Привязка каталога задач рабочей области

В каталоге Unity все каталоги по умолчанию доступны из любой рабочей области, подключенной к одному хранилищу метаданных. Привязка каталога рабочей области позволяет переопределить этот параметр по умолчанию, чтобы ограничить каталог одним или несколькими конкретными рабочими областями. Доступ из несвязанной рабочей области запрещен, даже для пользователей с явными привилегиями в каталоге.

Зачем использовать привязку каталога рабочей области

Требования к организации и соответствию часто указывают, что определенные данные должны оставаться доступными только в определенных средах. Возможно, вам также потребуется:

  • Изоляция рабочих данных от сред разработки или тестирования.
  • Запретить присоединение к определенным доменам данных.
  • Убедитесь, что конфиденциальные данные могут обрабатываться только в определенных рабочих областях.

В Azure Databricks рабочая область является основной средой обработки данных, и каталог является основным доменом данных. Привязка каталога рабочей области соединяет эти две концепции, позволяя владельцам и пользователям каталога с MANAGE привилегиями определить, какие рабочие области могут получить доступ к каким каталогам.

Как привязка каталога рабочей области работает

При привязке каталога к определенным рабочим областям только назначенные рабочие области могут получить доступ к каталогу. Любая рабочая область, не в предназначенном списке, выдает ошибку, когда пользователи пытаются получить доступ к каталогу, что аннулирует любые индивидуальные привилегии, предоставленные этим пользователям.

Схема привязки рабочей области в каталоге

На этой схеме prod_catalog связано с двумя рабочими областями. Даже если пользователь имеет SELECT грант на таблицу в prod_catalog, он не может получить доступ к этой таблице из рабочей области разработки.

Доступ только для чтения

При привязке каталога к рабочей области можно также ограничить доступ только для чтения. Все операции записи из этой рабочей области в каталог блокируются.

Поведение каталога рабочих областей по умолчанию

Исключением из поведения открытия по умолчанию является каталог рабочих областей по умолчанию , созданный автоматически для всех новых рабочих областей. Этот каталог рабочей области привязан только к собственной рабочей области по умолчанию. Если вы отменяете привязку этого каталога или расширяете доступ к другим рабочим областям, необходимо вручную предоставить все необходимые разрешения, так как группа администраторов рабочей области является локальной и не может использоваться в рабочих областях.

Принудительное применение на уровне платформы

Связи каталогов рабочих пространств последовательно применяются на всей платформе.

  • Запросы схемы информации возвращают только каталоги, доступные в текущей рабочей области.
  • В обозревателе происхождения данных и обозревателе каталогов отображаются только каталоги, назначенные текущей рабочей области.

Что можно привязать к рабочим областям

Привязка рабочей области применяется за пределами каталогов. Можно также привязать:

Привязка каталога к одной или нескольким рабочим областям

Чтобы назначить каталог определенным рабочим областям, можно использовать обозреватель каталогов или интерфейс командной строки Databricks.

Требуются права: администратор Metastore, владелец каталога или MANAGE в каталоге. Чтобы просматривать привязки к рабочему пространству каталога без их определения или редактирования, вы можете использовать READ METADATA их в каталоге. Определение или редактирование переплетов требует MANAGE права собственности.

Замечание

Независимо от того, назначен ли каталог текущей рабочей области, администраторы хранилища метаданных могут видеть все каталоги в хранилище метаданных, а владельцы каталогов могут видеть все каталоги, принадлежащие им в хранилище метаданных. Каталоги, которые не назначены рабочему пространству, отображаются серым цветом, и дочерние объекты не видны и не доступны для запроса.

Обозреватель каталогов

  1. Войдите в рабочую область, связанную с хранилищем метаданных.

  2. Щелкните значок данных.Каталог.

  3. В области каталога, слева, щелкните имя каталога.

    Главная панель обозревателя каталогов по умолчанию отображает список каталогов. Вы также можете выбрать каталог там.

  4. На вкладке "Рабочие области" снимите флажок "Все рабочие области имеют доступ".

    Если каталог уже привязан к одной или нескольким рабочим областям, этот флажок уже снят.

  5. Нажмите Назначить рабочие области и введите или найдите рабочие области, которые вы хотите разместить.

  6. (Необязательно) Ограничение доступа к рабочей области только для чтения.

    В меню "Управление уровнем доступа" выберите "Изменить доступ только для чтения".

    Вы можете изменить этот выбор в любое время, изменив каталог и выбрав "Изменить доступ к чтению и записи".

Чтобы отменить доступ, перейдите на вкладку "Рабочие области" , выберите рабочую область и нажмите кнопку "Отозвать".

CLI

Есть две команды Databricks CLI и два шага, необходимых для привязки каталога к рабочему пространству.

В следующих примерах замените <profile-name> именем профиля конфигурации проверки подлинности Azure Databricks. Он должен включать значение токена личного доступа, а также имя экземпляра рабочей области и идентификатор рабочей области, где вы сгенерировали токен личного доступа. См. аутентификацию по токену персонального доступа (устаревшая).

  1. catalogs Используйте команду группы update команд, чтобы задать для каталога isolation modeISOLATEDзначение :

    databricks catalogs update <my-catalog> \
    --isolation-mode ISOLATED \
    --profile <profile-name>
    

    Значение по умолчанию isolation-modeOPEN для всех рабочих областей, подключенных к хранилищу метаданных.

  2. workspace-bindings Используйте команду группы update-bindings команд, чтобы назначить рабочие области каталогу:

    databricks workspace-bindings update-bindings catalog <my-catalog> \
    --json '{
      "add": [{"workspace_id": <workspace-id>, "binding_type": <binding-type>}...],
      "remove": [{"workspace_id": <workspace-id>, "binding_type": "<binding-type>}...]
    }' --profile <profile-name>
    

    Используйте свойства "add" и "remove" для добавления или удаления привязок рабочей области. <binding-type> может быть либо "BINDING_TYPE_READ_WRITE" (по умолчанию), либо "BINDING_TYPE_READ_ONLY".

Чтобы отобразить список всех назначений рабочих областей для каталога, используйте команду группы команд командной строки workspace-bindingsget-bindings:

databricks workspace-bindings get-bindings catalog <my-catalog> \
--profile <profile-name>

Отмена привязки каталога из рабочей области

Инструкции по отмене доступа к рабочей области к каталогу с помощью обозревателя каталогов или workspace-bindings группы команд CLI включаются в привязку каталога к одной или нескольким рабочим областям.

Important

Если ваша рабочая область была автоматически включена для Unity Catalog и у вас есть каталог рабочей области по умолчанию, администраторы рабочей области являются владельцами этого каталога и имеют все разрешения на этот каталог только в рабочей области. Если вы отменяете привязку этого каталога или привязываете его к другим каталогам, необходимо предоставить все необходимые разрешения вручную членам группы администраторов рабочей области в качестве отдельных пользователей или с помощью групп уровня учетных записей, так как группа администраторов рабочей области является локальной группой рабочей области. Дополнительные сведения о группах учетных записей и локальных группах рабочей области см. в источниках групп.