Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Important
Tato funkce je ve verzi Public Preview.
Note
Nejprve tento náhled povolte na úrovni účtu. Náhled pak bude viditelný a bude ho možné povolit v každém pracovním prostoru, který patří k tomuto účtu.
Řízení přístupu na základě role (RBAC) umožňuje uživatelům v Azure Databricks předpokládat roli, která po dobu trvání relace používají pouze oprávnění této role. RBAC umožňuje výlučný přístup: uživatelé musí pro přístup k citlivým datům převzít určitou roli, což jim brání v přístupu k těmto datům, když jednají pod svou uživatelskou identitou, a zabraňuje míchání dat napříč způsoby použití, klinickými studiemi, projekty nebo klienty.
V Azure Databricks se role implementuje jako skupina. Uživatelům, instančním objektům nebo jiným skupinám udělíte oprávnění Předpokládat u skupiny, která se při předpokladu chová jako role. Všichni členové skupiny mají automaticky oprávnění Předpokládat pro danou skupinu. Nečlenům lze také přímo udělit Assume. Uživatelé můžou tuto roli předpokládat několika způsoby, včetně přepínače rolí v uživatelském rozhraní pracovního prostoru, clusterů s vyhrazeným režimem přístupu přiřazených ke skupině, rozhraní příkazového řádku, rozhraní api a nástrojům BI třetích stran. Viz Přepnutí rolí.
Jak to funguje
Ve výchozím nastavení jsou oprávnění identity tvořena oprávněními, která jí byla udělena přímo, a oprávněními, která dědí z každé skupiny, jejímž je členem. Někdo, kdo je členem několika skupin, má přístup ke všemu, k čemu mají přístup tyto skupiny – jeho oprávnění se sčítají do implicitní sady, která ho provází všude. Převzetí role nahradí zděděnou sadu oprávnění pouze oprávněními převzaté role pro danou relaci, což umožňuje výhradní přístup. To platí pro instanční objekty služby a další identity, nejen pro interaktivní uživatele.
Když uživatel převezme roli:
- Předpokládaná oprávnění role se nahrazují (nekombinují s) vlastními oprávněními uživatele. Když uživatel jedná v roli, nemůže přistupovat k datům ani prostředkům pomocí své uživatelské identity.
- Uživatel může mít v jednu chvíli pouze jednu roli.
- Aby fungovala jako jiná role nebo se vrátila ke své identitě uživatele, musí znovu přepnout.
- Všechny skupiny přiřazené k pracovnímu prostoru dědí oprávnění ze systémové skupiny pracovního prostoru
users. To znamená, že uživatelé vystupující v roli mají stále přístup ke katalogům, entitám služby Unity Catalog, výpočetním zdrojům a prostředkům pracovního prostoru sdíleným se všemi uživateli pracovního prostoru, kromě toho, co bylo dané roli uděleno přímo. - Všechny akce provedené v roli jsou přičítány dané roli. Protokoly auditu zaznamenávají jak
identity_metadata.run_by(uživatele, který převzal roli), takidentity_metadata.run_as(roli). - Role vlastní všechny prostředky katalogu Unity a pracovních prostorů vytvořené při práci jako role (poznámkové bloky, dotazy SQL, sklady SQL, úlohy).
Spravovat oprávnění Assume
Oprávnění Předpokládat umožňuje uživatelům, instančním objektům nebo skupinám převzít roli. Protože je role v Azure Databricks implementována jako skupina, udělíte oprávnění Assume základní skupině. Všichni členové skupiny mají pro tuto skupinu automaticky oprávnění Assume, takže toto oprávnění stačí udělit jen uživatelům, instančním objektům služby nebo skupinám, které jejími členy nejsou.
Pokud chcete udělit nebo odvolat možnost Předpokládat u skupiny pomocí konzoly účtu, uživatelského rozhraní nastavení pracovního prostoru nebo rozhraní API Access Control, přečtěte si téma Správa oprávnění pro skupinu.
V této části
| Topic | Description |
|---|---|
| Přepnutí rolí | Převezměte roli pomocí přepínače rolí, clusterů v režimu vyhrazeného přístupu, rozhraní CLI, rozhraní API nebo nástrojů BI třetích stran. |
| Používejte RBAC s ABAC | Jak spolu fungují RBAC a ABAC v Unity Catalogu, chování funkce identity při převzetí role a způsoby jejich kombinovaného použití. |
| Výhradní přístup k modelu | Případ použití: vzory pro nastavení výhradního přístupu pomocí místní skupiny Azure Databricks účtu nebo skupiny synchronizované z Microsoft Entra ID. Zahrnuje ovládací prvky sdílení prostředků pracovního prostoru jako dílčí téma. |
| Omezení řízení přístupu na základě role (RBAC) | Funkce, které nejsou podporovány nebo jsou podporovány jen částečně při převzetí role, a další omezení. |
Další kroky
- Správa skupin: Vytváření, úpravy a přiřazování skupin pracovním prostorům. Viz Správa skupin.
- Přehled skupin: Seznamte se se skupinami účtů, skupinami synchronizovanými z Microsoft Entra ID a místními skupinami pracovního prostoru. Viz Skupiny.
- Přiřazení vyhrazeného výpočetního výkonu ke skupině: Spouštění úloh na výpočetních prostředcích vyhrazených pro skupinu Viz Přístup k vyhrazeným výpočetním skupinám.