本頁提供 Azure Databricks 中受控標籤的概述。 若要建立和管理受控管的標籤,請參閱 建立和管理受控管的標籤。 若要套用標籤,請參閱 將標籤套用至 Unity Catalog 安全性物件。
警告
標籤資料儲存為純文字,並可全域複製。 請勿使用可能危及資源安全性的標籤名稱、值或描述元。 例如,請勿使用包含個人或敏感資訊的標籤名稱、值或描述子。
什麼是受控管標籤?
受控管標籤是帳戶層級標籤,具有內建規則以實現一致性和控制。 當您建立受控管標籤時,您也會定義標籤政策。 該政策強制執行標籤的使用方式。 受控標籤可以套用到 Unity 目錄物件,如資料表和目錄,以及工作空間物件,如 Databricks 應用程式、儀表板、Genie 代理程式和筆記本。 受控標籤無法套用於計算資源,如 SQL 倉庫或使用獨立標籤機制的作業。 受控管的標籤可確保標籤一致地套用並符合組織標準。 它們有助於防止命名不一致、未經授權的標籤指派或不正確的標籤值。
受控管標籤可讓管理員:
- 將特定標籤索引鍵標示為受控管。
- 定義每個受控標籤的允許值集。
- 控制哪些使用者和群組可以指派受控管的標籤,並管理其定義。
當標籤受到控管時,它仍然可以套用至任何適用的物件。 不過,原則可確保只有具有適當許可權的使用者可以將值指派給該標籤,而且只能從預先定義的允許值集指派。 此治理可協助維護帳戶中元數據標記的一致性、安全性和合規性。
帳號和元商店管理員可以在治理中心 的資料頁面 看到有多少受管標籤被使用。
每個帳戶最多可以建立 1,000 個受控管標籤。
為什麼要使用受治理的標籤?
受控標籤能實現廣泛的治理與營運應用,包括:
- 數據分類: 強制對敏感數據、法規合規性或商務網域使用標準化標籤。
- 屬性型訪問控制 (ABAC):使用受控標籤作為存取原則中的屬性,根據數據分類強制執行精細的動態許可權。 請參閱 Unity 目錄中的屬性基礎存取控制。
- 成本管理: 要求在資源上標記成本中心或專案標籤,以便精確進行成本分攤和報告。
- 資源探索: 確保跨目錄、架構、數據表和其他資產進行一致的標記,以改善可搜尋性和組織性。
- 認證可信資料: 將符合準備標準的資產標記為認證,讓資料消費者知道可以信賴。 請參閱 將資料標示為已認證或已棄用。
- 棄用陳舊資料: 將過時或不再維護的資產標示為已棄用,讓使用者避免以陳舊資料為基礎進行建置。 請參閱 將資料標示為已認證或已棄用。
受控管標籤的運作方式
標籤政策: 每個受控管的標籤都有一個關聯的標籤政策,可強制執行其規則。
強制: 受控管標籤會在帳戶層級強制執行,並套用至帳戶中的所有工作區。
權限: 權限會決定誰可以建立受控管的標籤、編輯其允許的值,以及指派它們。 使用者仍然可以建立和指派不受控管的標籤。 如需詳細資訊,請參閱 管理受控管標籤的許可。
能見度: 被管控的標籤會以
標示。鎖定圖示並分組在標籤指派下拉選單的「 被治理 」下。 使用
Wrench icon.包含系統標籤切換,顯示或隱藏系統標籤(以標記)。
繼承: 目錄或結構內的所有物件都會自動繼承你套用到該目錄或架構的受控標籤,除了個別資料表欄位。
現有標籤的管理: 如果你建立一個與已指派給物件的標籤相同的被治理標籤,所有帶有該鍵的現有標籤指派都會自動被治理。 這讓你能為已使用的標籤新增治理權限。 請參閱 現有標籤指派管理。
自動化: 你可以一次只指派一個物件的受控標籤,或自動化指派,讓標籤在多個資產間隨著資料變動保持準確。 請參見 手動標籤與自動標籤。
手動標記與自動標記
手動標籤 是在目錄檔案總管或 SQL 中一次對一個物件套用標籤。 用它來處理單一物件或一次性的變更。 請參閱將標籤套用至 Unity Catalog 安全物件。
自動標籤 會幫你在多個資產上分配受控標籤。 Azure Databricks 提供多項自動標籤功能,各自適合不同的工作:
| Feature | 其功能是什麼 | 其標記的內容 | 運作原理 |
|---|---|---|---|
| 資料分類 | 利用內建分類器(如 class.email_address,)偵測敏感資料,並標註符合的欄位。 |
Columns | AI 與正規表達式:依據你的資料進行評估 |
| 自訂分類器 (測試版) | 偵測特定於您組織的資料類型,例如員工識別碼或合作夥伴代碼。 | Columns | AI 與正規表示式,依據你的資料進行評估 |
| 自動化標籤分配 (測試版) | 根據你定義的規則,認證並棄用資產、標記缺少所需標籤,並分配敏感度層級。 | 表格與卷冊 | 確定性規則,根據元資料進行評估 |
系統控管標籤
系統控管標籤是由 Azure Databricks 預先定義,無法編輯或刪除。 與使用者管理的標籤一樣,每個系統標籤都有一個標籤政策來強制執行其規則。
- 只有具有適當 ASSIGN 許可權的使用者或群組可以套用或移除系統標籤。
- 每個系統標籤索引鍵只能使用預先定義的值。
- 帳戶中所有工作區的強制執行都是一致的。
系統控管標籤與使用者控管標籤在下列方面有所不同:
標籤索引鍵和允許的值是由 Azure Databricks 定義和維護。
使用者無法修改定義或建立新的系統控管標籤。
系統標籤將在使用者介面中以扳手
標示,以區分它們與使用者控管的標籤。
系統治理標籤支援分類、擁有權和生命週期追蹤等使用案例的標準化標記,而不需要管理員定義或管理自訂治理。 如需詳細資訊,請參閱 系統標籤。
系統控制標籤範例
系統標籤使用保留前綴,例如 system.、class.、sap. 和 ai.。 Azure Databricks 會隨時間新增系統標籤。 常見範例包括認證狀態、資料分類、SAP 個人資料分類及 AI 資產來源:
-
system.certification_status:標記表格或其他資產為certifieddeprecated或用以傳達其信任等級給資料使用者。 經認證的資產會在目錄檔案總管中顯示勾選標記;棄用資產會顯示受限制圖示。 你可以 自動化標籤分配 ,以大規模認證或棄用資產。 請參閱 將資料標示為已認證或已棄用。 -
class.*:一套系統標籤,Azure Databricks 資料分類會自動套用於包含個人識別資訊(PII)或其他敏感資料的欄位。 範例包括class.email_address、class.us_ssn、class.credit_card和 。 請參閱 資料分類 以取得概覽,或支援分類 標籤 以了解完整的支援標籤清單。 -
sap.PersonalData.*:一套系統標籤,SAP Business Data Cloud(SAP BDC)會同步到 Unity 目錄資料表,用以分類底層 SAP 資料是否包含個人或敏感資訊。 此家族的標籤包括sap.PersonalData.entitySemantics、sap.PersonalData.fieldSemantics、sap.PersonalData.isPotentiallyPersonal和sap.PersonalData.isPotentiallySensitive。 完整標籤清單及允許值請參閱 SAP 治理標籤 。 -
ai.*:Azure Databricks 會套用於託管在system.ai中的基礎模型和模型服務的一系列系統標籤。 這些標籤用來識別屬性,例如模型提供者或模型族。 此家族的標籤包括ai.model_creator和ai.model_family。 ABAC GRANT 政策可以比對這些標籤來授予權限,而無須逐一指明每個物件。 請參閱基礎模型中的system.ai系統標籤。
Constraints
- 每個帳戶最多可以建立 1,000 個受控管標籤。
- 每個受控標籤最多允許 500 個值。
以下限制適用於受控標籤鍵與值:
| Constraint | 規則 |
|---|---|
| 最大長度 | 256 個字元 |
| 編碼 | UTF-8(支援 Unicode,包含國際字母、符號與表情符號) |
| 區分大小寫 | 區分大小寫 |
| 禁止使用的角色 |
* . / < > % & ? \ = 以及控制字元(ASCII 0–31) |
| 前置/後置空格 | 不允許 |