Unity 目錄中的存取控制是以下列互補模型為基礎所建置:
- 許可權和擁有權 控制 誰 可以通過對安全性物件的授權來存取 哪些 項目。
- 屬性型原則 (ABAC) 會使用受控標籤和集中式原則來控制使用者可以存取 的數據 。
- 數據表層級的篩選和遮罩控制了使用者在數據表中通過特定篩選和檢視表可以看到哪些數據。
- 工作區層級限制可藉由將物件限制為特定工作區,來控制使用者可以存取數據的位置。
這些模型會共同運作,以在您的數據環境中強制執行安全且精細的存取。
使用每個訪問控制機制的時機
工作區綁定、許可權和 ABAC 政策均會在不同層級評估存取權,並設計為一起使用。 下表就它們於常見存取控制準則進行比較:
Note
Databricks 建議使用基於屬性的存取控制(ABAC),以集中並擴展基於受控標籤的存取控制。 只有在您需要個別數據表邏輯或尚未採用 ABAC 時,才使用數據列篩選和數據行遮罩。
| 機制 | 適用於 | 使用定義 | 用例 |
|---|---|---|---|
| 禮遇 | 目錄、架構、數據表 | 授予 (GRANT, REVOKE)擁有權 |
基線訪問與委派 |
| ABAC政策 | 標記的物件(資料表、架構) | 具有受控標籤和UDF的政策 | 集中化、標籤驅動的策略和動態執行 |
| 資料表層級的列/欄過濾器 | 個別數據表 | 資料表本身的 UDF | 特定表格的篩選或遮罩 |
| 工作區綁定 | 目錄、外部位置、記憶體認證 | 工作區指派 | 限制從特定工作區存取物件 |
權限模型
| 主題 | Description |
|---|---|
| 權限概念 | 了解 Unity Catalog 物件階層結構、特權繼承,以及存取如何從父物件流向子物件。 |
| 特權參考 | 在 Unity 目錄中查看每項權限的詳細說明。 |
| 系統管理員角色 | 了解帳號管理員、工作區管理員和元商店管理員角色及其範圍。 |
管理存取權
| 主題 | Description |
|---|---|
| 管理許可權 | 使用 Catalog Explorer 和 SQL 授權、撤銷及檢查 Unity 目錄物件的權限。 |
| 存取要求 | 在 Unity 目錄可保護物件(包括電子郵件、Slack、Teams 和 webhooks)上設定存取請求的目的地。 |
| 工作區-目錄綁定 | 限制哪些工作區可以存取特定的目錄、外部位置和儲存憑證。 |
細粒度資料存取
| 主題 | Description |
|---|---|
| 屬性型存取控制 (ABAC) | 定義集中式、標籤驅動的政策,動態過濾並遮蔽資料於你的目錄中。 |
| 列過濾器與欄屏蔽 | 利用 UDF 套用每表的列與欄篩選,控制使用者在查詢時看到的資料內容。 |