Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Important
Bu özellik Beta sürümündedir. Çalışma alanı yöneticileri Bu özelliğe erişimi Önizlemeler sayfasından denetleyebilir. Bkz. Azure Databricks önizlemelerini yönetme.
Bu sayfa, bir Unity Kataloğu şemasının harici bir gizli yöneticiye nasıl bağlanacağını ve böylece gizli değerlerin Azure Key Vault'ta kalmasını gösterir.
Dış sırlar nasıl çalıştığı ve sınırlamaları için Unity Kataloğundaki Dış Sırlar'a bakınız.
Başlamadan önce
- Unity Kataloğu sırları için gerekli gereksinimleri karşılayın.
- Çalışma alanınızda External Secrets beta özelliği etkinleştirilmiş olmalıdır.
- Dışarıdan yedeklemek istediğiniz şema, Azure Databricks tarafından yönetilen herhangi bir sır içermemelidir. Arka ucu değiştirmeden önce mevcut gizli anahtarları silin.
- Harici gizli anahtar yöneticinize bir Unity Catalog bağlantınız ve kimlik doğrulaması için bağlantının kullandığı bir Unity Catalog hizmet kimlik bilginiz olmalıdır. Bunları oluşturmak için, mevcut bir bağlantıda
USE CONNECTIONiznine sahip olmanız veya bir bağlantı oluşturmak için metastore’daCREATE CONNECTIONiznine sahip olmanız gerekir; ayrıca bir hizmet kimlik bilgisine erişiminizin olması ya da bir tane oluşturmak için metastore’daCREATE CREDENTIALiznine sahip olmanız gerekir.
- Azure Key Vault desteği,
AZURE_KEY_VAULTbağlantısı kullanılarak yalnızca Azure üzerindeki Azure Databricks'te kullanılabilir.
Dış sırlar kur
Bir hizmet kimliği oluşturun
Bağlantı, Unity Kataloğu servis kimlik bilgileriyle harici gizli yöneticinize kimlik doğrulama sağlar.
Yönetilen bir kimlik veya hizmet sorumlusu tarafından desteklenen bir hizmet kimlik bilgisi oluşturun ve bu kimlik bilgisine hedef Key Vault’taki sırları listeleme ve okuma izni verin. Örneğin, Key Vault Secrets User rolünü veya get ve list gizli izinlerine sahip eşdeğer bir erişim politikasını atamak. Talimatlar için bkz. Hizmet kimlik bilgileri oluştur.
Bağlantı oluştur
Önceki adımdaki hizmet kimlik bilgilerine referans veren ve harici gizli yöneticinize yönlendiren bir Unity Kataloğu bağlantısı oluşturun.
Katalog Tarayıcısı
- Azure Databricks'te Catalog Explorer'ı açın, menüye + tıklayın ve Create a connection seçeneğini seçin.
- Bir Bağlantı adı girin ve Azure Key Vault bağlantı tipini seçin.
- Kimlik doğrulama için hizmet kimlik bilgilerini seçin ve Key Vault'unuzun kasa adını belirleyin.
- Oluştur'utıklayın.
Databricks Komut Satırı Arayüzü (CLI)
Bağlantı gövdesini, AZURE_KEY_VAULT bağlantı türünü kullanarak --json geçirin.
vault_name Key Vault'unuzun adını ve credential hizmet kimlik adının adını belirleyin:
databricks connections create --json '{
"name": "my_key_vault_connection",
"connection_type": "AZURE_KEY_VAULT",
"options": {
"vault_name": "my-vault",
"credential": "my_key_vault_credential"
}
}'
REST API
AZURE_KEY_VAULT bağlantı türüyle /api/2.1/unity-catalog/connections uç noktasını kullanın. Azure Databricks, vault_name öğesini https://<vault_name>.vault.azure.net olarak çözümler:
curl -X POST \
-H "Authorization: Bearer $DATABRICKS_TOKEN" \
-H 'Content-Type: application/json' \
-d '{
"name": "my_key_vault_connection",
"connection_type": "AZURE_KEY_VAULT",
"options": {
"vault_name": "my-vault",
"credential": "my_key_vault_credential"
}
}' \
"$DATABRICKS_HOST/api/2.1/unity-catalog/connections"
Bağlantıyla birlikte bir şema geri gönder
Şemanın gizli arka uçunu Katalog Gezdirici'de yapılandırın.
Azure Databricks'te Catalog Explorer'ı açın ve şemaya gidin.
Şemanın detaylarında dış sırlar yöneticisi ayarını bulun ve Etkinleştir tuşuna tıklayın.
Şema, Azure Databricks tarafından yönetilen herhangi bir sır içermemelidir. Eğer öyleyse, önce onları çıkarın. Etkinleştir, şemada hiç gizli bilgi kalmayana kadar devre dışı kalır.
Önceki adımda oluşturduğunuz bağlantıyı seçin, sonra onaylayın.
Şema artık harici gizli yöneticiniz tarafından destekleniyor ve sırları Unity Kataloğunda görünüyor.
Şemayı farklı bir bağlantıya yönlendirmek için Düzenle kullanın. Şemayı Azure Databricks tarafından yönetilen depolamaya geri göndermek için şemayı düzenleyin ve dış sırları devre dışı bırakın.
Bir şemanın gizli arka ucunu ayarlamak veya değiştirmek için üst katalogda MANAGE, şemanın sahibi olmak veya şema üzerinde USE CONNECTION ve bağlantı üzerinde USE CATALOG gerekir.
Dış sırları okuyun
Şema harici olarak desteklendikten sonra, gizli anahtarları Unity Catalog'da görüntülenir ve bunları diğer Unity Catalog gizli anahtarları gibi okuyabilirsiniz. Bir şema listelendiğinde bir içe aktarma tetiklenir, bu yüzden yeni eklenen bir sır sadece bir sonraki listeden sonra görünür. Okuma komutları her iki bulutta da aynı.
Dbutils
dbutils gizli redaksiyon uygular ve bir değeri okumanın önerilen yoludur. Databricks Runtime 17.3 LTS veya üzeri, ya da sunucusuz ortam sürüm 4 veya üzeri gerektirir.
# List the secrets in the schema
all_secrets = dbutils.secrets.list(catalog="main", schema="default")
# Read a specific secret value from the external secret manager
my_secret = dbutils.secrets.get(catalog="main", schema="default", key="example_secret")
REST API
Değeri döndürmek için effective_value ayarlayın ve include_value=true alanını okuyun. REST API, geri dönen değerleri düzeltmez, ancak erişimi denetlemeye devam eder; Azure Databricks bunun yerine önerirdbutils.
curl -G \
-H "Authorization: Bearer $DATABRICKS_TOKEN" \
--data-urlencode "include_value=true" \
"$DATABRICKS_HOST/api/2.1/unity-catalog/secrets/main.default.example_secret"
Ayrıca, Azure Databricks tarafından yönetilen sırlar gibi Catalog Explorer'da dış sırlara göz atabilir ve listeleyebilirsiniz. Bkz. Bir sır okuyun.
Eğer bir sır henüz Unity Kataloğunda görünmüyorsa, yine de adıyla okuyabilirsiniz. İsmi, harici gizli yöneticide göründüğü gibi belirtin, Adlandırma kısıtlamalarından gelen karakter değişiklikleri uygulanır.
Ek kaynaklar
| Özellik | Description |
|---|---|
| Unity Kataloğundaki Dış Sırlar | Unity Catalog'un dışsal destekli sırları nasıl ithal ettiğini, yönettiğini ve okuduğunu öğrenin ve sınırlamaları gözden geçirin. |
| Unity Catalog'da Gizli Anahtarlar | Azure Databricks'in Unity Catalog'da depoladığı gizli dizileri oluşturun, yönetişimini sağlayın ve yönetin. |
| Hizmet kimlik bilgileri oluşturma | Bağlantının kimlik doğrulamak için kullandığı Unity Kataloğu hizmet kimlik bilgilerini oluşturun. |