Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается, как перечислять, просматривать, обновлять, предоставлять разрешения и удалять учетные данные службы, которые являются защищаемыми объектами каталога Unity, которые позволяют управлять доступом к внешним облачным службам.
См. также:
- Общие сведения и сведения о создании учетных данных службы: создание учетных данных службы
- Чтобы узнать, как ссылаться на учетные данные службы в коде и указать учетные данные службы по умолчанию для вычислительного ресурса: используйте учетные данные службы каталога Unity для подключения к внешним облачным службам.
Перед началом работы
Для выполнения задач, описанных в этой статье, необходимо выполнить следующие требования:
- Рабочая область Azure Databricks, активированная для Unity Catalog.
- Чтобы получить список или просмотреть учетные данные службы, необходимо иметь одну из следующих привилегий или ролей:
-
BROWSEпривилегии в родительском каталоге -
READ METADATAучетные данные службы -
MANAGEучетные данные службы -
CREATE SERVICE CREDENTIALв хранилище метаданных -
ACCESSучетные данные службы - Обладатель учетных данных для доступа к сервису
- Администратор хранилища метаданных
-
- Для выполнения любой из других задач, перечисленных в этой статье, необходимо быть владельцем учетных данных службы или администратора хранилища метаданных.
- Если вы используете команды SQL для перечисления, просмотра или обновления учетных данных службы, необходимо выполнить вычисление в Databricks Runtime 15.4 LTS или более поздней версии. Если вы используете обозреватель каталогов или REST API, не требуется версия среды выполнения Databricks.
Список учетных данных службы
Чтобы просмотреть список всех учетных данных службы в хранилище метаданных, можно использовать обозреватель каталога или команду SQL.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
- Сортировка учетных данных по назначению (STORAGE или SERVICE).
SQL
Выполните приведенную ниже команду в записной книжке.
SHOW SERVICE CREDENTIALS;
Просмотр учетных данных службы
Чтобы просмотреть свойства учетных данных службы, можно использовать обозреватель каталогов или команду SQL.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
- Щелкните имя учетных данных службы, чтобы просмотреть их свойства.
SQL
Выполните приведенную ниже команду в записной книжке. Замените <credential-name> названием учетных данных.
DESCRIBE SERVICE CREDENTIAL <credential-name>;
Отображение грантов для учетных данных службы
Чтобы показать права доступа в учетных данных службы, используйте следующую команду. При необходимости можно отфильтровать результаты, чтобы показать только гранты для указанного пользователя.
SHOW GRANTS [<principal>] ON SERVICE CREDENTIAL <service-credential-name>;
Замените значения заполнителей.
-
<principal>: адрес электронной почты пользователя уровня учетной записи или имя группы уровня учетной записи, которой было предоставлено разрешение. -
<service-credential-name>: имя учетных данных для службы.
Примечание.
Если группа или имя пользователя содержит пробел или @ символ, используйте обратные галочки вокруг него (а не апострофы). Например, финансовая группа .
Предоставление разрешений на использование учетных данных службы для доступа к внешней облачной службе
Чтобы предоставить разрешение на использование учетных данных службы для доступа к внешней облачной службе, выполните следующие действия. Вы можете использовать обозреватель каталога или команды SQL:
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
- Щелкните название учетных данных службы, чтобы открыть страницу подробностей.
- Щелкните Разрешения.
- Чтобы предоставить разрешение пользователям или группам, выберите каждую учетную запись, а затем щелкните Grant.
- Выберите ACCESS , чтобы предоставить возможность использовать учетные данные службы для доступа к внешней облачной службе или службам.
- Выберите CREATE CONNECTION, чтобы предоставить возможность создать подключение федерации Lakehouse в каталоге Unity, используя эти учетные данные службы. См. раздел "Управление подключениями для Федерации Lakehouse".
- Чтобы отозвать разрешения у пользователей или групп, выберите каждый идентификатор, затем нажмите Отозвать.
SQL
Чтобы предоставить доступ, выполните одну из следующих команд в записной книжке, заменив значения заполнителей:
-
<principal>: адрес электронной почты пользователя на уровне учетных записей или имя группы на уровне учетных записей, которым предоставляется разрешение. -
<service-credential-name>: имя учетных данных для службы.
Примечание.
Если группа или имя пользователя содержит пробел, дефис () или - символ, используйте обратные галочки вокруг него (@а не апострофы). Например: `finance team`.
GRANT ACCESS ON SERVICE CREDENTIAL <service-credential-name> TO <principal>;
Если вы хотите предоставить возможность создать подключение Lakehouse Federation в каталоге Unity, используя эти учетные данные службы, используйте следующее:
GRANT CREATE CONNECTION ON SERVICE CREDENTIAL <service-credential-name> TO <principal>;
Чтобы отменить доступ, замените GRANT на REVOKE в этих примерах.
Изменение владельца учетных данных службы
Создатель учетных данных службы является его первоначальным владельцем. Чтобы изменить владельца на другого пользователя или группы на уровне учетной записи, можно использовать обозреватель каталога или команду SQL.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
- Щелкните имя учетной записи службы, чтобы открыть диалоговое окно редактирования.
- Щелкните на значок
редактирования рядом с владельцем. - Введите запрос для поиска объекта и выберите его.
- Нажмите кнопку Сохранить.
SQL
Выполните приведенную ниже команду в записной книжке. Замените значения заполнителей.
-
<credential-name>: имя учетной записи. -
<principal>: адрес электронной почты пользователя на уровне учетной записи или имя группы на уровне учетных записей.
ALTER SERVICE CREDENTIAL <credential-name> OWNER TO <principal>;
Переименование учетных данных службы
Чтобы переименовать учетные данные службы, можно использовать обозреватель каталогов или команду SQL.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
- Щелкните имя учетной записи службы, чтобы открыть диалоговое окно редактирования.
- Переименуйте учетные данные службы и сохраните их.
SQL
Выполните приведенную ниже команду в записной книжке. Замените значения заполнителей.
-
<credential-name>: имя учетной записи. -
<new-credential-name>: новое имя учетной записи.
ALTER SERVICE CREDENTIAL <credential-name> RENAME TO <new-credential-name>;
Удалить учетные данные службы
Чтобы удалить учетные данные сервиса, необходимо быть их владельцем. Чтобы удалить учетные данные службы, можно использовать обозреватель каталогов или команду SQL.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
- Щелкните имя учетной записи службы, чтобы открыть диалоговое окно редактирования.
- Нажмите кнопку Удалить.
SQL
Выполните приведенную ниже команду в записной книжке. Замените <credential-name> названием учетных данных. Части команды, которые находятся в квадратных скобках, являются необязательными.
IF EXISTS не возвращает ошибку, если учетные данные не существуют.
DROP SERVICE CREDENTIAL [IF EXISTS] <credential-name>;