Depolama kimlik bilgilerini yönetme

Bu sayfada depolama kimlik bilgilerini listeleme, görüntüleme, güncelleştirme, izin verme ve silme işlemleri açıklanmaktadır.

Databricks, depolama kimlik bilgileri için yalnızca CREATE EXTERNAL LOCATION ayrıcalığını ve başka hiçbir ayrıcalığı vermemenizi önerir.

Bu sayfada Katalog Gezgini ve SQL komutlarını kullanarak depolama kimlik bilgilerinin nasıl yönetileceğini açıklanmaktadır. Bunun yerine Databricks CLI veya Terraform kullanma hakkında bilgi için Databricks Terraform belgelerine ve Databricks CLI'ya bakın.

Depolama kimlik bilgilerini listeleme

Bir meta veri deposundaki tüm depolama kimlik bilgilerinin listesini görüntülemek için Katalog Gezgini'ni veya SQL komutunu kullanabilirsiniz.

Katalog Tarayıcısı

  1. Kenar çubuğunda Veri simgesine tıklayın.Katalog'a gidin.
  2. Bağlan>Kimlik Bilgileri'ne tıklayın.
  3. Kimlik bilgilerini Amaç (DEPOLAMA veya HİZMET) göre sıralayın.

SQL

Aşağıdaki komutu bir not defterinde veya Databricks SQL düzenleyicisinde çalıştırın.

SHOW STORAGE CREDENTIALS;

Depolama kimlik bilgilerini görüntüleme

Depolama kimlik bilgilerinin özelliklerini görüntülemek için Katalog Gezgini'ni veya SQL komutunu kullanabilirsiniz.

Gerekli izinler: Metastore yöneticisi, depolama kimlik bilgisi sahibi, MANAGE depolama kimlik bilgilerinde veya READ METADATA depolama kimlik bilgilerinde.

Katalog Tarayıcısı

  1. Kenar çubuğunda Veri simgesine tıklayın.Katalog'a gidin.
  2. Bağlan>Kimlik Bilgileri'ne tıklayın.
  3. Özelliklerini görmek için depolama kimlik bilgilerinin adına tıklayın.

SQL

Aşağıdaki komutu bir not defterinde veya Databricks SQL düzenleyicisinde çalıştırın. <credential-name> ile kimlik bilgisinin adını değiştirin.

DESCRIBE STORAGE CREDENTIAL <credential-name>;

Belirli çalışma alanlarına depolama kimlik bilgisi atama

Varsayılan olarak, bir depolama kimlik bilgilerine meta veri deposundaki tüm çalışma alanlarından erişilebilir. Bu, bir kullanıcıya söz konusu depolama kimlik bilgileri üzerinde bir ayrıcalık (örneğin CREATE EXTERNAL LOCATION) verilmişse, meta veri deposuna bağlı herhangi bir çalışma alanından bu ayrıcalığı kullanabileceği anlamına gelir. Kullanıcı veri erişimini yalıtmak için çalışma alanları kullanıyorsanız, depolama kimlik bilgilerine yalnızca belirli çalışma alanlarından erişim izni vermek isteyebilirsiniz. Bu özellik çalışma alanı bağlaması veya depolama kimlik bilgisi yalıtımı olarak bilinir.

Bulut yöneticileri genellikle üretim kimlik bilgilerinin yalnızca üretim çalışma alanlarında dış konumlar oluşturmak için kullanıldığından emin olmak için depolama kimlik bilgilerini belirli çalışma alanlarına bağlar.

Çalışma alanı bağlaması hakkında daha fazla bilgi için Çalışma alanı kataloğu bağlama başlığına bakın.

Not

Depolama kimlik bilgilerine yönelik izinler kullanıldığında çalışma alanı bağlantılarına başvurulur. Örneğin, bir kullanıcı depolama kimlik bilgilerini kullanarak bir dış konum oluşturursa, depolama kimlik bilgilerindeki çalışma alanı bağlaması yalnızca dış konum oluşturulduğunda denetlener. Dış konum oluşturulduktan sonra, depolama kimlik bilgileri üzerinde yapılandırılan çalışma alanı bağlamalarından bağımsız olarak çalışır.

Depolama kimlik bilgilerini bir veya daha fazla çalışma alanına bağlama

Belirli çalışma alanlarına depolama kimlik bilgileri atamak için Katalog Gezgini'ni veya Databricks CLI'yi kullanabilirsiniz.

Gerekli İzinler: Meta veri deposu yöneticisi, depolama kimlik bilgisi sahibi veya depolama kimlik bilgisi üzerinde MANAGE. Bir depolama kimlik bilgilerinin çalışma alanı bağlarını tanımlamadan veya düzenlemeden görüntülemek için, depolama kimlik bilgilerini üzerinde bulundurabilirsiniz READ METADATA . Bağlamaları tanımlamak veya düzenlemek sahiplik gerektirir MANAGE .

Not

Depolama kimlik bilgilerinin geçerli çalışma alanına atanıp atanmadığından bağımsız olarak, meta veri deposu yöneticileri Katalog Gezgini'ni kullanarak bir meta veri deposundaki tüm depolama kimlik bilgilerini görebilir ve depolama kimlik bilgileri sahipleri bir meta veri deposunda sahip oldukları tüm depolama kimlik bilgilerini görebilir. Çalışma alanına atanmamış depolama kimlik bilgileri kullanılamaz gibi görünüyor.

Katalog Tarayıcısı

  1. Meta veri deposuyla bağlantılı bir çalışma alanına giriş yapın.

  2. Kenar çubuğunda Veri simgesine tıklayın.Katalog'a gidin.

  3. Bağlan>Kimlik Bilgileri'ne tıklayın.

  4. Depolama kimlik bilgilerini seçin ve Çalışma Alanları sekmesine gidin.

  5. Çalışma Alanları sekmesinde Tüm çalışma alanlarının erişimi var onay kutusunu temizleyin.

    Depolama kimlik bilgileriniz zaten bir veya daha fazla çalışma alanına bağlıysa, bu onay kutusu zaten temizlenir.

  6. Çalışma alanlarına ayır'ı tıklayın ve atamak istediğiniz çalışma alanlarını girin veya arayın.

Erişimi iptal etmek için Çalışma Alanları sekmesine gidin, çalışma alanını seçin ve İptal Et'e tıklayın. Tüm çalışma alanlarından erişime izin vermek için Tüm çalışma alanlarının erişimi var onay kutusunu seçin.

CLI

İki Databricks CLI komut grubu ve çalışma alanına depolama kimlik bilgisi atamak için gereken iki adım vardır.

Aşağıdaki örneklerde <profile-name> yerine Azure Databricks kimlik doğrulama yapılandırma profilinizin adını yazın. Kişisel erişim belirtecini oluşturduğunuz çalışma alanının adı ve kimliğinin yanı sıra, kişisel erişim belirtecinin değerini de içermelidir. Bkz Kişisel erişim belirteci kimlik doğrulaması (eski).

  1. storage-credentials Depolama kimlik bilgilerini updateisolation modeolarak ayarlamak için komut grubunun ISOLATED komutunu kullanın:

    databricks storage-credentials update <my-storage-credential> \
    --isolation-mode ISOLATED \
    --profile <profile-name>
    

    Varsayılan isolation-mode, meta veri deposuna bağlı tüm çalışma alanları için OPEN'dir.

  2. workspace-bindings Çalışma alanlarını depolama kimlik bilgilerine atamak için komut grubunun update-bindings komutunu kullanın:

    databricks workspace-bindings update-bindings storage-credential <my-storage-credential> \
    --json '{
      "add": [{"workspace_id": <workspace-id>}...],
      "remove": [{"workspace_id": <workspace-id>}...]
    }' --profile <profile-name>
    

    "add" ve "remove" özelliklerini, çalışma alanı bağlamalarını eklemek veya kaldırmak için kullanın.

    Not

    Depolama kimlik bilgileri için salt okunur bağlama (BINDING_TYPE_READ_ONLY) kullanılamaz. Bu nedenle, depolama kimlik bilgileri bağlaması için ayarlamak binding_type için bir neden yoktur.

Depolama kimlik bilgileri için tüm çalışma alanı atamalarını listelemek amacıyla workspace-bindings komut grubunun get-bindings komutunu kullanın.

databricks workspace-bindings get-bindings storage-credential <my-storage-credential> \
--profile <profile-name>

Çalışma alanından depolama kimlik bilgilerini çöz

Katalog Gezgini'ni veya workspace-bindings CLI komut grubunu kullanarak bir depolama kimlik bilgilerine çalışma alanı erişimini iptal etme yönergeleri, Depolama kimlik bilgilerini bir veya daha fazla çalışma alanına bağlama bölümüne eklenir.

Depolama kimlik bilgileri üzerinde erişim haklarını göster

Depolama kimlik bilgilerindeki izinleri görüntülemek için Katalog Gezgini'ni veya SQL komutunu kullanabilirsiniz.

Gerekli izinler: Metastore yöneticisi, depolama kimlik bilgisi sahibi, MANAGE depolama kimlik bilgilerinde veya READ METADATA depolama kimlik bilgilerinde.

Katalog Tarayıcısı

  1. Kenar çubuğunda Veri simgesine tıklayın.Katalog'a gidin.
  2. Bağlan>Kimlik Bilgileri'ne tıklayın.
  3. Depolama kimlik bilgilerinin adına tıklayın.
  4. İzinler'e tıklayın.

SQL

Depolama kimlik bilgilerindeki izinleri göstermek için aşağıdaki gibi bir komut kullanın. İsteğe bağlı olarak sonuçları yalnızca belirtilen sorumluya yönelik izinleri gösterecek şekilde filtreleyebilirsiniz.

SHOW GRANTS [<principal>] ON STORAGE CREDENTIAL <storage-credential-name>;

Yer tutucu değerlerini değiştirin:

  • <principal>: İznin verilmesi gereken hesap düzeyi kullanıcının e-posta adresi veya hesap düzeyi grubunun adı. Bir grup veya kullanıcı adı boşluk veya @ sembolünü içeriyorsa, bu çevrede ters tırnak işaretlerini kullanın (kesme işaretlerini kullanmayın). Örneğin finans ekibi .
  • <storage-credential-name>: Depolama kimlik bilgilerinin adı.

Dış konum oluşturma izinleri verme

Depolama kimlik bilgilerini kullanarak dış konum oluşturma izni vermek için aşağıdaki adımları tamamlayın:

Katalog Tarayıcısı

  1. Kenar çubuğunda Veri simgesine tıklayın.Katalog'a gidin.
  2. Bağlan>Kimlik Bilgileri'ne tıklayın.
  3. Ayrıntılar sayfasını açmak için depolama kimlik bilgilerinin adına tıklayın.
  4. İzinler'e tıklayın.
  5. Kullanıcılara veya gruplara yetki vermek için her kimliği seçin ve ardından Yetki Ver'e tıklayın.
  6. Kullanıcı veya grup izinlerini iptal etmek için, her kimliği seçin ve ardından İptal Et'e tıklayın.

SQL

Not defterinde veya SQL sorgu düzenleyicisinde aşağıdaki komutu çalıştırın:

GRANT CREATE EXTERNAL LOCATION ON STORAGE CREDENTIAL <storage-credential-name> TO <principal>;

Yer tutucu değerlerini değiştirin:

  • <principal>: İznin verilmesi gereken hesap düzeyi kullanıcının e-posta adresi veya hesap düzeyi grubunun adı. Bir grup veya kullanıcı adı boşluk veya @ sembolünü içeriyorsa, bu çevrede ters tırnak işaretlerini kullanın (kesme işaretlerini kullanmayın). Örneğin finans ekibi .
  • <storage-credential-name>: Depolama kimlik bilgilerinin adı.

Depolama kimlik bilgilerinin sahibini değiştirme

Depolama kimlik bilgilerinin yaratıcısı, onun ilk sahibidir. Sahibi farklı bir hesap düzeyinde kullanıcı veya grupla değiştirmek için Katalog Gezgini'ni veya SQL komutunu kullanabilirsiniz.

Katalog Tarayıcısı

  1. Kenar çubuğunda Veri simgesine tıklayın.Katalog'a gidin.
  2. Bağlan>Kimlik Bilgileri'ne tıklayın.
  3. Depolama kimlik bilgilerinin adına tıklayın.
  4. Düzenle simgesine Sahip öğesinin yanındaki tıklayın.
  5. Bir sorumlu aramak ve seçmek için yazın.
  6. Kaydet'e tıklayın.

SQL

Aşağıdaki komutu bir not defterinde veya Databricks SQL düzenleyicisinde çalıştırın. Yer tutucu değerlerini değiştirin:

  • <credential-name>: Kimlik bilgilerinin adı.
  • <principal>: Hesap düzeyindeki bir kullanıcının e-posta adresi veya hesap düzeyi grubunun adı.
ALTER STORAGE CREDENTIAL <credential-name> OWNER TO <principal>;

Depolama kimlik bilgilerini salt okunur olarak işaretleme

Kullanıcıların depolama kimlik bilgilerinin yönettiği tüm verilere salt okunur erişimi olmasını istiyorsanız, depolama kimlik bilgilerini salt okunur olarak işaretlemek için Katalog Gezgini'ni kullanabilirsiniz.

Depolama kimlik bilgilerinin salt okunur hale getirilmesi, bu kimlik bilgilerini kullanan tüm depolama birimlerini de salt okunur hale getirir.

Depolama kimlik bilgilerini oluştururken salt okunur olarak işaretleyebilirsiniz.

Depolama kimlik bilgilerini oluşturduktan sonra salt okunur durumu değiştirmek için Katalog Gezgini'ni de kullanabilirsiniz:

  1. Katalog Gezgini'nde depolama kimlik bilgilerini bulun, Kebap menü simgesine tıklayın. Nesne satırında kebap menüsüne tıklayın ve Düzenle'yi seçin.
  2. Düzenle iletişim kutusunda Salt okunur seçeneğini belirleyin.

Depolama kimlik bilgilerini yeniden adlandırma

Depolama kimlik bilgilerini yeniden adlandırmak için Katalog Gezgini'ni veya SQL komutunu kullanabilirsiniz.

Katalog Tarayıcısı

  1. Kenar çubuğunda Veri simgesine tıklayın.Katalog'a gidin.
  2. Bağlan>Kimlik Bilgileri'ne tıklayın.
  3. Düzenleme iletişim kutusunu açmak için depolama kimlik bilgilerinin adına tıklayın.
  4. Depolama kimlik bilgilerini yeniden adlandırın ve kaydedin.

SQL

Aşağıdaki komutu bir not defterinde veya Databricks SQL düzenleyicisinde çalıştırın. Yer tutucu değerlerini değiştirin:

  • <credential-name>: Kimlik bilgilerinin adı.
  • <new-credential-name>: Kimlik bilgisi için yeni bir ad.
ALTER STORAGE CREDENTIAL <credential-name> RENAME TO <new-credential-name>;

Depolama kimlik bilgilerini silme

Depolama kimlik bilgilerini silmek için, bu bilgilerin sahibi olmanız gerekir. Depolama kimlik bilgilerini silmek için Katalog Gezgini'ni veya SQL komutunu kullanabilirsiniz.

Katalog Tarayıcısı

  1. Kenar çubuğunda Veri simgesine tıklayın.Katalog'a gidin.
  2. Bağlan>Kimlik Bilgileri'ne tıklayın.
  3. Düzenleme iletişim kutusunu açmak için depolama kimlik bilgilerinin adına tıklayın.
  4. Sil düğmesine tıklayın.

SQL

Aşağıdaki komutu bir not defterinde veya Databricks SQL düzenleyicisinde çalıştırın. <credential-name> ile kimlik bilgisinin adını değiştirin. Komutun köşeli ayraç içindeki bölümleri isteğe bağlıdır. Varsayılan olarak, kimlik bilgisi bir dış konum tarafından kullanılıyorsa silinmez.

IF EXISTS kimlik bilgisi yoksa hata döndürmez.

FORCE dış konumlar ona bağımlı olsa bile kimlik bilgisini siler. Bu dış konumlar, siz yeni bir kimlik bilgisi atayana kadar artık kullanılamaz.

DROP STORAGE CREDENTIAL [IF EXISTS] <credential-name> [FORCE];

Diğer ayrıntılar için bkz. DROP CREDENTIAL.