Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Esta página é uma referência para os privilégios do Catálogo Unity e os objetos securáveis a que se aplicam.
Para descrições detalhadas de cada tipo de objeto securável, consulte a referência de objetos securáveis do Unity Catalog. Para saber como conceder privilégios no Catálogo Unity, consulte Mostrar, conceder e revogar privilégios.
Observação
Esta página refere-se ao modelo de privilégios e herança do Unity Catalog na versão 1.0 do Privilege Model. Se você criou seu metastore do Unity Catalog durante a visualização pública (antes de 25 de agosto de 2022), talvez esteja em um modelo de privilégio anterior que não suporta o modelo de herança atual. Pode atualizar para o Privilege Model versão 1.0 para obter herança de privilégios. Consulte Atualização para herança de privilégios.
Objetos protegíveis no catálogo Unity
Um objeto securável é um objeto definido na metastore do Unity Catalog sobre o qual privilégios podem ser concedidos a um principal (utilizador, principal de serviço ou grupo). Os objetos securáveis no Unity Catalog são hierárquicos, desde a metastore no topo, passando por catálogos e esquemas, até aos objetos de dados que contêm (tabelas, vistas, volumes, funções e modelos). Objetos seguros adicionais regulam o acesso a armazenamento externo, serviços externos e OpenSharing.
Para descrições detalhadas de cada tipo de objeto securável, consulte a referência de objetos securáveis do Unity Catalog.
Que privilégios se aplicam a cada objeto seguro?
A tabela seguinte lista os privilégios que se aplicam a cada objeto securável no Unity Catalog. Para saber como conceder privilégios no Catálogo Unity, consulte Mostrar, conceder e revogar privilégios.
| Securable | Privilégios |
|---|---|
| Metastore |
CREATE CATALOG, CREATE CLEAN ROOM, CREATE CONNECTION, CREATE EXTERNAL LOCATIONCREATE EXTERNAL METADATA, , CREATE PROVIDER, CREATE RECIPIENT, , CREATE SHARE,CREATE SERVICE CREDENTIALCREATE STORAGE CREDENTIALMANAGE ALLOWLISTREAD METADATASET SHARE PERMISSIONUSE MARKETPLACE ASSETSUSE PROVIDERUSE RECIPIENTUSE SHAREQuando concedido na metastore, READ METADATA herda até todos os objetos na metastore. Isto é diferente de outros privilégios ao nível da metastore, que não seguem a herança de privilégios. |
| Catálogo |
ALL PRIVILEGES, APPLY TAG, BROWSE, CREATE SCHEMA, USE CATALOGTodos os utilizadores têm USE CATALOG no catálogo main por predefinição.Os seguintes privilégios aplicam-se a objetos securáveis num catálogo. Você pode conceder esses privilégios no nível do catálogo para aplicá-los a objetos atuais e futuros no catálogo. CREATE FEATURE, CREATE FUNCTION, CREATE TABLECREATE SECRET, CREATE MATERIALIZED VIEW, , , READ FEATUREREAD VOLUMEREAD SECRETREAD METADATAREFERENCE SECRETWRITE VOLUMEWRITE SECRETEXECUTEUPDATEMANAGEMODIFYCREATE SERVICEDELETESELECTCREATE VOLUMEEXTERNAL USE SCHEMAINSERTREFRESHCREATE MODELUSE SCHEMA |
| Esquema |
ALL PRIVILEGES, , , , , , , APPLY TAGCREATE FEATURECREATE FUNCTIONCREATE SECRETCREATE TABLECREATE MODELCREATE SERVICECREATE VOLUMECREATE MATERIALIZED VIEWMANAGEREAD METADATAEXTERNAL USE SCHEMAUSE SCHEMAOs seguintes privilégios aplicam-se a objetos securáveis dentro de um esquema. Você pode conceder esses privilégios no nível do esquema para aplicá-los a objetos atuais e futuros dentro do esquema. DELETE, EXECUTE, MODIFY, , READ FEATURE, READ SECRET, , UPDATEWRITE SECRETREFERENCE SECRETSELECTREFRESHREAD VOLUMEINSERTWRITE VOLUME |
| Tabela |
ALL PRIVILEGES, APPLY TAG, DELETE, INSERT, MANAGEMODIFY, READ METADATA, SELECT, UPDATEINSERT, UPDATE, e DELETE estão atualmente em Beta. Veja Privilégios DML de granulação fina. |
| Vista materializada |
ALL PRIVILEGES, APPLY TAG, MANAGE, READ METADATA, REFRESH, SELECT |
| View |
ALL PRIVILEGES, APPLY TAG, MANAGE, READ METADATA, SELECT |
| Volume |
ALL PRIVILEGES, APPLY TAG, MANAGE, READ METADATA, READ VOLUME, WRITE VOLUME |
| Segredo |
ALL PRIVILEGES, MANAGE, READ METADATA, READ SECRET, REFERENCE SECRET, WRITE SECRETCREATE SECRET é concedido ao nível do catálogo ou esquema.
BROWSE não se aplica a segredos. |
| Feature |
ALL PRIVILEGES, MANAGE, READ FEATURE, READ METADATA |
| Localização externa |
ALL PRIVILEGES, BROWSE, CREATE EXTERNAL TABLECREATE EXTERNAL VOLUME, , CREATE FOREIGN SECURABLE, , CREATE MANAGED STORAGEEXTERNAL USE LOCATIONMANAGEREAD FILESREAD METADATAWRITE FILES |
| Metadados externos |
ALL PRIVILEGES, APPLY TAG, BROWSE, MANAGE, MODIFY, READ METADATA |
| Credencial de serviço |
ALL PRIVILEGES, ACCESS, CREATE CONNECTION, MANAGE, READ METADATA |
| Credencial de armazenamento |
ALL PRIVILEGES, CREATE EXTERNAL LOCATION, CREATE EXTERNAL TABLE, MANAGE, READ FILES, READ METADATA, WRITE FILES |
| Conexão |
ALL PRIVILEGES, CREATE FOREIGN CATALOG, MANAGE, READ METADATA, USE CONNECTION |
| Função |
ALL PRIVILEGES, APPLY TAG (apenas modelos), CREATE MODEL VERSION (apenas modelos), EXECUTE, MANAGE, READ METADATA |
| Modelo | Modelos registados são um tipo de função. |
| Serviço |
ALL PRIVILEGES, EXECUTE, MANAGE, READ METADATA |
| Partilhar |
SELECT (Pode ser concedido a RECIPIENT) |
| Recipient | Nenhum |
| Provedor | Nenhum |
| Sala limpa |
ALL PRIVILEGES, BROWSE, EXECUTE CLEAN ROOM TASK, MANAGE, MODIFY CLEAN ROOM, READ METADATA |
Visão geral dos privilégios no Catálogo Unity
A tabela seguinte resume a capacidade que cada privilégio do Catálogo Unity concede. Para descrições completas, consulte a referência detalhada de privilégios do Unity Catalog.
| Privilégio | Permite que |
|---|---|
| ACESSO | Use uma credencial de serviço para aceder a um serviço externo. |
| TODOS PRIVILÉGIOS | Executar todas as capacidades num objeto e nos seus filhos.
ALL PRIVILEGES não inclui os EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION, MANAGE, ou READ METADATA privilégios. |
| APLICAR ETIQUETA | Adicionar e editar etiquetas num objeto. Para tabelas e vistas, também permite a etiquetagem de colunas. Para modelos registados, também ativa a etiquetagem de versões. |
| NAVEGAR | Descubra objetos, veja os seus metadados e solicite acesso a eles sem necessidade de USE CATALOG ou USE SCHEMA. Concedido ao nível do catálogo. |
| CREATE CATALOG | Cria um catálogo na metastore. |
| CRIE UMA SALA LIMPA | Crie uma sala limpa para colaboração entre múltiplas partes sem partilhar os dados subjacentes. |
| CREATE CONNECTION | Crie uma ligação a uma base de dados externa para a Lakehouse Federation. |
| CREATE EXTERNAL LOCATION | Crie uma localização externa que associe um caminho de armazenamento na cloud a uma credencial de armazenamento. É obrigatório tanto na metastore como na credencial de armazenamento. |
| CRIAR METADADOS EXTERNOS | Crie objetos de metadados externos para utilização em configurações personalizadas de linhagem de dados. |
| CRIAR EXTERNO TABLE | Crie tabelas externas num caminho específico de armazenamento na nuvem usando uma localização externa ou credencial de armazenamento. |
| CRIAR VOLUME EXTERNO | Crie volumes externos usando uma localização externa. |
| CRIAR FUNCIONALIDADE | Crie uma funcionalidade num esquema. |
| CRIAR ESTRANGEIRO CATALOG | Crie catálogos estrangeiros usando uma ligação à Lakehouse Federation. |
| CRIAR GARANTIA ESTRANGEIRA | Especifique caminhos autorizados de armazenamento na cloud ao criar um catálogo estrangeiro. |
| CREATE FUNCTION | Criar funções num esquema. |
| CRIAR ARMAZENAMENTO GERIDO | Defina uma localização de armazenamento personalizada para tabelas geridas ao nível do catálogo ou esquema , sobrescrevendo o predeterminado metastore . |
| CREATE MATERIALIZED VIEW | Crie vistas materializadas num esquema. |
| CRIAR MODELO | Criar modelos registados em MLflow num esquema. |
| CRIAR VERSÃO DO MODELO | Registar uma nova versão de um modelo MLflow já existente. |
| CRIAR FORNECEDOR | Crie um objeto fornecedor OpenSharing na metastore. |
| CREATE RECIPIENT | Crie um objeto destinatário OpenSharing na metastore. |
| CREATE SCHEMA | Crie um esquema num catálogo. |
| CRIAR SEGREDO | Crie um segredo num esquema. Concedido ao nível do catálogo ou esquema . |
| CRIAR SERVIÇO | Crie um serviço, como um serviço modelo ou um serviço MCP, num esquema. |
| CRIAR CREDENCIAL DE SERVIÇO | Crie uma credencial de serviço na Metastore. |
| CREATE SHARE | Crie uma partilha OpenSharing na metastore. |
| CRIAR CREDENCIAL DE ARMAZENAMENTO | Crie uma credencial de armazenamento na metastore. |
| CREATE TABLE | Crie tabelas ou vistas num esquema. |
| CREATE VOLUME | Crie volumes num esquema. |
| DELETE | Apagar dados de uma tabela. |
| EXECUTE | Invocar uma função ou carregar um modelo registado para inferência. Também permite ver definições de funções e metadados do modelo. |
| EXECUTAR A TAREFA DE SALA LIMPA | Guarda cadernos e vê os detalhes numa sala limpa. |
| LOCALIZAÇÃO DE UTILIZAÇÃO EXTERNA | Obtenha uma credencial temporária para aceder a uma localização externa do Unity Catalog a partir de um motor de processamento externo. |
| EXTERNO USE SCHEMA | Obtenha uma credencial temporária para aceder às tabelas do Unity Catalog a partir de um motor de processamento externo através de APIs abertas ou APIs REST do Iceberg. |
| INSERT | Adiciona novos dados a uma tabela. |
| GERIR | Gerir privilégios, transferir a propriedade, renomear e eliminar um objeto. |
| GERIR LISTA DE PERMISSÕES | Adicionar ou modificar caminhos permitidos para scripts de iniciação, JARs e coordenadas Maven em clusters com Unity Catalog. |
| MODIFICAR | Inserir, atualizar e apagar dados numa tabela. |
| MODIFICAR A SALA LIMPA | Atualize os ativos de dados, cadernos e comentários de uma sala limpa. |
| RUBRICA DE LEITURA | Leia os metadados e dados materializados de uma funcionalidade, e utilize-os para inferência e treino de modelos. |
| LIDOS FICHEIROS | Leia ficheiros diretamente a partir de um caminho de armazenamento na nuvem configurado como uma localização externa. |
| LER METADADOS | Veja todos os metadados visíveis pelo proprietário para um objeto, incluindo permissões, filtros de linhas, máscaras de coluna e políticas ABAC, sem a possibilidade de o modificar ou ler os seus dados. Um filho de MANAGE. |
| LER SECRET | Recupere um valor secreto de um caderno ou de um trabalho. |
| VOLUME DE LEITURA | Leia ficheiros e diretórios armazenados dentro de um volume. |
| SEGREDO DE REFERÊNCIA | Referenciar um segredo de um objeto do Unity Catalog sem dar acesso ao valor do utilizador. |
| REFRESH | Acione manualmente uma atualização de uma vista materializada. |
| SELECT | Consulta dados a partir de uma tabela, vista, vista materializada ou partilha OpenSharing. |
| SET PARTILHAR PERMISSÃO | Conceda a um destinatário do OpenSharing acesso a uma partilha. |
| UPDATE | Modificar dados existentes numa tabela. |
| USE CATALOG | É obrigatório interagir com qualquer objeto dentro de um catálogo. Ela própria não concede acesso aos dados. |
| USAR CONEXÃO | Liste e veja os detalhes da ligação . Obrigatório para usar remote_query contra uma base de dados externa. |
| UTILIZAR ATIVOS DO MARKETPLACE | Obtenha ou solicite acesso a produtos de dados partilhados no Databricks Marketplace. |
| USAR FORNECEDOR | Veja os fornecedores OpenSharing na metastore e monte catálogos partilhados como utilizador destinatário . |
| USAR DESTINATÁRIO | Veja os destinatários do OpenSharing e as suas partilhas como utilizadores prestadores. |
| USE SCHEMA | É obrigatório interagir com qualquer objeto dentro de um esquema. Ela própria não concede acesso aos dados. |
| USAR PARTILHAR | Veja as ações OpenSharing e os seus ativos como utilizador fornecedor. |
| ESCREVER FICHEIROS | Escreva ficheiros diretamente para um caminho de armazenamento na nuvem configurado como uma localização externa. |
| ESCREVER SEGREDO | Atualize um valor secreto. |
| VOLUME DE GRAVAÇÃO | Adicionar, modificar ou eliminar ficheiros dentro de um volume. |
Referência detalhada de privilégios do Catálogo Unity
Esta secção fornece detalhes sobre os privilégios que se aplicam geralmente ao Catálogo Unity. Para saber como conceder privilégios no Catálogo Unity, consulte Mostrar, conceder e revogar privilégios.
ACCESS
-
Tipos de objeto aplicáveis:
SERVICE CREDENTIAL
Permite ao utilizador usar uma credencial de serviço para aceder a serviços externos.
TODOS OS PRIVILÉGIOS
-
Tipos de objetos aplicáveis:
CONNECTION,EXTERNAL LOCATION,EXTERNAL METADATA,FEATURE,FUNCTION(incluindo modelos),MATERIALIZED VIEW,SERVICE CREDENTIAL,STORAGE CREDENTIALTABLE,VIEW,VOLUME -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
ALL PRIVILEGES é um privilégio especial que permite ao utilizador executar todas as capacidades no objeto securável e nos seus objetos filhos.
ALL PRIVILEGES
implica todos os privilégios aplicáveis para um tipo específico de objeto, e o Azure Databricks não concede explicitamente a cada privilégio individual.
A tabela seguinte descreve o que ALL PRIVILEGES implica para objetos de dados na hierarquia do Catálogo Unity:
| Tipo de objeto | Privilégios implícitos |
|---|---|
| Catálogo | Implica todos os privilégios ao nível de catálogo* |
| Esquema | Implica todos os privilégios ao nível do esquema* |
| Tabela | Implica a capacidade de executar SELECT, MODIFY, e APPLY TAG |
| View | Implica a capacidade de executar SELECT e APPLY TAG |
| Vista materializada | Implica a capacidade de executar SELECT, REFRESH, e APPLY TAG |
| Volume | Implica a capacidade de executar READ VOLUME, WRITE VOLUME, e APPLY TAG |
| Função (incluindo modelos) | Implica a capacidade de realizar EXECUTE. Para modelos registados, também implica APPLY TAG e CREATE MODEL VERSION |
| Feature | Implica a capacidade de executar READ FEATURE |
A tabela seguinte descreve o que ALL PRIVILEGES implica para objetos não protegidos por dados:
| Tipo de objeto | Privilégios implícitos |
|---|---|
| Conexão | Implica a capacidade de executar CREATE FOREIGN CATALOG e USE CONNECTION |
| Localização externa | Implica a capacidade de executar BROWSE, CREATE EXTERNAL TABLE, CREATE EXTERNAL VOLUME, CREATE FOREIGN SECURABLE, CREATE MANAGED STORAGE, READ FILES, , e WRITE FILES* |
| Metadados externos | Implica a capacidade de executar APPLY TAG, BROWSE, e MODIFY |
| Credencial de serviço | Implica a capacidade de executar ACCESS e CREATE CONNECTION |
| Credencial de armazenamento | Implica a capacidade de executar CREATE EXTERNAL LOCATION, CREATE EXTERNAL TABLE, READ FILES, e WRITE FILES |
*Para evitar exfiltração acidental de dados ou escalada de privilégios, ALL PRIVILEGES não inclui os EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION, MANAGE, ou READ METADATA privilégios.
Ao listar permissões usando a API Databricks ou com um SHOW GRANTS comando para um utilizador com ALL PRIVILEGES, apenas ALL PRIVILEGES é devolvido, não os privilégios implícitos individuais como SELECT ou MODIFY.
Quando ALL PRIVILEGES é revogado, tanto a concessão como quaisquer ALL PRIVILEGES privilégios individuais implícitos por ela são removidos. Os EXTERNAL USE SCHEMAprivilégios , EXTERNAL USE LOCATION, MANAGE, e READ METADATA não são afetados.
Para manter a retrocompatibilidade, ALL PRIVILEGES é avaliado no momento em que as verificações de permissões são feitas. Isto significa que, à medida que o Azure Databricks liberta novos privilégios e objetos securáveis, uma concessão existente ALL PRIVILEGES inclui automaticamente quaisquer novos privilégios aplicáveis ao objeto securável, bem como todos os novos e existentes objetos filhos.
APLICAR ETIQUETA
-
Tipos de objetos aplicáveis:
EXTERNAL METADATA,FUNCTION(apenas modelos registados),MATERIALIZED VIEW,TABLE,VIEW,VOLUME -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite a um utilizador adicionar e editar etiquetas num objeto securável. Além disso:
- Para uma tabela ou vista, ter
APPLY TAGtambém permite a etiquetagem ao nível das colunas. - Para um modelo registado,
APPLY TAGtambém permite a etiquetagem ao nível da versão.
O utilizador deve também ter USE CATALOG no catálogo pai e USE SCHEMA no esquema pai.
Os objetos de metadados externos não estão contidos num catálogo ou esquema, pelo que estes privilégios de utilização não se aplicam.
Para aplicar uma etiqueta governada, deve também ter o ASSIGN privilégio sobre a etiqueta governada. Consulte Gerenciar permissões em tags controladas.
Importante
A aplicação de etiquetas a objetos de metadados externos é feita no Pré-visualização Pública. O suporte SQL para etiquetar metadados externos requer Databricks Runtime 18.2 ou superior.
BROWSE
-
Tipos de objetos aplicáveis:
CLEAN ROOM,EXTERNAL LOCATION,EXTERNAL METADATA -
Objetos contentores aplicáveis:
CATALOG
O BROWSE privilégio é um privilégio especial que permite aos utilizadores descobrir e visualizar metadados sobre objetos sem conceder acesso aos dados subjacentes. Utilizadores com BROWSE podem:
- Veja que existe um objeto
- Veja o nome, descrição e etiquetas
- Solicite acesso a ela
Para objetos de dados (tabelas, vistas, volumes e funções), BROWSE podem ser concedidos apenas ao nível do catálogo. Permite descobrir e visualizar todos os objetos dentro desse catálogo, mas não aparecerá explicitamente como um privilégio herdado ao visualizar permissões em esquemas e objetos filhos no Explorador de Catálogos.
Para localizações externas, metadados externos e salas limpas, pode conceder BROWSE diretamente no próprio objeto.
Utilizadores com BROWSE não precisam de privilégios de uso como USE CATALOG ou USE SCHEMA para descobrir e visualizar metadados.
A Databricks recomenda conceder BROWSEem catálogos ao All account users grupo para tornar os dados descobertos em toda a sua organização. Isto permite que os utilizadores encontrem dados e solicitem acesso sem que os administradores concedam permissões preventivamente.
CREATE CATALOG
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
Permite ao utilizador criar um catálogo numa metastore do Unity Catalog. Para criar um catálogo estrangeiro, deve também ter o privilégio CRIAR ESTRANGEIRO CATALOG na ligação que contém o catálogo estrangeiro ou na metastore.
CRIAR SALA LIMPA
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
Permite ao utilizador criar uma sala limpa para colaborar de forma segura em projetos com outras organizações sem partilhar dados subjacentes.
CREATE CONNECTION
-
Tipos de objeto aplicáveis:
SERVICE CREDENTIAL - Objetos de contentor aplicáveis: Metastore do Unity Catalog
Permite ao utilizador criar uma ligação a uma base de dados externa num cenário de Federação Lakehouse. Para usar uma credencial de serviço para criar uma ligação, o utilizador deve ter este privilégio tanto na metastore como na credencial do serviço.
CREATE EXTERNAL LOCATION
-
Tipos de objeto aplicáveis:
STORAGE CREDENTIAL - Objetos de contentor aplicáveis: Metastore do Unity Catalog
Para criar uma localização externa, o utilizador deve ter este privilégio tanto na metastore como na credencial de armazenamento referenciada na localização externa.
CRIAR METADADOS EXTERNOS
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
Permite ao utilizador criar um objeto de metadados externo para uso em linhagem personalizada. Para adicionar relações de linhagem ao objeto de metadados externos, o usuário deve ter o MODIFY privilégio no objeto de metadados externos, juntamente com privilégios no objeto Unity Catalog com o qual está especificando a relação.
CRIAR EXTERNO TABLE
-
Tipos de objetos aplicáveis:
EXTERNAL LOCATION,STORAGE CREDENTIAL
Permite ao utilizador criar tabelas externas diretamente no seu tenant cloud usando uma credencial de localização ou armazenamento externa. A Databricks recomenda conceder este privilégio numa localização externa em vez de credencial de armazenamento, porque está orientado para um caminho, o que permite mais controlo sobre onde os utilizadores podem criar tabelas externas no seu inquilino cloud.
CRIAR VOLUME EXTERNO
-
Tipos de objeto aplicáveis:
EXTERNAL LOCATION
Permite ao utilizador criar volumes externos usando uma localização externa.
CRIAR FUNCIONALIDADE
Importante
O objeto Feature securable encontra-se na Pré-visualização Pública.
-
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador criar uma funcionalidade num esquema sobre a qual CREATE FEATURE é concedida. Seguindo o princípio do privilégio mínimo, a Databricks recomenda conceder CREATE FEATURE ao nível do esquema. Também pode conceder CREATE FEATURE num catálogo que permita ao utilizador criar funcionalidades em qualquer esquema existente ou futuro no catálogo.
O utilizador deve também ter o USE CATALOG privilégio sobre o catálogo e o USE SCHEMA privilégio sobre o esquema onde a funcionalidade é criada.
CRIAR ESTRANGEIROCATALOG
-
Tipos de objeto aplicáveis:
CONNECTION
Permite ao utilizador criar catálogos estrangeiros usando uma ligação a uma base de dados externa num cenário da Lakehouse Federation.
CRIAR OBJETO SEGURÁVEL EXTERNO
-
Tipos de objeto aplicáveis:
EXTERNAL LOCATION
Permite a um utilizador que está a criar um catálogo estrangeiro especificar caminhos autorizados que são cobertos pela localização externa.
O utilizador também deve ter CREATE CATALOG acesso à metastore e CREATE FOREIGN CATALOG à ligação.
CREATE FUNCTION
-
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador criar uma função. Seguindo o princípio do privilégio mínimo, a Databricks recomenda conceder CREATE FUNCTION ao nível do esquema, o que permite aos utilizadores criar funções nesse esquema. Também pode conceder CREATE FUNCTION num catálogo que permita ao utilizador criar funções em qualquer esquema existente ou futuro no catálogo.
O utilizador deve também ter o USE CATALOG privilégio sobre o catálogo e USE SCHEMA sobre o esquema onde a função é criada.
CRIAR ARMAZENAMENTO GERENCIADO
-
Tipos de objeto aplicáveis:
EXTERNAL LOCATION
Permite ao utilizador configurar uma localização de armazenamento gerida personalizada dentro de uma localização externa ao criar um catálogo ou esquema. Quando usado durante a criação do catálogo, o local especificado torna-se o armazenamento gerido predefinido para todos os esquemas desse catálogo (sobrepondo-se ao padrão da metastore ). Quando usado durante a criação do esquema, a localização especificada aplica-se apenas a esse esquema (sobrepondo qualquer padrão ao nível do catálogo).
CREATE MATERIALIZED VIEW
-
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador criar uma vista materializada num esquema sobre o qual CREATE MATERIALIZED VIEW é concedido. Seguindo o princípio do privilégio mínimo, a Databricks recomenda conceder CREATE MATERIALIZED VIEW ao nível do esquema. Também pode conceder CREATE MATERIALIZED VIEW num catálogo que permita ao utilizador criar vistas materializadas em qualquer esquema existente ou futuro no catálogo.
O utilizador deve também ter o USE CATALOG privilégio sobre o catálogo e USE SCHEMA sobre o esquema onde a vista materializada é criada.
CRIAR MODELO
-
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador criar um modelo registado em MLflow (que é um tipo de função) num esquema sobre o qual CREATE MODEL é concedido. Seguindo o princípio do privilégio mínimo, a Databricks recomenda conceder CREATE MODEL ao nível do esquema. Também pode conceder CREATE MODEL num catálogo que permita ao utilizador criar modelos registados em qualquer esquema existente ou futuro no catálogo.
O utilizador deve também ter o USE CATALOG privilégio sobre o catálogo e USE SCHEMA sobre o esquema onde o modelo é criado.
CRIAR VERSÃO DO MODELO
-
Tipos de objeto aplicáveis:
MODEL
Permite ao utilizador registar uma nova versão de um modelo registado MLflow (que é um tipo de função). Não concede permissão para executar, modificar ou adicionar etiquetas a uma versão do modelo.
O usuário também deve ter o USE CATALOG privilégio no catálogo pai e USE SCHEMA no esquema pai.
CREATE SCHEMA
-
Objetos contentores aplicáveis:
CATALOG
Permite ao utilizador criar um esquema num catálogo sobre o qual CREATE SCHEMA é concedido. O utilizador também tem de ter o privilégio USE CATALOG no catálogo.
CRIAR SEGREDO
-
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador criar um segredo num esquema sobre o qual CREATE SECRET é concedido. O utilizador deve também ter USE CATALOG no catálogo e USE SCHEMA no esquema onde o segredo é criado. Também pode conceder CREATE SECRET num catálogo que permita a um utilizador criar segredos em qualquer esquema atual ou futuro no catálogo. Para mais informações sobre segredos, consulte o Catálogo Segredos na Unidade.
CRIAR SERVIÇO
-
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador criar um serviço, como um serviço modelo ou um serviço MCP, num esquema sobre o qual CREATE SERVICE é concedido. Seguindo o princípio do privilégio mínimo, a Databricks recomenda conceder CREATE SERVICE ao nível do esquema. Também pode conceder CREATE SERVICE num catálogo que permita a um utilizador criar serviços em qualquer esquema existente ou futuro no catálogo.
O utilizador deve também ter privilégios USE CATALOG sobre o catálogo e USE SCHEMA sobre o esquema onde o serviço é criado.
CRIAR CREDENCIAL DE SERVIÇO
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
Permite ao utilizador criar uma credencial de serviço numa metastore do Unity Catalog.
CRIAR CREDENCIAL DE ARMAZENAMENTO
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
Permite ao utilizador criar uma credencial de armazenamento numa metastore do Unity Catalog.
CREATE TABLE
-
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador criar uma tabela ou vista num esquema sobre o qual CREATE TABLE é concedido. Seguindo o princípio do privilégio mínimo, a Databricks recomenda conceder CREATE TABLE ao nível do esquema. Também pode conceder CREATE TABLE num catálogo que permita ao utilizador criar tabelas ou vistas em qualquer esquema existente ou futuro no catálogo.
O utilizador deve também ter o USE CATALOG privilégio sobre o catálogo e o USE SCHEMA privilégio sobre o esquema onde a tabela ou vista é criada.
CREATE VOLUME
-
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador criar um volume num esquema sobre o qual CREATE VOLUME é concedido. Seguindo o princípio do privilégio mínimo, a Databricks recomenda conceder CREATE VOLUME ao nível do esquema. Também pode conceder CREATE VOLUME a um catálogo que permita ao utilizador criar volumes em qualquer esquema existente ou futuro no catálogo.
O utilizador deve também ter o USE CATALOG privilégio sobre o catálogo e o USE SCHEMA privilégio sobre o esquema onde o volume é criado.
DELETE
Importante
Este recurso está em versão Beta. Os administradores do espaço de trabalho podem controlar o acesso a esse recurso na página Visualizações . Ver Gerir as pré-visualizações de Azure Databricks.
-
Tipos de objeto aplicáveis:
TABLE -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador eliminar dados existentes de uma tabela.
DELETE é um dos privilégios DML de granulação fina, uma alternativa de menor privilégio a MODIFY. Veja Privilégios DML de granulação fina.
EXECUTE
-
Tipos de objeto aplicáveis:
FUNCTION -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador invocar uma função ou carregar um modelo registado para inferência. Para funções, EXECUTE também concede a capacidade de visualizar a definição e os metadados da função. Para modelos registados, EXECUTE concede também a capacidade de visualizar metadados de todas as versões dos modelos e descarregar ficheiros de modelo.
Seguindo o princípio do menor privilégio, a Databricks recomenda conceder EXECUTE a funções individuais. Também pode conceder EXECUTE um esquema ou catálogo para permitir que o utilizador execute todas as funções atuais e futuras dentro desse esquema ou catálogo.
O utilizador deve também ter USE CATALOG no catálogo pai e USE SCHEMA no esquema pai.
EXECUTAR TAREFA EM SALA LIMPA
-
Tipos de objeto aplicáveis:
CLEAN ROOM
Permite ao utilizador executar tarefas (cadernos) numa sala limpa. Também permite que o usuário visualize os detalhes da sala limpa.
LOCAL DE USO EXTERNO
-
Tipos de objeto aplicáveis:
EXTERNAL LOCATION
Permite a um utilizador obter uma credencial temporária para aceder a uma localização externa a partir de um motor de processamento externo usando as APIs abertas do Unity Catalog ou Apache Spark.
Para evitar a exfiltração acidental de dados, ALL PRIVILEGES não inclui o privilégio e os EXTERNAL USE LOCATION proprietários de locais externos não têm esse privilégio por padrão. Isto significa que apenas os utilizadores com privilégio MANAGE na localização externa podem conceder esse privilégio.
Consulte Habilitar o acesso de dados externos ao Unity Catalog.
EXTERNA USE SCHEMA
-
Objetos contentores aplicáveis:
SCHEMA
Permite que um usuário receba uma credencial temporária para acessar tabelas do Unity Catalog a partir de um mecanismo de processamento externo usando as APIs abertas do Unity Catalog ou as APIs REST do Iceberg.
Para evitar a exfiltração acidental de dados, ALL PRIVILEGES não inclui esses privilégios, e os proprietários dos esquemas não os possuem por padrão. Só o proprietário do catálogo pode conceder este privilégio.
Consulte Habilitar o acesso de dados externos ao Unity Catalog.
INSERT
Importante
Este recurso está em versão Beta. Os administradores do espaço de trabalho podem controlar o acesso a esse recurso na página Visualizações . Ver Gerir as pré-visualizações de Azure Databricks.
-
Tipos de objeto aplicáveis:
TABLE -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador adicionar novos dados a uma tabela.
INSERT é um dos privilégios DML de granulação fina, uma alternativa de menor privilégio a MODIFY. Veja Privilégios DML de granulação fina.
MANAGE
-
Tipos de objetos aplicáveis:
CLEAN ROOM,CONNECTION,EXTERNAL LOCATION,EXTERNAL METADATA,FEATURE, (FUNCTIONincluindo modelos),MATERIALIZED VIEW,SERVICE CREDENTIAL,STORAGE CREDENTIALTABLE,VIEW,VOLUME -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite a um utilizador gerir privilégios, transferir a propriedade e eliminar um objeto sem ser o proprietário.
MANAGE é semelhante à posse de objetos, mas existem algumas diferenças importantes.
Veja Propriedade versus privilégioMANAGE.
Os utilizadores com MANAGE não recebem automaticamente todos os privilégios sobre o objeto. Devem ser concedidos a cada privilégio específico separadamente, mas os utilizadores podem MANAGE conceder explicitamente a si próprios esses privilégios.
Para exercer MANAGE, o utilizador deve também ter os privilégios de utilização exigidos nos contentores pais do objeto.
MANAGE não requer um privilégio de utilização ao mesmo nível em que é concedido. Veja Requisitos de privilégios de utilização para MANAGE.
Se MANAGE for concedido num objeto contentor, o utilizador também tem acesso MANAGE a todos os objetos filhos. Por exemplo, conceder MANAGE num catálogo também concede MANAGE explicitamente em todos os esquemas e tabelas filhos.
ALL PRIVILEGES não inclui o MANAGE privilégio.
GERIR LISTA DE PERMISSÕES
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
Permite ao utilizador adicionar, modificar e remover entradas na lista de permissões que controla quais scripts de init, ficheiros JAR e coordenadas Maven podem correr em clusters habilitados pelo Unity Catalog configurados com modo de acesso padrão. Por defeito, a lista de permissões está vazia.
Como os utilizadores podem MANAGE ALLOWLIST controlar que código é executado em modo de acesso padrão, a Databricks recomenda conceder este privilégio apenas a administradores de metastore e administradores de plataformas de confiança.
MODIFY
-
Tipos de objetos aplicáveis:
EXTERNAL METADATA,TABLE -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Quando aplicado a uma tabela, permite ao utilizador inserir, atualizar e eliminar dados na tabela. O utilizador deve também ter SELECT na mesa, USE SCHEMA no esquema pai e USE CATALOG no catálogo pai.
Devido à herança de privilégios, pode conceder MODIFY automaticamente a um esquemaMODIFY em todas as tabelas atuais e futuras do esquema. De forma semelhante, pode conceder MODIFY num catálogo conceder automaticamente MODIFY em todas as tabelas atuais e futuras do catálogo.
Quando aplicado a um objeto de metadados externo , permite ao utilizador adicionar relações de linhagem a esse objeto.
Observação
MODIFY não pode ser concedido numa tabela estrangeira porque as tabelas estrangeiras são apenas de leitura.
MODIFICAR SALA LIMPA
-
Tipos de objeto aplicáveis:
CLEAN ROOM
Permite ao utilizador atualizar uma sala limpa, o que inclui adicionar e remover ativos de dados, adicionar e remover cadernos, e atualizar comentários. Também permite que o usuário visualize os detalhes da sala limpa.
RUBRICA DE LEITURA
Importante
O objeto Feature securable encontra-se na Pré-visualização Pública.
-
Tipos de objeto aplicáveis:
FEATURE -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador ler os metadados e dados materializados de uma funcionalidade e utilizar a funcionalidade para inferência e treino de modelos. O utilizador deve também ter USE CATALOG no catálogo pai e USE SCHEMA no esquema pai.
Devido à herança de privilégios, pode conceder READ FEATURE automaticamente num esquemaREAD FEATURE todas as funcionalidades atuais e futuras do esquema. De forma semelhante, pode conceder READ FEATURE automaticamente num catálogoREAD FEATURE todas as funcionalidades atuais e futuras do catálogo.
LER FICHEIROS
-
Tipos de objeto aplicáveis:
EXTERNAL LOCATION
Permite ao utilizador ler ficheiros diretamente a partir do armazenamento de objetos na nuvem configurado como uma localização externa. A Databricks recomenda não ler ficheiros diretamente a partir do armazenamento de objetos na cloud. Em vez disso, gere o acesso de leitura aos dados no armazenamento de objetos na cloud usando volumes e o privilégio READ VOLUME .
Ver Localizações Externas.
READ FILES é também necessário para operações de escrita em locais externos. Qualquer principal que tenha esse WRITE FILES privilégio apenas numa localização externa recebe um PERMISSION_DENIED erro ao tentar escrever ficheiros. Veja WRITE FILES.
LER METADADOS
-
Tipos de objetos aplicáveis:
CLEAN ROOM,CONNECTION,EXTERNAL LOCATION,EXTERNAL METADATA,FEATURE, (FUNCTIONincluindo modelos),MATERIALIZED VIEW,SERVICE,SERVICE CREDENTIALSTORAGE CREDENTIAL,TABLE,VIEWVOLUME -
Objetos contentores aplicáveis: Metastore do Unity Catalog,
SCHEMA,CATALOG
Permite ao utilizador visualizar todos os metadados de um objeto sem conceder a capacidade de modificar o objeto ou ler os seus dados.
READ METADATA fornece visibilidade apenas de leitura sobre os mesmos metadados disponíveis para o proprietário do objeto ou para um utilizador com MANAGE, incluindo informação sensível à segurança que BROWSE não é exposta. Isto inclui, mas não está limitado a:
- Concessões de privilégios
- Filtros de linha e máscaras de coluna
- Políticas de controlo de acesso baseadas em atributos (ABAC)
- Definições de Visão e Funções
- Detalhes das credenciais, como nomes e IDs de credenciais de armazenamento
READ METADATA destina-se a utilizadores que inspecionam e depuram controlos de acesso, como auditores de segurança, equipas de governação de dados e engenheiros de fiabilidade do local (SREs). Como READ METADATA expõe metadados sensíveis, a Databricks recomenda conceder este privilégio apenas a princípios de confiança. Para permitir que os utilizadores descubram objetos e visualizem metadados básicos sem expor esta informação sensível, concede BROWSE em vez disso. Consulte NAVEGAR.
READ METADATA é um privilégio de criança de MANAGE. Tal como MANAGE, não está incluído e ALL PRIVILEGES deve ser concedido explicitamente. Consulte GERENCIAR.
Para exercer READ METADATA, o utilizador deve também ter os privilégios de utilização exigidos nos contentores pais do objeto.
READ METADATA não requer um privilégio de utilização ao mesmo nível em que é concedido. Não são necessários privilégios de utilização quando READ METADATA é concedido na metastore ou num catálogo. Veja Requisitos de privilégios de utilização para MANAGE.
Devido à herança de privilégios, concedê-lo READ METADATA num catálogo ou esquema concede-o automaticamente a todos os objetos atuais e futuros que contêm. Ao contrário de outros privilégios ao nível da metastore, READ METADATA concedidos na metastore também herdam até todos os objetos na metastore.
LER SECRET
-
Tipos de objeto aplicáveis:
SECRET -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador recuperar um valor secreto de um caderno ou trabalho, utilizando dbutils ou a API REST do Unity Catalog. O utilizador deve também ter USE SCHEMA no esquema pai e USE CATALOG no catálogo pai.
Devido à herança de privilégios, pode conceder READ SECRET num esquema ou catálogo concedê-lo automaticamente a todos os segredos atuais e futuros no esquema ou catálogo. Para mais informações sobre segredos, consulte o Catálogo Segredos na Unidade.
VOLUME DE LEITURA
-
Tipos de objeto aplicáveis:
VOLUME -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador ler ficheiros e diretórios armazenados dentro de um volume. O utilizador deve também ter USE SCHEMA no esquema pai e USE CATALOG no catálogo pai.
Devido à herança de privilégios, pode conceder READ VOLUME automaticamente a um esquemaREAD VOLUME todos os volumes atuais e futuros do esquema. De forma semelhante, pode conceder READ VOLUME automaticamente num catálogoREAD VOLUME todos os volumes atuais e futuros do catálogo.
SEGREDO DE REFERÊNCIA
-
Tipos de objeto aplicáveis:
SECRET -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite que um objeto do Unity Catalog faça referência a um segredo pelo nome para que o objeto possa usar o valor do segredo em tempo de execução sem o expor ao utilizador. O utilizador deve também ter USE SCHEMA no esquema pai e USE CATALOG no catálogo pai.
Dependendo do objeto, fazer referência a um segredo requer REFERENCE SECRET ou READ SECRET. Por exemplo, criar ou atualizar uma ligação que faça referência a um segredo requer READ SECRET.
Devido à herança de privilégios, pode conceder REFERENCE SECRET num esquema ou catálogo concedê-lo automaticamente a todos os segredos atuais e futuros no esquema ou catálogo. Para mais informações sobre segredos, consulte o Catálogo Segredos na Unidade.
REFRESH
-
Tipos de objeto aplicáveis:
MATERIALIZED VIEW -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador atualizar uma vista materializada. O utilizador deve também ter USE SCHEMA no esquema pai e USE CATALOG no catálogo pai.
Devido à herança de privilégios, pode conceder REFRESH num esquema automaticamente REFRESH em todas as visualizações atuais e futuras materializadas no esquema. De forma semelhante, pode conceder REFRESH num catálogo para conceder REFRESH automaticamente todas as visualizações atuais e futuras materializadas no catálogo.
SELECT
-
Tipos de objetos aplicáveis:
MATERIALIZED VIEW,SHARE,TABLE,VIEW -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Quando aplicado a uma tabela, vista ou vista materializada, permite ao utilizador selecionar entre o objeto. O utilizador deve também ter USE CATALOG no catálogo pai e USE SCHEMA no esquema pai. Quando aplicado a uma partilha, permite que o destinatário escolha entre a partilha.
Devido à herança de privilégios, pode conceder SELECT num esquema a concessão automática SELECT em todas as tabelas e vistas atuais e futuras no esquema. Da mesma forma, pode conceder SELECT num catálogo conceder automaticamente SELECT em todas as tabelas e vistas atuais e futuras no catálogo.
UPDATE
Importante
Este recurso está em versão Beta. Os administradores do espaço de trabalho podem controlar o acesso a esse recurso na página Visualizações . Ver Gerir as pré-visualizações de Azure Databricks.
-
Tipos de objeto aplicáveis:
TABLE -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador modificar dados existentes numa tabela.
UPDATE é um dos privilégios DML de granulação fina, uma alternativa de menor privilégio a MODIFY. Veja Privilégios DML de granulação fina.
USE CATALOG
-
Objetos contentores aplicáveis:
CATALOG
USE CATALOG é um privilégio de utilização. Geralmente, os utilizadores precisam deste privilégio para interagir com qualquer objeto dentro do catálogo.
USE CATALOG não concede acesso ao próprio catálogo nem a quaisquer objetos específicos dentro dele.
Por exemplo, para ler a partir de uma tabela, o utilizador precisa SELECT de estar na tabela, USE CATALOG no catálogo pai e USE SCHEMA no esquema pai.
USE CATALOG também fornece um importante limite de controlo de acesso para os proprietários de catálogos. Mesmo que um proprietário de tabela conceda SELECT uma tabela a outro utilizador, esse utilizador não pode aceder à tabela a menos que também tenha USE CATALOG no catálogo principal. Como apenas os proprietários de catálogos ou utilizadores com MANAGE no catálogo podem conceder USE CATALOG, os proprietários do catálogo mantêm o controlo sobre quais os utilizadores que podem aceder aos seus objetos, independentemente do que os proprietários de tabelas ou esquemas individuais concedam.
USE CATALOG não é obrigado a descobrir ou ler metadados de objetos se o utilizador tiver o BROWSE privilégio sobre esse catálogo.
USAR CONEXÃO
-
Tipos de objeto aplicáveis:
CONNECTION
Permite ao utilizador listar e visualizar detalhes sobre ligações a bases de dados externas num cenário da Lakehouse Federation .
USE CONNECTION é também necessário usar a remote_query função para executar consultas SQL diretamente em bases de dados externas.
USE SCHEMA
-
Objetos contentores aplicáveis:
SCHEMA,CATALOG
USE SCHEMA é um privilégio de utilização. Geralmente, os utilizadores precisam deste privilégio para interagir com qualquer objeto dentro do esquema.
USE SCHEMA não concede acesso ao próprio esquema nem a quaisquer objetos específicos dentro dele.
Por exemplo, para ler a partir de uma tabela, o utilizador precisa SELECT de estar na tabela, USE SCHEMA no esquema pai e USE CATALOG no catálogo pai.
USE SCHEMA também fornece um importante limite de controlo de acesso para os proprietários dos esquemas. Mesmo que um dono de tabela conceda SELECT uma tabela a outro utilizador, esse utilizador não pode aceder à tabela a menos que também tenha USE SCHEMA no esquema pai. Como apenas os proprietários de esquemas ou utilizadores com MANAGE no esquema podem conceder USE SCHEMA, os proprietários dos esquemas mantêm o controlo sobre quais os utilizadores que podem aceder aos seus objetos, independentemente do que os proprietários individuais das tabelas concedam.
Devido à herança de privilégios, pode conceder USE SCHEMA num catálogo a concessão USE SCHEMA automática em todos os esquemas atuais e futuros do catálogo.
USE SCHEMA não é necessário para descobrir ou ler metadados de objetos se o utilizador tiver o privilégio BROWSE sobre o catálogo principal.
ESCREVER FICHEIROS
-
Tipos de objeto aplicáveis:
EXTERNAL LOCATION
Permite ao utilizador escrever ficheiros diretamente para armazenamento de objetos na nuvem configurado como uma localização externa. A Databricks recomenda não escrever ficheiros diretamente para armazenamento de objetos na cloud. Em vez disso, gere o acesso de escrita aos dados no armazenamento de objetos na cloud usando volumes e o privilégio WRITE VOLUME . Para obter mais orientações, consulte Volumes gerenciados e externos.
Observação
É necessário que WRITE FILES também seja concedido a READ FILES no mesmo local externo. As operações de escrita em armazenamento de objetos na nuvem envolvem verificações de metadados e validação de caminhos que requerem acesso de leitura.
ESCREVER SEGREDO
-
Tipos de objeto aplicáveis:
SECRET -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador atualizar um valor secreto. O utilizador deve também ter USE SCHEMA no esquema pai e USE CATALOG no catálogo pai.
Devido à herança de privilégios, pode conceder WRITE SECRET num esquema ou catálogo concedê-lo automaticamente a todos os segredos atuais e futuros no esquema ou catálogo. Para mais informações sobre segredos, consulte o Catálogo Segredos na Unidade.
VOLUME DE GRAVAÇÃO
-
Tipos de objeto aplicáveis:
VOLUME -
Objetos contentores aplicáveis:
SCHEMA,CATALOG
Permite ao utilizador adicionar, remover ou modificar ficheiros e diretórios armazenados dentro de um volume. O utilizador deve também ter USE CATALOG no catálogo pai e USE SCHEMA no esquema pai.
Devido à herança de privilégios, pode conceder WRITE VOLUME automaticamente a um esquemaWRITE VOLUME todos os volumes atuais e futuros do esquema. De forma semelhante, pode conceder WRITE VOLUME automaticamente num catálogoWRITE VOLUME todos os volumes atuais e futuros do catálogo.
Privilégios que se aplicam apenas ao OpenSharing ou ao Databricks Marketplace
Esta secção fornece detalhes sobre os privilégios que se aplicam apenas ao OpenSharing.
CRIAR PROVEDOR
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
Permite ao utilizador criar um objeto fornecedor OpenSharing na metastore. Um fornecedor identifica uma organização ou grupo de utilizadores que partilha dados através do OpenSharing. Os objetos do fornecedor são criados por um utilizador na conta Databricks do destinatário. Vê o que é o OpenSharing?.
CREATE RECIPIENT
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
Permite ao utilizador criar um objeto destinatário OpenSharing na metastore. Um destinatário identifica uma organização ou grupo de utilizadores que recebe dados partilhados através do OpenSharing. Os objetos destinatários são criados por um utilizador na conta Databricks do fornecedor. Vê o que é o OpenSharing?.
CREATE SHARE
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
Permite ao utilizador criar uma partilha na metastore. Uma partilha é um agrupamento lógico de tabelas e outros ativos que um fornecedor pretende partilhar usando o OpenSharing.
SET PERMISSÃO DE COMPARTILHAMENTO
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
No OpenSharing, SET SHARE PERMISSION permite a um utilizador fornecedor definir permissões sobre uma partilha, incluindo conceder acesso ao destinatário e transferir a propriedade. Para conceder a um destinatário acesso a uma partilha, o utilizador deve também ter USE SHARE, e ou USE RECIPIENT ou propriedade do objeto destinatário . Para transferir a propriedade de uma ação, o utilizador deve também ter USE SHARE.
UTILIZAR ATIVOS DO MERCADO
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
Ativado por defeito para todas as metastores do Unity Catalog. No Databricks Marketplace, USE MARKETPLACE ASSETS permite ao utilizador obter ou solicitar acesso a produtos de dados em listagens do Marketplace. Também permite ao utilizador aceder ao catálogo de apenas leitura criado quando um fornecedor partilha um produto de dados.
Sem este privilégio, os utilizadores devem ter os CREATE CATALOG privilégios e USE PROVIDER ou o papel de administrador da metastore. Conceder USE MARKETPLACE ASSETS , em vez disso, permite aos administradores limitar o número de utilizadores com privilégios mais poderosos.
PROVEDOR DE USO
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
No OpenSharing, USE PROVIDER permite a um utilizador destinatário ver todos os fornecedores na metastore e as suas partilhas associadas (apenas leitura). Combinado com CREATE CATALOG, USE PROVIDER também permite que um utilizador destinatário que não seja administrador da metastore monte uma partilha como catálogo. Isto permite aos administradores limitar o número de utilizadores com o papel de administrador da metastore.
USAR DESTINATÁRIO
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
No OpenSharing, USE RECIPIENT permite a um utilizador fornecedor ver todos os destinatários na metastore (apenas leitura), incluindo detalhes do destinatário, estado de autenticação e as partilhasque o fornecedor partilhou com cada destinatário. Um utilizador fornecedor não precisa de ser administrador da metastore para usar este privilégio.
No Databricks Marketplace, USE RECIPIENT permite aos utilizadores do fornecedor ver listagens e pedidos dos consumidores na consola do Fornecedor.
USAR PARTILHAR
- Objetos de contentor aplicáveis: Metastore do Unity Catalog
No OpenSharing, USE SHARE permite a um utilizador fornecedor ver todas as partilhas na metastore (apenas leitura), incluindo os ativos (tabelas e cadernos) em cada partilha e os destinatários da partilha. Um utilizador fornecedor não precisa de ser administrador da metastore para usar este privilégio.
No Databricks Marketplace, USE SHARE permite aos utilizadores do fornecedor ver detalhes sobre os dados partilhados numa listagem.