Puedes leer sin crear un espacio. Créalo solo cuando quieras guardar.
Guardar progresoLección 1 de 5
Modelo de privilegios e inheritance
Construye acceso base con ownership, grupos y herencia de privilegios, evitando grants directos a personas y propietarios operativos ambiguos.
17 min aprox.
01Modelo mentalModelo de privilegios e inheritance
Construye acceso base con ownership, grupos y herencia de privilegios, evitando grants directos a personas y propietarios operativos ambiguos.
+
Modelo de privilegios e inheritance
Construye acceso base con ownership, grupos y herencia de privilegios, evitando grants directos a personas y propietarios operativos ambiguos.
Unity Catalog evalúa privilegios en una jerarquía. Para consultar una tabla suelen intervenir `USE CATALOG`, `USE SCHEMA` y `SELECT`; los grants sobre catálogo o esquema pueden heredarse por descendientes según el modelo de privilegios. Ownership concede capacidades amplias, mientras `MANAGE` permite administrar permisos sin transferir propiedad en los objetos compatibles.
Asigna privilegios a grupos de cuenta y service principals, no a usuarios individuales. Separa productores, consumidores y administradores de políticas. El propietario de un catálogo no debería ser una persona que puede marcharse, sino un grupo gobernado. Usa `SHOW GRANTS` e information schema para revisar acceso efectivo antes de añadir otro grant aparentemente necesario.
GRANT USE CATALOG ON CATALOG prod TO finance_analysts;
GRANT USE SCHEMA ON SCHEMA prod.gold TO finance_analysts;
GRANT SELECT ON TABLE prod.gold.daily_margin TO finance_analysts;
SHOW GRANTS ON TABLE prod.gold.daily_margin;Si todo el esquema comparte el mismo contrato, evalúa un grant en esquema; no amplíes más de lo que el grupo necesita.
Un grupo tiene `SELECT` sobre una tabla pero no puede consultarla. ¿Qué privilegios de navegación revisarías?
Profundiza
Unity Catalog combina una jerarquía de securables con dos ideas distintas: ownership y privilegios. El owner puede administrar el objeto y delegar; un privilegio autoriza una acción concreta. Los usuarios necesitan además atravesar la jerarquía mediante USE CATALOG y USE SCHEMA antes de SELECT u otro permiso sobre el objeto. La herencia permite conceder en catálogo o schema para objetos presentes y futuros, lo que simplifica pero amplía alcance. El modelo sostenible asigna permisos a grupos por función y ownership a grupos operativos o principals, nunca a individuos como mecanismo normal. El mínimo privilegio no es el menor número de grants, sino el conjunto mínimo comprensible que permite trabajo y puede revocarse sin romper ownership.
Objeto gobernado de Unity Catalog sobre el que pueden asignarse ownership, privilegios, políticas o restricciones de workspace.
Define la unidad exacta de autorización y evita hablar de acceso genérico sin identificar catálogo, schema o activo.Propagación de determinados privilegios concedidos en un contenedor hacia sus objetos descendientes actuales y futuros.
Simplifica administración, pero un grant demasiado alto puede ampliar acceso automáticamente cuando aparecen objetos nuevos.Asignación de propietario a un grupo o principal estable responsable del ciclo de vida, en vez de una persona.
Evita objetos huérfanos y mantiene administración cuando cambian miembros, equipos o cuentas individuales.Resumen
Puntos clave
- Concede a grupos y hereda desde el nivel más estable y limitado.
- Ownership no es el mecanismo cotidiano para consumir datos.
- Verifica privilegios efectivos y prerequisitos `USE` antes de ampliar acceso.
Evita
- Conceder `ALL PRIVILEGES` a usuarios para resolver un `USE SCHEMA` ausente.
- Dejar catálogos productivos propiedad de una cuenta personal.