Saltar al contenido
Lakehouse LabLakehouse LabPreparación Databricks Data Engineer
Módulo 11 · Lección

Privilegios, herencia y service principals

Contenido abierto

Puedes leer todo sin registrarte. Solo crearemos un perfil anónimo cuando decidas guardar tu progreso.

Lección 2 de 5

Privilegios, herencia y service principals

GRANT, REVOKE y DENY aplican mínimo privilegio a principals de cuenta.

Duración
17 min aprox.
Objetivo
GRANT, REVOKE y DENY aplican mínimo privilegio a principals de cuenta.
Siguiente paso
Continuar con la siguiente lección
Ver detalles del módulo

Unity Catalog, Git folders y CI/CD esencial

Une gobierno de datos con una entrega de código revisable y promocionable entre entornos.

Al terminar podrás
  • Aplicar el namespace y mínimo privilegio
  • Diferenciar managed, external, volumes y credentials
  • Promover el mismo código con variables por entorno
Ver fuentes y revisión

Metadatos editoriales

Última revisión
21 jul 2026
Nivel
Associate + Professional
Ruta relacionada
core
Dominios blueprint
Governance and Security · Implementing CI/CD
Estado
Revisión editorial interna
Fuentes principales
Unity Catalog · ABAC
Reportar un error
02
Implementación

Privilegios, herencia y service principals

GRANT, REVOKE y DENY aplican mínimo privilegio a principals de cuenta.

Mostrar prerrequisitos
Dificultad
Associate + Professional
Prerrequisitos
m10
Reportar un error en esta lección

USE CATALOG y USE SCHEMA permiten recorrer namespace; SELECT autoriza lectura del objeto.

Concede a grupos o service principals y aprovecha herencia; DENY explícito prevalece donde esté soportado.

Modelo mental

GRANT añade una concesión; REVOKE retira una concesión concreta; DENY, donde esté soportado, establece una prohibición explícita que debe entenderse frente a herencia. Leer una tabla de tres niveles requiere poder recorrer catálogo y esquema mediante USE y disponer de SELECT efectivo sobre el objeto o un ancestro heredable. USE no permite leer filas y SELECT sin acceso a ancestros no basta para resolver el nombre. Las concesiones se asignan preferentemente a grupos y service principals, no individuo por individuo. El análisis de acceso calcula permisos efectivos desde todas las pertenencias y niveles: retirar un GRANT directo puede no cambiar nada si el mismo permiso llega heredado.

GRANT

Operación que concede a un principal un privilegio específico sobre un securable determinado de Unity Catalog.

Es la base positiva del modelo de autorización y debe limitarse a la capacidad realmente necesaria.
REVOKE

Operación que retira una concesión concreta sin eliminar otros caminos heredados o grupales que otorguen el mismo privilegio.

Explica por qué un usuario puede conservar acceso después de retirar únicamente su grant directo.
Permiso efectivo

Resultado agregado de ownership, grants directos, pertenencia a grupos, herencia y prohibiciones aplicables para una identidad.

Es el valor que debe comprobarse al diagnosticar acceso, no una sola sentencia aislada.
SQLLectura mínima
GRANT USE CATALOG ON CATALOG main TO `analysts`;
GRANT USE SCHEMA ON SCHEMA main.gold TO `analysts`;
GRANT SELECT ON TABLE main.gold.daily_sales TO `analysts`;

REVOKE retira una concesión; revisa herencia antes de asumir pérdida efectiva.

Puntos clave

  • Principals son de cuenta
  • USE no concede SELECT
  • Grupos simplifican

Evita

  • GRANT a cada persona
  • SELECT sin USE ancestors

Recuerdo activo

¿USE SCHEMA permite leer tablas?

Borrador privado · solo en este navegador
5 lecciones pendientes

Fuente revisada · vista externa

bundle-examples

bundle-examples · commit c1db792

default_python/src/sample_notebook.ipynb

Lectura en GitHub

Este notebook se abre desde su fuente revisada

El repositorio no permite republicar su contenido dentro de Lakehouse Lab. Conservamos la misma experiencia lateral, la ruta exacta y el commit auditado, y dejamos la lectura en GitHub para respetar la autoría.

Autor
Databricks
Licencia
Databricks License
Formato
bundle
Ver notebook en GitHub