Puedes leer todo sin registrarte. Solo crearemos un perfil anónimo cuando decidas guardar tu progreso.
Lección 2 de 5
Privilegios, herencia y service principals
GRANT, REVOKE y DENY aplican mínimo privilegio a principals de cuenta.
- Duración
- 17 min aprox.
- Objetivo
- GRANT, REVOKE y DENY aplican mínimo privilegio a principals de cuenta.
- Siguiente paso
- Continuar con la siguiente lección
Ver detalles del módulo
Unity Catalog, Git folders y CI/CD esencial
Une gobierno de datos con una entrega de código revisable y promocionable entre entornos.
- Aplicar el namespace y mínimo privilegio
- Diferenciar managed, external, volumes y credentials
- Promover el mismo código con variables por entorno
02ImplementaciónPrivilegios, herencia y service principals
GRANT, REVOKE y DENY aplican mínimo privilegio a principals de cuenta.
+
Privilegios, herencia y service principals
GRANT, REVOKE y DENY aplican mínimo privilegio a principals de cuenta.
Mostrar prerrequisitos
- Dificultad
- Associate + Professional
- Prerrequisitos
- m10
USE CATALOG y USE SCHEMA permiten recorrer namespace; SELECT autoriza lectura del objeto.
Concede a grupos o service principals y aprovecha herencia; DENY explícito prevalece donde esté soportado.
Modelo mental
GRANT añade una concesión; REVOKE retira una concesión concreta; DENY, donde esté soportado, establece una prohibición explícita que debe entenderse frente a herencia. Leer una tabla de tres niveles requiere poder recorrer catálogo y esquema mediante USE y disponer de SELECT efectivo sobre el objeto o un ancestro heredable. USE no permite leer filas y SELECT sin acceso a ancestros no basta para resolver el nombre. Las concesiones se asignan preferentemente a grupos y service principals, no individuo por individuo. El análisis de acceso calcula permisos efectivos desde todas las pertenencias y niveles: retirar un GRANT directo puede no cambiar nada si el mismo permiso llega heredado.
Operación que concede a un principal un privilegio específico sobre un securable determinado de Unity Catalog.
Es la base positiva del modelo de autorización y debe limitarse a la capacidad realmente necesaria.Operación que retira una concesión concreta sin eliminar otros caminos heredados o grupales que otorguen el mismo privilegio.
Explica por qué un usuario puede conservar acceso después de retirar únicamente su grant directo.Resultado agregado de ownership, grants directos, pertenencia a grupos, herencia y prohibiciones aplicables para una identidad.
Es el valor que debe comprobarse al diagnosticar acceso, no una sola sentencia aislada.GRANT USE CATALOG ON CATALOG main TO `analysts`;
GRANT USE SCHEMA ON SCHEMA main.gold TO `analysts`;
GRANT SELECT ON TABLE main.gold.daily_sales TO `analysts`;REVOKE retira una concesión; revisa herencia antes de asumir pérdida efectiva.
Puntos clave
- Principals son de cuenta
- USE no concede SELECT
- Grupos simplifican
Evita
- GRANT a cada persona
- SELECT sin USE ancestors
Recuerdo activo