Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Important
Ez a funkció bétaverzióban érhető el. A munkaterület rendszergazdái az Előnézetek lapon szabályozhatják a funkcióhoz való hozzáférést. Lásd: Az Azure Databricks előzetes verziójának kezelése.
A külső titkok összekapcsolják a Unity katalógus sémát egy külső titkos kezelővel. Ahelyett, hogy az Azure Databricks tárolná a titkos értékeket, a titkok a felhő titkos menedzserében maradnak, és a Unity Catalogban biztonsági objektumként jelennek meg, amelyeket irányítani és hivatkozni tudsz.
- A Unity Catalog titkaiba, valamint az Azure Databricks által tárolt és kezelt titkokba való bevezetésért lásd: Titkok a Unity Catalog-ban.
- A séma külső titkos menedzserrel való támogatásához lásd: Külső titkok konfigurálása a Unity katalógusban.
Hogyan működnek a külső titkok
A titkos háttérrendszert séma szerint konfigurálod. Alapértelmezés szerint az Azure Databricks tárolja és kezeli az összes titkot egy sémában, hacsak egy külső titkos menedzser nem támogatja azt. Egy séma nem keverheti mindkettőt.
Ha egy sémát külső titkos kezelő támogat, az Azure Databricks a következőket teszi:
-
Felfedi a kapcsolat által felsorolható titkokat: Minden titok, amelyet a kapcsolat engedélyezett felsorolni, megjelenik Unity Catalog titokként a Catalog Explorerben,
dbutilsés a Unity Catalog REST API-jában. Névhasználati korlátozások érvényesek. Lásd : Névozási korlátozások. - Értékeket olvas igény szerint: Azure Databricks nem tárolja a titkos értéket a Unity Catalog-ban. Minden lekérdezés közvetlenül a külső titkos kezelőtől olvassa fel az aktuális értéket, ami késleltetést növel és felhőszolgáltatói költségeket okozhat. A lekért értékek — más titkos értékekhez hasonlóan — gyorsítótárban tárolhatók az azokat lekérő számítási erőforráson.
-
A hozzáférést a Unity Catalog jogosultságaival szabályozza:
READ SECRETésREFERENCE SECRET, valamint a privilege inheritance-et ugyanúgy alkalmazzák, mint az Azure Databricks által kezelt titkokra. Mivel a külső titkok írásvédettek, a Unity Catalog elutasítja aCREATE SECRET, aWRITE SECRETés a törlési műveleteket. Lásd Korlátozások. Minden hozzáférés a külső titkos menedzserhez a kapcsolat szolgáltatási jogosultságán keresztül megy, így a felhő oldali audit naplók attribútumot adnak hozzá ehhez az identitáshoz, míg a Unity Catalog audit naplói továbbra is rögzítik az Azure Databricks felhasználót.
Egy séma titkainak felsorolása beindítja az importálást. Ez nem folyamatos háttérszinkronizálás. Az import aszinkron módon fut, így a Unity Catalog csak azután tükrözi a külső titokkezelőben hozzáadott vagy onnan eltávolított titkot, hogy egy későbbi listázás elindít egy importot; ez a sok titkot tartalmazó tárolók esetén akár néhány percig is eltarthat. Egy adott titok olvasása csak azt a titkot imól vagy frissíti, és minden olvasás a legfrissebb értéket hozza. Amikor véglegesen törölsz egy titkot a külső titkos kezelőben, az Azure Databricks eltávolítja a megfelelő Unity Catalog titkot, beleértve a metaadatokat, jogosultságokat és címkéket.
Elnevezési korlátozások
A külső titkos neveknek be kell felelniük az Unity Catalog névadási szabályainak az importáláshoz:
- A Unity Catalog nem importál 248 karakternél hosszabb neveket.
- A Unity Catalog titkos kulcsainak nevei nem érzékenyek a kis- és nagybetűkre. Ha két külső titok csak eset szerint különbözik egymástól, a Unity Catalog csak az elsőt használja, a többit pedig figyelmen kívül hagyja.
- Az Unity Catalog olyan karaktereket helyettesít, amelyeket nem támogat:
.válik:és/lesz.|Az Azure Databricks azt javasolja, hogy ne legyenek ilyen karakterek külső titkos nevekben.
Titkos kvóták kezelése
Az Unity Catalog korlátozza, hogy egy séma és metastore hány titkot rejthet el. Lásd Korlátozások. Ha egy sémában több titk van, mint amennyit a kvóta enged, az Azure Databricks először importálja a legrégebbi titkokat a létrehozási dátum szerint a külső titkos menedzserben, egészen a kvótáig, és a többit nem importálja. Csak azokat a titkokat tárd ki, amire szükséged van az Azure Databricks-ben, hogy a séma a kvótán belül maradjon:
Irányítsd a kapcsolatot egy dedikált Key Vault-ra, amely csak azokat a titkokat tartalmazza, amelyeket az Azure Databricks-ben szeretnél elérhetővé tenni.
Limitations
Az összes Unity Catalog titokra vonatkozó korlátozások mellett a külsőleg támogatott titkoknak a következő korlátai vannak:
- Csak olvasható a Unity Catalogban: Nem lehet titkokat létrehozni, frissíteni, átnevezni vagy törölni titkokat egy Azure Databricks-ből származó külső alapú sémában. Kezeld ezeket a titkos adatokat a külső titokkezelőben.
- Egy háttérrendszer egy sémánként: Minden titok egy sémában ugyanazt a háttérrendszert használja. Egy séma nem keverheti az Azure Databricks által kezelt és külső támogatású titkokat.
- A háttérrendszer váltása eltávolítja az importált titkokat: Ha megváltoztatjuk a séma háttérvonalát, vagy egy másik kapcsolatra irányítjuk, eltávolítja a korábban importált külső titkokat a sémából, beleértve a Unity Catalog metaadataikat, jogosultságait és címkéit.
- A felhők közötti hozzáférés nem támogatott: A sémákhoz a munkaterület felhőjéhez natív titokkezelőt használjon.
- Olvasási késleltetés és költség: Minden olvasás értéket kap a külső titkos kezelőtől, ami késleltetést növel és felhőszolgáltatói költségeket okozhat.
- Eventuálisan konzisztens listázás: A külső titokkezelőben hozzáadott vagy onnan eltávolított titkok esetében eltarthat néhány percig, amíg megjelennek a Unity Catalogban, különösen nagy titoktárak esetén.
- Nincs címkészűrés: Azure Key Vault nem támogatja az importált titkok címkék szerinti szűrését.
- Letiltott és törölt titkok: Egy letiltott Key Vault titok jelenik meg a Unity Catalogban, de az értékének olvasása nem érvényes, amíg újra be nem kapcsolod. A Unity Catalog már nem tár fel egy lágyan törölt titkot. Szerezd vissza a Key Vault-ban, hogy újra elérhetővé tedd.
Note
Adattárolás. Ha a sémát támogató külső titkos menedzser egy másik régióban van, mint a metastore vagy a munkaterület, amely azt olvassa, a titkos értékek és a metaadatok régiókon áthaladnak. Az Azure Databricks nem garantálja a külső titkok régión belüli feldolgozását.
Note
Személyes adatok titkokban. Külső titkos nevek és értékek személyes adatokat tartalmazhatnak. Ön felelős azért, hogy ne helyezzen el bennük személyes adatokat, kivéve, ha a felhasználási esete ezt megköveteli.
További erőforrások
| Feature | Description |
|---|---|
| Külső titkok konfigurálása a Unity Catalogban | Visszaírj egy sémát az AWS Secrets Managerrel vagy Azure Key Vault-tal, és olvasd el az importált titkokat. |
| Titkok a Unity Catalogban | Hozzon létre, szabályozzon és kezeljen titkos adatokat, amelyeket az Azure Databricks a Unity Catalogban tárol. |