Controle de acesso baseado em atributo no Catálogo do Unity

O ABAC (controle de acesso baseado em atributo) é um modelo de controle de acesso no Catálogo do Unity em que o acesso é determinado avaliando atributos associados a objetos protegíveis. Esses atributos, representados por meio de marcas governadas, são usados em condições de política para identificar quais dados uma política deve proteger.

As políticas são anexadas em um nível na hierarquia do Catálogo do Unity, como um catálogo, esquema ou tabela, e são avaliadas dinamicamente. Quando um objeto protegível tem os atributos direcionados por uma política, essa política entra em vigor automaticamente, de modo que uma única política pode impor regras de acesso consistentes em um catálogo ou esquema inteiro.

O ABAC dá suporte à segurança em nível de linha e coluna por meio de políticas de filtro de linha e políticas de máscara de coluna em tabelas, visões materializadas e tabelas de streaming. O ABAC também dá suporte a concessões de privilégio dinâmico por meio de GRANT políticas (Beta), em tipos de seguros compatíveis.

Os tópicos a seguir ajudam você a começar a usar o ABAC no Catálogo do Unity.

Tópico Descrição
Conceitos principais para o ABAC (controle de acesso baseado em atributo) Abrange tags governadas, políticas, UDFs, escopo da política, herança de tags e como as políticas são avaliadas e impostas no momento da consulta.
Criar e gerenciar políticas de filtro de linha e máscara de coluna Como criar, editar, visualizar e excluir políticas de filtro de linha e máscara de coluna usando o Explorador de Catálogos, SQL e APIs REST.
Políticas ABAC GRANT (Beta) Como criar e gerenciar políticas GRANT (Beta) para concessões dinâmicas de privilégios em tipos de objeto protegível compatíveis.
Avaliação e comportamento em tempo de execução da política de máscara de coluna e do filtro de linhas Avaliação de política, mecanismos internos de imposição e log de auditoria para operações de tag e política.
Padrões comuns para filtragem de linhas e mascaramento de coluna Padrões reutilizáveis para filtragem de linhas e mascaramento de colunas, incluindo mascaramento de colunas com atributos de identidade, mascaramento com base no contexto da solicitação, UDFs baseadas em VARIANT para mascaramento de vários tipos e redação de colunas estruturadas.
Práticas recomendadas para políticas ABAC Recomendações para o escopo de políticas, design de taxonomia de tags e gestão de políticas.
Considerações de desempenho para políticas de filtro de linha e máscara de coluna Características de desempenho de políticas ABAC, incluindo a complexidade da UDF, rebaixamento de predicado e otimização de consulta.
Quando usar ABAC versus filtros de linha e máscaras de coluna no nível da tabela Como escolher entre políticas ABAC e filtros de linha no nível da tabela e máscaras de coluna, incluindo diferenças de escopo, propriedade e comportamento de substituição.
Requisitos, cotas e limitações para políticas de filtro de linha e máscara de coluna Requisitos de computação, cotas de política e limitações atuais do ABAC, incluindo suporte de exibição e resolução de conflitos.