  • Classificação de dados: Imponha o uso de marcas padronizadas para dados confidenciais, conformidade regulatória ou domínios empresariais.
  • ABAC (controle de acesso baseado em atributo): use marcas governadas como atributos em políticas de acesso para impor permissões dinâmicas refinadas com base na classificação de dados. Consulte o controle de acesso baseado em atributo no Catálogo do Unity.
  • Gerenciamento de custos: exija o centro de custo ou as marcas de projeto em recursos para habilitar o repasse de custos e relatórios precisos.
  • Descoberta de recursos: Melhore a pesquisa e a organização garantindo marcação consistente entre catálogos, esquemas, tabelas e outros ativos.
  • Certifique dados confiáveis: Marque os ativos que atendam aos seus critérios de prontidão como certificados, para que os consumidores de dados saibam que podem confiar neles. Consulte Sinalizar dados como certificados ou preteridos.
  • Dados obsoletos: Sinalize ativos que estão desatualizados ou que não são mais mantidos como obsoletos, para que os consumidores evitem construir sobre dados obsoletos. Consulte Sinalizar dados como certificados ou preteridos.

Como funcionam as tags governadas

  • Políticas de marcação: Cada marca governada tem uma política de marca associada que impõe suas regras.

  • Imposição: as marcações controladas são impostas em nível de conta e abrangem todos os workspaces na conta.

  • Permissões: As permissões determinam quem pode criar marcas governadas, editar seus valores permitidos e atribuí-las. Os usuários ainda podem criar e atribuir marcas que não são governadas. Para obter mais informações, consulte Gerenciamento de permissões em tags regulamentadas.

  • Visibilidade: as marcações controladas são marcadas com um ícone de cadeado Ícone de bloqueio. e agrupadas em Controladas no menu suspenso de atribuição de marcações. Mostrar ou ocultar marcações do sistema (marcadas com um Ícone de chave inglesa. ícone de chave inglesa) usando o botão de alternância Incluir marcações do sistema.

    Caixa de diálogo de atribuição de marcações com as seções Controladas e Outras no campo suspenso de chaves.

  • Herança: Todos os objetos em um catálogo ou esquema herdam automaticamente marcas governadas que você aplica a esse catálogo ou esquema, exceto colunas de tabela individuais.

  • Regendo marcas existentes: Se você criar uma marca governada com a mesma chave que as marcas já atribuídas aos objetos, todas as atribuições de marca existentes com essa chave serão regidas automaticamente. Isso permite aplicar governança a tags já em uso. Consulte Gerenciamento de atribuições de marcações existentes.

  • Automação: Você pode atribuir tags governadas um objeto de cada vez, ou automatizar a atribuição para que as tags permaneçam precisas em muitos assets conforme seus dados mudam. Veja Marcagem manual vs. automatizada.

Marcação manual vs. automatizada

A marcação manual aplica uma tag a um objeto por vez no Explorador de Catálogos ou com SQL. Use para objetos individuais ou mudanças isoladas. Consulte Aplicar tags a objetos securizáveis no Unity Catalog.

A marcação automatizada atribui tags governadas em muitos assets para você. O Azure Databricks oferece vários recursos de auto-tag, cada um adequado para um trabalho diferente:

Característica O que faz O que ela marca Como funciona
Classificação de Dados Detecta dados sensíveis usando classificadores embutidos, como class.email_address, e marca as colunas que correspondem. Columns IA e expressões regulares, avaliadas com base nos seus dados
Classificadores personalizados (beta) Detecta tipos de dados específicos da sua organização, como IDs de funcionários ou códigos de parceiros. Columns IA e expressões regulares, avaliadas com base nos seus dados
Automatizar atribuição de tags (beta) Certifica e desvaloriza assets, sinaliza as tags obrigatórias que faltam e atribui níveis de sensibilidade, com base nas regras que você definir. Tabelas e volumes Regras determinísticas, avaliadas em relação a metadados

Etiquetas governadas pelo sistema

As marcas governadas pelo sistema são predefinidas pelo Azure Databricks e não podem ser editadas ou excluídas. Assim como as marcas governadas pelo usuário, cada marca do sistema tem uma política de marca que impõe suas regras.

  • Somente usuários ou grupos com a permissão ASSIGN adequada podem aplicar ou remover tags do sistema.
  • Somente valores predefinidos podem ser usados para cada chave de marca do sistema.
  • A imposição é consistente em todos os workspaces na conta.

As marcas governadas pelo sistema diferem das marcas governadas pelo usuário das seguintes maneiras:

  • As chaves de marca e os valores permitidos são definidos e mantidos pelo Azure Databricks.

  • Os usuários não podem modificar as definições ou criar novas marcas governadas pelo sistema.

  • As marcas do sistema são marcadas na IU com um Ícone de chave inglesa. para distingui-las de marcas governadas pelo usuário.

    Lista de etiquetas do sistema.

As marcas governadas pelo sistema dão suporte à marcação padronizada para casos de uso, como classificação, propriedade e acompanhamento do ciclo de vida, sem exigir que os administradores definam ou gerenciem a governança personalizada. Para obter mais detalhes, consulte marcas do sistema.

Exemplos de tags gerenciadas pelo sistema

As marcas do sistema usam prefixos reservados como system., class.e sap.. Azure Databricks adiciona novas marcas de sistema ao longo do tempo. Exemplos usados com frequência incluem status de certificação, classificação de dados e classificação de dados pessoais do SAP:

  • system.certification_status: marque uma tabela ou outro ativo como certified ou deprecated para comunicar seu nível de confiança aos consumidores de dados. Os ativos certificados exibem uma marca de seleção no Explorador de Catálogo; os ativos descontinuados exibem um ícone de restrição. Você pode automatizar a atribuição de tags para certificar ou desempregar ativos em larga escala. Consulte Sinalizar dados como certificados ou preteridos.
  • class.*: Uma família de tags do sistema que a Classificação de Dados do Azure Databricks aplica automaticamente a colunas que contêm PII ou outros dados sensíveis. Exemplos incluem class.email_address, class.us_ssne class.credit_card. Consulte a Classificação de Dados para obter uma visão geral ou marcas de classificação com suporte para a lista completa de marcas com suporte.
  • sap.PersonalData.*: uma família de marcas de sistema que o SAP Business Data Cloud (SAP BDC) sincroniza em tabelas do Catálogo do Unity para classificar se os dados SAP subjacentes contêm informações pessoais ou confidenciais. As tags nesta família incluem sap.PersonalData.entitySemantics, sap.PersonalData.fieldSemantics, sap.PersonalData.isPotentiallyPersonal e sap.PersonalData.isPotentiallySensitive. Consulte as tags de governança da SAP para obter a lista completa de tags e valores permitidos.

Constraints

  • Você pode criar no máximo 1.000 tags gerenciadas por conta.
  • Cada marca governada pode ter um máximo de 500 valores permitidos.

As seguintes restrições se aplicam a chaves de marca e valores controlados:

Constraint Regra
Comprimento máximo 256 caracteres
Codificação UTF-8 (suporte unicode, incluindo letras internacionais, símbolos e emoji)
Diferenciar maiúsculas de minúsculas Diferencia maiúsculas de minúsculas
Caracteres não permitidos * . / < > % & ? \ = e caracteres de controle (ASCII 0 a 31)
Espaço em branco no início/no fim Não permitido