Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Important
Dieses Feature befindet sich in der Public Preview.
Exklusiver Zugriff ist ein Prinzip, bei dem der Datenzugriff explizit angefordert wird, anstatt implizit zu erfolgen. Mit regulären Unity-Katalogberechtigungen folgen Berechtigungen dem Benutzer: Ein Benutzer sammelt Berechtigungen im Laufe der Zeit und trägt sie überall, sodass ihr Zugriff die Summe der Berechtigungen ist, denen sie direkt gewährt wurden, und die Berechtigungen, die sie von allen Gruppen erben, denen sie angehören. Mit dem exklusiven Zugriffsmuster können Kunden den Zugriff auf vertrauliche Daten modellieren, da eine absichtliche Aktion erforderlich ist – ein Benutzer muss aktiv eine Rolle übernehmen, um die Daten zu erreichen, anstatt ständigen Zugriff darauf zu haben. Dadurch wird verhindert, dass sie unter ihrer eigenen Identität auf die Daten zugreifen und dass sie Daten zwischen Anwendungsfällen, klinischen Studien, Projekten oder Kunden vermischen.
Um dieses Muster zu beschreiben, verwenden wir zwei Begriffe für die unterschiedlichen Identitäten. Dies sind erläuternde Bezeichnungen, keine formale Azure Databricks Terminologie:
- Zugriffsrolle: eine Gruppe ohne Mitglieder, die Berechtigungen für die vertraulichen Daten enthalten. Benutzer gehen von dieser Rolle aus, um auf die Daten zuzugreifen. Die Zugriffsrolle muss leer bleiben: Jedes Mitglied der Zugriffsrolle erbt seine Berechtigungen direkt und kann die vertraulichen Daten erreichen, ohne die Rolle anzunehmen, wodurch der exklusive Zugriff besiegt wird. In Azure Databricks wird eine Zugriffsrolle als Gruppe implementiert.
- Mitgliedergruppe: eine Gruppe, deren Mitglieder die Benutzer sind, die die Zugriffsrolle übernehmen dürfen. Wenn der Mitgliedergruppe die Berechtigung „Assume“ für die Zugriffsrolle gewährt wird, können alle ihre Mitglieder die Rolle übernehmen. Eine Mitgliedsgruppe ist eine praktische Option, keine Voraussetzung – Sie können die Assume-Berechtigung auch direkt einzelnen Benutzern oder Dienstprinzipalen gewähren. Sie müssen Assume-Berechtigungen nicht mehr für jeweils nur einen Prinzipal gleichzeitig verwalten.
Nach der Konfiguration übernehmen Benutzer die Zugriffsrolle über eine der unterstützten Methoden: der Rollenwechsel, dedizierte Zugriffsmoduscluster, die einer Gruppe zugewiesen sind, die CLI, die API oder BI-Tools von Drittanbietern. Siehe Wechseln von Rollen.
Azure Databricks unterstützt zwei Ansätze zum Erstellen der Zugriffsrolle. Wählen Sie das Kontrollkästchen aus, das am besten dazu passt, wie Ihre Organisation Identitäten verwaltet:
- Rolle "Konto-lokaler Zugriff": Erstellen Sie eine Azure Databricks kontolokale Gruppe als Zugriffsrolle. Dies ist am besten geeignet, wenn das Erstellen einer Gruppe in Azure Databricks einfacher ist als das Erstellen einer neuen Microsoft Entra ID-Gruppe (z. B. wenn Microsoft Entra ID-Änderungen ein IT-Ticket oder eine interne Prüfung erfordern).
- Von Microsoft Entra ID synchronisierte Zugriffsrolle: Verwenden Sie eine leere Microsoft Entra ID Gruppe als Zugriffsrolle, die über SCIM mit Azure Databricks synchronisiert wird. Am besten, wenn Sie Bereits Gruppen in Microsoft Entra ID verwalten und es vorziehen, den gesamten Gruppenlebenszyklus dort beizubehalten.
Anforderungen
- Ein Unity-Katalog-aktivierter Arbeitsbereich.
- Kontoadministrator- oder Workspace-Administrator-Berechtigungen zum Erstellen von Gruppen und zum Gewähren von Assume.
Ansatz 1: Kontolokale Zugriffsrolle
Bei diesem Ansatz ist die Zugriffsrolle eine Azure-Databricks-kontolokale Gruppe, die vollständig innerhalb von Azure Databricks verwaltet wird. Die Mitgliedergruppe kann jede beliebige Gruppe sein, die berechtigt ist, die Zugriffsrolle zu übernehmen: in der Regel eine aus Microsoft Entra ID synchronisierte Gruppe mit den Benutzern, die auf sensible Daten zugreifen dürfen.
Schritt 1: Erstellen sie die Zugriffsrolle, und weisen Sie sie Ihrem Arbeitsbereich zu.
Erstellen Sie eine Gruppe auf Kontoebene ohne Mitglieder, die als Zugriffsrolle dienen sollen. Databricks empfiehlt die Verwendung eines einheitlichen Namenspräfixes (z. B. role-), um Zugriffsrollen von regulären Gruppen zu unterscheiden. Wenn Ihre Mitgliedergruppe beispielsweise für zulässige Benutzer lautet clinical-trial-1-ds, können Sie die Zugriffsrolle role-clinical-trial-1-dsbenennen.
So erstellen Sie die Zugriffsrolle:
Kontokonsole
- Melden Sie sich als Kontoadministrator bei der Kontokonsole an.
- Klicken Sie in der Randleiste auf Benutzerverwaltung.
- Klicken Sie auf der Registerkarte Gruppen auf Gruppe hinzufügen.
- Geben Sie einen Namen für die Zugriffsrolle ein. Fügen Sie keine Mitglieder hinzu.
- Klicken Sie auf Bestätigen.
Kontogruppen-API
databricks api post /api/2.0/account/scim/v2/Groups --json '{
"displayName": "<access-role-name>"
}'
Weisen Sie sie nach dem Erstellen der Zugriffsrolle den Arbeitsbereichen zu, in denen sie verfügbar sein soll. Siehe "Zuweisen einer Gruppe zu einem Arbeitsbereich".
Schritt 2: Gewähren des Zugriffs auf Daten und Arbeitsbereichsressourcen
Gewähren Sie der Zugriffsrolle Berechtigungen für Ihre vertraulichen Daten und Arbeitsbereichsobjekte mit den Standardtools von Azure Databricks:
-
Unity Catalog securables: Verwenden Sie
GRANTAnweisungen oder den Katalog-Explorer, um UC-Berechtigungen für die Zugriffsrolle zu gewähren. - Arbeitsbereichsressourcen: Verwenden Sie Zugriffssteuerungslisten (ACCESS Control Lists, ACLs), um die Zugriffsrollenberechtigungen für Notizbücher, Aufträge, SQL-Lagerhäuser und andere Arbeitsbereichsobjekte zu erteilen.
Um beispielsweise der Zugriffsrolle die Berechtigung zum Lesen einer Tabelle in Unity Catalog zu erteilen:
GRANT USE SCHEMA ON <catalog>.<schema> TO `<access-role-name>`;
GRANT SELECT ON TABLE <catalog>.<schema>.<table> TO `<access-role-name>`;
Schritt 3: Berechtigung zum Übernehmen erteilen
Gewähren Sie den Benutzern, Dienstprinzipalen oder Mitgliedsgruppen, die diese Rolle übernehmen können sollen, die Berechtigung Assume. Siehe Verwalten von Berechtigungen für eine Gruppe.
Schritt 4: Benutzer übernehmen die Rolle
Benutzer, die über die Berechtigung zum Übernehmen der Zugriffsrolle verfügen, können sie übernehmen. Informationen zu den verfügbaren Methoden finden Sie unter Wechseln von Rollen .
Ansatz 2: Mit Microsoft Entra ID synchronisierte Zugriffsrolle
Verwenden Sie diesen Ansatz, um die Zugriffsrolle in Microsoft Entra ID zu verwalten und mit Azure Databricks mithilfe von SCIM zu synchronisieren, anstatt eine separate Azure Databricks verwaltete Zugriffsrolle zu erstellen. Sowohl die Zugriffsrolle als auch die Mitgliedergruppe stammen aus Microsoft Entra ID.
Dieser Ansatz ermöglicht Folgendes:
- Die Zugriffsrolle ist eine leere Microsoft Entra ID Gruppe, die mit Azure Databricks synchronisiert und Berechtigungen für die vertraulichen Daten erteilt wurde.
- Die Mitgliedergruppe ist eine vorhandene Microsoft Entra ID Gruppe, deren Mitglieder die Benutzer sind, die die Zugriffsrolle übernehmen dürfen. Sie gewähren der Mitgliedergruppe "Annehmen" für die Zugriffsrolle, sodass alle Mitglieder automatisch "Annehmen" erben.
Note
Die Zugriffsrolle muss in Microsoft Entra ID leer bleiben. Mitglieder, die der Zugriffsrolle in Microsoft Entra ID hinzugefügt werden, werden mit Azure Databricks synchronisiert und erben die Berechtigungen der Rolle direkt, was bedeutet, dass sie auf die vertraulichen Daten zugreifen können, ohne die Rolle übernehmen zu müssen. Dadurch wird das exklusive Zugriffsmodell unterbrochen.
Schritt 1: Einrichten von Gruppen in Microsoft Entra ID
Wie Sie die Gruppen einrichten, hängt davon ab, ob Sie eine vorhandene Microsoft Entra ID Gruppe, die bereits über Berechtigungen in Azure Databricks verfügt, neu starten oder neu verwenden.
Frische Einrichtung
In Ihrem Identitätsanbieter:
- Erstellen Sie eine leere Gruppe, die als Zugriffsrolle fungiert. Beispiel:
role-clinical-trial-1-ds. - Identifizieren oder erstellen Sie die Mitgliedergruppe, deren Mitglieder in der Lage sein sollen, die Zugriffsrolle anzunehmen. Beispiel:
clinical-trial-1-ds. - Synchronisieren Sie beide Gruppen mit Azure Databricks mit Ihrem SCIM-Connector. Siehe Synchronisieren von Benutzern und Gruppen aus Microsoft Entra ID mit SCIM.
Vorhandenes anderweitig nutzen
Verwenden Sie diese Variante, wenn Sie bereits über eine mit Microsoft Entra ID synchronisierte Gruppe verfügen, deren Mitgliedern Berechtigungen für die sensiblen Daten in Azure Databricks erteilt wurden. Durch erneutes Verwenden der vorhandenen Gruppe als Zugriffsrolle wird verhindert, dass alle Berechtigungen einer neuen Gruppe erneut erteilt werden.
In Ihrem Identitätsanbieter:
- Erstellen Sie eine neue Microsoft Entra ID Gruppe, die als Mitgliedergruppe fungiert. Wenn ihre vorhandene Gruppe beispielsweise lautet
clinical-trial-1-ds, erstellen Sieclinical-trial-1-ds-members. - Verschieben Sie alle Mitglieder der vorhandenen Microsoft Entra ID Gruppe in die neue Mitgliedergruppe.
- Die vorhandene Microsoft Entra ID-Gruppe ist in Microsoft Entra ID jetzt leer und wird zur Zugriffsrolle. Da die vorhandenen Azure Databricks Berechtigungen beibehalten werden, können Sie Schritt 3 unten überspringen.
- Synchronisieren Sie beide Gruppen mit Azure Databricks mit Ihrem SCIM-Connector. Siehe Synchronisieren von Benutzern und Gruppen aus Microsoft Entra ID mit SCIM.
Schritt 2: Zuweisen beider Gruppen zu Ihrem Arbeitsbereich
Weisen Sie sowohl die Zugriffsrolle als auch die Mitgliedergruppe den Arbeitsbereichen zu, in denen sie verfügbar sein sollen. Siehe "Zuweisen einer Gruppe zu einem Arbeitsbereich".
Schritt 3: Gewähren des Zugriffs auf Daten und Arbeitsbereichsressourcen
Note
Wenn Sie eine vorhandene Microsoft Entra ID Gruppe in Schritt 1 neu verwendet haben, verfügt die Zugriffsrolle bereits über die Azure Databricks Berechtigungen, und Sie können diesen Schritt überspringen.
Gewähren Sie der Zugriffsrolle Berechtigungen für Ihre vertraulichen Daten und Workspace-Ressourcen, indem Sie dieselben Schritte wie in Ansatz 1, Schritt 2, ausführen.
Schritt 4: Erteilen der Berechtigung "Annehmen" für die Mitgliedergruppe
Gewähren Sie der Mitgliedergruppe die Berechtigung "Annehmen" für die Zugriffsrolle. Alle Mitglieder der Mitgliedsgruppe übernehmen automatisch „Assume“. Siehe Verwalten von Berechtigungen für eine Gruppe.
Schritt 5: Benutzer übernehmen die Rolle
Mitglieder der Mitgliedergruppe können die Zugriffsrolle übernehmen. Informationen zu den verfügbaren Methoden finden Sie unter Wechseln von Rollen .
Nächste Schritte
- Assume-Berechtigungen verwalten: Assume für die Zugriffsrolle über die UI oder API gewähren oder entziehen. Siehe Verwalten von Berechtigungen für eine Gruppe.
- Übernehmen Sie die Rolle: Verwenden Sie den Rollenwechsel, dedizierte Zugriffsmoduscluster, die CLI, die API oder BI-Tools von Drittanbietern. Siehe Wechseln von Rollen.
- Freigabe von Workspace-Ressourcen einschränken: Verhindern Sie, dass Benutzer, die die Zugriffsrolle annehmen, Workspace-Ressourcen freigeben, die dieser Rolle gehören. Siehe Freigabeeinstellungen für Workspace-Ressourcen.
- Überprüfungseinschränkungen: Verstehen Sie, welche Azure Databricks Features bei der Annahme einer Rolle nicht unterstützt werden, sowie andere Einschränkungen wie Lücken in der SCIM-API des Arbeitsbereichs für die Gruppenverwaltung. Siehe Einschränkungen der rollenbasierten Zugriffssteuerung (RBAC).