Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Ta funkcja jest dostępna w wersji beta. Administratorzy obszaru roboczego mogą kontrolować dostęp do tej funkcji ze strony Podglądy . Zobacz Zarządzanie wersjami zapoznawczami usługi Azure Databricks.
Zewnętrzne sekrety łączą schemat Unity Catalog z zewnętrznym menedżerem sekretów. Zamiast Azure Databricks przechowywać wartości sekretów, sekrety pozostają w Twoim menedżerze tajemnic w chmurze i pojawiają się w Unity Catalog jako zabezpieczalne obiekty, którymi możesz zarządzać i do których możesz się odwoływać.
- Aby poznać sekrety Unity Catalog oraz sekrety, które Azure Databricks przechowuje i zarządza za Ciebie, zobacz Secrets in Unity Catalog.
- Aby poprzeć schemat zewnętrznym menedżerem sekretów, zobacz Konfiguruj zewnętrzne sekrety w Unity Catalog.
Jak działają zewnętrzne tajemnice
Konfigurujesz tajne backend według schematu. Domyślnie Azure Databricks przechowuje i zarządza każdym sekretem w schemacie, chyba że zewnętrzny menedżer sekretów go wspiera. Schemat nie może mieszać obu tych elementów.
Gdy schemat jest wspierany przez zewnętrznego menedżera tajemnic, Azure Databricks wykonuje następujące czynności:
- Wyświetla sekrety, które połączenie może wyświetlić. Każdy sekret, który połączenie może wyświetlić, jest widoczny jako sekret Unity Catalog w Catalog Explorer,
dbutils, oraz w interfejsie API REST Unity Catalog. Obowiązują ograniczenia dotyczące nazewnictwa. Zobacz Ograniczenia nazewnictwa. - Odczytuje wartości na żądanie. Azure Databricks nie przechowuje wartości wpisu tajnego w usłudze Unity Catalog; każde pobranie odczytuje bieżącą wartość bezpośrednio z zewnętrznego menedżera wpisów tajnych, co zwiększa opóźnienie i może generować koszty po stronie dostawcy usług chmurowych. Odzyskane wartości mogą być buforowane w obliczeniu, które je wymagało, podobnie jak w przypadku innych sekretów.
- Kontroluje dostęp za pomocą uprawnień Unity Catalog.
READ SECRETorazREFERENCE SECRET, a także dziedziczenie uprawnień, są stosowane w taki sam sposób jak w przypadku sekretów zarządzanych przez usługę Azure Databricks. Ponieważ zewnętrzne wpisy tajne są tylko do odczytu, Unity Catalog odrzuca operacjeCREATE SECRET,WRITE SECREToraz operacje usuwania. Zobacz Ograniczenia. Cały dostęp do zewnętrznego menedżera sekretów przechodzi przez dane uwierzytelniające połączenia, więc logi audytowe po stronie chmury przypisują dostęp do tej tożsamości, podczas gdy logi audytowe Unity Catalog nadal rejestrują użytkownika Azure Databricks.
Wyświetlenie sekretów w schemacie powoduje zaimportowanie. Nie jest to ciągła synchronizacja w tle. Import jest wykonywany asynchronicznie, więc Unity Catalog odzwierciedla sekret dodany do zewnętrznego menedżera sekretów lub z niego usunięty dopiero wtedy, gdy kolejne wyświetlenie listy wyzwoli import, co w przypadku magazynów z dużą liczbą sekretów może potrwać do kilku minut. Odczyt konkretnego sekretu importuje lub odświeża tylko ten sekret, a każde odczytanie daje najnowszą wartość. Gdy trwale usuwasz sekret w zewnętrznym menedżerze sekretów, Azure Databricks usuwa odpowiadający mu sekret Unity Catalog, w tym jego metadane, uprawnienia i tagi.
Ograniczenia nazewnictwa
Nazwy zewnętrznych sekretów muszą być zgodne z konwencjami nazewnictwa Unity Catalog, aby mogły zostać zaimportowane:
- Unity Catalog nie importuje nazw dłuższych niż 248 znaków.
- Nazwy sekretów w Unity Catalog nie rozróżniają wielkości liter. Jeśli dwa zewnętrzne sekrety różnią się tylko przypadkiem, Unity Catalog używa tylko pierwszego importowanego i ignoruje pozostałe.
- Katalog Unity zastępuje znaki, których nie obsługuje:
.staje się:, a/staje się|. Azure Databricks zaleca unikanie tych znaków w nazwach sekretów zewnętrznych.
Zarządzaj tajnymi limitami
Unity Catalog ogranicza, ile sekretów może przechowywać schemat i metastore. Zobacz Ograniczenia. Jeśli schemat zawiera więcej sekretów niż pozwala kwota, Azure Databricks importuje najstarsze sekrety najpierw według daty utworzenia w zewnętrznym menedżerze sekretów, do limitu, a resztę nie importuje. Udostępniaj w Azure Databricks tylko te sekrety, których potrzebujesz, aby schemat mieścił się w limicie przydziału:
Skieruj połączenie na dedykowany Key Vault, który przechowuje tylko te sekrety, które chcesz mieć dostępne w Azure Databricks.
Ograniczenia
Oprócz ograniczeń obowiązujących dla wszystkich sekretów Katalogu Unity, sekrety wspierane zewnętrznie mają następujące ograniczenia:
- Tylko do odczytu w Unity Catalog. Nie można tworzyć, aktualizować, zmieniać nazwy ani usuwać sekretów w zewnętrznie wspieranym schemacie z Azure Databricks. Zarządzaj tymi sekretami w zewnętrznym menedżerze sekretów.
- Jeden backend na każdy schemat. Wszystkie sekrety w schemacie korzystają z tego samego backendu. Schemat nie może mieszać sekretów zarządzanych przez usługę Azure Databricks z sekretami obsługiwanymi zewnętrznie.
- Zmiana backendu usuwa importowane sekrety. Zmiana backendu schematu lub skierowanie go na inne połączenie usuwa wcześniej zaimportowane zewnętrzne sekrety ze schematu, w tym metadane Unity Catalog, uprawnienia i tagi.
- Dostęp międzychmurowy nie jest obsługiwany. Twórz kopie zapasowe schematów za pomocą natywnego menedżera sekretów w chmurze obszaru roboczego.
- Opóźnienie i koszt czytania. Każdy odczyt pobiera wartość z zewnętrznego menedżera sekretów, co wprowadza dodatkowe opóźnienie i może generować koszty po stronie dostawcy chmury.
- Lista ostatecznie spójna. Sekrety dodane do zewnętrznego menedżera sekretów lub z niego usunięte mogą pojawić się w Unity Catalog dopiero po kilku minutach, zwłaszcza w przypadku dużych magazynów sekretów.
- Brak filtrowania tagów. Azure Key Vault nie obsługuje filtrowania importowanych sekretów według tagów.
- Wyłączone i usunięte sekrety. Wyłączony sekret Key Vault pojawia się w Unity Catalog, ale odczytanie jego wartości nie przestaje działać, dopóki nie włączysz go ponownie. Katalog Unity nie ujawnia już miękko usuniętego sekretu; odzyskaj go w Key Vault, aby ponownie udostępnić.
Dodatkowe zasoby
| Funkcja | Description |
|---|---|
| Konfiguruj zewnętrzne sekrety w Unity Catalog | Wróć schemat do AWS Secrets Manager lub Azure Key Vault i przeczytaj zaimportowane sekrety. |
| Katalog Sekretów w Unity | Twórz, zarządzaj i zarządzaj sekretami, które Azure Databricks przechowuje w Unity Catalog. |