Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта страница является ссылкой на привилегии каталога Unity и защищаемые объекты, к которые они применяются.
Подробные описания каждого защищаемого типа объекта см. в справочнике по защищаемым объектам каталога Unity. Сведения о предоставлении привилегий в каталоге Unity см. в разделе Показать, предоставить и отозвать привилегии.
Замечание
Эта страница относится к привилегиям каталога Unity и модели наследования в модели привилегий версии 1.0. Если вы создали хранилище метаданных каталога Unity во время общедоступной предварительной версии (до 25 августа 2022 г.), возможно, вы используете более раннюю модель привилегий, которая не поддерживает текущую модель наследования. Вы можете обновить модель привилегий до версии 1.0, чтобы получить наследование привилегий. См. раздел "Обновление до наследования привилегий".
защищаемые объекты в каталоге Unity
Защищаемый объект — это объект, определенный в хранилище метаданных каталога Unity, в котором могут быть предоставлены привилегии субъекту (пользователю, субъекту-службе или группе). Защищаемые объекты в каталоге Unity являются иерархическими, от хранилища метаданных в верхней части до каталогов и схем до объектов данных, которые они содержат (таблицы, представления, тома, функции и модели). Дополнительные защищаемые объекты управляют доступом к внешнему хранилищу, внешним службам и OpenSharing.
Подробные описания каждого защищаемого типа объекта см. в справочнике по защищаемым объектам каталога Unity.
Какие привилегии применяются к каждому защищаемому объекту?
В следующей таблице перечислены привилегии, которые применяются к каждому защищаемому объекту в каталоге Unity. Сведения о предоставлении привилегий в каталоге Unity см. в разделе Показать, предоставить и отозвать привилегии.
| Securable | Privileges |
|---|---|
| Хранилище метаданных |
CREATE CATALOG, CREATE CLEAN ROOM, CREATE CONNECTIONCREATE EXTERNAL LOCATIONCREATE EXTERNAL METADATACREATE PROVIDERCREATE RECIPIENTCREATE SHARECREATE SERVICE CREDENTIALCREATE STORAGE CREDENTIALMANAGE ALLOWLISTSET SHARE PERMISSIONUSE MARKETPLACE ASSETSUSE PROVIDERUSE RECIPIENTUSE SHARE |
| Каталог |
ALL PRIVILEGES, APPLY TAG, , BROWSE, CREATE SCHEMAUSE CATALOGВсе пользователи по умолчанию имеют USE CATALOG в каталоге main.Следующие привилегии применяются к защищаемым объектам в каталоге. Эти привилегии можно предоставить на уровне каталога, чтобы применить их к текущим и будущим объектам в каталоге. CREATE FEATURE, CREATE FUNCTION, CREATE TABLECREATE MATERIALIZED VIEWCREATE MODELCREATE SERVICECREATE VOLUMEEXTERNAL USE SCHEMAREAD FEATUREREAD VOLUMEREFRESHWRITE VOLUMEEXECUTEMANAGEMODIFYSELECTUSE SCHEMA |
| Схема |
ALL PRIVILEGES, APPLY TAG, CREATE FEATURECREATE FUNCTIONCREATE TABLECREATE MODELCREATE SERVICECREATE VOLUMECREATE MATERIALIZED VIEWMANAGEEXTERNAL USE SCHEMAUSE SCHEMAСледующие привилегии применяются к защищаемым объектам в схеме. Эти привилегии можно предоставить на уровне схемы, чтобы применить их к текущим и будущим объектам в схеме. EXECUTE, MODIFY, READ FEATUREREAD VOLUME, REFRESH, SELECT, WRITE VOLUME |
| таблица |
ALL PRIVILEGES, APPLY TAG, , MANAGE, MODIFYSELECT |
| Материализованное представление |
ALL PRIVILEGES, APPLY TAG, , MANAGE, REFRESHSELECT |
| Просмотр |
ALL PRIVILEGES, , APPLY TAGMANAGESELECT |
| Объем |
ALL PRIVILEGES, APPLY TAG, , MANAGE, READ VOLUMEWRITE VOLUME |
| Feature |
ALL PRIVILEGES, , MANAGEREAD FEATURE |
| Внешнее расположение |
ALL PRIVILEGES, BROWSE, CREATE EXTERNAL TABLECREATE EXTERNAL VOLUMECREATE FOREIGN SECURABLECREATE MANAGED STORAGEEXTERNAL USE LOCATIONMANAGEREAD FILESWRITE FILES |
| Внешние метаданные |
ALL PRIVILEGES, APPLY TAG, , BROWSE, MANAGEMODIFY |
| Учетные данные службы |
ALL PRIVILEGES, , ACCESSCREATE CONNECTIONMANAGE |
| Учетные данные для хранилища |
ALL PRIVILEGES, , CREATE EXTERNAL LOCATIONCREATE EXTERNAL TABLEMANAGEREAD FILES,WRITE FILES |
| Подключение |
ALL PRIVILEGES, , CREATE FOREIGN CATALOGMANAGEUSE CONNECTION |
| Функция |
ALL PRIVILEGES, APPLY TAG (только модели), (только модели), CREATE MODEL VERSIONEXECUTEMANAGE |
| Модель | Зарегистрированные модели — это тип функции. |
| Service |
ALL PRIVILEGES, , EXECUTEMANAGE |
| Предоставление общего доступа |
SELECT (может быть предоставлено RECIPIENT) |
| Получатель | Нет |
| Поставщик | Нет |
| Чистая комната |
ALL PRIVILEGES, BROWSE, , EXECUTE CLEAN ROOM TASK, MANAGEMODIFY CLEAN ROOM |
Обзор привилегий в каталоге Unity
В следующей таблице приведены сведения о возможности каждого предоставления привилегий каталога Unity. Полные описания см. в справочнике по подробным привилегиям каталога Unity.
| Привилегия | Позволяет вам |
|---|---|
| ДОСТУПА | Используйте учетные данные службы для доступа к внешней службе. |
| ВСЕ ПРИВИЛЕГИИ | Выполнение всех возможностей объекта и его дочерних объектов.
ALL PRIVILEGESне включает EXTERNAL USE SCHEMAправа или EXTERNAL USE LOCATIONMANAGE привилегии. |
| ПРИМЕНЕНИЕ ТЕГА | Добавление и изменение тегов в объекте. Для таблиц и представлений также включает теги столбцов. Для зарегистрированных моделей также включает теги версий. |
| ПРОСМОТРЕТЬ | Обнаружение объектов, просмотр их метаданных и запрос доступа к ним без необходимостиUSE CATALOG.USE SCHEMA Предоставлено на уровне каталога. |
| CREATE CATALOG | Создайте каталог в хранилище метаданных. |
| СОЗДАНИЕ ЧИСТОЙ КОМНАТЫ | Создайте чистую комнату для совместной работы с несколькими пользователями без общего доступа к базовым данным. |
| CREATE CONNECTION | Создайте подключение к внешней базе данных для Федерации Lakehouse. |
| CREATE EXTERNAL LOCATION | Создайте внешнее расположение , которое связывает путь к облачному хранилищу с учетными данными хранилища. Требуется как для хранилища метаданных , так и учетных данных хранилища. |
| СОЗДАНИЕ ВНЕШНИХ МЕТАДАННЫХ | Создайте внешние объекты метаданных для использования в пользовательских конфигурациях происхождения данных. |
| СОЗДАТЬ ВНЕШНИЙ TABLE | Создайте внешние таблицы по определенному пути к облачному хранилищу с помощью внешнего расположения или учетных данных хранения. |
| СОЗДАНИЕ ВНЕШНЕГО ТОМА | Создайте внешние тома с помощью внешнего расположения. |
| CREATE FEATURE | Создайте функцию в схеме. |
| СОЗДАТЬ ИНОСТРАННЫЙ CATALOG | Создайте внешние каталоги с помощью подключения федерации Lakehouse. |
| СОЗДАНИЕ ВНЕШНЕГО ЗАЩИЩАЕМОГО ОБЪЕКТА | Укажите авторизованные пути к облачному хранилищу при создании внешнего каталога. |
| CREATE FUNCTION | Создание функций в схеме. |
| СОЗДАНИЕ УПРАВЛЯЕМОГО ХРАНИЛИЩА | Задайте пользовательское расположение хранилища для управляемых таблиц на уровне каталога или схемы , переопределив хранилище метаданных по умолчанию. |
| CREATE MATERIALIZED VIEW | Создание материализованных представлений в схеме. |
| CREATE MODEL | Создайте зарегистрированные модели MLflow в схеме. |
| СОЗДАНИЕ ВЕРСИИ МОДЕЛИ | Зарегистрируйте новую версию существующей зарегистрированной модели MLflow. |
| CREATE PROVIDER | Создайте объект поставщика OpenSharing в хранилище метаданных. |
| CREATE RECIPIENT | Создайте объект получателя OpenSharing в хранилище метаданных. |
| CREATE SCHEMA | Создайте схему в каталоге. |
| CREATE SERVICE | Создайте службу, например службу модели или службу MCP, в схеме. |
| СОЗДАНИЕ УЧЕТНЫХ ДАННЫХ СЛУЖБЫ | Создайте учетные данные службы в хранилище метаданных. |
| CREATE SHARE | Создайте общую папку OpenSharing в хранилище метаданных. |
| СОЗДАНИЕ УЧЕТНЫХ ДАННЫХ ХРАНИЛИЩА | Создайте учетные данные хранения в хранилище метаданных. |
| CREATE TABLE | Создание таблиц или представлений в схеме. |
| CREATE VOLUME | Создайте тома в схеме. |
| ИСПОЛНЯТЬ | Вызов функции или загрузка зарегистрированной модели для вывода. Кроме того, можно просматривать определения функций и метаданные модели. |
| ВЫПОЛНЕНИЕ ЗАДАЧИ "ЧИСТАЯ КОМНАТА" | Запустите записные книжки и просмотрите сведения в чистом помещении. |
| РАСПОЛОЖЕНИЕ ВНЕШНЕГО ИСПОЛЬЗОВАНИЯ | Получите временные учетные данные для доступа к внешнему расположению каталога Unity из внешнего обработчика обработки. |
| ВНЕШНИХ USE SCHEMA | Получите временные учетные данные для доступа к таблицам каталога Unity из внешнего обработчика обработки с помощью открытых API или REST API Iceberg. |
| РУКОВОДИТЬ | Управление привилегиями, передача владения, переименование и удаление объекта. |
| УПРАВЛЕНИЕ ALLOWLIST | Добавление или изменение разрешенных путей для скриптов инициализации, JAR и Maven в кластерах с поддержкой каталога Unity. |
| ИЗМЕНИТЬ | Вставка, обновление и удаление данных в таблице. |
| ИЗМЕНЕНИЕ ЧИСТОЙ КОМНАТЫ | Обновите ресурсы данных, записные книжки и примечания чистого помещения. |
| ФУНКЦИЯ ЧТЕНИЯ | Считывайте метаданные и материализованные данные компонента и используйте его для вывода модели и обучения. |
| ЧТЕНИЕ ФАЙЛОВ | Считывайте файлы непосредственно из пути облачного хранилища, настроенного как внешнее расположение. |
| ЧТЕНИЕ ТОМА | Чтение файлов и каталогов, хранящихся в томе. |
| REFRESH | Вручную активирует обновление материализованного представления. |
| SELECT | Запрос данных из таблицы, представления, материализованного представления или общей папки OpenSharing. |
| SET РАЗРЕШЕНИЕ НА ОБЩИЙ ДОСТУП | Предоставьте получателю OpenSharing доступ к общей папке. |
| USE CATALOG | Требуется для взаимодействия с любым объектом в каталоге. Не предоставляет доступ к данным. |
| ИСПОЛЬЗОВАНИЕ ПОДКЛЮЧЕНИЯ | Список и просмотр сведений о подключении . Требуется использовать remote_query для внешней базы данных. |
| ИСПОЛЬЗОВАНИЕ РЕСУРСОВ MARKETPLACE | Получение или запрос доступа к продуктам данных, общим в Databricks Marketplace. |
| ИСПОЛЬЗОВАНИЕ ПОСТАВЩИКА | Просмотр поставщиков OpenSharing в хранилище метаданных и подключение общих каталогов в качестве пользователя получателя . |
| ИСПОЛЬЗОВАНИЕ ПОЛУЧАТЕЛЯ | Просмотр получателей OpenSharing и их общих папок в качестве пользователя поставщика. |
| USE SCHEMA | Требуется для взаимодействия с любым объектом внутри схемы. Не предоставляет доступ к данным. |
| ИСПОЛЬЗОВАНИЕ ОБЩЕГО РЕСУРСА | Просмотр общих папок OpenSharing и их ресурсов в качестве пользователя поставщика. |
| ЗАПИСЬ ФАЙЛОВ | Запись файлов непосредственно в путь облачного хранилища, настроенный как внешнее расположение. |
| ЗАПИСЬ ТОМА | Добавление, изменение или удаление файлов внутри тома. |
Подробные справочники по привилегиям каталога Unity
В этом разделе содержатся сведения о привилегиях, которые обычно применяются к каталогу Unity. Сведения о предоставлении привилегий в каталоге Unity см. в разделе Показать, предоставить и отозвать привилегии.
ACCESS
-
Применимые типы объектов:
SERVICE CREDENTIAL
Позволяет пользователю использовать учетные данные службы для доступа к внешним службам.
ВСЕ ПРИВИЛЕГИИ
-
Применимые типы объектов:
CONNECTION,EXTERNAL LOCATIONEXTERNAL METADATAFEATUREFUNCTION(включая модели),MATERIALIZED VIEW,SERVICE CREDENTIAL, , ,STORAGE CREDENTIALTABLEVIEWVOLUME -
Применимые объекты контейнеров:
SCHEMACATALOG
ALL PRIVILEGES — это специальная привилегия, которая позволяет пользователю выполнять все возможности для защищаемого объекта и дочерних объектов.
ALL PRIVILEGES
подразумевает все применимые привилегии для определенного типа объекта, и Azure Databricks не предоставляет явным образом каждую отдельную привилегию.
В следующей таблице описывается, что ALL PRIVILEGES означает для объектов данных в иерархии каталога Unity:
| Тип объекта | Подразумеваемые привилегии |
|---|---|
| Каталог | Подразумевает все привилегии уровня каталога* |
| Схема | Подразумевает все привилегии уровня схемы* |
| таблица | Подразумевает возможность выполнения SELECT, MODIFYи APPLY TAG |
| Просмотр | Подразумевает возможность выполнения SELECT и APPLY TAG |
| Материализованное представление | Подразумевает возможность выполнения SELECT, REFRESHи APPLY TAG |
| Объем | Подразумевает возможность выполнения READ VOLUME, WRITE VOLUMEи APPLY TAG |
| Функция (включая модели) | Подразумевает возможность выполнения EXECUTE. Для зарегистрированных моделей также подразумевается APPLY TAG и CREATE MODEL VERSION |
| Feature | Подразумевает возможность выполнения READ FEATURE |
В следующей таблице описывается, что ALL PRIVILEGES означает для защищаемых объектов, не являющихся данными:
| Тип объекта | Подразумеваемые привилегии |
|---|---|
| Подключение | Подразумевает возможность выполнения CREATE FOREIGN CATALOG и USE CONNECTION |
| Внешнее расположение | Подразумевает возможность выполнения BROWSE, CREATE EXTERNAL TABLE, CREATE EXTERNAL VOLUME, CREATE FOREIGN SECURABLE, CREATE MANAGED STORAGEи READ FILESWRITE FILES* |
| Внешние метаданные | Подразумевает возможность выполнения APPLY TAG, BROWSEи MODIFY |
| Учетные данные службы | Подразумевает возможность выполнения ACCESS и CREATE CONNECTION |
| Учетные данные для хранилища | Подразумевает возможность выполнения CREATE EXTERNAL LOCATION, CREATE EXTERNAL TABLEREAD FILESиWRITE FILES |
*Чтобы предотвратить случайную утечку данных или повышение привилегий, ALL PRIVILEGES не включает EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION или MANAGE привилегии.
При перечислении разрешений с помощью API Databricks или команды SHOW GRANTS для пользователя ALL PRIVILEGES возвращается только ALL PRIVILEGES, а не отдельные подразумеваемые привилегии, такие как SELECT или MODIFY.
Когда ALL PRIVILEGES отменяется, удаляются как ALL PRIVILEGES грант, так и любые отдельные привилегии, подразумеваемые им. Права EXTERNAL USE SCHEMA, EXTERNAL USE LOCATION и MANAGE не затрагиваются.
Для обеспечения обратной совместимости, ALL PRIVILEGES оценивается в тот момент, когда выполняется проверка разрешений. Это означает, что с выпуском Azure Databricks новых привилегий и защищаемых объектов, существующее предоставление прав автоматически включает любые новые привилегии, применимые к защищаемому объекту, а также ко всем новым и существующим дочерним объектам.
ПРИМЕНЕНИЕ ТЕГА
-
Применимые типы объектов:
EXTERNAL METADATA,FUNCTION(только зарегистрированные модели),MATERIALIZED VIEW,TABLE,VIEWVOLUME -
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю добавлять и изменять теги в защищаемом объекте. Дополнительно:
- Для таблицы или представления также
APPLY TAGвключает теги на уровне столбцов. - Для зарегистрированной модели
APPLY TAGтакже включается тег уровня версии.
Пользователь также должен иметь USE CATALOG родительский каталог и USE SCHEMA на родительской схеме.
Внешние объекты метаданных не содержатся в каталоге или схеме, поэтому эти привилегии использования не применяются.
Чтобы применить управляемый тег, необходимо также иметь ASSIGN права на управляемый тег. См. раздел "Управление разрешениями" для управляемых тегов.
Это важно
Применение тегов к внешним объектам метаданных находится в общедоступной предварительной версии. Для поддержки SQL для тегов внешних метаданных требуется Databricks Runtime 18.2 или более поздней версии.
BROWSE
-
Применимые типы объектов:
CLEAN ROOM,EXTERNAL LOCATIONEXTERNAL METADATA -
Применимые объекты контейнеров:
CATALOG
Привилегия BROWSE — это специальная привилегия, которая позволяет пользователям обнаруживать и просматривать метаданные о объектах без предоставления доступа к базовым данным. Пользователи с BROWSE могут:
- Убедитесь, что объект существует.
- Просмотр его имени, описания и тегов
- Запрос доступа к нему
Для объектов данных (таблиц, представлений, томов и функций) BROWSE можно предоставлять только на уровне каталога. Он позволяет обнаруживать и просматривать все объекты в этом каталоге, но они не будут явно отображаться как унаследованные привилегии при просмотре разрешений на схемы и дочерние объекты в обозревателе каталогов.
Для внешних расположений, внешних метаданных и чистых помещений можно предоставить BROWSE непосредственно на самом объекте.
Пользователям, которым BROWSE не нужны права использования, такие как USE CATALOG или USE SCHEMA для обнаружения и просмотра метаданных.
Databricks рекомендует предоставлять BROWSEкаталогиAll account users группе, чтобы сделать данные обнаруживаемыми во всей организации. Это позволяет пользователям находить данные и запрашивать доступ без необходимости предоставлять администраторам разрешения предварительно.
CREATE CATALOG
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
Позволяет пользователю создавать каталог в хранилище метаданных каталога Unity. Чтобы создать внешний каталог, необходимо также иметь привилегию CREATE FOREIGN CATALOG для подключения , содержащего внешний каталог или хранилище метаданных.
СОЗДАНИЕ ЧИСТОЙ КОМНАТЫ
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
Позволяет пользователю создать чистую комнату для безопасной совместной работы над проектами с другими организациями без предоставления общего доступа к базовым данным.
CREATE CONNECTION
-
Применимые типы объектов:
SERVICE CREDENTIAL - Применимые объекты контейнеров: хранилище метаданных каталога Unity
Позволяет пользователю создать подключение к внешней базе данных в сценарии федерации Lakehouse. Чтобы использовать учетные данные службы для создания подключения, пользователь должен иметь эту привилегию как в хранилище метаданных , так и на учетных данных службы.
CREATE EXTERNAL LOCATION
-
Применимые типы объектов:
STORAGE CREDENTIAL - Применимые объекты контейнеров: хранилище метаданных каталога Unity
Чтобы создать внешнее расположение, пользователь должен иметь эту привилегию как в хранилище метаданных , так и на учетные данные хранения , на которые ссылаются внешние расположения.
СОЗДАНИЕ ВНЕШНИХ МЕТАДАННЫХ
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
Позволяет пользователю создавать внешний объект метаданных для использования в пользовательском происхождении. Чтобы добавить связи происхождения во внешний объект метаданных, у пользователя должно быть право MODIFY на внешний объект метаданных, а также права на объект каталога Unity, с которым они указывают связь.
СОЗДАТЬ ВНЕШНИЙ TABLE
-
Применимые типы объектов:
EXTERNAL LOCATION,STORAGE CREDENTIAL
Позволяет пользователю создавать внешние таблицы непосредственно в облачном клиенте с помощью внешнего расположения или учетных данных хранения. Databricks рекомендует предоставить эту привилегию во внешнем расположении, а не учетные данные хранения, так как она ограничена путем, что позволяет более контролировать, где пользователи могут создавать внешние таблицы в клиенте облака.
СОЗДАНИЕ ВНЕШНЕГО ТОМА
-
Применимые типы объектов:
EXTERNAL LOCATION
Позволяет пользователю создавать внешние тома с помощью внешнего расположения.
CREATE FEATURE
Это важно
Защищаемый объект компонента находится в общедоступной предварительной версии.
-
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю создать функцию в схеме , на которой CREATE FEATURE предоставлено. Следуя принципу минимальных привилегий, Databricks рекомендует предоставлять CREATE FEATURE на уровне схемы. Вы также можете предоставить CREATE FEATUREв каталоге возможность пользователю создавать функции в любой существующей или будущей схеме в каталоге.
Пользователь также должен иметь USE CATALOG привилегии в родительском каталоге и USE SCHEMA привилегии родительской схемы.
CREATE FOREIGN CATALOG
-
Применимые типы объектов:
CONNECTION
Позволяет пользователю создавать внешние каталоги с помощью подключения к внешней базе данных в сценарии федерации Lakehouse.
СОЗДАНИЕ ВНЕШНЕГО ЗАЩИЩАЕМОГО ОБЪЕКТА
-
Применимые типы объектов:
EXTERNAL LOCATION
Позволяет пользователю, создающему внешний каталог, указать авторизованные пути , охватываемые внешним расположением.
Пользователь также должен иметь CREATE CATALOG хранилище метаданных и CREATE FOREIGN CATALOGподключение.
CREATE FUNCTION
-
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю создавать функцию. Следуя принципу минимальных привилегий, Databricks рекомендует предоставлять CREATE FUNCTION на уровне схемы, что позволяет пользователям создавать функции в этой схеме. Вы также можете предоставить CREATE FUNCTIONкаталогу возможность пользователю создавать функции в любой существующей или будущей схеме в каталоге.
Пользователь также должен иметь права USE CATALOG в родительском каталоге и USE SCHEMA в родительской схеме.
СОЗДАНИЕ УПРАВЛЯЕМОГО ХРАНИЛИЩА
-
Применимые типы объектов:
EXTERNAL LOCATION
Позволяет пользователю настроить пользовательское управляемое хранилище в внешнем расположении при создании каталога или схемы. При создании каталога указанное расположение становится управляемым хранилищем по умолчанию для всех схем в этом каталоге (переопределяя хранилище метаданных по умолчанию). При создании схемы указанное расположение применяется только к этой схеме (переопределяя любой уровень каталога по умолчанию).
CREATE MATERIALIZED VIEW
-
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю создать материализованное представление в схеме , на которой CREATE MATERIALIZED VIEW предоставлено. Следуя принципу минимальных привилегий, Databricks рекомендует предоставлять CREATE MATERIALIZED VIEW на уровне схемы. Вы также можете предоставить CREATE MATERIALIZED VIEWкаталогу возможность пользователю создавать материализованные представления в любой существующей или будущей схеме в каталоге.
Пользователь также должен иметь права USE CATALOG в родительском каталоге и USE SCHEMA в родительской схеме.
СОЗДАТЬ МОДЕЛЬ
-
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю создать зарегистрированную модель MLflow (которая является типом функции) в схеме , в которой CREATE MODEL предоставлено. Следуя принципу минимальных привилегий, Databricks рекомендует предоставлять CREATE MODEL на уровне схемы. Вы также можете предоставить CREATE MODELкаталогу разрешение пользователю создавать зарегистрированные модели в любой существующей или будущей схеме в каталоге.
Пользователь также должен иметь права USE CATALOG в родительском каталоге и USE SCHEMA в родительской схеме.
СОЗДАНИЕ ВЕРСИИ МОДЕЛИ
-
Применимые типы объектов:
MODEL
Позволяет пользователю зарегистрировать новую версию зарегистрированной модели MLflow (которая является типом функции). Не предоставляет разрешения на выполнение, изменение или добавление тегов в версию модели.
Пользователь также должен иметь права USE CATALOG в родительском каталоге и USE SCHEMA в родительской схеме.
CREATE SCHEMA
-
Применимые объекты контейнеров:
CATALOG
Позволяет пользователю создавать схему в каталоге , на котором CREATE SCHEMA предоставлено разрешение. Пользователь также должен иметь привилегию USE CATALOG в каталоге.
Создать сервис
-
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю создавать службу, например службу модели или службуMCP, в схеме , на которой CREATE SERVICE предоставлено разрешение. Следуя принципу минимальных привилегий, Databricks рекомендует предоставлять CREATE SERVICE на уровне схемы. Вы также можете предоставить CREATE SERVICEв каталоге разрешение пользователю создавать службы в любой существующей или будущей схеме в каталоге.
Пользователь также должен иметь права USE CATALOG в родительском каталоге и USE SCHEMA в родительской схеме.
СОЗДАНИЕ УЧЕТОЧНЫХ ДАННЫХ ДЛЯ СЕРВИСА
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
Позволяет пользователю создавать учетные данные службы в хранилище метаданных каталога Unity.
СОЗДАНИЕ УЧЕТНЫХ ДАННЫХ ХРАНИЛИЩА
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
Позволяет пользователю создавать учетные данные хранения в хранилище метаданных каталога Unity.
CREATE TABLE
-
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю создавать таблицу или представление в схеме , на которой CREATE TABLE предоставлено разрешение. Следуя принципу минимальных привилегий, Databricks рекомендует предоставлять CREATE TABLE на уровне схемы. Вы также можете предоставить CREATE TABLEкаталогу разрешение пользователю создавать таблицы или представления в любой существующей или будущей схеме в каталоге.
Пользователь также должен иметь USE CATALOG привилегии в родительском каталоге и USE SCHEMA привилегии родительской схемы.
CREATE VOLUME
-
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю создавать том в схеме , на которой CREATE VOLUME предоставлено разрешение. Следуя принципу минимальных привилегий, Databricks рекомендует предоставлять CREATE VOLUME на уровне схемы. Вы также можете предоставить CREATE VOLUMEкаталогу разрешение пользователю создавать тома в любой существующей или будущей схеме в каталоге.
Пользователь также должен иметь USE CATALOG привилегии в родительском каталоге и USE SCHEMA привилегии родительской схемы.
ВЫПОЛНИТЬ
-
Применимые типы объектов:
FUNCTION -
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю вызывать функцию или загружать зарегистрированную модель для вывода. Для функций также предоставляет возможность просматривать определение и метаданные функции EXECUTE . Для зарегистрированных моделей EXECUTE также предоставляет возможность просматривать метаданные для всех версий моделей и скачивать файлы моделей.
Следуя принципу наименьшей привилегии, Databricks рекомендует предоставлять EXECUTE отдельные функции. Вы также можете предоставить EXECUTEсхему или каталог , чтобы разрешить пользователю выполнять все текущие и будущие функции в этой схеме или каталоге.
Пользователь также должен иметь USE CATALOG родительский каталог и USE SCHEMA на родительской схеме.
ВЫПОЛНЕНИЕ ЗАДАНИЯ "ОЧИСТКА КОМНАТЫ"
-
Применимые типы объектов:
CLEAN ROOM
Позволяет пользователю выполнять задачи (записные книжки) в чистом помещении. Кроме того, пользователь может просматривать сведения о чистом помещении.
РАСПОЛОЖЕНИЕ ВНЕШНЕГО ИСПОЛЬЗОВАНИЯ
-
Применимые типы объектов:
EXTERNAL LOCATION
Позволяет пользователю получить временные учетные данные для доступа к внешнему расположению из внешнего обработчика обработки с помощью открытых API-интерфейсов каталога Unity или Apache Spark.
Чтобы избежать случайного ALL PRIVILEGES кражи данных, EXTERNAL USE LOCATION не включает привилегию, а владельцы внешних расположений по умолчанию не имеют этой привилегии. Это означает, что только пользователи MANAGE с привилегиями во внешнем расположении могут предоставить эту привилегию.
См. раздел Включение доступа к внешним данным в каталоге Unity.
ВНЕШНИЕ USE SCHEMA
Это важно
Эта функция доступна в общедоступной предварительной версии.
-
Применимые объекты контейнеров:
SCHEMA
Позволяет пользователю получить временные учетные данные для доступа к таблицам Unity Catalog из внешнего обработчика данных с помощью API интерфейсов с открытым доступом для Unity Catalog или REST API Iceberg.
Чтобы избежать случайного кражи данных, ALL PRIVILEGES не включает привилегию EXTERNAL USE SCHEMA, а владельцы схем по умолчанию не имеют этой привилегии. Только владелец каталога может предоставить этому привилегию.
См. раздел Включение доступа к внешним данным в каталоге Unity.
MANAGE
-
Применимые типы объектов:
CLEAN ROOM,CONNECTION,EXTERNAL LOCATIONEXTERNAL METADATAFEATUREFUNCTION(включая модели),MATERIALIZED VIEW, ,SERVICE CREDENTIAL, ,STORAGE CREDENTIALTABLEVIEWVOLUME -
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю управлять привилегиями, передавать права владения и удалять объект, не являясь владельцем.
MANAGE похоже на владение объектами, но существуют некоторые важные различия. См.: 'Право собственности' против 'Привилегии'MANAGE.
Пользователи с MANAGE не получают автоматически все привилегии на объект. Они должны предоставляться каждому конкретному привилегию отдельно, но пользователи с MANAGE явным образом могут предоставить себе эти привилегии.
Чтобы выполнить упражнение MANAGE, пользователь также должен иметь соответствующие привилегии использования для объекта и всех его родительских объектов. Например, для выполнения MANAGEсхемы пользователю также требуется USE SCHEMA схема и USE CATALOG родительский каталог.
Если MANAGE объект контейнера предоставлен, пользователь также получает MANAGE все дочерние объекты. Например, предоставление MANAGEкаталога также явным образом предоставляет MANAGE все дочерние схемы и таблицы.
ALL PRIVILEGES не включает привилегию MANAGE .
УПРАВЛЕНИЕ СПИСКОМ РАЗРЕШЕННЫХ АДРЕСОВ
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
Позволяет пользователю добавлять, изменять и удалять записи в списке разрешений, определяющие, какие скрипты инициализации, JAR-файлы и координаты Maven могут выполняться в кластерах с поддержкой каталога Unity, настроенных в стандартном режиме доступа. По умолчанию список разрешений пуст.
Так как пользователи могут MANAGE ALLOWLIST управлять тем, какой код выполняется в вычислении стандартного режима доступа, Databricks рекомендует предоставить этому привилегию администраторам хранилища метаданных и администраторам доверенной платформы только.
MODIFY
-
Применимые типы объектов:
EXTERNAL METADATA,TABLE -
Применимые объекты контейнеров:
SCHEMACATALOG
При применении к таблице пользователь может вставлять, обновлять и удалять данные в таблице. Пользователь также должен иметь SELECT в таблице, USE SCHEMA в родительской схеме и USE CATALOG в родительском каталоге.
Из-за наследования привилегий можно предоставить MODIFYсхему для автоматического предоставления MODIFY всех текущих и будущих таблиц в схеме. Аналогичным образом, вы можете предоставить MODIFYкаталогу автоматически предоставлять MODIFY все текущие и будущие таблицы в каталоге.
При применении к внешнему объекту метаданных пользователь может добавлять связи происхождения к этому объекту.
Замечание
MODIFY не может быть предоставлено в внешней таблице , так как внешние таблицы доступны только для чтения.
ИЗМЕНИТЬ ЧИСТУЮ КОМНАТУ
-
Применимые типы объектов:
CLEAN ROOM
Позволяет пользователю обновлять чистую комнату, которая включает добавление и удаление ресурсов данных, добавление и удаление записных книжек и обновление комментариев. Кроме того, пользователь может просматривать сведения о чистом помещении.
ФУНКЦИЯ ЧТЕНИЯ
Это важно
Защищаемый объект компонента находится в общедоступной предварительной версии.
-
Применимые типы объектов:
FEATURE -
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю считывать метаданные и материализованные данные функции, а также использовать эту функцию для вывода модели и обучения. Пользователь также должен иметь USE CATALOG родительский каталог и USE SCHEMA на родительской схеме.
Из-за наследования привилегий вы можете предоставить READ FEATUREсхему для автоматического предоставления READ FEATURE всех текущих и будущих функций в схеме. Аналогичным образом, вы можете предоставить READ FEATUREкаталогу автоматически предоставлять READ FEATURE все текущие и будущие функции в каталоге.
Читать файлы
-
Применимые типы объектов:
EXTERNAL LOCATION
Позволяет пользователю считывать файлы непосредственно из облачного хранилища объектов, настроенного как внешнее расположение. Databricks рекомендует читать файлы непосредственно из облачного хранилища объектов. Вместо этого управляйте доступом на чтение к данным в облачном хранилище объектов с помощью томов и привилегий READ VOLUME . См. внешние расположения.
READ FILES также требуется для операций записи во внешних расположениях. Любой субъект, имеющий WRITE FILES привилегию только во внешнем расположении, получает ошибку PERMISSION_DENIED при попытке записи файлов. См. статью "ЗАПИСИ ФАЙЛОВ".
ЧТЕНИЕ ОБЪЕМА
-
Применимые типы объектов:
VOLUME -
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю считывать файлы и каталоги, хранящиеся в томе. Пользователь также должен иметь USE SCHEMA родительскую схему и USE CATALOG родительский каталог.
Из-за наследования привилегий можно предоставить READ VOLUMEсхему для автоматического предоставления READ VOLUME всех текущих и будущих томов в схеме. Аналогичным образом, вы можете предоставить READ VOLUMEкаталогу автоматически предоставлять READ VOLUME все текущие и будущие тома в каталоге.
REFRESH
-
Применимые типы объектов:
MATERIALIZED VIEW -
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю обновлять материализованное представление. Пользователь также должен иметь USE SCHEMA родительскую схему и USE CATALOG родительский каталог.
Из-за наследования привилегий вы можете предоставить REFRESHсхему для автоматического предоставления REFRESH всех текущих и будущих материализованных представлений в схеме. Аналогичным образом вы можете предоставить REFRESHкаталогу автоматически предоставлять REFRESH все текущие и будущие материализованные представления в каталоге.
SELECT
-
Применимые типы объектов:
MATERIALIZED VIEW,SHARE,TABLEVIEW -
Применимые объекты контейнеров:
SCHEMACATALOG
При применении к таблице, представлению или материализованному представлению пользователь может выбрать объект. Пользователь также должен иметь USE CATALOG родительский каталог и USE SCHEMA на родительской схеме. При применении к общей папкеполучатель может выбрать из общей папки.
Из-за наследования привилегий вы можете предоставить SELECTсхему для автоматического предоставления SELECT всех текущих и будущих таблиц и представлений в схеме. Аналогичным образом можно предоставить SELECTкаталогу автоматически предоставлять SELECT все текущие и будущие таблицы и представления в каталоге.
USE CATALOG
-
Применимые объекты контейнеров:
CATALOG
USE CATALOG — это привилегия на использование. Как правило, пользователям требуется эта привилегия для взаимодействия с любым объектом в каталоге.
USE CATALOG не предоставляет доступ к самому каталогу или к определенным объектам в нем.
Например, для чтения из таблицы пользователю требуется SELECT таблица, USE CATALOG в родительском каталоге и USE SCHEMA родительской схеме.
USE CATALOG также предоставляет важную границу управления доступом для владельцев каталога. Даже если владелец таблицы предоставляет SELECT таблицу другому пользователю, этот пользователь не может получить доступ к таблице, если они также не имеют USE CATALOG в родительском каталоге. Так как только владельцы каталога или пользователи с MANAGE каталогом могут предоставить USE CATALOG, владельцы каталогов сохраняют контроль над тем, какие пользователи могут получить доступ к своим объектам независимо от того, какие отдельные владельцы таблиц или схем предоставляют.
USE CATALOG не требуется для обнаружения или чтения метаданных объекта, если у пользователя есть BROWSE привилегии в этом каталоге.
ИСПОЛЬЗОВАНИЕ ПОДКЛЮЧЕНИЯ
-
Применимые типы объектов:
CONNECTION
Позволяет пользователю перечислять и просматривать сведения о подключениях к внешним базам данных в сценарии федерации Lakehouse .
USE CONNECTIONтакже требуется использовать функциюremote_query для выполнения запросов SQL непосредственно во внешних базах данных.
USE SCHEMA
-
Применимые объекты контейнеров:
SCHEMACATALOG
USE SCHEMA — это привилегия на использование. Как правило, пользователям требуется эта привилегия для взаимодействия с любым объектом в схеме.
USE SCHEMA не предоставляет доступ к самой схеме или к каким-либо определенным объектам в нем.
Например, для чтения из таблицы пользователю требуется SELECT таблица, USE SCHEMA в родительской схеме и USE CATALOG в родительском каталоге.
USE SCHEMA также предоставляет важную границу управления доступом для владельцев схем. Даже если владелец таблицы предоставляет SELECT таблицу другому пользователю, этот пользователь не может получить доступ к таблице, если они также не имеют USE SCHEMA родительской схемы. Так как только владельцы схем или пользователи с MANAGE схемой могут предоставить USE SCHEMA, владельцы схем сохраняют контроль над тем, какие пользователи могут получить доступ к своим объектам независимо от того, какие отдельные владельцы таблиц предоставляют.
Из-за наследования привилегий вы можете предоставить USE SCHEMAкаталогу автоматически предоставлять USE SCHEMA все текущие и будущие схемы в каталоге.
USE SCHEMA не требуется для обнаружения или чтения метаданных объекта, если у пользователя есть BROWSE привилегии в родительском каталоге.
ЗАПИСАТЬ ФАЙЛЫ
-
Применимые типы объектов:
EXTERNAL LOCATION
Позволяет пользователю записывать файлы непосредственно в облачное хранилище объектов, настроенное как внешнее расположение. Databricks рекомендует записывать файлы непосредственно в облачное хранилище объектов. Вместо этого управляйте доступом на запись к данным в облачном хранилище объектов с помощью томов и привилегий WRITE VOLUME . Дополнительные сведения см. в разделе "Управляемые и внешние тома".
Замечание
WRITE FILES требует, чтобы READ FILES было также предоставлено на том же внешнем расположении. Операции записи в облачное хранилище объектов включают проверки метаданных и проверку пути, для которых требуется доступ на чтение.
Выполнить запись тома
-
Применимые типы объектов:
VOLUME -
Применимые объекты контейнеров:
SCHEMACATALOG
Позволяет пользователю добавлять, удалять или изменять файлы и каталоги, хранящиеся в томе. Пользователь также должен иметь USE CATALOG родительский каталог и USE SCHEMA на родительской схеме.
Из-за наследования привилегий можно предоставить WRITE VOLUMEсхему для автоматического предоставления WRITE VOLUME всех текущих и будущих томов в схеме. Аналогичным образом, вы можете предоставить WRITE VOLUMEкаталогу автоматически предоставлять WRITE VOLUME все текущие и будущие тома в каталоге.
Привилегии, которые применяются только к OpenSharing или Databricks Marketplace
В этом разделе содержатся сведения о привилегиях, которые применяются только к OpenSharing.
СОЗДАТЬ ПРОВАЙДЕРА
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
Позволяет пользователю создать объект поставщика OpenSharing в хранилище метаданных. Поставщик определяет организацию или группу пользователей, которые используют данные с помощью OpenSharing. Объекты поставщика создаются пользователем в учетной записи Databricks получателя. См. раздел "Что такое OpenSharing?".
CREATE RECIPIENT
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
Позволяет пользователю создавать объект получателя OpenSharing в хранилище метаданных. Получатель определяет организацию или группу пользователей, получающих общие данные с помощью OpenSharing. Объекты получателей создаются пользователем в учетной записи поставщика Databricks. См. раздел "Что такое OpenSharing?".
CREATE SHARE
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
Позволяет пользователю создать общую папку в хранилище метаданных. Общая папка — это логическая группировка таблиц и других ресурсов, которым поставщик намерен предоставить общий доступ с помощью OpenSharing.
SET ПРАВА ОБЩЕГО ДОСТУПА
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
В OpenSharing SET SHARE PERMISSION пользователь поставщика может задать разрешения для общей папки, включая предоставление доступа получателям и передачу прав владения. Чтобы предоставить получателю доступ к общей папке, пользователь также должен иметь USE SHAREправо USE RECIPIENT собственности на объект получателя . Для передачи права владения общей папкой пользователю также необходимо.USE SHARE
ИСПОЛЬЗОВАНИЕ РЕСУРСОВ MARKETPLACE
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
Включен по умолчанию для всех хранилищ метаданных каталога Unity. В Databricks Marketplace USE MARKETPLACE ASSETS пользователь может получить или запросить доступ к продуктам данных в списках Marketplace. Он также позволяет пользователю получить доступ к каталогу только для чтения, который создается при совместном использовании поставщиком продукта данных.
Без этой привилегии пользователи должны иметь CREATE CATALOG и USE PROVIDER привилегии, или роль администратора хранилища метаданных. Предоставление USE MARKETPLACE ASSETS вместо этого позволяет администраторам ограничить количество пользователей с этими более мощными привилегиями.
ИСПОЛЬЗУЙТЕ ПОСТАВЩИКА
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
В OpenSharing USE PROVIDERпользователь-получатель может просматривать всех поставщиков в хранилище метаданных и связанные с ними общие папки (только для чтения). В сочетании с CREATE CATALOG, USE PROVIDER также позволяет получателю , который не является администратором хранилища метаданных, подключать общую папку в качестве каталога. Это позволяет администраторам ограничить количество пользователей с ролью администратора хранилища метаданных.
ИСПОЛЬЗОВАТЬ ПОЛУЧАТЕЛЯ
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
В OpenSharing USE RECIPIENT пользователь поставщика может просматривать всех получателей в хранилище метаданных (только для чтения), включая сведения о получателе, состояние проверки подлинности и общие папки, которыми поставщик предоставил общий доступ каждому получателю. Пользователю поставщика не нужно быть администратором хранилища метаданных, чтобы использовать эту привилегию.
В Databricks MarketplaceUSE RECIPIENT пользователи поставщика могут просматривать списки и запросы потребителей в консоли поставщика.
ИСПОЛЬЗУЙТЕ ДОЛЮ
- Применимые объекты контейнеров: хранилище метаданных каталога Unity
В OpenSharing USE SHARE пользователь поставщика может просматривать все общие папки в хранилище метаданных (только для чтения), включая ресурсы (таблицы и записные книжки) в каждой общей папке и получателейобщей папки. Пользователю поставщика не нужно быть администратором хранилища метаданных, чтобы использовать эту привилегию.
В Databricks MarketplaceUSE SHARE пользователи могут просматривать сведения о данных, общих в списке.