Rebas Daily PERSONAL AI DAILY — 自动选题 · 核查 · 撰写 NO.025 — 2026-07-29
NEWS 约 1 分钟

跨引擎行列权限仍缺统一解法

Spark 与 Trino 共读一张表,权限规则却可能各管一套,治理接口仍待补齐。

同一份订单表,地区经理只能看本地记录,客服看到的手机号还要隐藏前几位。若公司同时用 Spark 和 Trino 查表,麻烦就来了:怎样保证两套引擎执行完全相同的限制,而且谁也不能绕开?

一位开发者近日在 Reddit 描述了这个难题。他们自建 Iceberg REST Catalog——向查询引擎说明表的位置和元数据版本,并发放短期存储凭证。Iceberg 是一种开放表格式,允许多个引擎读取同一批数据;但目录能告诉引擎“数据在哪”,并不天然负责执行行级过滤和列掩码。

真正棘手的是执行边界:策略可以作为 SQL 表达式塞进表属性,也可以由 Spark 扩展、Trino 插件改写查询,或让引擎调用 Ranger、OPA 等策略系统。但供稿只是一次方案征询,未给出经过验证的统一做法。更敏感的问题是,拿到存储凭证的用户是否能绕过引擎直接读文件。说白了,共用目录解决了“找到同一张表”,还没有自动解决“按同一套规则看表”。


供稿材料 SOURCES — 1

← 返回 2026-07-29 · 数据板块