Puedes leer todo sin registrarte. Solo crearemos un perfil anónimo cuando decidas guardar tu progreso.
Lección 2 de 5
Workspace ACLs y securables
Escala protección con governed tags y ABAC para que nuevos objetos clasificados reciban políticas sin grants o masks manuales por tabla.
- Duración
- 17 min aprox.
- Objetivo
- Escala protección con governed tags y ABAC para que nuevos objetos clasificados reciban políticas sin grants o masks manuales por tabla.
- Siguiente paso
- Continuar con la siguiente lección
Ver detalles del módulo
Unity Catalog avanzado y privacidad
Aplica controles centralizados a datos sensibles y demuestra cumplimiento mediante auditoría.
- Diseñar herencia y ownership
- Aplicar row filters, masks y ABAC
- Implementar retención, anonimización y purga
02ImplementaciónWorkspace ACLs y securables
Escala protección con governed tags y ABAC para que nuevos objetos clasificados reciban políticas sin grants o masks manuales por tabla.
+
Workspace ACLs y securables
Escala protección con governed tags y ABAC para que nuevos objetos clasificados reciban políticas sin grants o masks manuales por tabla.
Governed tags son etiquetas de cuenta con valores permitidos y permisos de asignación. Heredan desde catálogo y esquema a objetos descendientes, salvo reglas específicas como columnas. ABAC evalúa esos atributos y aplica políticas de row filter o column mask en el ámbito definido. Así el equipo de gobierno escribe una política y los data stewards clasifican objetos sin poder desactivar la protección.
ABAC requiere compute compatible y governed tags, no etiquetas libres. Cambios de tag pueden tardar unos minutos en aplicarse. Diseña taxonomías pequeñas —clasificación, región, dominio— y evita PII en valores de tag porque pueden replicarse globalmente. Prueba conflictos: si varias políticas distintas aplican al mismo usuario/objeto, el acceso puede bloquearse de forma segura.
Modelo mental
ABAC protege datos por atributos, no por una lista manual en cada tabla. Los governed tags forman una taxonomía controlada a nivel de cuenta; una policy adjunta a catálogo, schema o tabla selecciona objetos cuyas etiquetas cumplen una condición y aplica row filter o column mask. Cuando aparece una columna nueva etiquetada como PII, la política puede actuar automáticamente sin esperar otro ALTER TABLE. Eso escala sólo si la clasificación es fiable, los tags tienen ownership y la función de política es simple. ABAC complementa privilegios: primero el usuario necesita acceso al objeto; después la política limita filas o valores visibles. No sustituye minimización, workspace binding ni una revisión de limitaciones de compute y sharing.
Atributo de catálogo definido con valores y permisos controlados que clasifica securables para políticas y gobierno consistentes.
Impide etiquetas libres contradictorias y proporciona una señal confiable para aplicar ABAC automáticamente a escala.Política central que selecciona objetos por atributos y aplica filtros de filas o máscaras de columnas en tiempo de consulta.
Protege objetos presentes y futuros de forma uniforme sin mantener reglas manuales separadas para cada tabla.Nivel jerárquico donde se adjunta una política y desde el que puede evaluar objetos descendientes que coincidan.
Determina alcance y blast radius; una policy de catálogo exige pruebas más amplias que una de tabla.ALTER TABLE prod.hr.employees
SET TAGS (
'data_classification' = 'restricted',
'data_region' = 'eu'
);
SHOW TAGS ON TABLE prod.hr.employees;Los tags deben existir y el ejecutor necesita permiso ASSIGN; la política ABAC se gestiona por separado en el ámbito del catálogo o esquema.
Puntos clave
- Los tags gobernados controlan valores y quién puede asignarlos.
- ABAC separa autores de política de propietarios de tablas.
- Prueba compatibilidad de compute, herencia y conflictos de políticas.
Evita
- Crear etiquetas libres con variantes `PII`, `pii` y `personal` y esperar una política coherente.
- Guardar nombres de clientes o emails en tags para decidir acceso.
Recuerdo activo