Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En esta página se explica cómo crear y administrar etiquetas reguladas en toda la cuenta. Para obtener información general sobre las etiquetas reguladas, consulte Etiquetas reguladas.
Advertencia
Los datos de etiqueta se almacenan como texto sin formato y se pueden replicar globalmente. No use nombres de etiqueta, valores ni descriptores que puedan poner en peligro la seguridad de los recursos. Por ejemplo, no use nombres de etiqueta, valores o descriptores que contengan información personal o confidencial.
Requisitos para las claves y valores de etiqueta
Claves de etiqueta y valores de etiqueta:
- Puede tener hasta 256 caracteres.
- Admite la codificación UTF-8, incluidos caracteres Unicode, como letras internacionales, símbolos y emoji.
- Distinguen mayúsculas de minúsculas. Por ejemplo,
Departmentydepartmentson dos etiquetas distintas. - No se pueden contener los siguientes caracteres:
* . / < > % & ? \ =ni caracteres de control (ASCII 0–31) - No se puede comenzar ni terminar con espacios en blanco.
Creación de una etiqueta regulada
Para crear una etiqueta regulada, debe tener permiso CREATE a nivel de cuenta. Los administradores de cuentas y los administradores del área de trabajo tienen CREATE de forma predeterminada. Los administradores de cuentas pueden revocar el CREATE permiso de los administradores del área de trabajo.
Explorador de catálogos
En el área de trabajo de Azure Databricks, haga clic en
Catalog.
Haga clic en el botón Etiquetas gobernadas >.
Haga clic en Crear etiqueta regulada.
Escriba una clave de etiqueta. Consulte Requisitos para las claves y los valores de etiqueta.
Opcionalmente, escriba una descripción para la etiqueta regulada.
Opcionalmente, escriba uno o varios valores permitidos para la etiqueta. Solo estos valores se pueden asignar a esta clave de etiqueta. Consulte Requisitos para las claves y los valores de etiqueta.
Haga clic en Crear.
SQL
Utilice la CREATE GOVERNED TAG instrucción:
-- Create a key-only governed tag.
CREATE GOVERNED TAG isPii;
-- Create a governed tag with allowed values.
CREATE GOVERNED TAG sensitivity_level VALUES ('low', 'medium', 'high');
-- Create a governed tag with a description and allowed values.
CREATE GOVERNED TAG pii
DESCRIPTION 'Indicates what kind of personal identifiable information the asset contains'
VALUES ('ssn', 'ccn', 'dob');
Consulte CREATE GOVERNED TAG para obtener una sintaxis completa.
Gobernanza de las asignaciones de etiquetas existentes
Si crea una etiqueta regulada con la misma clave que las etiquetas que ya están asignadas a objetos, todas las asignaciones de etiquetas existentes con esa clave se rigen automáticamente. No es necesario reasignarlos.
Por ejemplo, suponga que varias tablas ya tienen una etiqueta con la clave department y varios valores, como finance, engineeringy marketing. Estas etiquetas no están reguladas actualmente, por lo tanto, cualquier usuario con el APPLY TAG privilegio puede asignarlas o modificar sus valores.
Si crea una etiqueta regulada con la clave department y define los valores permitidos como finance, engineering, marketingy sales, ocurre lo siguiente:
- Todas las asignaciones de etiquetas existentes
departmenten esas tablas se rigen inmediatamente. - De aquí en adelante, solo los usuarios con el privilegio
ASSIGNen la etiqueta gobernadadepartmentpueden asignar o modificar valores de etiquetadepartment. - Los valores de etiqueta están restringidos a los valores permitidos definidos (
finance,engineering,marketing,sales). - Las asignaciones de etiquetas existentes que usan valores fuera de la lista permitida no se quitan, pero no se pueden reasignar con el mismo valor fuera de la directiva.
Si más adelante elimina la etiqueta regulada, todas las asignaciones de etiquetas con esa clave se vuelven no reguladas. Esto significa que cualquier usuario con el APPLY TAG privilegio puede asignar o modificar esos valores de etiqueta sin necesidad de privilegios ASSIGN .
Edición de una etiqueta regulada
Para editar una etiqueta regulada, debe tener el MANAGE permiso para esa etiqueta regulada.
Explorador de catálogos
- En el área de trabajo de Azure Databricks, haga clic en
Catalog.
- Haga clic en el botón Etiquetas gobernadas >.
- Seleccione la etiqueta regulada.
- Para editar la descripción, haga clic en el icono de lápiz
lápiz.
- Para agregar un valor permitido, haga clic en Agregar valor.
- Para quitar un valor permitido, active la casilla situada junto al valor y haga clic en Quitar valor.
SQL
Usa la ALTER GOVERNED TAG instrucción:
-- Update the description.
ALTER GOVERNED TAG pii SET DESCRIPTION 'Indicates what kind of personal identifiable information the asset contains';
-- Replace the allowed values list.
ALTER GOVERNED TAG sensitivity_level SET VALUES ('low', 'medium', 'high');
-- Remove all allowed values.
ALTER GOVERNED TAG isPii SET VALUES ();
SET VALUES es declarativo: la lista proporcionada reemplaza todos los valores permitidos existentes.
Consulte ALTER GOVERNED TAG para obtener una sintaxis completa.
Eliminación de una etiqueta regulada
Advertencia
Al eliminar una etiqueta regulada a la que se hace referencia en una directiva de ABAC, todas las consultas dentro del ámbito de esa directiva producirán un INVALID_PARAMETER_VALUE.UC_ABAC_UNKNOWN_TAG_POLICY error. Para resolverlo, debe actualizar o eliminar la directiva.
Antes de eliminar una etiqueta regulada, asegúrese de que no se hace referencia a ella en ninguna directiva de ABAC. Consulte Etiquetas eliminadas que provocan fallos en la evaluación de políticas.
Al eliminar una etiqueta regulada, la propia etiqueta no se quita de los objetos . En su lugar, se convierte en ingobernable. Esto significa lo siguiente:
- La clave de etiqueta y los valores de etiqueta existentes permanecen en objetos.
- La etiqueta ya no está sujeta a una directiva de etiquetas.
- Cualquier persona con la capacidad de aplicar etiquetas puede asignar o modificar la etiqueta sin necesidad de permisos especiales.
Para eliminar una etiqueta regulada, debe tener el MANAGE permiso en esa etiqueta regulada.
Explorador de catálogos
- En el área de trabajo de Azure Databricks, haga clic en
Catalog.
- Haga clic en el botón Etiquetas gobernadas >.
- Seleccione la etiqueta regulada.
- Haga clic en Eliminar.
SQL
Utilice la DROP GOVERNED TAG instrucción:
DROP GOVERNED TAG isPii;
Consulte DROP GOVERNED TAG para obtener una sintaxis completa.