Conceito e mecanismo
A proteção de um produto de dados exige conhecer quem executa cada operação. Uma pessoa que consegue abrir o recurso no portal não demonstra que a managed identity do pipeline consegue ler um ficheiro ou um segredo. No Data Lake, RBAC, condições e ACLs participam na decisão. Uma role de dados suficiente no container pode conceder acesso sem depender da ACL da pasta; retirar uma entrada ACL não restringe essa concessão. Se a autorização depende apenas de ACLs, a leitura do ficheiro exige travessia das pastas ancestrais. Execute numa pasta significa poder atravessar esse nível do caminho; não é execução de um programa armazenado no lake.
Aplicação guiada
Default ACLs definem um modelo para objetos novos. Mudar esse modelo não atualiza retroativamente os ficheiros existentes; a migração precisa de âmbito, inventário e verificação. A rede é outra fronteira: ADLS Gen2 pode precisar de endpoints privados Blob e DFS, com resolução correta a partir do runtime. Criar Private Link não bloqueia automaticamente o endpoint público. Para credenciais referenciadas em Key Vault, concede ao principal de execução o acesso de dados necessário e testa a recuperação do segredo sem o expor nos logs. No handover, inclui testes permitidos e negados com a mesma identidade. Regista o dono da concessão, o motivo, a revisão e o procedimento para remover acessos quando uma aplicação é descomissionada.
Um analista ainda lê fund-B depois de ACLs restritas. Encontra Data Reader no container e revê essa concessão antes de repetir testes de segregação.
Armadilhas comuns
ACL como deny absoluto; default ACL como atualização retroativa; gestão do cofre como leitura do segredo.
Tópicos relacionados: Armazenamento, distribuição e exploração · Cargas incrementais e recuperação · Streams, tempo e efeitos externos
Prova o acesso mínimo com o principal e o caminho que serão usados em operação.
Referência: Data Lake RBAC ABAC and ACL evaluation · DP-203 objectives 2024-10-24; retired 2025-03-31