本页概述了 Azure Databricks 中的受治理标记。 若要创建和管理受管理标记,请参阅 “创建和管理受管理标记”。 若要应用标记,请参阅 将标记应用于 Unity 目录安全对象。
警告
标记数据以纯文本形式存储,可全局复制。 不要使用标记名称、值或描述符,这些标记名称或描述符可能会损害资源的安全性。 例如,不要使用包含个人或敏感信息的标记名称、值或描述符。
什么是受治理标记?
受治理的标记是具有内置规则的帐户级标记,用于一致性和控制。 创建受管理标记时,还定义标记策略。 政策规定了标记的使用方式。 治理的标记可应用于 Unity 目录对象,例如表、目录和工作区对象,例如 Databricks 应用、仪表板和笔记本。 治理的标记不能应用于使用单独标记机制的计算资源,如 SQL 仓库或作业。 受治理的标记可确保一致地应用标记并符合组织标准。 它们有助于防止不一致的命名、未经授权的标记分配或不正确的标记值。
受治理的标记允许管理员:
- 将特定标记键标记为受管理。
- 定义每个受治理标记的允许值集。
- 控制哪些用户和组可以分配受治理的标记并管理其定义。
当一个标记被管理时,它仍然可以应用于任何适用的对象。 但是,该策略可确保只有具有相应权限的用户才能将值分配给该标记,并且只能从预定义的允许值集中分配值。 此治理有助于维护帐户中元数据标记的一致性、安全性和合规性。
每个帐户最多可以创建 1,000 个受管理标记。
为何使用受管理标记?
受治理的标记支持各种治理和操作用例,包括:
数据分类: 强制对敏感数据、法规合规性或业务域使用标准化标记。
成本管理: 需要资源的成本中心或项目标记才能实现准确的退款和报告。
资源发现: 通过确保跨目录、架构、表和其他资产进行一致的标记来提高可搜索性和组织性。
操作自动化: 启用基于标记值的自动化工作流和监控。
认证和弃用的数据分类: 使用系统标记来标记受信任的或过时的数据,支持数据生命周期管理,并提高数据使用者的清晰度。 查看 将数据标记为已认证或已弃用。
受治理的标记的工作原理
标记策略: 每个受治理标记都有一个关联的标记策略,用于强制实施其规则。
强制执行: 由治理的标签在账户级别上强制执行,并适用于账户中的所有工作区。
权限: 权限确定谁可以创建受管理标记、编辑其允许的值并分配它们。 用户仍然可以创建和分配不受控制的标记。 有关详细信息,请参阅 管理对受治理标记的权限。
可见性: 被治理的标签标有
,并在标签分配下拉菜单中的 受治理 下分组。 使用
Wrench icon.包括系统标记切换来显示或隐藏系统标记(标记有)。
继承: 目录或架构中的所有对象都会自动继承应用于该目录或架构(单个表列除外)的受治理标记。
治理现有标记: 如果创建与已分配给对象的标记相同的键的受治理标记,则使用该密钥的所有现有标记分配都将自动受到控制。 这样,便可以对已在使用的标签实施治理。 请参阅 “管理现有标记分配”。
系统管理的标签
系统治理的标记由 Azure Databricks 预定义,无法编辑或删除。 与用户治理的标记一样,每个系统标记都有一个强制实施其规则的标记策略。
- 只有具有相应 ASSIGN 权限的用户或组才能应用或删除系统标记。
- 每个系统标记键只能使用预定义值。
- 在帐户的所有工作区中,执行是一致的。
系统治理标记与用户治理的标记不同,方法如下:
标记键和允许的值由 Azure Databricks 定义和维护。
用户无法修改定义或创建新的系统治理标记。
系统标记在 UI 中使用扳手
进行标记。以便将它们与用户管理的标记区分开来。
系统治理标记支持对分类、所有权和生命周期跟踪等用例进行标准化标记,而无需管理员定义或管理自定义治理。 有关详细信息,请参阅 系统标记。
系统管理的标记示例
系统标记使用保留前缀,例如 system.。 Azure Databricks随着时间的推移添加新的系统标记。 常用示例包括认证状态、数据分类和 SAP 个人数据分类:
-
system.certification_status:将表或其他资产标记为certified或deprecated,以向数据使用者传达其可信级别。 已认证资产在目录资源管理器中显示勾选标记;已弃用的资产显示限制图标。 查看 将数据标记为已认证或已弃用。
限制条件
- 每个帐户最多可以创建 1,000 个受管理标记。
- 每个受治理标记最多可以有 50 个允许的值。
以下约束适用于受治理的标记键和值:
| 约束 | 规则 |
|---|---|
| 最大长度 | 256 个字符 |
| 编码 | UTF-8(支持 Unicode,包括国际字母、符号和表情符号) |
| 事例敏感性 | 区分大小写 |
| 不允许的字符 |
* . / < > % & ? \ = 和控制字符(ASCII 0-31) |
| 前导/尾随空格 | 不允许 |