Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Esta página fornece uma visão geral das etiquetas governadas no Azure Databricks. Para criar e gerenciar tags controladas, consulte Criar e gerenciar tags controladas. Para aplicar tags, consulte Aplicar tags a objetos protegíveis do Unity Catalog.
Advertência
Os dados da tag são armazenados como texto sem formatação e podem ser replicados globalmente. Não utilize nomes, valores ou descritores de etiquetas que possam comprometer a segurança dos seus recursos. Por exemplo, não use nomes de tags, valores ou descritores que contenham informações pessoais ou confidenciais.
O que são tags governadas?
As etiquetas governadas são etiquetas ao nível da conta com regras incorporadas para consistência e controlo. Ao criar uma tag governada, você também define uma política de tag. Essa política impõe como a tag pode ser usada. Etiquetas governadas podem ser aplicadas a objetos do Catálogo Unity, como tabelas e catálogos, e objetos de espaço de trabalho, como aplicações Databricks, painéis, Agentes Genie e cadernos. Etiquetas governadas não podem ser aplicadas a recursos computacionais, como warehouses SQL ou jobs, que utilizam um mecanismo de etiquetagem separado. As tags controladas garantem que as tags sejam aplicadas de forma consistente e estejam em conformidade com os padrões organizacionais. Eles ajudam a evitar nomenclaturas inconsistentes, atribuições de tags não autorizadas ou valores de tags incorretos.
As tags controladas permitem que os administradores:
- Marque chaves de tag específicas como controladas.
- Defina o conjunto de valores permitidos para cada tag governada.
- Controle quais usuários e grupos podem atribuir tags controladas e gerenciar suas definições.
Quando uma tag é controlada, ela ainda pode ser aplicada a qualquer objeto aplicável. No entanto, a política garante que apenas usuários com as permissões apropriadas possam atribuir valores a essa tag e somente a partir de um conjunto predefinido de valores permitidos. Essa governança ajuda a manter a consistência, a segurança e a conformidade na marcação de metadados em sua conta.
Os administradores de contas e metastores podem ver quantas etiquetas governadas estão em uso na página de Dados no Governance Hub.
Você pode criar um máximo de 1.000 tags controladas por conta.
Por que usar tags controladas?
As etiquetas governadas permitem uma vasta gama de casos de governação e uso operacional, incluindo:
- Classificação dos dados: Imponha o uso de tags padronizadas para dados confidenciais, conformidade regulatória ou domínios de negócios.
- Controle de acesso baseado em atributos (ABAC): utilize etiquetas controladas como atributos em políticas de acesso para garantir permissões dinâmicas e granulares com base na classificação de dados. Veja Controlo de acesso baseado em atributos no Unity Catalog.
- Gestão de custos: Exija tags de centro de custo ou projeto nos recursos utilizados para permitir a repartição de custos e relatórios precisos.
- Descoberta de recursos: Melhore a capacidade de pesquisa e a organização garantindo uma marcação consistente em catálogos, esquemas, tabelas e outros ativos.
- Certificar dados de confiança: Marque os ativos que cumpram os seus critérios de prontidão como certificados, para que os consumidores de dados saibam que podem confiar neles. Consulte Sinalizar dados como certificados ou preteridos.
- Dados obsoletos: Sinalize ativos que estão desatualizados ou que já não são mantidos como obsoletos, para que os consumidores evitem construir sobre dados obsoletos. Consulte Sinalizar dados como certificados ou preteridos.
Como funcionam as tags controladas
Políticas de tag: Cada tag governada tem uma política de tag associada que impõe suas regras.
Execução: As tags controladas são impostas no nível da conta e se aplicam a todos os espaços de trabalho da conta.
Permissões: As permissões determinam quem pode criar tags controladas, editar seus valores permitidos e atribuí-los. Os usuários ainda podem criar e atribuir tags que não são controladas. Para obter mais informações, consulte Gerenciar permissões em tags controladas.
Visibilidade: As etiquetas governadas são assinaladas com um
e agrupadas sob Governadas no menu suspenso de atribuição de etiquetas. Mostrar ou esconder etiquetas do sistema (marcadas com um
ícone de chave inglesa) usando o interruptor Incluir etiquetas do sistema .
Herança: Todos os objetos dentro de um catálogo ou esquema herdam automaticamente etiquetas governadas que aplicas a esse catálogo ou esquema, exceto as colunas individuais da tabela.
Regimento das etiquetas existentes: Se criar uma etiqueta governada com a mesma chave que as etiquetas já atribuídas a objetos, todas as atribuições de etiquetas existentes com essa chave tornam-se automaticamente governadas. Isto permite-te adicionar governação às etiquetas já em uso. Ver Gestão das atribuições de tags existentes.
Automação: Pode atribuir etiquetas governadas um objeto de cada vez, ou automatizar a atribuição para que as etiquetas se mantenham precisas em muitos assets à medida que os seus dados mudam. Veja Marcação Manual vs. Automatizada.
Marcação manual vs. automática
A etiquetagem manual aplica uma etiqueta a um objeto de cada vez no Explorador de Catálogos ou com SQL. Usa-o para objetos individuais ou alterações pontuais. Consulte Aplicar tags a objetos securizáveis do Unity Catalog.
A etiquetagem automática atribui etiquetas governadas em muitos assets para ti. O Azure Databricks oferece várias funcionalidades de auto-etiquetagem, cada uma adequada a um trabalho diferente:
| Feature | O que faz | O que etiqueta | Como funciona |
|---|---|---|---|
| Classificação de dados | Deteta dados sensíveis usando classificadores incorporados, como class.email_address, e marca as colunas que correspondem. |
Columns | IA e expressões regulares, avaliadas com base nos teus dados |
| Classificadores personalizados (beta) | Deteta tipos de dados específicos da sua organização, como IDs de colaboradores ou códigos de parceiros. | Columns | IA e expressões regulares, avaliadas com base nos teus dados |
| Atribuição automática de etiquetas (beta) | Certifica e desvaloriza assets, sinaliza etiquetas obrigatórias em falta e atribui níveis de sensibilidade, com base nas regras que definires. | Tabelas e volumes | Regras determinísticas, avaliadas em relação a metadados |
Tags controladas pelo sistema
As tags controladas pelo sistema são predefinidas pelo Azure Databricks e não podem ser editadas ou excluídas. Como as tags controladas pelo usuário, cada tag do sistema tem uma política de tags que impõe suas regras.
- Somente usuários ou grupos com a permissão ASSIGN apropriada podem aplicar ou remover tags do sistema.
- Somente valores predefinidos podem ser usados para cada chave de tag do sistema.
- A aplicação de regras é consistente em todos os espaços de trabalho da conta.
As tags controladas pelo sistema diferem das tags controladas pelo usuário das seguintes maneiras:
As chaves de marca e os valores permitidos são definidos e mantidos pelo Azure Databricks.
Os usuários não podem modificar as definições ou criar novas tags controladas pelo sistema.
As tags do sistema são marcadas na interface com o ícone chave inglesa
para diferenciar das tags controladas pelo utilizador.
As tags controladas pelo sistema oferecem suporte à marcação padronizada para casos de uso, como classificação, propriedade e acompanhamento do ciclo de vida, sem exigir que os administradores definam ou gerenciem a governança personalizada. Para obter mais detalhes, consulte Tags do sistema.
Exemplos de etiquetas governadas por sistemas
As etiquetas do sistema usam prefixos reservados como system., class., e sap.. O Azure Databricks adiciona novas etiquetas de sistema ao longo do tempo. Exemplos frequentemente usados incluem o estado de certificação, a classificação de dados e a classificação de dados pessoais SAP:
-
system.certification_status: Marque uma tabela ou outro ativo comocertifiedoudeprecatedpara comunicar o seu nível de confiança aos consumidores de dados. Os ativos certificados exibem uma marca de verificação no Explorador de Catálogos; ativos obsoletos exibem um ícone restrito. Pode automatizar a atribuição de etiquetas para certificar ou desvalorizar ativos em grande escala. Consulte Sinalizar dados como certificados ou preteridos. -
class.*: Uma família de etiquetas de sistema que o Azure Databricks Data Classification aplica automaticamente a colunas que contêm PII ou outros dados sensíveis. Exemplos incluemclass.email_address,class.us_ssn, eclass.credit_card. Consulte Classificação de Dados para uma visão geral, ou Etiquetas de classificação suportadas para a lista completa de etiquetas suportadas. -
sap.PersonalData.*: Uma família de etiquetas de sistema que o SAP Business Data Cloud (SAP BDC) sincroniza em tabelas do Catálogo Unity para classificar se os dados SAP subjacentes contêm informações pessoais ou sensíveis. As etiquetas desta família incluemsap.PersonalData.entitySemantics,sap.PersonalData.fieldSemantics,sap.PersonalData.isPotentiallyPersonal, esap.PersonalData.isPotentiallySensitive. Consulte as etiquetas de governação SAP para a lista completa de etiquetas e valores permitidos.
Constraints
- Você pode criar um máximo de 1.000 tags controladas por conta.
- Cada etiqueta governada pode ter um máximo de 500 valores permitidos.
As seguintes restrições aplicam-se às chaves e valores de etiquetas governadas:
| Restrição | Regra |
|---|---|
| Comprimento máximo | 256 caracteres |
| Codificação | UTF-8 (suportado por Unicode, incluindo letras internacionais, símbolos e emojis) |
| Sensível às maiúsculas e minúsculas | Diferencia maiúsculas de minúsculas |
| Personagens proibidas |
* . / < > % & ? \ = e caracteres de controlo (ASCII 0–31) |
| Espaço de branco inicial/final | Não permitido |