Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Kimlikler, izinler ve ayrıcalıklar, işlem hatlarını ve oluşturduğu verileri kimlerin çalıştırabileceğini, yönetebileceğini ve sorgulayabileceğini denetler.
Databricks, tüm yeni işlem hatları için Unity Kataloğu'nu kullanmanızı önerir. Varsayılan olarak, Unity Kataloğu ile yapılandırılan işlem hatları tarafından oluşturulan gerçekleştirilmiş görünümler ve akış tabloları yalnızca işlem hattı sahibi tarafından sorgulanabilir. Bkz. Unity Kataloğu'nu işlem hatlarıyla kullanma.
İşlem hatlarınız veri kümelerini eski Hive meta veri deposunda yayımlıyorsa bkz. Eski Hive meta veri deposuyla Lakeflow işlem hatlarını kullanma.
Kimlik yapılandırmalarıyla ilgili genel en iyi yöntemler için bkz. Kimlik en iyi yöntemleri.
İşlem hattı güncelleştirmeleri için hangi kimlik kullanılır?
İşlem hatları, farklı çalıştır kullanıcı kimliğini kullanarak güncelleştirmeleri işler. Varsayılan olarak, kimliğine bürünülen kullanıcı işlem hattının oluşturucusudur, ancak bunu başka bir kullanıcı ya da hizmet sorumlusu olarak değiştirebilirsiniz. Bkz. Olarak çalıştır kullanıcısını ayarla.
Databricks, işlem hattı güncellemelerinin tek bir kullanıcının hesabına bağlı olmaması için çalıştırma kullanıcısının bir hizmet sorumlusu olarak ayarlanmasını önerir. Bkz. Hizmet sorumluları.
Bu hizmet sorumlusuna, geniş kapsamlı hesap düzeyinde erişim vermek yerine yalnızca işlem hattının gerektirdiği Unity Catalog ayrıcalıklarını verin. Örneğin, hedef katalog üzerinde USE CATALOG, çıktı şeması üzerinde USE SCHEMA ve uygun SELECT ayrıcalığını (CREATE veya CREATE MATERIALIZED VIEW) ve kaynakları üzerinde CREATE TABLE verin. Unity Kataloğu'na yayın yapmak için gereken tüm ayrıcalıklar için Gereksinimler bölümüne bakınız.
Kimler boru hattı güncellemesini çalıştırabilir?
İşlem hattı güncelleştirmeleri CAN RUN, CAN MANAGE veya IS OWNER izinlerine sahip herhangi bir kullanıcı veya hizmet sorumlusu tarafından çalıştırılabilir.
İşlem hattını ve çıkışını kimler görüntüleyebilir?
Bir işlem hattını açmak ve ayrıntılarını görüntülemek için kullanıcının işlem hattı üzerinde en azından CAN VIEW izin alması gerekir. İşlem hattı izin düzeylerinin tam listesi ve her birinin sahip olduğu yetenekler için bkz. Lakeflow işlem hatları ACL'leri.
Akış tablosunu veya gerçekleştirilmiş görünümü destekleyen işlem hattını görüntülemek için, yönetici olmayan bir kullanıcının, işlem hattı üzerindeki izinlerine ek olarak, bu akış tablosu veya gerçekleştirilmiş görünüm üzerinde REFRESH ayrıcalığına da sahip olması gerekir.
REFRESH ayrıcalığı olmadan, işlem hattı URL'sinde İşlem hattı kullanılamıyor görüntülenir.
İşlem hattı izinlerini yapılandırma
İzinleri yönetmek için işlem hattında CAN MANAGE veya IS OWNER iznine sahip olmanız gerekir. İşlem hatları, izinleri denetlemek için erişim denetim listelerini (ACL' ler) kullanır. İzinlerin ve bunların yeteneklerinin tam listesi için bkz. Lakeflow işlem hatları ACL'leri.
- Kenar çubuğunda Görevler ve Hat Çalışmaları'na tıklayın.
- İşlem hattının adını seçin.
- Paylaş’a tıklayın. İzin Ayarları iletişim kutusu görüntülenir.
- Kullanıcı, Grup veya Hizmet Sorumlusu Seç... öğesine tıklayın ve bir kullanıcı, grup veya hizmet sorumlusu seçin.
- İzin açılır menüsünden bir izin seçin.
- Ekle'yi tıklatın.
- Kaydet'e tıklayın.
İşlem hattı sahibini değiştirme
Varsayılan olarak, işlem hattı sahibi aynı zamanda işlem hattı güncelleştirmelerinin altında çalıştığı çalıştırma kullanıcısıdır. Sahibin değiştirilmesi, gelecekteki güncelleştirmeler için kullanılan kimliği değiştirir.
Ardışık düzen güncelleştirmelerinin sahibini değiştirmeden hangi kimlikle çalışacağını değiştirmek istiyorsanız, bunun yerine çalıştırma kullanıcısını ayarlayın. Bkz. Olarak çalıştır kullanıcısını ayarla.
İşlem hattının sahibini değiştirmek için hem meta veri deposu yöneticisi hem de çalışma alanı yöneticisi olmanız gerekir. Kullanıcı arabirimini veya REST API'yi kullanarak sahibi değiştirin.
Kullanıcı arabirimini kullanma
- Kenar çubuğunda Görevler ve Hat Çalışmaları'na tıklayın.
- İşlem hattının Adını seçin.
- Paylaş’a tıklayın. İzin Ayarları iletişim kutusu görüntülenir.
- Geçerli sahibi temizleyin ve ardından yeni sahibi seçin. Sahip bir kullanıcı veya hizmet sorumlusu olabilir. Databricks bir hizmet sorumlusu önerir. Bkz. Hizmet sorumluları.
- Kaydet'e tıklayın.
REST API’sini kullanma
Kullanıcı arabiriminde bazı dahili olarak yönetilen işlem hatları gibi sahip denetimi kullanılamıyorsa, işlem hattı izinlerini ayarla REST API işlemiyle sahibi değiştirin. Yeni sahibin user_name izin düzeyine sahip service_principal_name değerini (veya hizmet sorumlusu için IS_OWNER değerini) belirtin:
{
"access_control_list": [
{
"user_name": "new.owner@example.com",
"permission_level": "IS_OWNER"
}
]
}
Hiçbir kullanıcı hem meta veri deposu yöneticisi hem de çalışma alanı yöneticisi değilse
Kuruluşunuzdaki hiç kimse hem meta veri deposu yöneticisi hem de çalışma alanı yöneticisi değilse işlem hattı sahibini değiştirmek için Databricks temsilcinize başvurun.
Yönetici olmayan kullanıcıların Unity Kataloğu etkin işlem hattından sürücü günlüklerini görüntülemesine izin verme
Varsayılan olarak, Unity Kataloğu etkin işlem hattını çalıştıran kümeden sürücü günlüklerini yalnızca işlem hattı sahibi ve çalışma alanı yöneticileri görüntüleyebilir. İşlem hattı ayarlarında nesneye aşağıdaki Spark yapılandırma parametresini ekleyerek CAN MANAGE, CAN VIEW veya CAN RUN izinlerine sahip herhangi bir kullanıcının sürücü günlüklerine configuration erişimi etkinleştirebilirsiniz:
{
"configuration": {
"spark.databricks.acl.needAdminPermissionToViewLogs": "false"
}
}
Bir gizli alandaki referans kimlik bilgileri
Pipeline kaynak kodunda API anahtarlarını, veritabanı şifrelerini veya tokenları asla sert kodlamayın. Bunları gizli bir kapsamda sakla ve çalışma zamanında referans ver:
api_token = dbutils.secrets.get(scope="orders-pipeline-secrets", key="external_api_token")
Azure Databricks, gizli değerleri ([REDACTED]) normalde not defteri veya günlük çıktısında görüntülenecekleri her yerde otomatik olarak maskeler ve bir gizli erişim denetim listesi (ACL) ile bir kapsamı kimlerin okuyabileceğini sınırlayabilirsiniz. Bkz. Gizli yönetim.
Boru hattı çıkışında hassas verileri koruyun
Kişisel tanımlanabilir bilgi (PII) içeren sütunlar için, boru hattı kodunuza özel maskeleme mantığı yazmak yerine boru hattınızın ürettiği tablolara Unity Kataloğu yönetişimini uygulayın:
- Sütun maskeleri, sorgu yapan kullanıcının grup üyeliğine bağlı olarak bir sütunun değerini gizler veya karma hale getirir.
- Satır filtreleri, kullanıcının hangi satırları görebileceğini sınırlar.
Bu kontrollerin Unity Kataloğu tablosunda uygulanması, tablodaki her tüketicinin kişisel tanımlanabilir bilgilerini, sadece boru hattı içinde değil, gösterge panelleri, geçici sorgular ve sonraki işler dahil olmak üzere tutarlı şekilde korur. Bkz. Satır filtreleri ve sütun maskeleri. Ek bir adım olarak, erişim izinlerini ve denetimleri değerlendirmeyi kolaylaştırmak için PII’yi açık şekilde adlandırılmış bir şemada belirli sütunlarda veya tablolarda ayrı tutun.