Puedes leer sin crear un espacio. Créalo solo cuando quieras guardar.
Guardar progresoLección 4 de 5
Game day, FinOps y postmortem
Integra seguridad, privacidad y FinOps en el diseño: identidades de servicio, ABAC, datos minimizados y coste por unidad de valor.
21 min aprox.
04DiagnósticoGame day, FinOps y postmortem
Integra seguridad, privacidad y FinOps en el diseño: identidades de servicio, ABAC, datos minimizados y coste por unidad de valor.
+
Game day, FinOps y postmortem
Integra seguridad, privacidad y FinOps en el diseño: identidades de servicio, ABAC, datos minimizados y coste por unidad de valor.
Cada job ejecuta como service principal con privilegios mínimos; CI despliega con otra identidad. Unity Catalog aporta grupos, grants, governed tags, ABAC, masks y audit. Clasifica antes de compartir y restringe workspaces/locations. Los secretos se referencian desde scopes o mecanismos administrados, nunca desde notebooks, tags o YAML versionado.
El coste se atribuye mediante tags/policies y `system.billing.usage`; compara coste por millón de pedidos y por SLO cumplido. Serverless reduce gestión, pero no elimina consultas ineficientes. Predictive optimization, Photon y liquid clustering se habilitan donde el workload lo justifica y se validan con perfiles. El presupuesto incluye reintentos, backfills, egress y sharing/federation.
SELECT
usage_date,
custom_tags['data_product'] AS data_product,
billing_origin_product,
sku_name,
SUM(usage_quantity) AS usage_quantity
FROM system.billing.usage
WHERE usage_date >= current_date() - INTERVAL 30 DAYS
AND custom_tags['data_product'] = 'commerce-orders'
GROUP BY usage_date, custom_tags['data_product'],
billing_origin_product, sku_name
ORDER BY usage_date DESC;Une precios efectivos y una métrica de pedidos procesados para convertir consumo en coste unitario.
¿Por qué conviene separar service principal de CI y de ejecución?
Profundiza
Seguridad, privacidad y FinOps son restricciones de arquitectura, no revisiones posteriores. La identidad de servicio determina quién ejecuta; Unity Catalog y ABAC determinan qué objetos y valores puede usar; minimización y retención determinan qué datos existen; bindings y sharing determinan dónde circulan; system.billing.usage y metadatos determinan quién paga. Estas decisiones interactúan: una mask compleja puede afectar rendimiento, una copia para optimizar puede violar residencia y un tag de coste puede filtrar PII. El diseño Professional expresa tradeoffs y separa identidades de deploy, ejecución y consumo. Cada control tiene una prueba positiva, una negativa y una señal de auditoría, y cada coste se vincula a una unidad de valor sin debilitar integridad.
Distribución de capacidades críticas entre identidades o grupos para que ninguna parte controle despliegue, acceso y auditoría completamente sola.
Reduce abuso y error, y mantiene independencia entre quien cambia controles y quien revisa su evidencia.Gasto atribuido dividido por un resultado de negocio verificable, como póliza procesada correctamente o tabla publicada con SLA.
Evita recortes que reducen calidad y distingue crecimiento útil de una regresión de eficiencia operacional.Medida alternativa que reduce un riesgo cuando el control preferido no es viable por una limitación técnica o temporal.
Permite excepciones explícitas y evaluables sin fingir que el requisito desapareció o aceptar riesgo sin tratamiento.Resumen
Puntos clave
- Separa identidad de deploy, run y consumo humano.
- La clasificación dirige policies y sharing minimizado.
- Optimiza coste por resultado, no sólo consumo bruto.
Evita
- Ejecutar CI y producción con el mismo principal administrador.
- Aplicar una mask a la tabla pero compartir una copia sin esa protección.