Puedes leer sin crear un espacio. Créalo solo cuando quieras guardar.
Guardar progresoLección 2 de 5
Workspace ACLs y securables
Escala protección con governed tags y ABAC para que nuevos objetos clasificados reciban políticas sin grants o masks manuales por tabla.
17 min aprox.
02ImplementaciónWorkspace ACLs y securables
Escala protección con governed tags y ABAC para que nuevos objetos clasificados reciban políticas sin grants o masks manuales por tabla.
+
Workspace ACLs y securables
Escala protección con governed tags y ABAC para que nuevos objetos clasificados reciban políticas sin grants o masks manuales por tabla.
Governed tags son etiquetas de cuenta con valores permitidos y permisos de asignación. Heredan desde catálogo y esquema a objetos descendientes, salvo reglas específicas como columnas. ABAC evalúa esos atributos y aplica políticas de row filter o column mask en el ámbito definido. Así el equipo de gobierno escribe una política y los data stewards clasifican objetos sin poder desactivar la protección.
ABAC requiere compute compatible y governed tags, no etiquetas libres. Cambios de tag pueden tardar unos minutos en aplicarse. Diseña taxonomías pequeñas —clasificación, región, dominio— y evita PII en valores de tag porque pueden replicarse globalmente. Prueba conflictos: si varias políticas distintas aplican al mismo usuario/objeto, el acceso puede bloquearse de forma segura.
ALTER TABLE prod.hr.employees
SET TAGS (
'data_classification' = 'restricted',
'data_region' = 'eu'
);
SHOW TAGS ON TABLE prod.hr.employees;Los tags deben existir y el ejecutor necesita permiso ASSIGN; la política ABAC se gestiona por separado en el ámbito del catálogo o esquema.
¿Por qué ABAC escala mejor que una mask configurada manualmente en cada tabla?
Profundiza
ABAC protege datos por atributos, no por una lista manual en cada tabla. Los governed tags forman una taxonomía controlada a nivel de cuenta; una policy adjunta a catálogo, schema o tabla selecciona objetos cuyas etiquetas cumplen una condición y aplica row filter o column mask. Cuando aparece una columna nueva etiquetada como PII, la política puede actuar automáticamente sin esperar otro ALTER TABLE. Eso escala sólo si la clasificación es fiable, los tags tienen ownership y la función de política es simple. ABAC complementa privilegios: primero el usuario necesita acceso al objeto; después la política limita filas o valores visibles. No sustituye minimización, workspace binding ni una revisión de limitaciones de compute y sharing.
Atributo de catálogo definido con valores y permisos controlados que clasifica securables para políticas y gobierno consistentes.
Impide etiquetas libres contradictorias y proporciona una señal confiable para aplicar ABAC automáticamente a escala.Política central que selecciona objetos por atributos y aplica filtros de filas o máscaras de columnas en tiempo de consulta.
Protege objetos presentes y futuros de forma uniforme sin mantener reglas manuales separadas para cada tabla.Nivel jerárquico donde se adjunta una política y desde el que puede evaluar objetos descendientes que coincidan.
Determina alcance y blast radius; una policy de catálogo exige pruebas más amplias que una de tabla.Resumen
Puntos clave
- Los tags gobernados controlan valores y quién puede asignarlos.
- ABAC separa autores de política de propietarios de tablas.
- Prueba compatibilidad de compute, herencia y conflictos de políticas.
Evita
- Crear etiquetas libres con variantes `PII`, `pii` y `personal` y esperar una política coherente.
- Guardar nombres de clientes o emails en tags para decidir acceso.