Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Esta página descreve como listar, exibir, atualizar, conceder permissões e excluir credenciais de armazenamento.
A Databricks recomenda que você conceda apenas CREATE EXTERNAL LOCATION e nenhum outro privilégio nas credenciais de armazenamento.
Esta página descreve como gerenciar credenciais de armazenamento usando o Gerenciador de Catálogos e comandos SQL. Para obter informações sobre como usar a CLI do Databricks ou o Terraform, consulte a documentação do Databricks Terraform e a CLI do Databricks.
Listar credenciais de armazenamento
Para exibir a lista de todas as credenciais de armazenamento em um metastore, você pode usar o Explorador do Catálogo ou um comando SQL.
Explorador do Catálogo
- Na barra lateral, clique no
Catálogo.
- Clique em Conectar>Credenciais.
- Classifique as credenciais por Finalidade (ARMAZENAMENTO ou SERVIÇO).
SQL
Execute o comando a seguir em um bloco de anotações ou no editor de SQL do Databricks.
SHOW STORAGE CREDENTIALS;
Exibir uma credencial de armazenamento
Para exibir as propriedades de uma credencial de armazenamento, você pode usar o Explorador do Catálogo ou um comando SQL.
Permissões necessárias: administrador da Metastore, proprietário da credencial de armazenamento, MANAGE na credencial de armazenamento ou READ METADATA na credencial de armazenamento.
Explorador do Catálogo
- Na barra lateral, clique no
Catálogo.
- Clique em Conectar>Credenciais.
- Clique no nome de uma credencial de armazenamento para ver suas propriedades.
SQL
Execute o comando a seguir em um bloco de anotações ou no editor de SQL do Databricks. Substitua <credential-name> pelo nome da credencial.
DESCRIBE STORAGE CREDENTIAL <credential-name>;
Atribuir uma credencial de armazenamento para workspaces específicos
Por padrão, uma credencial de armazenamento é acessível de todos os workspaces no metastore. Isso significa que, se um usuário recebeu um privilégio (como CREATE EXTERNAL LOCATION) nessa credencial de armazenamento, poderá exercer esse privilégio de qualquer workspace anexado ao metastore. Se você utiliza workspaces para isolar o acesso aos dados dos usuários, talvez queira permitir o acesso a uma credencial de armazenamento somente de workspaces específicos. Essa funcionalidade é conhecida como associação de espaço de trabalho ou isolamento de credenciais de armazenamento.
Os administradores de nuvem geralmente associam credenciais de armazenamento a workspaces específicos para garantir que as credenciais de produção sejam usadas apenas para criar locais externos em workspaces de produção.
Para obter mais informações sobre a vinculação de workspace, consulte Vinculação de workspace-catálogo.
Observação
As associações de workspace são referenciadas quando as permissões em credenciais de armazenamento são aplicadas. Por exemplo, se um usuário cria um local externo utilizando uma credencial de armazenamento, a associação de workspace na credencial de armazenamento é verificada apenas quando o local externo é criado. Depois que o local externo é criado, ele funciona independentemente das associações de workspace configuradas na credencial de armazenamento.
Associar uma credencial de armazenamento a um ou mais workspaces
Para atribuir uma credencial de armazenamento a workspaces específicos, você pode usar o Gerenciador de Catálogos ou a CLI do Databricks.
Permissões necessárias: administrador do metastore, proprietário da credencial de armazenamento ou MANAGE na credencial de armazenamento. Para visualizar as vinculações de espaço de trabalho de uma credencial de armazenamento sem defini-las ou editá-las, você pode usar READ METADATA a credencial de armazenamento ativada. Definir ou editar encadernações exige MANAGE ou propriedade.
Observação
Independentemente de a credencial de armazenamento ser atribuída ao workspace atual, os administradores do metastore podem ver todas as credenciais de armazenamento em um metastore usando o Gerenciador de Catálogos e os proprietários de credenciais de armazenamento podem ver todas as credenciais de armazenamento que possuem em um metastore. As credenciais de armazenamento que não são atribuídas ao workspace aparecem indisponíveis.
Explorador do Catálogo
Faça logon em um workspace vinculado ao metastore.
Na barra lateral, clique no
Catálogo.
Clique em Conectar>Credenciais.
Selecione a credencial de armazenamento e vá para a guia Workspaces.
Na guia Workspaces, desmarque a caixa de seleção Todos os workspaces têm acesso.
Se a credencial de armazenamento já estiver associada a um ou mais workspaces, essa caixa de seleção já está desmarcada.
Clique em Atribuir a ambientes de trabalho e digite ou procure os ambientes de trabalho que deseja atribuir.
Para revogar o acesso, vá para a guia Workspaces, selecione o workspace e clique em Revogar. Para permitir o acesso de todos os espaços de trabalho, marque a caixa de seleção Todos os espaços de trabalho têm acesso.
CLI
Existem dois grupos de comandos de CLI do Databricks e duas etapas necessárias para atribuir uma credencial de armazenamento a um workspace.
Nos exemplos a seguir, substitua <profile-name> pelo nome do seu perfil de configuração de autenticação Azure Databricks. Isso deverá incluir o valor de um token de acesso pessoal, além do nome da instância do workspace e da ID do workspace em que você gerou o token de acesso pessoal. Consulte a autenticação de token de acesso pessoal (herdado).
Use o comando do grupo de comandos
storage-credentialspara definir a credencial de armazenamentoupdatecomoisolation mode:databricks storage-credentials update <my-storage-credential> \ --isolation-mode ISOLATED \ --profile <profile-name>O
isolation-modepadrão éOPENpara todos os workspaces vinculados ao metastore.Use o comando do grupo
workspace-bindingsupdate-bindingspara atribuir os workspaces à credencial de armazenamento:databricks workspace-bindings update-bindings storage-credential <my-storage-credential> \ --json '{ "add": [{"workspace_id": <workspace-id>}...], "remove": [{"workspace_id": <workspace-id>}...] }' --profile <profile-name>Use as propriedades
"add"e"remove"para adicionar ou remover associações de workspace.Observação
A associação somente leitura (
BINDING_TYPE_READ_ONLY) não está disponível para credenciais de armazenamento. Portanto, não há motivo para definirbinding_typecomo a associação de credenciais de armazenamento.
Para listar todas as atribuições de workspace para uma credencial de armazenamento, use o workspace-bindings comando do grupo de get-bindings comandos:
databricks workspace-bindings get-bindings storage-credential <my-storage-credential> \
--profile <profile-name>
Desassociar uma credencial de armazenamento de um workspace
As instruções para revogar o acesso ao workspace a uma credencial de armazenamento usando o Gerenciador de Catálogos ou o grupo de comandos da CLI workspace-bindings estão incluídas em Associar uma credencial de armazenamento a um ou mais workspaces.
Mostrar as concessões em uma credencial de armazenamento
Para exibir as concessões em uma credencial de armazenamento, você pode usar o Gerenciador de Catálogos ou um comando SQL.
Permissões necessárias: administrador da Metastore, proprietário da credencial de armazenamento, MANAGE na credencial de armazenamento ou READ METADATA na credencial de armazenamento.
Explorador do Catálogo
- Na barra lateral, clique no
Catálogo.
- Clique em Conectar>Credenciais.
- Clique no nome de uma credencial de armazenamento.
- Clique em Permissões.
SQL
Para mostrar as concessões em uma credencial de armazenamento, use um comando semelhante ao seguinte. Opcionalmente, você pode filtrar os resultados para mostrar apenas as concessões para o principal especificado.
SHOW GRANTS [<principal>] ON STORAGE CREDENTIAL <storage-credential-name>;
Substitua os valores de espaço reservado:
-
<principal>: o endereço de email do usuário de nível de conta ou o nome do grupo de nível de conta ao qual conceder a permissão. Se um grupo ou nome de usuário contiver espaço ou o símbolo@, use crases em torno deles (não apóstrofos). Por exemplo,equipe financeira. -
<storage-credential-name>: o nome de uma credencial de armazenamento.
Conceder permissões para criar locais externos
Para conceder a permissão para criar um local externo usando uma credencial de armazenamento, execute as seguintes etapas:
Explorador do Catálogo
- Na barra lateral, clique no
Catálogo.
- Clique em Conectar>Credenciais.
- Clique no nome de uma credencial de armazenamento para abrir a página de detalhes.
- Clique em Permissões.
- Para conceder permissões a usuários ou grupos, selecione cada identidade e clique em Conceder.
- Para revogar permissões de usuários ou grupos, selecione cada identidade e clique em Revogar.
SQL
Execute o comando a seguir em um notebook ou no editor de consultas SQL:
GRANT CREATE EXTERNAL LOCATION ON STORAGE CREDENTIAL <storage-credential-name> TO <principal>;
Substitua os valores de espaço reservado:
-
<principal>: o endereço de email do usuário de nível de conta ou o nome do grupo de nível de conta ao qual conceder a permissão. Se um grupo ou nome de usuário contiver espaço ou o símbolo@, use crases em torno deles (não apóstrofos). Por exemplo,equipe financeira. -
<storage-credential-name>: o nome de uma credencial de armazenamento.
Alterar o proprietário de uma credencial de armazenamento
O criador de uma credencial de armazenamento é seu proprietário inicial. Para alterar o proprietário para um usuário ou grupo de nível de conta diferente, você pode usar o Explorador de Catálogos ou um comando SQL.
Explorador do Catálogo
- Na barra lateral, clique no
Catálogo.
- Clique em Conectar>Credenciais.
- Clique no nome de uma credencial de armazenamento.
- Clique em
ao lado de Proprietário. - Digite para pesquisar um principal e selecione-o.
- Clique em Save (Salvar).
SQL
Execute o comando a seguir em um bloco de anotações ou no editor de SQL do Databricks. Substitua os valores de espaço reservado:
-
<credential-name>: o nome da credencial. -
<principal>: o endereço de email de um usuário de nível de conta ou o nome de um grupo de nível de conta.
ALTER STORAGE CREDENTIAL <credential-name> OWNER TO <principal>;
Marcar uma credencial de armazenamento como somente leitura
Se você quiser que os usuários tenham acesso somente leitura a todos os dados gerenciados por uma credencial de armazenamento, use o Gerenciador de Catálogos para marcar a credencial de armazenamento como somente leitura.
Tornar uma credencial de armazenamento somente leitura também torna qualquer armazenamento que use essa credencial somente leitura.
Você pode marcar as credenciais de armazenamento como somente leitura quando criá-las.
Você também pode usar o Catalog Explorer para alterar o status somente leitura depois de criar uma credencial de armazenamento:
- No Gerenciador de Catálogos, localize a credencial de armazenamento, clique no
Menu kebab na linha do objeto e selecione Editar.
- Na caixa de diálogo editar, selecione a opção Somente leitura .
Renomear uma credencial de armazenamento
Para renomear uma credencial de armazenamento, você pode usar o Explorador do Catálogo ou um comando SQL.
Explorador do Catálogo
- Na barra lateral, clique no
Catálogo.
- Clique em Conectar>Credenciais.
- Clique no nome de uma credencial de armazenamento para abrir a caixa de diálogo de edição.
- Renomeie a credencial de armazenamento e salve-a.
SQL
Execute o comando a seguir em um bloco de anotações ou no editor de SQL do Databricks. Substitua os valores de espaço reservado:
-
<credential-name>: o nome da credencial. -
<new-credential-name>: Um novo nome para a credencial.
ALTER STORAGE CREDENTIAL <credential-name> RENAME TO <new-credential-name>;
Excluir uma credencial de armazenamento
Para excluir (remover) uma credencial de armazenamento, você deve ser o proprietário. Para excluir uma credencial de armazenamento, você pode usar o Explorador do Catálogo ou um comando SQL.
Explorador do Catálogo
- Na barra lateral, clique no
Catálogo.
- Clique em Conectar>Credenciais.
- Clique no nome de uma credencial de armazenamento para abrir a caixa de diálogo de edição.
- Clique no botão Excluir .
SQL
Execute o comando a seguir em um bloco de anotações ou no editor de SQL do Databricks. Substitua <credential-name> pelo nome da credencial. Partes do comando que estão entre colchetes são opcionais. Por padrão, se a credencial estiver sendo usada em um local externo, ela não será excluída.
IF EXISTS não retornará um erro se a credencial não existir.
FORCE exclui a credencial mesmo se os locais externos dependem dela. Esses locais externos não são mais utilizáveis até que você atribua uma nova credencial.
DROP STORAGE CREDENTIAL [IF EXISTS] <credential-name> [FORCE];
Para obter mais detalhes, confira DROP CREDENTIAL.