Rendszerbiztonsági tag

A következőkre vonatkozik:jelölje be az igennel jelölt jelölőnégyzetet Databricks SQL jelölje be az igennel jelölt jelölőnégyzetet Databricks Runtime

Az egyszerű szolgáltatás a metaadattár által ismert felhasználó, szolgáltatásnév vagy csoport. A tagok jogosultságokat kaphatnak, és biztonságos objektumokat birtokolhatnak.

Szemantika

{ `<user>@<domain-name>` |
  `<sp-application-id>` |
  group_name |
  users |
  `account users` }

Minden olyan objektumnevet, amely speciális karaktereket, például kötőjeleket vagy kötőjeleket (-) tartalmaz, háttérjelekkel (` `) kell körülvenni. Az aláhúzásjelekkel (_) rendelkező objektumnevekhez nincs szükség háttérjelekre. Lásd a neveket.

Paraméterek

  • <user>@<domain-name>

    Egy egyéni felhasználó. Az azonosítót visszajelekkel (') kell feloldania a felhasználónév @ karaktere miatt.

  • <sp-application-id>

    Egy szolgáltatásnév, amelyet az applicationId értéke határoz meg. Az azonosítót visszajelekkel (') kell feloldania, mert az azonosítóban a kötőjel (-) karakter szerepel.

  • group_name

    Egy azonosító, amely felhasználók vagy csoportok csoportját határozza meg. Ha a csoport neve speciális karaktereket, például kötőjeleket (-) használ, akkor visszajelekkel (') kell kikerülnie az azonosítóból.

  • Felhasználók

    Az a gyökércsoport, amelyhez a munkaterület összes felhasználója tartozik. Nem adhat users jogosultságokat biztonságos objektumokhoz a Unity Katalógusban, mert ez egy munkaterület-helyi csoport.

  • account users

    Az a gyökércsoport, amelyhez a fiók összes felhasználója tartozik. Az üres szóköz karakter miatt visszajelekkel (') kell kikerülnie az azonosítót.

Munkaterület-helyi és fiókcsoportok

Az Azure Databricks speciális viselkedéssel rendelkezik a fiókcsoportok és a munkaterület-helyi csoportok fogalmával:

  • Fiókcsoportok Fiókcsoportokat fiókadminisztrátorokkal és identitásfedezett munkaterületek munkaterület-rendszergazdái hozhatnak létre. Hozzáférést kaphatnak az identitás által összevont munkaterületekhez és jogosultságokhoz a Unity katalógusban található biztonságos objektumokhoz.
  • A munkaterület helyi csoportjait csak a munkaterület rendszergazdái hozhatják létre. Ezek a csoportok munkaterület-helyiként vannak azonosítva a munkaterület rendszergazdai beállításainak lapján és a fiókkonzol Munkaterület engedélyek lapján. A munkaterület-helyi csoportok nem rendelhetők hozzá további munkaterületekhez, és nem adhatnak jogosultságokat biztonságos objektumokhoz a Unity-katalógusban. A rendszercsoportok users és admins munkaterület-helyi csoportok.

Példák

-- Granting a privilege to the user alf@melmak.et
> GRANT SELECT ON TABLE t TO `alf@melmak.et`;

-- Granting a privilege to the service principal fab9e00e-ca35-11ec-9d64-0242ac120002
> GRANT SELECT ON TABLE t TO `fab9e00e-ca35-11ec-9d64-0242ac120002`;

-- Revoking a privilege from the general public group.
> REVOKE SELECT ON TABLE t FROM `account users`;

-- Transferring ownership of an object to `some-group`
> ALTER SCHEMA some_schema OWNER TO `some-group`;