Přepnutí rolí

Important

Tato funkce je ve verzi Public Preview.

Roli v Azure Databricks můžete převzít několika způsoby. Ve všech případech jsou oprávnění vaší uživatelské identity po dobu relace nebo připojení nahrazena oprávněními role a všechny akce jsou přisuzovány roli.

Chcete-li převzít roli, musíte pro ni mít oprávnění Assume, a to buď přímo, nebo jako člen nadřazené skupiny. Viz Správa oprávnění ve skupině.

Important

Všechny skupiny přiřazené k pracovnímu prostoru dědí oprávnění ze systémové skupiny pracovního prostoru users , která zahrnuje všechny uživatele pracovního prostoru. Když vystupujete v roli, stále se vám zobrazují katalogy, objekty v Unity Catalogu, prostředky pracovního prostoru a výpočetní prostředky sdílené se všemi uživateli pracovního prostoru, a to navíc k tomu, co bylo této roli uděleno přímo. Pokud chcete omezit, co může role zobrazit, snižte oprávnění users systémové skupiny ve vašem pracovním prostoru.

Přepínač rolí v pracovním prostoru

Pomocí přepínače rolí můžete převzít roli v celém pracovním prostoru. Veškerý přístup, oprávnění, vlastnictví a akce se po dobu relace řídí touto rolí.

  1. V pracovním prostoru Azure Databricks klikněte na název pracovního prostoru v pravém horním rohu horního panelu.
  2. Najeďte myší na aktuální pracovní prostor (horní položka v nabídce) a zobrazte podnabídku přepínače rolí.
  3. V podnabídce klikněte na roli, kterou chcete převzít.

Uživatelské rozhraní se znovu načte a identita zobrazená pod názvem pracovního prostoru se změní na vybranou roli.

Pokud chcete přepnout zpět na vaši identitu uživatele, otevřete stejnou podnabídku a vyberte své uživatelské jméno.

Note

Pokud nevidíte podnabídku pro přepínání rolí, ověřte, že jste členem skupiny přiřazené k pracovnímu prostoru nebo že vám bylo uděleno oprávnění „Assume“ u skupiny přiřazené k pracovnímu prostoru. Viz Správa oprávnění ve skupině.

Roli můžete převzít přímo z URL adresy pracovního prostoru přidáním parametru dotazu aid, jehož hodnota je nastavena na ID skupiny: aid=<group-id>. Po otevření této adresy URL se jako obvykle ověříte pod svou uživatelskou identitou a pak se automaticky přepnete do dané role, takže nemusíte používat přepínač rolí.

Pokud například chcete otevřít pracovní prostor, který už funguje jako role:

https://<workspace-url>/?o=<workspace-id>&aid=<group-id>

To je užitečné pro ukládání do záložek nebo sdílení odkazu, který vede přímo na danou roli. Azure Databricks zachová parametr aid při pohybu v pracovním prostoru, takže v této roli zůstanete po celou dobu relace. Přepnutí na jiný pracovní prostor způsobí jeho vyčištění, protože role jsou vázané na konkrétní pracovní prostor.

Id skupiny najdete v tématu Správa skupin. Pokud chcete po otevření odkazu přepnout role nebo se vrátit k identitě uživatele, použijte přepínač rolí.

Vyhrazené výpočetní prostředky přiřazené ke skupině

Když se připojíte k vyhrazenému výpočetnímu prostředku přiřazeného ke skupině, oprávnění se automaticky sníží na oprávnění dané skupiny pro všechny operace na daném výpočetním prostředí. To odpovídá tomu, že skupina po dobu výpočetní relace převezme roli, a vztahuje se to na notebooky, dotazy a všechny další úlohy, které běží ve výpočetním prostředí. Na rozdíl od ostatních metod nejprve nepřepínáte role v rozhraní pracovního prostoru: připojení k výpočetnímu prostředku vás přiřadí ke skupině.

Podrobnosti o nastavení vyhrazených výpočetních prostředků pro skupinu najdete v tématu Vyhrazený přístup k výpočetní skupině.

CLI

Když se ověříte v pracovním prostoru Azure Databricks pomocí rozhraní příkazového řádku, otevře rozhraní příkazového řádku webový prohlížeč, aby se dokončil tok ověřování. Pokud máte oprávnění Assume pro jednu nebo více rolí, v prohlížeči si zvolíte, zda se přihlásíte pod vlastní uživatelskou identitou, nebo jako jedna z těchto rolí.

databricks auth login --host <workspace-url>

Po dokončení toku přihlášení rozhraní příkazového řádku autorizuje všechny operace používající tento profil jako vybranou roli. Příklady:

databricks warehouses list --profile <profile-name>

Podrobnosti o ověřování pro Databricks CLI najdete v tématu Ověřování pro Databricks CLI.

Rozhraní API (výměna tokenů OAuth)

Můžete vygenerovat token OAuth omezený na roli, který můžete použít k volání rozhraní API jménem této role. Vymezený token autorizuje všechny operace rozhraní API jako roli.

Chcete-li vygenerovat token omezený na danou roli, spusťte databricks auth login podle pokynů v CLI a ve webovém prohlížeči vyberte roli. Výsledný token je omezen na tuto roli.

Token OAuth s oborem role můžete také ručně vygenerovat předáním ID základní skupiny jako assume_group parametru během toku autorizačního kódu OAuth. Podrobnosti najdete v tématu Autorizace přístupu uživatelů k Azure Databricks pomocí OAuth.

Nástroje BI třetích stran

Nástroje BI třetích stran, které podporují OAuth (například Tableau a Power BI), se mohou autorizovat jako role. Po nakonfigurování nástroj BI autorizuje všechny dotazy, které provede jako roli. Tato autorizace funguje se všemi typy výpočetních prostředků a SQL Warehouse.

Co se změní, když převezmete roli

Bez ohledu na to, jakou metodu použijete k převzetí role:

  • Poznámkové bloky a dotazy se spouštějí jako role. Oprávnění role se používají pro všechny operace přístupu k datům a pro operace katalogu Unity.
  • Úlohy vytvořené při použití této role mají možnost Spustit jako automaticky nastavenou na tuto roli. Pole „Run as“ úlohy můžete také nastavit na skupinu, aniž byste ji nejprve museli převzít. Viz „Nastavit možnost Spustit jako pro skupinu“.
  • Role vlastní všechny prostředky pracovního prostoru , které vytvoříte (poznámkové bloky, dotazy SQL, sklady SQL, úlohy).
  • Protokoly auditu zaznamenávají identity_metadata.run_by jako vaši identitu uživatele a identity_metadata.run_as jako roli.

Informace o funkcích, které nejsou podporovány nebo jsou při použití role podporovány pouze částečně, naleznete v části Omezení řízení přístupu na základě role (RBAC).

Další kroky