Puedes leer todo sin registrarte. Solo crearemos un perfil anónimo cuando decidas guardar tu progreso.
Lección 1 de 5
Modelo de privilegios e inheritance
Construye acceso base con ownership, grupos y herencia de privilegios, evitando grants directos a personas y propietarios operativos ambiguos.
- Duración
- 17 min aprox.
- Objetivo
- Construye acceso base con ownership, grupos y herencia de privilegios, evitando grants directos a personas y propietarios operativos ambiguos.
- Siguiente paso
- Continuar con la siguiente lección
Ver detalles del módulo
Unity Catalog avanzado y privacidad
Aplica controles centralizados a datos sensibles y demuestra cumplimiento mediante auditoría.
- Diseñar herencia y ownership
- Aplicar row filters, masks y ABAC
- Implementar retención, anonimización y purga
01Modelo mentalModelo de privilegios e inheritance
Construye acceso base con ownership, grupos y herencia de privilegios, evitando grants directos a personas y propietarios operativos ambiguos.
+
Modelo de privilegios e inheritance
Construye acceso base con ownership, grupos y herencia de privilegios, evitando grants directos a personas y propietarios operativos ambiguos.
Unity Catalog evalúa privilegios en una jerarquía. Para consultar una tabla suelen intervenir `USE CATALOG`, `USE SCHEMA` y `SELECT`; los grants sobre catálogo o esquema pueden heredarse por descendientes según el modelo de privilegios. Ownership concede capacidades amplias, mientras `MANAGE` permite administrar permisos sin transferir propiedad en los objetos compatibles.
Asigna privilegios a grupos de cuenta y service principals, no a usuarios individuales. Separa productores, consumidores y administradores de políticas. El propietario de un catálogo no debería ser una persona que puede marcharse, sino un grupo gobernado. Usa `SHOW GRANTS` e information schema para revisar acceso efectivo antes de añadir otro grant aparentemente necesario.
Modelo mental
Unity Catalog combina una jerarquía de securables con dos ideas distintas: ownership y privilegios. El owner puede administrar el objeto y delegar; un privilegio autoriza una acción concreta. Los usuarios necesitan además atravesar la jerarquía mediante USE CATALOG y USE SCHEMA antes de SELECT u otro permiso sobre el objeto. La herencia permite conceder en catálogo o schema para objetos presentes y futuros, lo que simplifica pero amplía alcance. El modelo sostenible asigna permisos a grupos por función y ownership a grupos operativos o principals, nunca a individuos como mecanismo normal. El mínimo privilegio no es el menor número de grants, sino el conjunto mínimo comprensible que permite trabajo y puede revocarse sin romper ownership.
Objeto gobernado de Unity Catalog sobre el que pueden asignarse ownership, privilegios, políticas o restricciones de workspace.
Define la unidad exacta de autorización y evita hablar de acceso genérico sin identificar catálogo, schema o activo.Propagación de determinados privilegios concedidos en un contenedor hacia sus objetos descendientes actuales y futuros.
Simplifica administración, pero un grant demasiado alto puede ampliar acceso automáticamente cuando aparecen objetos nuevos.Asignación de propietario a un grupo o principal estable responsable del ciclo de vida, en vez de una persona.
Evita objetos huérfanos y mantiene administración cuando cambian miembros, equipos o cuentas individuales.GRANT USE CATALOG ON CATALOG prod TO finance_analysts;
GRANT USE SCHEMA ON SCHEMA prod.gold TO finance_analysts;
GRANT SELECT ON TABLE prod.gold.daily_margin TO finance_analysts;
SHOW GRANTS ON TABLE prod.gold.daily_margin;Si todo el esquema comparte el mismo contrato, evalúa un grant en esquema; no amplíes más de lo que el grupo necesita.
Puntos clave
- Concede a grupos y hereda desde el nivel más estable y limitado.
- Ownership no es el mecanismo cotidiano para consumir datos.
- Verifica privilegios efectivos y prerequisitos `USE` antes de ampliar acceso.
Evita
- Conceder `ALL PRIVILEGES` a usuarios para resolver un `USE SCHEMA` ausente.
- Dejar catálogos productivos propiedad de una cuenta personal.
Recuerdo activo