Externe geheimen in de Unity-catalogus

Important

Deze functie bevindt zich in de bètaversie. Werkruimtebeheerders kunnen de toegang tot deze functie beheren vanaf de pagina Previews . Zie Azure Databricks previews beheren.

Externe geheimen verbinden een Unity Catalog-schema met een externe geheime manager. In plaats van dat Azure Databricks de geheimwaarden opslaat, blijven de geheimen in je cloud secret manager en verschijnen ze in Unity Catalog als beveiligbare objecten die je kunt beheren en refereren.

Hoe externe geheimen werken

Je configureert de geheime backend per schema. Standaard slaat en beheert Azure Databricks elk geheim in een schema, tenzij een externe geheime manager het ondersteunt. Een schema kan niet beide combineren.

Wanneer een schema wordt ondersteund door een externe geheime beheerder, doet Azure Databricks het volgende:

  • Brengt de geheimen naar voren die de verbinding kan vermelden: Elk geheim dat de verbinding mag vermelden verschijnt als een Unity Catalog-geheim in Catalog Explorer, dbutils, en de Unity Catalog REST API. Er gelden naambeperkingen. Zie Naamgevingsbeperkingen.
  • Leet waarden op aanvraag: Azure Databricks slaat de geheime waarde niet op in Unity Catalog. Elke opvraging leest de huidige waarde rechtstreeks uit de externe geheime manager, wat de latentie toevoegt en kosten van de cloudprovider kan veroorzaken. Opgehaalde waarden kunnen worden gecachet op de rekenmachine die ze heeft opgevraagd, net als bij andere geheimen.
  • Reguleert toegang met Unity Catalog-privileges: READ SECRET en REFERENCE SECRET, en privilege-erfenis, die op dezelfde manier gelden voor door Azure Databricks beheerde geheimen. Omdat externe geheimen alleen-lezen zijn, weigert Unity Catalog CREATE SECRET, WRITE SECRET en verwijderbewerkingen. Zie Beperkingen. Alle toegang tot de externe geheime manager gaat via het service-credential van de verbinding, dus cloud-side auditlogs wijzen de toegang toe aan die identiteit, terwijl de Unity Catalog-auditlogs nog steeds de Azure Databricks-gebruiker registreren.

Het opsommen van de geheimen van een schema activeert importeren. Het is geen continue achtergrondsynchronisatie. De import loopt asynchroon, dus Unity Catalog weerspiegelt een geheim dat aan de externe geheime manager wordt toegevoegd of verwijderd pas nadat een volgende lijst een import activeert, wat tot enkele minuten kan duren voor winkels met veel geheimen. Het lezen van een specifiek geheim importeert of ververst alleen dat geheim, en elke lezing haalt de laatste waarde op. Wanneer je een geheim permanent verwijdert in de externe geheime manager, verwijdert Azure Databricks het bijbehorende Unity Catalog-geheim, inclusief de metadata, permissies en tags.

Naamgevingsbeperkingen

Externe geheime namen moeten voldoen aan de naamgevingsconventies van de Unity Catalog die geïmporteerd moeten worden:

  • Unity Catalog importeert geen namen langer dan 248 tekens.
  • Secretnamen in Unity Catalog zijn niet hoofdlettergevoelig. Als twee externe geheimen alleen per geval verschillen, gebruikt Unity Catalog alleen de eerste geïmporteerde en negeert de rest.
  • Unity Catalog vervangt karakters die het niet ondersteunt: . wordt : en / wordt |. Azure Databricks raadt aan deze tekens in externe geheime namen te vermijden.

Beheer geheime quota

Unity Catalog beperkt hoeveel geheimen een schema en metastore kunnen bevatten. Zie Beperkingen. Als een schema meer geheimen heeft dan de quota toestaat, importeert Azure Databricks eerst de oudste geheimen op aanmaakdatum in de externe geheime beheerder, tot aan de quota, en importeert de rest niet. Maak alleen de geheimen bloot die je nodig hebt in Azure Databricks zodat het schema binnen de quota blijft:

Richt de verbinding op een speciale Key Vault die alleen de geheimen bevat die je beschikbaar wilt hebben in Azure Databricks.

Limitations

Naast de beperkingen die gelden voor alle geheimen van de Unity Catalog, hebben extern gebackde geheimen de volgende beperkingen:

  • Alleen-lezen in Unity Catalog: Je kunt geen geheimen aanmaken, bijwerken, hernoemen of verwijderen in een extern ondersteund schema vanuit Azure Databricks. Beheer die geheimen in de externe secretmanager.
  • Eén backend per schema: Alle geheimen in een schema gebruiken dezelfde backend. Een schema kan geen Azure Databricks-beheerde en extern ondersteunde geheimen mengen.
  • Het wisselen van de backend verwijdert geïmporteerde geheimen: Het wijzigen van de backend van een schema of het wijzen ervan op een andere verbinding verwijdert de eerder geïmporteerde externe geheimen uit het schema, inclusief hun Unity Catalog-metadata, permissies en tags.
  • Toegang tussen clouds wordt niet ondersteund: Sla schema's op met het geheimenbeheer dat systeemeigen is voor de cloud van de werkruimte.
  • Leesvertraging en kosten: Elke read haalt de waarde op van de externe geheime manager, wat de latentie toevoegt en kosten voor de cloudprovider kan veroorzaken.
  • Eventueel consistente lijstweergave: Secreten die aan de externe secretmanager worden toegevoegd of daaruit worden verwijderd, kunnen pas na enkele minuten in Unity Catalog worden weergegeven, vooral bij grote secretopslagplaatsen.
  • Geen tagfiltering: Azure Key Vault ondersteunt het filteren van geïmporteerde geheimen niet per tag.
  • Gedeactiveerde en verwijderde geheimen: Een uitgeschakeld Key Vault-geheim verschijnt in de Unity Catalog, maar het lezen van de waarde faalt totdat je het opnieuw inschakelt. Unity Catalog brengt geen zacht verwijderd geheim meer naar boven. Herstel het in Key Vault om het weer beschikbaar te maken.

Note

Gegevenslocatie. Als de externe geheime beheerder die een schema ondersteunt zich in een ander gebied bevindt dan de metastore of werkruimte die het leest, overlappen geheime waarden en hun metadata regio's. Azure Databricks garandeert geen in-regio verwerking van externe geheimen.

Note

Persoonlijke gegevens in geheimen. Externe geheime namen en waarden kunnen persoonlijke gegevens bevatten. Je bent verantwoordelijk om persoonlijke gegevens buiten hen te houden, tenzij je use case dat vereist.

Aanvullende bronnen

Eigenschap Beschrijving
Externe secrets configureren in Unity Catalog Koppel een schema aan AWS Secrets Manager of Azure Key Vault en lees de geïmporteerde geheime gegevens.
Secrets in Unity Catalog Maak, regel en beheer geheimen die Azure Databricks opslaat in Unity Catalog.