Saltar al contenido

Gobierno y CI/CD

Menú

Puedes leer sin crear un espacio. Créalo solo cuando quieras guardar.

Guardar progreso

Lección 2 de 5

Privilegios, herencia y service principals

GRANT, REVOKE y DENY aplican mínimo privilegio a principals de cuenta.

17 min aprox.

Detalles

Unity Catalog, Git folders y CI/CD esencial

Une gobierno de datos con una entrega de código revisable y promocionable entre entornos.

Reto observable

Aplica mínimo privilegio y promociona el mismo artefacto entre dev y prod, aportando pruebas positivas y negativas de acceso y configuración.

Al terminar podrás
  • Aplicar el namespace y mínimo privilegio
  • Diferenciar managed, external, volumes y credentials
  • Promover el mismo código con variables por entorno
Prerrequisitos
m10
Última revisión
25 ago 2026
Nivel
Associate + Professional
Ruta relacionada
core
Dominios blueprint
Governance and Security · Implementing CI/CD
Estado
Revisión editorial interna
Fuentes principales
Unity Catalog · ABAC
Reportar un error
02
Implementación

Privilegios, herencia y service principals

GRANT, REVOKE y DENY aplican mínimo privilegio a principals de cuenta.

USE CATALOG y USE SCHEMA permiten recorrer namespace; SELECT autoriza lectura del objeto.

Concede a grupos o service principals y aprovecha herencia; DENY explícito prevalece donde esté soportado.

SQLLectura mínima
GRANT USE CATALOG ON CATALOG main TO `analysts`;
GRANT USE SCHEMA ON SCHEMA main.gold TO `analysts`;
GRANT SELECT ON TABLE main.gold.daily_sales TO `analysts`;

REVOKE retira una concesión; revisa herencia antes de asumir pérdida efectiva.

¿USE SCHEMA permite leer tablas?

Profundiza

GRANT añade una concesión; REVOKE retira una concesión concreta; DENY, donde esté soportado, establece una prohibición explícita que debe entenderse frente a herencia. Leer una tabla de tres niveles requiere poder recorrer catálogo y esquema mediante USE y disponer de SELECT efectivo sobre el objeto o un ancestro heredable. USE no permite leer filas y SELECT sin acceso a ancestros no basta para resolver el nombre. Las concesiones se asignan preferentemente a grupos y service principals, no individuo por individuo. El análisis de acceso calcula permisos efectivos desde todas las pertenencias y niveles: retirar un GRANT directo puede no cambiar nada si el mismo permiso llega heredado.

GRANT

Operación que concede a un principal un privilegio específico sobre un securable determinado de Unity Catalog.

Es la base positiva del modelo de autorización y debe limitarse a la capacidad realmente necesaria.
REVOKE

Operación que retira una concesión concreta sin eliminar otros caminos heredados o grupales que otorguen el mismo privilegio.

Explica por qué un usuario puede conservar acceso después de retirar únicamente su grant directo.
Permiso efectivo

Resultado agregado de ownership, grants directos, pertenencia a grupos, herencia y prohibiciones aplicables para una identidad.

Es el valor que debe comprobarse al diagnosticar acceso, no una sola sentencia aislada.
Resumen

Puntos clave

  • Principals son de cuenta
  • USE no concede SELECT
  • Grupos simplifican

Evita

  • GRANT a cada persona
  • SELECT sin USE ancestors

Fuente revisada · vista externa

bundle-examples

bundle-examples · commit c1db792

default_python/src/sample_notebook.ipynb

Lectura en GitHub

Este notebook se abre desde su fuente revisada

El repositorio no permite republicar su contenido dentro de Lakehouse Lab. Conservamos la misma experiencia lateral, la ruta exacta y el commit auditado, y dejamos la lectura en GitHub para respetar la autoría.

Autor
Databricks
Licencia
Databricks License
Formato
bundle
Ver notebook en GitHub ↗

Módulo 11

Contenido del módulo