Управление учетными данными службы

В этой статье описывается, как перечислять, просматривать, обновлять, предоставлять разрешения и удалять учетные данные службы, которые являются защищаемыми объектами каталога Unity, которые позволяют управлять доступом к внешним облачным службам.

См. также:

Перед началом работы

Для выполнения задач, описанных в этой статье, необходимо выполнить следующие требования:

  • Рабочая область Azure Databricks, активированная для Unity Catalog.
  • Чтобы получить список или просмотреть учетные данные службы, необходимо иметь одну из следующих привилегий или ролей:
    • BROWSE привилегии в родительском каталоге
    • READ METADATA учетные данные службы
    • MANAGE учетные данные службы
    • CREATE SERVICE CREDENTIAL в хранилище метаданных
    • ACCESS учетные данные службы
    • Обладатель учетных данных для доступа к сервису
    • Администратор хранилища метаданных
  • Для выполнения любой из других задач, перечисленных в этой статье, необходимо быть владельцем учетных данных службы или администратора хранилища метаданных.
  • Если вы используете команды SQL для перечисления, просмотра или обновления учетных данных службы, необходимо выполнить вычисление в Databricks Runtime 15.4 LTS или более поздней версии. Если вы используете обозреватель каталогов или REST API, не требуется версия среды выполнения Databricks.

Список учетных данных службы

Чтобы просмотреть список всех учетных данных службы в хранилище метаданных, можно использовать обозреватель каталога или команду SQL.

Обозреватель каталогов

  1. На боковой панели щелкните значок Каталог.
  2. Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
  3. Сортировка учетных данных по назначению (STORAGE или SERVICE).

SQL

Выполните приведенную ниже команду в записной книжке.

SHOW SERVICE CREDENTIALS;

Просмотр учетных данных службы

Чтобы просмотреть свойства учетных данных службы, можно использовать обозреватель каталогов или команду SQL.

Обозреватель каталогов

  1. На боковой панели щелкните значок Каталог.
  2. Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
  3. Щелкните имя учетных данных службы, чтобы просмотреть их свойства.

SQL

Выполните приведенную ниже команду в записной книжке. Замените <credential-name> названием учетных данных.

DESCRIBE SERVICE CREDENTIAL <credential-name>;

Отображение грантов для учетных данных службы

Чтобы показать права доступа в учетных данных службы, используйте следующую команду. При необходимости можно отфильтровать результаты, чтобы показать только гранты для указанного пользователя.

SHOW GRANTS [<principal>] ON SERVICE CREDENTIAL <service-credential-name>;

Замените значения заполнителей.

  • <principal>: адрес электронной почты пользователя уровня учетной записи или имя группы уровня учетной записи, которой было предоставлено разрешение.
  • <service-credential-name>: имя учетных данных для службы.

Примечание.

Если группа или имя пользователя содержит пробел или @ символ, используйте обратные галочки вокруг него (а не апострофы). Например, финансовая группа .

Предоставление разрешений на использование учетных данных службы для доступа к внешней облачной службе

Чтобы предоставить разрешение на использование учетных данных службы для доступа к внешней облачной службе, выполните следующие действия. Вы можете использовать обозреватель каталога или команды SQL:

Обозреватель каталогов

  1. На боковой панели щелкните значок Каталог.
  2. Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
  3. Щелкните название учетных данных службы, чтобы открыть страницу подробностей.
  4. Щелкните Разрешения.
  5. Чтобы предоставить разрешение пользователям или группам, выберите каждую учетную запись, а затем щелкните Grant.
    • Выберите ACCESS , чтобы предоставить возможность использовать учетные данные службы для доступа к внешней облачной службе или службам.
    • Выберите CREATE CONNECTION, чтобы предоставить возможность создать подключение федерации Lakehouse в каталоге Unity, используя эти учетные данные службы. См. раздел "Управление подключениями для Федерации Lakehouse".
  6. Чтобы отозвать разрешения у пользователей или групп, выберите каждый идентификатор, затем нажмите Отозвать.

SQL

Чтобы предоставить доступ, выполните одну из следующих команд в записной книжке, заменив значения заполнителей:

  • <principal>: адрес электронной почты пользователя на уровне учетных записей или имя группы на уровне учетных записей, которым предоставляется разрешение.
  • <service-credential-name>: имя учетных данных для службы.

Примечание.

Если группа или имя пользователя содержит пробел, дефис () или - символ, используйте обратные галочки вокруг него (@а не апострофы). Например: `finance team`.

GRANT ACCESS ON SERVICE CREDENTIAL <service-credential-name> TO <principal>;

Если вы хотите предоставить возможность создать подключение Lakehouse Federation в каталоге Unity, используя эти учетные данные службы, используйте следующее:

GRANT CREATE CONNECTION ON SERVICE CREDENTIAL <service-credential-name> TO <principal>;

Чтобы отменить доступ, замените GRANT на REVOKE в этих примерах.

Изменение владельца учетных данных службы

Создатель учетных данных службы является его первоначальным владельцем. Чтобы изменить владельца на другого пользователя или группы на уровне учетной записи, можно использовать обозреватель каталога или команду SQL.

Обозреватель каталогов

  1. На боковой панели щелкните значок Каталог.
  2. Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
  3. Щелкните имя учетной записи службы, чтобы открыть диалоговое окно редактирования.
  4. Щелкните на значок Edit iconредактирования рядом с владельцем.
  5. Введите запрос для поиска объекта и выберите его.
  6. Нажмите кнопку Сохранить.

SQL

Выполните приведенную ниже команду в записной книжке. Замените значения заполнителей.

  • <credential-name>: имя учетной записи.
  • <principal>: адрес электронной почты пользователя на уровне учетной записи или имя группы на уровне учетных записей.
ALTER SERVICE CREDENTIAL <credential-name> OWNER TO <principal>;

Переименование учетных данных службы

Чтобы переименовать учетные данные службы, можно использовать обозреватель каталогов или команду SQL.

Обозреватель каталогов

  1. На боковой панели щелкните значок Каталог.
  2. Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
  3. Щелкните имя учетной записи службы, чтобы открыть диалоговое окно редактирования.
  4. Переименуйте учетные данные службы и сохраните их.

SQL

Выполните приведенную ниже команду в записной книжке. Замените значения заполнителей.

  • <credential-name>: имя учетной записи.
  • <new-credential-name>: новое имя учетной записи.
ALTER SERVICE CREDENTIAL <credential-name> RENAME TO <new-credential-name>;

Удалить учетные данные службы

Чтобы удалить учетные данные сервиса, необходимо быть их владельцем. Чтобы удалить учетные данные службы, можно использовать обозреватель каталогов или команду SQL.

Обозреватель каталогов

  1. На боковой панели щелкните значок Каталог.
  2. Нажмите кнопку "Внешние данные" и перейдите на вкладку >".
  3. Щелкните имя учетной записи службы, чтобы открыть диалоговое окно редактирования.
  4. Нажмите кнопку Удалить.

SQL

Выполните приведенную ниже команду в записной книжке. Замените <credential-name> названием учетных данных. Части команды, которые находятся в квадратных скобках, являются необязательными.

IF EXISTS не возвращает ошибку, если учетные данные не существуют.

DROP SERVICE CREDENTIAL [IF EXISTS] <credential-name>;