Segreti esterni nel Catalogo Unity

Importante

Questa funzionalità è in versione beta. Gli amministratori dell'area di lavoro possono controllare l'accesso a questa funzionalità dalla pagina Anteprime . Vedere Gestire le anteprime di Azure Databricks.

I segreti esterni collegano uno schema del Catalogo Unity a un gestore di segreti esterno. Invece di memorizzare i valori segreti da Azure Databricks, i segreti rimangono nel tuo cloud secret manager e appaiono nel Catalogo Unity come oggetti sicuri che puoi gestire e consultare.

Come funzionano i segreti esterni

Configuri il backend segreto per schema. Di default, Azure Databricks memorizza e gestisce ogni segreto in uno schema, a meno che un gestore esterno di segreti non lo supporti. Uno schema non può combinare entrambi.

Quando uno schema è supportato da un gestore di segreti esterno, Azure Databricks fa quanto segue:

  • Emergono i segreti che la connessione può elencare: ogni segreto che la connessione può elencare appare come segreto Unity Catalog in Catalog Explorer, dbutils, e nell'API REST di Unity Catalog. Si applicano restrizioni sul nome. Vedi Restrizioni sui nomi.
  • Lettura i valori su richiesta: Azure Databricks non memorizza il valore segreto nel Catalogo Unity. Ogni recupero legge il valore corrente direttamente dal secret manager esterno, il che aggiunge latenza e può comportare costi per il provider cloud. I valori recuperati possono essere memorizzati nella cache sul calcolo che li ha richiesti, come per altri segreti.
  • Governa l'accesso con i privilegi del Catalogo Unity: READ SECRET e REFERENCE SECRET, e l'eredità dei privilegi si applicano allo stesso modo in cui fanno per i segreti gestiti da Azure Databricks. Poiché i segreti esterni sono di sola lettura, Unity Catalog rifiuta CREATE SECRET, WRITE SECRET, e le operazioni di cancellazione. Vedere Limitazioni. Tutti gli accessi al secret manager esterno passano attraverso la credenziale di servizio della connessione, quindi i log di audit cloud attribuiscono l'accesso a quell'identità, mentre i log di audit del Catalogo Unity registrano ancora l'utente di Azure Databricks.

Elencare i segreti di uno schema attiva l'importazione. Non è una sincronizzazione in background continua. L'importazione viene eseguita in modo asincrono, quindi Unity Catalog riflette un segreto aggiunto o rimosso dal gestore di segreti esterno solo dopo che una lista successiva attiva un'importazione, che può richiedere fino a pochi minuti per store con molti segreti. Leggere un segreto specifico importa o aggiorna proprio quel segreto, e ogni lettura ottiene il valore più recente. Quando elimini permanentemente un segreto nel gestore di segreti esterno, Azure Databricks rimuove il segreto corrispondente del Catalogo Unity, inclusi i suoi metadati, permessi e tag.

Limitazioni relative all'assegnazione dei nomi

I nomi segreti esterni devono rispettare le convenzioni di denominazione del Catalogo Unity per essere importati:

  • Unity Catalog non importa nomi superiori a 248 caratteri.
  • I nomi segreti del Catalogo Unity non sono distinti per le maiuscole e minuscole. Se due segreti esterni differiscono solo in base al caso, Unity Catalog utilizza solo il primo importato e ignora il resto.
  • Unity Catalog sostituisce i caratteri che non supporta: . diventa : e / diventa |. Azure Databricks consiglia di evitare questi caratteri nei nomi segreti esterni.

Gestisci le quote dei segreti

Unity Catalog limita quanti segreti uno schema e un metastore possono contenere. Vedere Limitazioni. Se uno schema contiene più segreti di quanti la quota consenta, Azure Databricks importa prima i segreti più antichi entro la data di creazione nel gestore di segreti esterni, fino alla quota, e non importa il resto. Esponi solo i segreti di cui hai bisogno in Azure Databricks così che lo schema rimanga entro la quota:

Punta la connessione a un Key Vault dedicato che contiene solo i segreti che vuoi disponibili in Azure Databricks.

Limitations

Oltre alle limitazioni che si applicano a tutti i segreti del Catalogo Unity, i segreti supportati esternamente presentano le seguenti limitazioni:

  • Solo lettura nel Catalogo Unity: Non puoi creare, aggiornare, rinominare o eliminare segreti in uno schema supportato esternamente da Azure Databricks. Gestisci quei segreti nel gestore dei segreti esterno.
  • Un backend per schema: tutti i segreti in uno schema utilizzano lo stesso backend. Uno schema non può mescolare segreti gestiti da Azure Databricks e quelli supportati esternamente.
  • Modificare il backend elimina i segreti importati: modificare il backend di uno schema o puntarlo a una connessione diversa rimuove i segreti esterni importati precedentemente dallo schema, inclusi i loro metadati del Catalogo Unity, i permessi e i tag.
  • L'accesso cross-cloud non è supportato: esegui il backup degli schemi con il secret manager nativo del cloud dell'area di lavoro.
  • Latenza e costo della lettura: ogni lettura recupera il valore dal gestore segreto esterno, il che aggiunge latenza e può comportare costi per i fornitori cloud.
  • Elenco a coerenza finale: i segreti aggiunti o rimossi dal gestore di segreti esterno possono impiegare alcuni minuti per comparire in Unity Catalog, soprattutto nel caso di archivi di segreti di grandi dimensioni.
  • Nessun filtraggio dei tag: Azure Key Vault non supporta il filtraggio dei segreti importati per tag.
  • Segreti disabilitati e cancellati: Un segreto disabilitato di Key Vault appare nel Catalogo Unity, ma la lettura del suo valore fallisce finché non lo riabiliti. Unity Catalog non mostra più un segreto cancellato in modo software. Recuperalo in Key Vault per renderlo di nuovo disponibile.

Note

Residenza dei dati. Se il gestore di segreti esterno associato a uno schema si trova in una regione diversa dal metastore o dall'area di lavoro che lo legge, i valori dei segreti e i relativi metadati vengono trasferiti tra regioni. Azure Databricks non garantisce l'elaborazione in regione dei segreti esterni.

Note

Dati personali segreti. I nomi e i valori segreti esterni possono contenere dati personali. Sei responsabile di tenere fuori i dati personali da essi a meno che il tuo caso d'uso non lo richieda.

Risorse aggiuntive

Caratteristica / Funzionalità Descrzione
Configura segreti esterni nel Catalogo Unity Fai un backup a uno schema con AWS Secrets Manager o Azure Key Vault, e leggi i segreti importati.
Catalogo Secrets in Unity Crea, governa e gestisce i segreti che Azure Databricks memorizza nel Catalogo Unity.