Saltar al contenido
Lakehouse LabLakehouse LabPreparación Databricks Data Engineer
Módulo 30 · Lección

Workspace ACLs y securables

Contenido abierto

Puedes leer todo sin registrarte. Solo crearemos un perfil anónimo cuando decidas guardar tu progreso.

Lección 2 de 5

Workspace ACLs y securables

Escala protección con governed tags y ABAC para que nuevos objetos clasificados reciban políticas sin grants o masks manuales por tabla.

Duración
17 min aprox.
Objetivo
Escala protección con governed tags y ABAC para que nuevos objetos clasificados reciban políticas sin grants o masks manuales por tabla.
Siguiente paso
Continuar con la siguiente lección
Ver detalles del módulo

Unity Catalog avanzado y privacidad

Aplica controles centralizados a datos sensibles y demuestra cumplimiento mediante auditoría.

Al terminar podrás
  • Diseñar herencia y ownership
  • Aplicar row filters, masks y ABAC
  • Implementar retención, anonimización y purga
Ver fuentes y revisión

Metadatos editoriales

Última revisión
21 jul 2026
Nivel
Professional
Ruta relacionada
delivery
Dominios blueprint
Data Security and Compliance · Data Governance
Estado
Revisión editorial interna
Fuentes principales
Access control in Unity Catalog · Attribute-based access control in Unity Catalog
Reportar un error
02
Implementación

Workspace ACLs y securables

Escala protección con governed tags y ABAC para que nuevos objetos clasificados reciban políticas sin grants o masks manuales por tabla.

Mostrar prerrequisitos
Dificultad
Professional
Prerrequisitos
m29
Reportar un error en esta lección

Governed tags son etiquetas de cuenta con valores permitidos y permisos de asignación. Heredan desde catálogo y esquema a objetos descendientes, salvo reglas específicas como columnas. ABAC evalúa esos atributos y aplica políticas de row filter o column mask en el ámbito definido. Así el equipo de gobierno escribe una política y los data stewards clasifican objetos sin poder desactivar la protección.

ABAC requiere compute compatible y governed tags, no etiquetas libres. Cambios de tag pueden tardar unos minutos en aplicarse. Diseña taxonomías pequeñas —clasificación, región, dominio— y evita PII en valores de tag porque pueden replicarse globalmente. Prueba conflictos: si varias políticas distintas aplican al mismo usuario/objeto, el acceso puede bloquearse de forma segura.

Modelo mental

ABAC protege datos por atributos, no por una lista manual en cada tabla. Los governed tags forman una taxonomía controlada a nivel de cuenta; una policy adjunta a catálogo, schema o tabla selecciona objetos cuyas etiquetas cumplen una condición y aplica row filter o column mask. Cuando aparece una columna nueva etiquetada como PII, la política puede actuar automáticamente sin esperar otro ALTER TABLE. Eso escala sólo si la clasificación es fiable, los tags tienen ownership y la función de política es simple. ABAC complementa privilegios: primero el usuario necesita acceso al objeto; después la política limita filas o valores visibles. No sustituye minimización, workspace binding ni una revisión de limitaciones de compute y sharing.

Governed tag

Atributo de catálogo definido con valores y permisos controlados que clasifica securables para políticas y gobierno consistentes.

Impide etiquetas libres contradictorias y proporciona una señal confiable para aplicar ABAC automáticamente a escala.
ABAC policy

Política central que selecciona objetos por atributos y aplica filtros de filas o máscaras de columnas en tiempo de consulta.

Protege objetos presentes y futuros de forma uniforme sin mantener reglas manuales separadas para cada tabla.
Policy scope

Nivel jerárquico donde se adjunta una política y desde el que puede evaluar objetos descendientes que coincidan.

Determina alcance y blast radius; una policy de catálogo exige pruebas más amplias que una de tabla.
SQLClasificar una tabla con tags gobernados
ALTER TABLE prod.hr.employees
SET TAGS (
  'data_classification' = 'restricted',
  'data_region' = 'eu'
);

SHOW TAGS ON TABLE prod.hr.employees;

Los tags deben existir y el ejecutor necesita permiso ASSIGN; la política ABAC se gestiona por separado en el ámbito del catálogo o esquema.

Puntos clave

  • Los tags gobernados controlan valores y quién puede asignarlos.
  • ABAC separa autores de política de propietarios de tablas.
  • Prueba compatibilidad de compute, herencia y conflictos de políticas.

Evita

  • Crear etiquetas libres con variantes `PII`, `pii` y `personal` y esperar una política coherente.
  • Guardar nombres de clientes o emails en tags para decidir acceso.

Recuerdo activo

¿Por qué ABAC escala mejor que una mask configurada manualmente en cada tabla?

Borrador privado · solo en este navegador
5 lecciones pendientes

Vista de lectura · sin ejecución

Startup ERP Data Lakehouse

Startup ERP Data Lakehouse · commit ba6c71b

notebooks/01_bronze_generate_startup_erp_data.py