Unity Kataloğundaki Dış Sırlar

Important

Bu özellik Beta sürümündedir. Çalışma alanı yöneticileri Bu özelliğe erişimi Önizlemeler sayfasından denetleyebilir. Bkz. Azure Databricks önizlemelerini yönetme.

Dış sırlar, Unity Kataloğu şemasını harici bir gizli yöneticiye bağlar. Azure Databricks gizli değerleri depolamak yerine, sırlar bulut sır yöneticinizde kalır ve Unity Kataloğu'nda yönetebileceğiniz ve referans verebileceğiniz güvenli nesneler olarak görünür.

Dış sırlar nasıl çalışır

Gizli arka uçu şema başına yapılandırıyorsunuz. Varsayılan olarak, Azure Databricks şemadaki her sırrı depolar ve yönetir, harici bir gizli yönetici desteklemezse. Bir şema ikisini de karıştıramaz.

Bir şema harici gizli yönetici tarafından desteklendiğinde, Azure Databricks şunları yapar:

  • Bağlantının listeleyebileceği sırları ortaya çıkarır: Bağlantının listelemesine izin verilen her sır, Catalog Explorer'da dbutilsve Unity Catalog REST API'de Unity Catalog sırrı olarak görünür. İsim kısıtlamaları uygulanır. Bkz. İsim kısıtlamaları.
  • Değerleri talep üzerine okur: Azure Databricks, gizli değeri Unity Catalog'da saklamaz. Her erişim, geçerli değeri doğrudan harici sır yönetim sisteminden okur; bu da gecikmeye neden olabilir ve bulut sağlayıcısı tarafında maliyet doğurabilir. Alınan değerler, diğer sırlarda olduğu gibi istenen hesaplamada önbelleğe alınabilir.
  • Erişim, Unity Catalog ayrıcalıklarıyla denetlenir: READ SECRET ve REFERENCE SECRET ile ayrıcalık devralma, Azure Databricks tarafından yönetilen gizli diziler için olduğu gibi geçerlidir. Harici sırlar salt okunur olduğundan Unity Catalog, WRITE SECRET, CREATE SECRET ve silme işlemlerini reddeder. Bkz. Sınırlamalar. Harici gizli yöneticiye tüm erişim bağlantının hizmet kimlik bilgilerinden geçer, böylece bulut tarafı denetim logları bu kimliğe erişim sağlarken, Unity Catalog denetim günlükleri Azure Databricks kullanıcısını kaydetmeye devam eder.

Bir şemanın sırlarını listelemek içe aktarmayı tetikler. Bu, sürekli çalışan bir arka plan eşitlemesi değildir. İçe aktarma işlemi eşzamansız olarak yürütülür; bu nedenle Unity Catalog, harici giz yöneticisine eklenen veya buradan kaldırılan bir gizi yalnızca sonraki bir listeleme içe aktarmayı tetikledikten sonra yansıtır; bu da çok sayıda giz içeren depolar için birkaç dakikaya kadar sürebilir. Belirli bir sırrı okumak, sadece o sırrı içe aktarır veya yeniler, her okuma en son değeri getirir. Harici gizli yöneticide bir sırrı kalıcı olarak sildiğinizde, Azure Databricks ilgili Unity Kataloğu sırrını, meta verileri, izinleri ve etiketleri dahil olmak üzere kaldırır.

Adlandırma kısıtlamaları

Harici gizli isimler, içe aktarılmak için Unity Kataloğu adlandırma kurallarına uymalıdır:

  • Unity Kataloğu, 248 karakterden uzun isimleri içe aktarmaz.
  • Unity Kataloğu gizli dizi adları büyük/küçük harfe duyarlı değildir. İki dış sır sadece vakaya göre farklıysa, Unity Kataloğu yalnızca ilkini içe aktarır ve diğerlerini görmezden gelir.
  • Unity Catalog, desteklemediği karakterlerin yerine şu karakterleri koyar: . yerine : ve / yerine |. Azure Databricks, bu karakterlerin harici gizli adlarda kaçınılmasını önerir.

Gizli kotaları yönetin

Unity Catalog, bir şema ve metastore'un kaç sır barındırabileceğini sınırlar. Bkz. Sınırlamalar. Bir şemada kotanın izin verdiğinden fazla sır varsa, Azure Databricks en eski sırları dış gizli yöneticide oluşturulma tarihine göre önce kotaya kadar içe aktarır ve geri kalanını içe aktarmaz. Azure Databricks'te sadece ihtiyacınız olan sırları açığa çıkarın ki şema kota içinde kalsın:

Bağlantıyı, yalnızca Azure Databricks'te bulunmasını istediğiniz sırları barındıran özel bir Key Vault'a yönlendirin.

Sınırlamalar

Tüm Unity Kataloğu sırlarına uygulanan sınırlamalara ek olarak, dışa dönük destekli sırlar aşağıdaki sınırlamalara sahiptir:

  • Unity Catalog'da yalnızca okunabilir: Azure Databricks'ten harici destekli şemalarda sır oluşturamaz, güncelleyemez, yeniden adlandıramaz veya silemezsiniz. Bu sırları dış gizli yöneticide yönetin.
  • Her şema için bir backend: Bir şemadaki tüm sırlar aynı backend'i kullanır. Bir şema, Azure Databricks tarafından yönetilen ve harici destekli sırları karıştıramaz.
  • Arka uçun değiştirilmesi, içe aktarılan sırları kaldırır: Bir şemanın arka uçunu değiştirmek veya farklı bir bağlantıya yönlendirmek, şemadan daha önce içe aktarılan dış sırları, Unity Kataloğu meta verileri, izinleri ve etiketleri dahil olmak üzere kaldırır.
  • Bulutlar arası erişim desteklenmez: Çalışma alanı bulutuna özgü gizli yöneticiyle şemaları geri göndermek.
  • Okuma gecikmesi ve maliyeti: Her okuma, değeri harici gizli bilgi yöneticisinden getirir; bu da gecikmeye neden olur ve bulut sağlayıcısı maliyetlerine yol açabilir.
  • Sonunda tutarlı listeleme: Dış gizli yöneticiye eklenen veya çıkarılan sırlar, özellikle büyük gizli mağazalar için Unity Kataloğunda görünmesi birkaç dakika sürebilir.
  • Etiket filtreleme yok: Azure Key Vault, etikete göre içe aktarılan sırları filtrelemeyi desteklemiyor.
  • Devre dışı bırakılmış ve silinmiş sırlar: Unity Catalog'da devre dışı bırakılmış bir Key Vault sırrı görünür, ancak değerini okumak tekrar etkinleştirene kadar başarısız olur. Unity Catalog artık yumuşak silinmiş bir sır ortaya çıkarmıyor. Yeniden kullanılabilir duruma getirmek için Key Vault'ta kurtarın.

Uyarı

Veri yerelleştirme. Bir şemayı destekleyen harici gizli yönetici, onu okuyan metastore veya çalışma alanından farklı bir bölgedeyse, gizli değerler ve meta verileri bölgeler arasında değişir. Azure Databricks, harici sırların bölge içinde işlenmesini garanti etmez.

Uyarı

Gizli kişisel veriler. Harici gizli isimler ve değerler kişisel veriler içerebilir. Kişisel verilerinizi bu verilerden uzak tutmakla sorumlusunuz, kullanım durumunuz gerektirmedikçe.

Ek kaynaklar

Özellik Description
Unity Kataloğu'nda dış sırlar yapılandırma AWS Secrets Manager veya Azure Key Vault ile bir şema geri dönün ve içe aktarılan sırları okuyun.
Unity Catalog'da Gizli Anahtarlar Azure Databricks'in Unity Catalog'da depoladığı gizli dizileri oluşturun, yönetişimini sağlayın ve yönetin.