ABAC-Richtlinien GRANT

ABAC-Richtlinien GRANT gewähren Unity Catalog-Privilegien dynamisch an securable Objekte, deren verwaltete Tags einer Bedingung entsprechen. Diese Seite behandelt, wie man ABAC-Richtlinien GRANT erstellt, bearbeitet, listet und löscht, wie GRANT Richtlinien mit direkten Zuschüssen interagieren und wie der aktuelle Umfang und die Einschränkungen gelten.

Sie können ABAC-Richtlinien GRANT mit Catalog Explorer, SQL oder der REST-API für jeden unterstützten sicheren Typ erstellen und verwalten.

Eine Übersicht über ABAC und Kernkonzepte, einschließlich geregelter Tags und integrierter Funktionen wie has_tag und has_tag_value, finden Sie unter Kernkonzepte für die attributbasierte Zugriffssteuerung (ABAC).

Computeanforderungen

Die Verwendung von SQL zum Erstellen, Ändern oder Entfernen GRANT von Richtlinien erfordert eine klassische Compute-Ressource , die Databricks Runtime 18 LTS oder höher ausführt.

Hinweis

Databricks Runtime 18 ist neuer als Databricks Runtime 18.0, 18.1 und 18.2. Features, die zuvor als spätere nummerierte Version ausgeliefert wurden, werden stattdessen als veraltete Updates für Databricks Runtime 18 ausgeliefert. Ausführliche Informationen finden Sie unter "Informationen zu einheitlichen Versionshinweisen".

Was ist eine GRANT Richtlinie?

Eine GRANT Richtlinie ist eine attributbasierte Zugriffssteuerungsrichtlinie, die Unity-Katalogberechtigungen dynamisch für sicherungsfähige Objekte gewährt, deren gesteuerte Tags mit der Bedingung der Richtlinie übereinstimmen. Unity Catalog wertet die Bedingung der Richtlinie WHEN anhand der geregelten Tags für jedes sicherungsfähige Objekt im Bereich der Richtlinie aus, wenn der Zugriff überprüft wird, und gewährt die Berechtigung für jedes sicherungsfähige Objekt, das übereinstimmt.

Im Vergleich weisen direkte GRANT Anweisungen Berechtigungen für sicherungsfähige Objekte zu, die durch ihren dreistufigen Namespace (catalog.schema.object) identifiziert werden.

GRANTRichtlinien können entweder auf von Ihnen erstellte Tags oder systemdefinierte Tags verweisen, die von Azure Databricks unter ihren Bedingungen definiert wurden.

GRANT Politikbeispiele

Diese Beispiele gelten sowohl für kundenregistrierte MLflow-Modelle als auch für Azure Databricks-gehostete Foundation-Modelle in system.ai. Für Informationen darüber, wie MLflow-Modelle im Unity-Katalog registriert werden, siehe Modelllebenszyklus verwalten in Unity Catalog. Für von Azure Databricks gehostete Foundation-Modelle siehe Access AI und LLM-Modelle aus dem Unity Catalog.

Die folgende Richtlinie verwendet das lifecycle-Governance-Tag, das auf vom Kunden registrierte MLflow-Modelle in production.ml_models angewendet wird. Die Richtlinie gewährt EXECUTE nur für Modelle, die markiert sind lifecycle = 'production':

CREATE POLICY grant_production_model_access
ON SCHEMA production.ml_models
COMMENT 'Grant EXECUTE on production MLflow models'
TO `analysts`
GRANT EXECUTE FOR MODELS
WHEN has_tag_value('lifecycle', 'production');

Die folgende Richtlinie nutzt das vorab angewendete ai.model_creator-System-Tag, um EXECUTE für jedes von Anthropic gehostete Basismodell in system.ai bis data_scientists zu gewähren, mit Ausnahme von contractors. Die Richtlinie deckt automatisch alle Anthropic-Modelle ab, die Azure Databricks später hinzufügt:

CREATE POLICY grant_anthropic_foundation_models
ON SCHEMA system.ai
COMMENT 'Grant EXECUTE on Anthropic foundation models'
TO `data_scientists`
EXCEPT `contractors`
GRANT EXECUTE FOR MODELS
WHEN has_tag_value('ai.model_creator', 'anthropic');

Der entsprechende Zugriff mit direkten Berechtigungen erfordert eine Anweisung je Modell in system.ai, die erneut ausgegeben werden muss, wenn Azure Databricks neue Anthropic-Modelle hinzufügt:

GRANT EXECUTE ON MODEL `system`.`ai`.`databricks-claude-sonnet-4-6` TO `data_scientists`;
GRANT EXECUTE ON MODEL `system`.`ai`.`databricks-claude-opus-4-7` TO `data_scientists`;
GRANT EXECUTE ON MODEL `system`.`ai`.`databricks-claude-haiku-4-5` TO `data_scientists`;

GRANT Richtlinien unterscheiden sich in zweierlei Hinsicht von Zeilenfilter- und Spaltenmaskierungsrichtlinien:

  • Zeilenfilter- und Spaltenformatrichtlinien beschränken den Inhalt von Daten, auf die ein Benutzer bereits zugreifen kann. GRANT Richtlinien bestimmen, ob der Benutzer überhaupt auf das Objekt zugreifen kann.
  • Zeilenfilter- und Spaltenformatrichtlinien erfordern eine benutzerdefinierte Funktion (UDF), um den Filter oder die Maske zu implementieren. GRANT Richtlinien verwenden keine UDFs. Die Bedingung wird direkt in der Richtliniendefinition definiert.

Die Privilegien, die du gewähren kannst, hängen vom versicherbaren Typ ab. Die vollständige Liste der unterstützten Typen und der durch Richtlinien gewährbaren Berechtigungen finden Sie unter Unterstützte absicherbare Typen und Berechtigungen.

Unterstützte absicherbare Typen und Privilegien

Die folgende Tabelle zeigt die unterstützten Typen und ihre richtlinienvergebenbaren Privilegien. Unity Catalog validiert die von dir benannten Privilegien gegen den securablen Typ, wenn du die Richtlinie erstellst, und lehnt alle Privilegien ab, die der Typ nicht unterstützt.

Absicherbarer Typ APPLY_TAG EXECUTE READ_METADATA
Modell
Modelldienst
Modellanbieter-Dienst
MCP-Dienst
Agentdienst

Verwenden Sie in SQL nach FOR den Sicherheitselementtyp im Plural, z. B. GRANT EXECUTE FOR MODEL SERVICES. Man kann die Schrift mit Leerzeichen als MODEL SERVICESoder mit Unterstrichen als MODEL_SERVICESschreiben. Singularformen werden nicht akzeptiert. Setzen Sie in der REST-API for_securable_type auf die Singularform mit Unterstrichen, zum Beispiel MODEL_SERVICE.

GRANT Richtlinien können einem Katalog oder einem Schema zugeordnet werden.

Für die vollständige Liste der Privilegien, die Sie direkt für jeden Objekttyp gewähren können, siehe Unity Catalog Privileges Reference.

Wie GRANT Richtlinien mit direkten Zuschüssen interagieren

Die für ein Objekt geltenden Berechtigungen sind die Vereinigung aus direkten Zuweisungen und allen anwendbaren GRANT-Richtlinien. Diese Union-Logik gilt für jeden unterstützten Typ und jedes Privileg in unterstützten Typen und Privilegien. Im folgenden Beispiel wird EXECUTE für ein Modell verwendet. Ein Prinzipal verfügt über EXECUTE für ein Modell, wenn eine der folgenden Bedingungen zutrifft:

  • Eine an den Katalog oder das Schema des Modells angehängte GRANT-Richtlinie listet den Prinzipal unter TO (und nicht unter EXCEPT) auf, und die WHEN-Bedingung der Richtlinie stimmt mit den Tags des Modells überein.
  • Eine direkte GRANT EXECUTE-Berechtigung für das Modell, dessen Schema oder dessen Katalog ist für diesen Prinzipal wirksam, unabhängig davon, ob sie direkt, über eine Gruppenmitgliedschaft oder durch andere administrative Berechtigungen gewährt wurde.

Da der Zugriff die Vereinigung dieser Quellen ist, bedeutet eine selektivere GRANT-Richtlinie nicht, dass einem ausgeschlossenen Prinzipal EXECUTE fehlt. Der Prinzipal kann die Berechtigung weiterhin durch eine direkte Gewährung für das Modell oder dessen übergeordnetes Schema bzw. dessen übergeordneten Katalog besitzen. Wenn Sie beabsichtigen, GRANT-Richtlinien als primäres Mittel zur Steuerung von EXECUTE für Modelle zu verwenden, stellen Sie zunächst fest, ob bereits bestehende direkte Berechtigungen die Richtlinie außer Kraft setzen könnten:

  • Verwenden Sie SHOW EFFECTIVE POLICIES ON SCHEMA <parent_schema> (oder ON CATALOG <parent_catalog>) zum Auflisten aller GRANT Richtlinien, deren Bereich die Modelle in diesem Schema oder Katalog abdeckt. SHOW EFFECTIVE POLICIES unterstützt ON MODEL nicht direkt. Die entsprechende REST-API ist GET /api/2.1/unity-catalog/policies/{on_securable_type}/{on_securable_fullname}?include_inherited=true (Python SDK: w.policies.list_policies(..., include_inherited=True)).
  • Verwenden Sie SHOW GRANTS auf dem Modell und seinen übergeordneten Elementen, um direkte Berechtigungen aufzulisten. Die entsprechende REST-API für direkte Zuschüsse für ein sicherungsfähiges Objekt ist GET /api/2.1/unity-catalog/permissions/{securable_type}/{full_name} (Python SDK: w.grants.get(...)); für die Vereinigung von direkten und geerbten Zuschüssen verwenden GET /api/2.1/unity-catalog/effective-permissions/{securable_type}/{full_name} (Python SDK: w.grants.get_effective(...)).

Erstellen einer GRANT Richtlinie

Sie können eine GRANT Richtlinie über die Catalog Explorer UI, mit der CREATE POLICY SQL-Anweisung oder mit der REST-API erstellen.

Um eine GRANT-Richtlinie zu erstellen, müssen Sie über MANAGE für den Katalog oder das Schema verfügen, an das die Richtlinie zugeordnet ist, oder Eigentümer dieses Securable-Objekts sein.

Katalog-Explorer

  1. Klicken Sie im Azure Databricks-Arbeitsbereich auf das Datensymbol.Katalog.
  2. Wählen Sie den Katalog oder das Schema aus, in dem Sie die Richtlinie anfügen möchten. GRANT Richtlinien können nur auf Katalog- oder Schema-Ebene angehängt werden.
  3. Klicken Sie auf die Registerkarte Richtlinien.
  4. Klicken Sie auf Neue Richtlinie.
  5. Geben Sie unter "Richtlinienidentifikation" einen Richtliniennamen und eine optionale Beschreibung ein.
  6. Unter Prinzipale und Bereich:
    • Wählen Sie unter "Angewendet auf" die Prinzipale (Benutzer, Gruppen oder Dienstprinzipale) aus, für die die Richtlinie gilt.
    • Wählen Sie unter Except for optional Prinzipale aus, die von der Richtlinie ausgeschlossen werden sollen.
    • Bestätigen Sie in Scope den Katalog oder das Schema, dem die Richtlinie zugeordnet ist.
  7. Wählen Sie unter "Richtlinientyp" die Option "Zugriff gewähren" aus.
  8. Unter Securable Objects wählen Sie den Securable-Typ, auf den die Policy angewendet wird. Siehe unterstützte Typen und Privilegien.
  9. Unter der Bedingung wählen Sie, wie die Policy auf Securables des gewählten Typs im Katalog oder Schema begrenzt wird:
    • Keine Bedingung bewirkt, dass die Richtlinie auf alle Sicherungsobjekte dieses Typs im ausgewählten Katalog oder Schema angewendet wird.
    • Sicherbare Objekte, die einem dieser Tags entsprechen wendet die Richtlinie nur auf Sicherungsmodelle an, die mindestens eines der ausgewählten, regulierten Tags tragen.
    • Sicherungsobjekte, die einem benutzerdefinierten Ausdruck entsprechen ermöglicht es Ihnen, einen auf Tags basierenden Ausdruck zu erstellen, um zu bestimmen, auf welche Sicherungsobjekte die Richtlinie angewendet wird. Siehe Bedingungen und integrierte Funktionen für die verfügbaren Bedingungsfunktionen.
  10. Wählen Sie unter Privilegien die zu gewährenden Privilegien aus. Die verfügbaren Privilegien hängen von dem Typ des sicherbaren Objekts ab, den Sie ausgewählt haben. Siehe unterstützte Typen und Privilegien.
  11. Klicken Sie auf " Code anzeigen ", um die entsprechende SQL-Anweisung vor dem Speichern zu überprüfen, und klicken Sie dann auf "Richtlinie erstellen".

SQL

Die SQL-Syntax für eine GRANT-Richtlinie verwendet einen GRANT ... FOR ... WHEN ...-Anweisungstext anstelle von ROW FILTER oder COLUMN MASK.

CREATE [OR REPLACE] POLICY policy_name
ON { CATALOG catalog_name | SCHEMA schema_name }
[COMMENT description]
TO principal [, ...]
[EXCEPT principal [, ...]]
GRANT privilege [, ...] FOR securable_type
[WHEN condition]

Parameters:

  • policy_name: Ein Name für die Richtlinie. Muss unter allen für das gleiche sicherbare Objekt definierten Richtlinien eindeutig sein.
  • ON { CATALOG | SCHEMA }: Der Bereich, in dem die Richtlinie anwendet wird. GRANT Richtlinien können auf Katalog- oder Schemaebene zugewiesen werden, nicht auf Ebene eines einzelnen sicherbaren Objekts.
  • TO principal [, ...]: Die Benutzer, Gruppen oder Dienstprinzipale, für die die Richtlinie gilt.
  • EXCEPT principal [, ...]: Verantwortliche, die von der Richtlinie ausgenommen sind.
  • GRANT privilege [, ...] FOR securable_type: Die zu gewährenden Berechtigungen und der Typ des sicherbaren Objekts, für den sie gelten. Die gültigen Privilegien hängen vom Typ ab. Siehe unterstützte Typen und Privilegien.
  • WHEN condition: Ein tagbasierter boolescher Ausdruck, der bestimmt, für welche Securables die Richtlinie innerhalb des Geltungsbereichs gilt. Verwendet integrierte Funktionen has_tag('tag_name') und has_tag_value('tag_name', 'tag_value'). Wenn es weggelassen wird, wird standardmäßig TRUE verwendet (gilt für alle sicherbaren Objekte des Typs im Geltungsbereich). Siehe Bedingungen und integrierte Funktionen für die verfügbaren Bedingungsfunktionen.

Die folgende Richtlinie gewährt EXECUTE für jeden MCP-Dienst in analytics.tools, der für die Finanzdomäne gekennzeichnet ist:

CREATE POLICY grant_finance_mcp_services
ON SCHEMA analytics.tools
COMMENT 'Grant EXECUTE on finance MCP services'
TO `analysts`
GRANT EXECUTE FOR MCP SERVICES
WHEN has_tag_value('domain', 'finance');

Für Modellbeispiele siehe Was ist eine GRANT Politik.

REST API

Dieses Beispiel erstellt eine GRANT-Richtlinie, die EXECUTE für jedes von Anthropic gehostete Basismodell in system.ai bis data_scientists gewährt, mit Ausnahme von Auftragnehmern:

curl -X POST "https://${DATABRICKS_HOST}/api/2.1/unity-catalog/policies" \
  -H "Authorization: Bearer ${DATABRICKS_TOKEN}" \
  -H "Content-Type: application/json" \
  --data-binary @- << 'EOF'
{
  "name": "grant_anthropic_foundation_models",
  "comment": "Grant EXECUTE on Anthropic foundation models",
  "on_securable_type": "SCHEMA",
  "on_securable_fullname": "system.ai",
  "for_securable_type": "MODEL",
  "policy_type": "POLICY_TYPE_GRANT",
  "to_principals": ["data_scientists"],
  "except_principals": ["contractors"],
  "grant": {
    "privileges": ["EXECUTE"]
  },
  "when_condition": "has_tag_value('ai.model_creator', 'anthropic')"
}
EOF

name, on_securable_type, on_securable_fullname, for_securable_type, , policy_type, , to_principalsund grant.privileges sind erforderlich. comment, except_principals und when_condition sind optional.

Für Details zur Anfrage und Antwort siehe Create-Policy in der REST-API-Referenz.

Die gültigen Privilegien in grant.privileges hängen von for_securable_typeab. Siehe unterstützte Typen und Privilegien.

Bearbeiten einer GRANT Richtlinie

Katalog-Explorer

Verwalten Sie GRANT Richtlinien auf der Registerkarte Richtlinien des übergeordneten Katalogs oder Schemas, dem sie zugeordnet sind.

  1. Klicken Sie im Azure Databricks-Arbeitsbereich auf das Datensymbol.Katalog.
  2. Wählen Sie den Katalog oder das Schema aus, dem die Richtlinie angefügt ist.
  3. Klicken Sie auf die Registerkarte Richtlinien.
  4. Wählen Sie die Richtlinie aus, die Sie bearbeiten möchten.
  5. Aktualisieren Sie alle Felder, die Sie ändern möchten.
  6. Wähle Richtlinie aktualisieren aus.

SQL

Um eine GRANT-Richtlinie mit SQL zu bearbeiten, führen Sie CREATE OR REPLACE POLICY mit demselben Namen und Ziel aus. Siehe Erstellen einer GRANT Richtlinie.

REST API

Anders als CREATE OR REPLACE POLICY in SQL unterstützt PATCH es partielle Updates. Verwenden Sie den Abfrageparameter update_mask , um anzugeben, welche Felder geändert werden sollen. Nur diese Felder werden aktualisiert, und fehlende Felder im Anforderungskörper bleiben unverändert. Wenn du update_mask weglässt, werden alle Felder im Anfragetext aktualisiert. Wenn Sie * auf update_mask setzen, muss der Anforderungstext außerdem alle erforderlichen Felder enthalten: to_principals, for_securable_type, policy_type und grant.privileges.

Dieses Beispiel ergänzt interns die von der Police ausgeschlossenen Prinzipien:

curl -X PATCH "https://${DATABRICKS_HOST}/api/2.1/unity-catalog/policies/SCHEMA/system.ai/grant_anthropic_foundation_models?update_mask=except_principals" \
  -H "Authorization: Bearer ${DATABRICKS_TOKEN}" \
  -H "Content-Type: application/json" \
  --data-binary @- << 'EOF'
{
  "except_principals": ["contractors", "interns"]
}
EOF

Der Wert, den Sie senden, ersetzt die bestehende Liste statt sie hinzuzufügen, daher müssen Sie alle Prinzipien einbeziehen, die Sie ausschließen möchten, nicht nur die neuen.

Löschen einer GRANT Richtlinie

Katalog-Explorer

Verwalten Sie GRANT Richtlinien auf der Registerkarte Richtlinien des übergeordneten Katalogs oder Schemas, dem sie zugeordnet sind.

  1. Klicken Sie im Azure Databricks-Arbeitsbereich auf das Datensymbol.Katalog.
  2. Wählen Sie den Katalog oder das Schema aus, dem die Richtlinie angefügt ist.
  3. Klicken Sie auf die Registerkarte Richtlinien.
  4. Wählen Sie die Richtlinie aus.
  5. Klicken Sie auf "Richtlinie löschen".

SQL

Um eine GRANT Richtlinie mit SQL zu löschen, führen Sie DROP POLICY aus:

DROP POLICY grant_anthropic_foundation_models ON SCHEMA system.ai;

REST API

curl -X DELETE "https://${DATABRICKS_HOST}/api/2.1/unity-catalog/policies/SCHEMA/system.ai/grant_anthropic_foundation_models" \
  -H "Authorization: Bearer ${DATABRICKS_TOKEN}"

Richtlinien anzeigen

Verwenden Sie SHOW POLICIES, um die Richtlinien aufzulisten, die für ein Sicherungsobjekt definiert sind. Verwenden Sie SHOW EFFECTIVE POLICIES, um auch Richtlinien einzubeziehen, die aus übergeordneten Bereichen geerbt werden, z. B. Richtlinien auf Katalogebene, die ein Schema betreffen.

SHOW [EFFECTIVE] POLICIES ON { CATALOG | SCHEMA } securable_name

Das Ergebnis umfasst den Richtliniennamen, den Policytyp, den Katalog und das Schema der Securable, auf der jede Policy definiert ist, sowie den Typ und vollständigen Namen dieser Securable. GRANT Richtlinien werden mit dem Richtlinientyp GRANT zusammen mit allen Zeilenfiltern, Spaltenmasken und DENY Richtlinien zurückgegeben, die an denselben Geltungsbereich angehängt sind. Die Spalte Table wird nur dann gefüllt, wenn eine Policy in einer Tabelle definiert ist. Dies gilt für Zeilenfilter- und Spaltenmasken-Richtlinien. Für GRANT- und DENY-Richtlinien ist die Table-Spalte NULL.

Beispiel:

SHOW EFFECTIVE POLICIES ON SCHEMA system.ai;
Policy Name                        Policy Type  Catalog  Schema  Table  Comment                                       on_securable_type  on_securable_fullname
---------------------------------  -----------  -------  ------  -----  --------------------------------------------  -----------------  ---------------------
grant_anthropic_foundation_models  GRANT        system   ai      NULL   Grant EXECUTE on Anthropic foundation models  SCHEMA             system.ai

Beschreiben einer Richtlinie

Verwenden Sie DESCRIBE POLICY, um die Details zu einer bestimmten GRANT-Richtlinie anzuzeigen. Erfordert READ METADATA oder MANAGE für das sicherbare Zielobjekt oder den Besitz des Objekts.

{ DESC | DESCRIBE } POLICY policy_name ON { CATALOG | SCHEMA } securable_name

Das Ergebnis zeigt die Eigenschaften der Richtlinie als Schlüsselwertpaare an, einschließlich Name, sicherungsfähiger Objekttyp, Sicherungsobjektname, Prinzipale, Berechtigungen und der WHEN Bedingung.

Beispiel:

DESCRIBE POLICY grant_anthropic_foundation_models ON SCHEMA system.ai;
info_name info_value
Name grant_anthropic_foundation_models
Für sicherungsfähigen Typ SCHEMA
Für sicherungsfähiges Objekt system.ai
An Schulleitungen Datenwissenschaftler
Mit Ausnahme von Prinzipalen Auftragnehmer
Für sicherbaren Typ MODELL
Richtlinientyp GRANT
Gewährte Berechtigungen Ausführen
Wenn Bedingung has_tag_value('ai.model_creator', 'anthropic')

Abfrage von Richtliniendefinitionen mit Information Schema

Sie können die Richtliniendefinitionen GRANT im aktuellen Katalog mit INFORMATION_SCHEMA.ABAC_POLICY_DEFINITIONS abfragen:

SELECT *
FROM information_schema.abac_policy_definitions
WHERE policy_type = 'GRANT';

Für die verfügbaren Spalten und weitere Beispiele siehe ABAC_POLICY_DEFINITIONS.

Systemtags für Foundation-Modelle in system.ai

Foundation-Modelle, die Azure Databricks in system.ai hostet, sind bereits mit Systemtags versehen, auf die GRANT-Richtlinien direkt verweisen können. Sie müssen diese Modelle nicht selbst kategorisieren, um sie in einer Richtlinie zu verwenden.

Tag Beispielwerte
ai.model_creator anthropic, openai, google, meta
ai.model_family claude-opus, gpt, gemini, qwen

Für Modelle, die Sie in Ihren eigenen Katalogen und Schemas registrieren, wenden Sie geregelte Tags über den Standardmäßigen Unity Catalog-Tag-Workflow an. Siehe Geregelte Tags.

Kontingente für Richtlinien

Ressource Begrenzung
Richtlinien pro Metastore 10,000
Richtlinien pro Katalog oder Schema 100

Diese Quoten sind getrennt von den Quoten für Zeilenfilter- und Spaltenmaskenrichtlinien sowie von den Quoten für DENY Richtlinien.

Überwachungsprotokollierung

GRANTOperationen zum Erstellen, Ändern und Löschen von Richtlinien werden unter denselben createPolicy-, deletePolicy-, getPolicy- und listPolicies-Aktionen protokolliert wie Richtlinien für Zeilenfilter und Spaltenmasken. Siehe Überwachungsprotokollierung , z. B. Überwachungsprotokollabfragen.

Bewährte Methoden

  • Verwenden Sie in TO und EXCEPT Gruppen, nicht einzelne Benutzer. Das Hinzufügen oder Entfernen von Benutzern aus einer Gruppe namens in einer Richtlinie ändert, für wen die Richtlinie gilt, ohne die Richtlinie zu bearbeiten.
  • Wenden Sie Richtlinien im kleinsten Bereich an, der die Zielobjekte abdeckt. Verwenden Sie den schmalsten Bereich, der die Sicherungswerte enthält, auf die die Richtlinie angewendet werden soll. Ein zu weit gefasster Bereich bezieht nicht verwandte Securable in den Tag-Abgleich der Richtlinie ein und kann möglicherweise Zugriff gewähren, wo dies nicht beabsichtigt war.
  • Verwenden Sie die Tag-Vererbung für sichere Standardwerte. Wenden Sie Standardwerte für Tags auf den übergeordneten Katalog oder das Schema an, damit untergeordnete Elemente diese erben. Überschreiben Sie das geerbte Tag nur bei den spezifischen Objekten, die einen anderen Wert benötigen. Kombinieren Sie dies mit EXCEPT, um kontrollierte Ausnahmen von einer Richtlinie zu handhaben.
  • Kombinieren Sie keine GRANT-Richtlinien und direkten Berechtigungen für dieselbe Berechtigung. Wählen Sie für ein bestimmtes Privileg auf einem Securable entweder GRANT-Richtlinien oder direkte Zugriffsgewährungen – nicht beides. GRANT-Richtlinien werden mit direkten Zugriffsgewährungen vereinigt; eine Vermischung auf demselben Securable erschwert es daher, nachzuvollziehen, wer Zugriff hat, und Änderungen zu überprüfen.
  • Verwenden Sie direkte Berechtigungen für die Voraussetzungen USE CATALOG und USE SCHEMA sowie GRANT-Richtlinien für die unterstützten Privilegien des Typs. GRANT Richtlinien gewähren die USE CATALOG und USE SCHEMA Voraussetzungen nicht, die für den Zugriff auf ein Sicherungsobjekt erforderlich sind. Gewähren Sie diese direkt, und verwenden Sie eine GRANT-Richtlinie, um die für den Typ unterstützten Berechtigungen anhand von Tags einzugrenzen, z. B. EXECUTE, wo dies unterstützt wird.

Einschränkungen

  • Die CREATE MODEL und CREATE MODEL VERSION Privilegien werden nicht von GRANT Richtlinien unterstützt und müssen direkt gewährt werden. Für die für MODEL unterstützten Privilegien siehe Unterstützte Typen und Privilegien.
  • ALL_PRIVILEGES, MANAGE, und MODIFY werden nicht von GRANT Richtlinien unterstützt.
  • Die vorausgeschriebenen Berechtigungen USE SCHEMA und USE CATALOG, die ein Benutzer benötigt, um auf eine Securable zuzugreifen, werden von GRANT Richtlinien nicht unterstützt und müssen direkt gewährt werden.
  • Eine Policy kann an den Katalog oder das Schema angehängt werden, nicht an ein einzelnes securable Objekt.
  • Privilegien, die durch eine GRANT Richtlinie gewährt werden, werden nicht von SHOW GRANTS zurückgegeben.
  • Das Löschen eines Modells oder einer Modellversion wird nicht von GRANT Richtlinien abgedeckt. Informationen zum Löschen von Modellversionen und -modellen finden Sie im Unity-Katalog unter Verwalten des Modelllebenszyklus .
  • Sie können Delta Sharing nicht verwenden, um Modelle freizugeben, für die GRANT Richtlinien definiert sind. Delta Sharing unterstützt keine Sharing-Modell-Dienste, Modell-Provider-Dienste, MCP-Dienste oder Agentendienste, unabhängig davon, ob eine GRANT Richtlinie anwendbar ist.

Weitere Informationen

Siehe auch Verwalten von Berechtigungen im Unity-Katalog.