Secretos externos en el Catálogo de Unity

Importante

Esta característica se encuentra en su versión beta. Los administradores del área de trabajo pueden controlar el acceso a esta característica desde la página Vistas previas . Consulte Administrar versiones preliminares de Azure Databricks.

Los secretos externos conectan un esquema del Unity Catalog con un gestor de secretos externo. En lugar de que Azure Databricks almacene los valores secretos, los secretos permanecen en tu gestor de secretos en la nube y aparecen en el Catálogo de Unity como objetos seguros que puedes gobernar y consultar.

Cómo funcionan los secretos externos

Configuras el backend secreto por esquema. Por defecto, Azure Databricks almacena y gestiona todos los secretos de un esquema, a menos que un gestor externo de secretos lo respalde. Un esquema no puede mezclar ambos.

Cuando un esquema está respaldado por un gestor de secretos externo, Azure Databricks realiza lo siguiente:

  • Revela los secretos que la conexión puede listar: Cada secreto que la conexión puede listar aparece como un secreto de Unity Catalog en Catalog Explorer, dbutils, y en la API REST de Unity Catalog. Se aplican restricciones de nombre. Ver Restricciones de nombre.
  • Lee valores bajo demanda: Azure Databricks no almacena el valor secreto en el Catálogo de Unity. Cada recuperación lee el valor actual directamente del gestor de secretos externo, lo que añade latencia y puede generar costes para el proveedor de la nube. Los valores recuperados pueden almacenarse en caché en el cálculo que los solicitó, como ocurre con otros secretos.
  • El acceso se rige por los privilegios de Unity Catalog: READ SECRET y REFERENCE SECRET, y la herencia de privilegios, se aplican de la misma manera que a los secretos administrados por Azure Databricks. Como los secretos externos son de solo lectura, Unity Catalog rechaza CREATE SECRET, WRITE SECRET y las operaciones de borrado. Consulte Limitaciones. Todo el acceso al gestor de secretos externo pasa por la credencial de servicio de la conexión, por lo que los registros de auditoría en la nube atribuyen el acceso a esa identidad, mientras que los registros de auditoría del Catálogo de Unity siguen registrando al usuario de Azure Databricks.

Enumerar los secretos de un esquema desencadena la importación. No es una sincronización continua en segundo plano. La importación se ejecuta de forma asíncrona, por lo que Unity Catalog refleja un secreto añadido o eliminado del gestor de secretos externo solo después de que una lista posterior active una importación, lo que puede tardar hasta unos minutos en almacenes con muchos secretos. Leer un secreto específico importa o refresca justo ese secreto, y cada lectura obtiene el valor más reciente. Cuando eliminas permanentemente un secreto en el gestor externo, Azure Databricks elimina el secreto correspondiente del Catálogo de Unity, incluyendo sus metadatos, permisos y etiquetas.

Restricciones de nomenclatura

Los nombres secretos externos deben cumplir con las convenciones de nombres del Catálogo de Unity para poder importarse:

  • El Catálogo de Unity no importa nombres de más de 248 caracteres.
  • Los nombres secretos del Catálogo de Unity no distinguen mayúsculas y minúsculas. Si dos secretos externos solo difieren por caso, el Catálogo de Unity usa solo el primero importado y ignora el resto.
  • Unity Catalog sustituye caracteres que no soporta: . se convierte : y / se convierte |en . Azure Databricks recomienda evitar estos caracteres en nombres secretos externos.

Gestionar cuotas secretas

Unity Catalog limita cuántos secretos puede contener un esquema y una metastore. Consulte Limitaciones. Si un esquema tiene más secretos de los que permite la cuota, Azure Databricks importa primero los secretos más antiguos por fecha de creación en el gestor de secretos externo, hasta la cuota, y no importa el resto. Expone solo los secretos que necesitas en Azure Databricks para que el esquema se mantenga dentro de la cuota:

Apunta la conexión a un Key Vault dedicado que solo guarde los secretos que quieres disponibles en Azure Databricks.

Limitations

Además de las limitaciones que se aplican a todos los secretos del Catálogo de Unity, los secretos respaldados externamente presentan las siguientes limitaciones:

  • Solo lectura en Unity Catalog: No puedes crear, actualizar, renombrar ni eliminar secretos en un esquema respaldado externamente desde Azure Databricks. Gestiona esos secretos en el gestor externo de secretos.
  • Un backend por esquema: Todos los secretos de un esquema usan el mismo backend. Un esquema no puede mezclar secretos gestionados por Azure Databricks y respaldados externamente.
  • Cambiar el backend elimina secretos importados: cambiar el backend de un esquema o apuntarlo a una conexión diferente elimina los secretos externos importados previamente del esquema, incluyendo sus metadatos del Catálogo de Unity, permisos y etiquetas.
  • No se admite el acceso entre nubes: respalde los esquemas con el gestor de secretos nativo de la nube del área de trabajo.
  • Latencia de lectura y coste: Cada lectura obtiene el valor del gestor de secretos externo, lo que añade latencia y puede generar costes para el proveedor de la nube.
  • Listado eventualmente consistente: Los secretos añadidos o eliminados del gestor de secretos externo pueden tardar unos minutos en aparecer en el catálogo de Unity, especialmente en grandes almacenes secretos.
  • No hay filtrado de etiquetas: Azure Key Vault no soporta filtrar secretos importados por etiqueta.
  • Secretos desactivados y eliminados: Un secreto de Key Vault deshabilitado aparece en el Catálogo de Unity, pero la lectura de su valor falla hasta que lo vuelves a activar. Unity Catalog ya no muestra un secreto eliminado suavemente. Recupéralo en Key Vault para que vuelva a estar disponible.

Note

Residencia de datos. Si el gestor de secretos externo que respalda un esquema está en una región distinta de la del metastore o del espacio de trabajo que lo lee, los valores de los secretos y sus metadatos se transfieren entre regiones. Azure Databricks no garantiza el procesamiento dentro de la región de los secretos externos.

Note

Datos personales en secreto. Los nombres y valores secretos externos pueden contener datos personales. Eres responsable de mantener los datos personales fuera de ellos, salvo que tu caso de uso lo requiera.

Recursos adicionales

Feature Descripción
Configurar secretos externos en el Catálogo de Unity Haz una copia de un esquema con AWS Secrets Manager o Azure Key Vault, y lee los secretos importados.
Catálogo de Secretos en Unity Crear, gobernar y gestionar secretos que Azure Databricks almacene en Unity Catalog.