Saltar al contenido
Lakehouse LabLakehouse LabPreparación Databricks Data Engineer
Módulo 30 · Lección

Modelo de privilegios e inheritance

Contenido abierto

Puedes leer todo sin registrarte. Solo crearemos un perfil anónimo cuando decidas guardar tu progreso.

Lección 1 de 5

Modelo de privilegios e inheritance

Construye acceso base con ownership, grupos y herencia de privilegios, evitando grants directos a personas y propietarios operativos ambiguos.

Duración
17 min aprox.
Objetivo
Construye acceso base con ownership, grupos y herencia de privilegios, evitando grants directos a personas y propietarios operativos ambiguos.
Siguiente paso
Continuar con la siguiente lección
Ver detalles del módulo

Unity Catalog avanzado y privacidad

Aplica controles centralizados a datos sensibles y demuestra cumplimiento mediante auditoría.

Al terminar podrás
  • Diseñar herencia y ownership
  • Aplicar row filters, masks y ABAC
  • Implementar retención, anonimización y purga
Ver fuentes y revisión

Metadatos editoriales

Última revisión
21 jul 2026
Nivel
Professional
Ruta relacionada
delivery
Dominios blueprint
Data Security and Compliance · Data Governance
Estado
Revisión editorial interna
Fuentes principales
Access control in Unity Catalog · Attribute-based access control in Unity Catalog
Reportar un error
01
Modelo mental

Modelo de privilegios e inheritance

Construye acceso base con ownership, grupos y herencia de privilegios, evitando grants directos a personas y propietarios operativos ambiguos.

Mostrar prerrequisitos
Dificultad
Professional
Prerrequisitos
m29
Reportar un error en esta lección

Unity Catalog evalúa privilegios en una jerarquía. Para consultar una tabla suelen intervenir `USE CATALOG`, `USE SCHEMA` y `SELECT`; los grants sobre catálogo o esquema pueden heredarse por descendientes según el modelo de privilegios. Ownership concede capacidades amplias, mientras `MANAGE` permite administrar permisos sin transferir propiedad en los objetos compatibles.

Asigna privilegios a grupos de cuenta y service principals, no a usuarios individuales. Separa productores, consumidores y administradores de políticas. El propietario de un catálogo no debería ser una persona que puede marcharse, sino un grupo gobernado. Usa `SHOW GRANTS` e information schema para revisar acceso efectivo antes de añadir otro grant aparentemente necesario.

Modelo mental

Unity Catalog combina una jerarquía de securables con dos ideas distintas: ownership y privilegios. El owner puede administrar el objeto y delegar; un privilegio autoriza una acción concreta. Los usuarios necesitan además atravesar la jerarquía mediante USE CATALOG y USE SCHEMA antes de SELECT u otro permiso sobre el objeto. La herencia permite conceder en catálogo o schema para objetos presentes y futuros, lo que simplifica pero amplía alcance. El modelo sostenible asigna permisos a grupos por función y ownership a grupos operativos o principals, nunca a individuos como mecanismo normal. El mínimo privilegio no es el menor número de grants, sino el conjunto mínimo comprensible que permite trabajo y puede revocarse sin romper ownership.

Securable

Objeto gobernado de Unity Catalog sobre el que pueden asignarse ownership, privilegios, políticas o restricciones de workspace.

Define la unidad exacta de autorización y evita hablar de acceso genérico sin identificar catálogo, schema o activo.
Privilege inheritance

Propagación de determinados privilegios concedidos en un contenedor hacia sus objetos descendientes actuales y futuros.

Simplifica administración, pero un grant demasiado alto puede ampliar acceso automáticamente cuando aparecen objetos nuevos.
Ownership operativo

Asignación de propietario a un grupo o principal estable responsable del ciclo de vida, en vez de una persona.

Evita objetos huérfanos y mantiene administración cuando cambian miembros, equipos o cuentas individuales.
SQLAcceso de sólo lectura por grupo
GRANT USE CATALOG ON CATALOG prod TO finance_analysts;
GRANT USE SCHEMA ON SCHEMA prod.gold TO finance_analysts;
GRANT SELECT ON TABLE prod.gold.daily_margin TO finance_analysts;

SHOW GRANTS ON TABLE prod.gold.daily_margin;

Si todo el esquema comparte el mismo contrato, evalúa un grant en esquema; no amplíes más de lo que el grupo necesita.

Puntos clave

  • Concede a grupos y hereda desde el nivel más estable y limitado.
  • Ownership no es el mecanismo cotidiano para consumir datos.
  • Verifica privilegios efectivos y prerequisitos `USE` antes de ampliar acceso.

Evita

  • Conceder `ALL PRIVILEGES` a usuarios para resolver un `USE SCHEMA` ausente.
  • Dejar catálogos productivos propiedad de una cuenta personal.

Recuerdo activo

Un grupo tiene `SELECT` sobre una tabla pero no puede consultarla. ¿Qué privilegios de navegación revisarías?

Borrador privado · solo en este navegador
5 lecciones pendientes

Vista de lectura · sin ejecución

Startup ERP Data Lakehouse

Startup ERP Data Lakehouse · commit ba6c71b

notebooks/01_bronze_generate_startup_erp_data.py