Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На этой странице описывается, как перечислять, просматривать, обновлять, предоставлять разрешения и удалять учетные данные хранения.
Databricks рекомендует предоставлять только CREATE EXTERNAL LOCATION и никакие другие привилегии на учетные данные хранения.
На этой странице описывается управление учетными данными хранения с помощью обозревателя каталогов и команд SQL. Дополнительные сведения об использовании интерфейса командной строки Databricks или Terraform см. в документации по Databricks Terraform и интерфейсе командной строки Databricks.
Перечислить учетные данные хранилища
Чтобы просмотреть список всех учетных данных хранения в хранилище метаданных, можно использовать обозреватель каталога или команду SQL.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите «Подключить»>«Учетные данные».
- Отсортируйте учетные данные по цели (ХРАНЕНИЕ или ОБСЛУЖИВАНИЕ).
SQL
Выполните следующую команду в записной книжке или в SQL-редакторе Databricks.
SHOW STORAGE CREDENTIALS;
Просмотр учетных данных хранилища
Чтобы просмотреть свойства учетных данных хранилища, можно использовать обозреватель каталогов или команду SQL.
Требуются права: администратор Metastore, владелец учетных данных хранилища, MANAGE на учетных данных хранилища или READ METADATA на учетных данных хранилища.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите «Подключить»>«Учетные данные».
- Щелкните название учетных данных хранилища, чтобы просмотреть их свойства.
SQL
Выполните следующую команду в записной книжке или в SQL-редакторе Databricks. Замените <credential-name> на название учетных данных.
DESCRIBE STORAGE CREDENTIAL <credential-name>;
Назначение учетных данных хранилища определенным рабочим областям
По умолчанию учетные данные хранения доступны во всех рабочих областях в метасторе. Это означает, что если пользователю предоставлена привилегия (например, CREATE EXTERNAL LOCATION) на эти учетные данные, они могут воспользоваться этой привилегией из любой рабочей области, подключенной к метахранилищу. Если вы используете рабочие области для изоляции доступа к данным пользователей, может потребоваться разрешить доступ к учетным данным хранилища только из определенных рабочих областей. Эта функция называется привязкой рабочей области или изоляцией учетных данных хранилища.
Администраторы облака часто привязывают учетные данные хранилища к определенным рабочим областям, чтобы гарантировать, что рабочие учетные данные используются только для создания внешних расположений в рабочих областях.
Дополнительные сведения о привязке рабочей области см. в разделе "Привязка рабочей области и каталога".
Примечание.
Рабочая область привязок используется при проверке разрешений на учетные данные хранилища. Например, если пользователь создает внешнее расположение с использованием учетных данных хранилища, привязка рабочей области к учетным данным хранилища проверяется только при создании внешнего расположения. После создания внешнего расположения она работает независимо от привязок рабочей области, настроенных для учетных данных хранения.
Привязка учетных данных хранилища к одной или нескольким рабочим областям
Чтобы назначить учетные данные хранилища определенным рабочим областям, можно использовать обозреватель каталогов или интерфейс командной строки Databricks.
Требуемые разрешения: администратор мета-хранилища, владелец учетных данных хранилища или MANAGE для учетных данных хранилища. Чтобы просматривать привязки рабочего пространства учетных данных без их определения или редактирования, можно использовать READ METADATA уведомление для хранения. Определение или редактирование переплетов требует MANAGE права собственности.
Примечание.
Независимо от того, назначены ли учетные данные хранения текущей рабочей области, администраторы хранилища метаданных могут видеть все учетные данные хранения в хранилище метаданных с помощью обозревателя каталогов, а владельцы учетных данных хранения могут видеть все учетные данные хранения, принадлежащие им в хранилище метаданных. Учетные данные хранения, которые не назначены рабочей области, показываются как недоступные.
Обозреватель каталогов
Войдите в рабочую область, связанную с хранилищем метаданных.
На боковой панели щелкните
Каталог.
Нажмите «Подключить»>«Учетные данные».
Выберите учетные данные хранилища и перейдите на вкладку "Рабочие области ".
На вкладке "Рабочие области" снимите флажок "Все рабочие области имеют доступ".
Если учетные данные хранилища уже привязаны к одной или нескольким рабочим областям, этот флажок уже снят.
Нажмите Назначить рабочие области и введите или найдите рабочие области, которые вы хотите разместить.
Чтобы отменить доступ, перейдите на вкладку "Рабочие области" , выберите рабочую область и нажмите кнопку "Отозвать". Чтобы разрешить доступ из всех рабочих областей, установите флажок "Все рабочие области имеют доступ".
интерфейс командной строки (CLI)
Существуют две группы команд Databricks CLI и два шага, необходимые для назначения учетных данных хранения рабочему пространству.
В следующих примерах замените <profile-name> именем профиля конфигурации проверки подлинности Azure Databricks. Он должен включать значение токена личного доступа, а также имя экземпляра рабочей области и идентификатор рабочей области, где вы сгенерировали токен личного доступа. См. аутентификацию по токену персонального доступа (устаревшая).
Используйте команду
storage-credentialsиз группыupdateдля задания значенияisolation modeучетных данных хранилища какISOLATED:databricks storage-credentials update <my-storage-credential> \ --isolation-mode ISOLATED \ --profile <profile-name>Значение по умолчанию
isolation-mode—OPENдля всех рабочих областей, подключенных к хранилищу метаданных.workspace-bindingsИспользуйте команду группыupdate-bindingsкоманд, чтобы назначить рабочие области учетным данным хранилища:databricks workspace-bindings update-bindings storage-credential <my-storage-credential> \ --json '{ "add": [{"workspace_id": <workspace-id>}...], "remove": [{"workspace_id": <workspace-id>}...] }' --profile <profile-name>Используйте свойства
"add"и"remove"для добавления или удаления привязок рабочей области.Примечание.
Привязка только для чтения (
BINDING_TYPE_READ_ONLY) недоступна для учетных данных хранения. Поэтому нет никаких причин для привязки учетных данных хранилищаbinding_type.
Чтобы вывести список всех назначений рабочих областей для учетных данных хранения, используйте workspace-bindings команду группы get-bindings команд:
databricks workspace-bindings get-bindings storage-credential <my-storage-credential> \
--profile <profile-name>
Отвязать учетные данные хранилища от рабочей области
Инструкции по отмене доступа к учетным данным хранилища с помощью обозревателя каталогов или workspace-bindings группы команд CLI включаются в привязку учетных данных хранилища к одной или нескольким рабочим областям.
Отображение грантов для учетных данных хранения
Чтобы просмотреть права доступа для учетных данных хранилища, можно воспользоваться обозревателем каталогов или выполнить SQL-команду.
Требуются права: администратор Metastore, владелец учетных данных хранилища, MANAGE на учетных данных хранилища или READ METADATA на учетных данных хранилища.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите «Подключить»>«Учетные данные».
- Щелкните имя учетных данных хранилища.
- Щелкните Разрешения.
SQL
Чтобы посмотреть разрешения для учетных данных хранилища, используйте следующую команду. При необходимости можно отфильтровать результаты, чтобы посмотреть только гранты для указанного субъекта.
SHOW GRANTS [<principal>] ON STORAGE CREDENTIAL <storage-credential-name>;
Замените значения заполнителей:
-
<principal>: адрес электронной почты пользователя уровня учетной записи или имя группы уровней учетной записи, которым необходимо предоставить разрешение. Если группа или имя пользователя содержит пробел или@символ, используйте обратные галочки вокруг него (а не апострофы). Напримерфинансовая команда. -
<storage-credential-name>: имя учётных данных хранилища.
Предоставление разрешений для создания внешних расположений
Чтобы предоставить разрешение на создание внешнего расположения с помощью учетных данных хранилища, выполните следующие действия.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите «Подключить»>«Учетные данные».
- Щелкните имя учетных данных хранилища, чтобы открыть страницу сведений.
- Щелкните Разрешения.
- Чтобы предоставить разрешение пользователям или группам, выберите каждую учетную запись, а затем щелкните Предоставить.
- Чтобы аннулировать разрешения у пользователей или групп, выберите каждое удостоверение, а затем щелкните аннулировать.
SQL
Выполните следующую команду в записной книжке или редакторе sql-запросов:
GRANT CREATE EXTERNAL LOCATION ON STORAGE CREDENTIAL <storage-credential-name> TO <principal>;
Замените значения заполнителей:
-
<principal>: адрес электронной почты пользователя уровня учетной записи или имя группы уровней учетной записи, которым необходимо предоставить разрешение. Если группа или имя пользователя содержит пробел или@символ, используйте обратные галочки вокруг него (а не апострофы). Напримерфинансовая команда. -
<storage-credential-name>: имя учётных данных хранилища.
Изменение владельца учетных данных хранилища
Создатель учетных данных хранилища является его первоначальным владельцем. Чтобы изменить владельца на другого пользователя или группы на уровне учетной записи, можно использовать обозреватель каталога или команду SQL.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите «Подключить»>«Учетные данные».
- Щелкните имя учетных данных хранилища.
- Щелкните значок редактирования рядом с
Владелец. - Начните вводить текст для поиска главного объекта и выберите его.
- Нажмите кнопку Сохранить.
SQL
Выполните следующую команду в записной книжке или в SQL-редакторе Databricks. Замените значения заполнителей:
-
<credential-name>: имя учетной записи. -
<principal>: адрес электронной почты пользователя на уровне учетной записи или имя группы на уровне учетных записей.
ALTER STORAGE CREDENTIAL <credential-name> OWNER TO <principal>;
Пометить учетные данные хранилища как доступные только для чтения
Если вы хотите, чтобы пользователи имели доступ только для чтения ко всем данным, которым управляет учетные данные хранилища, можно использовать обозреватель каталогов, чтобы пометить учетные данные хранилища как доступные только для чтения.
Создание учетных данных хранилища только для чтения также делает любое хранилище, использующее эти учетные данные, доступным только для чтения.
Учетные данные хранилища можно пометить как доступные только для чтения при их создании.
Обозреватель каталогов также можно использовать для изменения состояния только для чтения после создания учетных данных хранилища:
- В обозревателе каталогов найдите учетные данные хранения, щелкните
в строке объекта и выберите "Изменить".
- В диалоговом окне редактирования выберите параметр только для чтения .
Переименование учетных данных хранилища
Чтобы переименовать учетные данные хранилища, можно использовать обозреватель каталогов или команду SQL.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите «Подключить»>«Учетные данные».
- Щелкните имя учетных данных хранилища, чтобы открыть диалоговое окно редактирования.
- Переименуйте учетные данные хранилища и сохраните их.
SQL
Выполните следующую команду в записной книжке или в SQL-редакторе Databricks. Замените значения заполнителей:
-
<credential-name>: имя учетной записи. -
<new-credential-name>: новое имя учетной записи.
ALTER STORAGE CREDENTIAL <credential-name> RENAME TO <new-credential-name>;
Удаление учетных данных хранилища
Чтобы удалить учетные данные хранилища, необходимо быть его владельцем. Чтобы удалить учетные данные хранения, можно использовать обозреватель каталогов или команду SQL.
Обозреватель каталогов
- На боковой панели щелкните
Каталог.
- Нажмите «Подключить»>«Учетные данные».
- Щелкните имя учетных данных хранилища, чтобы открыть диалоговое окно редактирования.
- Нажмите кнопку Удалить.
SQL
Выполните следующую команду в записной книжке или в SQL-редакторе Databricks. Замените <credential-name> на название учетных данных. Части команды, которые находятся в квадратных скобках, являются необязательными. По умолчанию, если учетные данные используются в другом месте, они не удаляются.
IF EXISTS не возвращает ошибку, если учетные данные не существуют.
FORCE удаляет учетные данные, даже если от них зависят внешние местоположения. Эти внешние местоположения больше не могут использоваться до назначения новых учетных данных.
DROP STORAGE CREDENTIAL [IF EXISTS] <credential-name> [FORCE];
Дополнительные сведения см. в статье DROP CREDENTIAL.