Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Important
Dieses Feature befindet sich in der Public Preview.
Sie können eine Rolle in Azure Databricks auf verschiedene Arten annehmen. In allen Fällen werden Ihre Benutzeridentitätsberechtigungen durch die Berechtigungen der Rolle für die Dauer der Sitzung oder Verbindung ersetzt, und alle Aktionen werden der Rolle zugeordnet.
Um eine Rolle anzunehmen, müssen Sie über die Berechtigung Assume dafür verfügen, entweder direkt oder als Mitglied der zugehörigen Gruppe. Siehe Verwalten von Berechtigungen für eine Gruppe.
Important
Alle einem Arbeitsbereich zugewiesenen Gruppen erben Berechtigungen von der Systemgruppe des Arbeitsbereichs users , die alle Arbeitsbereichsbenutzer enthält. Während Sie in einer Rolle agieren, sehen Sie weiterhin Kataloge, Unity Catalog-Objekte, Workspace-Ressourcen und Rechenressourcen, die mit allen Workspace-Benutzern geteilt werden, zusätzlich zu den Elementen, die der Rolle direkt zugewiesen wurden. Reduzieren Sie die Berechtigungen der users Systemgruppe in Ihrem Arbeitsbereich, um zu begrenzen, was die Rolle sehen kann.
Rollenwechsler im Arbeitsbereich
Verwenden Sie den Rollenwechsel , um eine Rolle im gesamten Arbeitsbereich anzunehmen. Alle Zugriffe, Berechtigungen, Eigentumsrechte und Aktionen entsprechen für die Dauer der Sitzung der Rolle.
- Klicken Sie im Azure Databricks Arbeitsbereich auf den Arbeitsbereichsnamen in der oberen rechten Ecke der oberen Leiste.
- Zeigen Sie mit der Maus auf den aktuellen Arbeitsbereich (das oberste Element im Menü), um das Rollenwechsel-Untermenü anzuzeigen.
- Klicken Sie im Untermenü auf die Rolle, die Sie annehmen möchten.
Die Benutzeroberfläche wird neu geladen, und die unter dem Arbeitsbereichsnamen angezeigte Identität ändert sich in die von Ihnen ausgewählte Rolle.
Um zur Benutzeridentität zurückzukehren, öffnen Sie dasselbe Untermenü, und wählen Sie Ihren Benutzernamen aus.
Note
Wenn das Untermenü "Rollenwechsel" nicht angezeigt wird, stellen Sie sicher, dass Sie Mitglied einer Gruppe sind, die dem Arbeitsbereich zugewiesen ist, oder dass Ihnen die Berechtigung "Annehmen" für eine Gruppe erteilt wurde, die dem Arbeitsbereich zugewiesen ist. Siehe Verwalten von Berechtigungen für eine Gruppe.
Arbeitsbereichs-URL (Direktlink)
Sie können eine Rolle direkt über die Arbeitsbereichs-URL übernehmen, indem Sie den Abfrageparameter aid („assume ID“) auf die ID der Gruppe setzen: aid=<group-id> Durch das Öffnen dieser URL werden Sie wie gewohnt mit Ihrer Benutzeridentität authentifiziert; anschließend wird automatisch die Rolle übernommen, sodass Sie den Rollenwechsel nicht verwenden müssen.
Um beispielsweise einen Arbeitsbereich zu öffnen, der bereits die Funktion einer Rolle hat:
https://<workspace-url>/?o=<workspace-id>&aid=<group-id>
Dies ist nützlich, um ein Lesezeichen zu setzen oder einen Link zu teilen, der direkt bei einer Rolle landet. Azure Databricks behält den aid Parameter bei, während Sie sich innerhalb des Arbeitsbereichs bewegen, sodass Sie für die Dauer der Sitzung in dieser Rolle bleiben. Wenn Sie zu einem anderen Arbeitsbereich wechseln, wird sie gelöscht, da Rollen arbeitsbereichspezifisch sind.
Informationen zum Suchen der Gruppen-ID finden Sie unter "Verwalten von Gruppen". Um Rollen zu wechseln oder nach dem Öffnen des Links zur Benutzeridentität zurückzukehren, verwenden Sie den Rollenwechsel.
Einer Gruppe zugewiesene dedizierte Rechenkapazität
Wenn Sie eine Verbindung mit einer dedizierten Rechenressource herstellen, die einer Gruppe zugewiesen ist, werden Ihre Berechtigungen für alle Vorgänge auf dieser Rechenressource automatisch auf die Berechtigungen dieser Gruppe beschränkt. Dies entspricht der Verwendung der Gruppe als Rolle für die Dauer der Compute-Sitzung und gilt für Notebooks, Abfragen und alle anderen Workloads, die auf der Compute-Ressource ausgeführt werden. Im Gegensatz zu den anderen Methoden wechseln Sie nicht zuerst die Rolle in der Arbeitsbereichsoberfläche: Durch die Verbindung mit der Compute-Ressource wird Ihr Geltungsbereich auf die Gruppe festgelegt.
Weitere Informationen zum Einrichten dedizierter Rechenressourcen für eine Gruppe finden Sie unter Zugriff auf dedizierte Rechenressourcen für Gruppen.
Befehlszeilenschnittstelle (CLI)
Wenn Sie sich mit der CLI bei einem Azure Databricks Arbeitsbereich authentifizieren, öffnet die CLI Ihren Webbrowser, um den Authentifizierungsfluss abzuschließen. Wenn Sie über die Berechtigung "Annehmen" für eine oder mehrere Rollen verfügen, wählen Sie im Browser aus, ob Sie sich als eigene Benutzeridentität oder als eine dieser Rollen authentifizieren möchten.
databricks auth login --host <workspace-url>
Nachdem Sie den Anmeldefluss abgeschlossen haben, autorisiert die CLI alle Vorgänge, die dieses Profil verwenden, als die von Ihnen ausgewählte Rolle. Beispiel:
databricks warehouses list --profile <profile-name>
Ausführliche Informationen zur CLI-Authentifizierung finden Sie unter "Authentication for the Databricks CLI".
API (OAuth-Tokenaustausch)
Sie können ein OAuth-Token generieren, das auf eine Rolle festgelegt ist, die Sie verwenden können, um API-Aufrufe als diese Rolle zu tätigen. Das bereichsbezogene Token autorisiert alle API-Vorgänge als Rolle.
Um ein rollenbezogenes Token zu generieren, führen Sie databricks auth login wie in der CLI beschrieben aus und wählen Sie die Rolle in Ihrem Webbrowser aus. Das resultierende Token ist auf diese Rolle beschränkt.
Sie können auch manuell ein OAuth-Token mit Rollenbereich generieren, indem Sie die zugrunde liegende Gruppen-ID als assume_group Parameter während des OAuth-Autorisierungscodeflusses übergeben. Ausführliche Informationen finden Sie unter Autorisieren des Benutzerzugriffs auf Azure Databricks mit OAuth.
BI-Tools von Drittanbietern
BI-Tools von Drittanbietern, die OAuth unterstützen (z. B. Tableau und Power BI), können sich mit einer Rolle autorisieren. Nach der Konfiguration autorisiert das BI-Tool alle Abfragen, die es als Rolle ausführt. Diese Autorisierung funktioniert mit allen Compute- und SQL Warehouse-Typen.
Was ändert sich, wenn Sie eine Rolle annehmen
Unabhängig davon, welche Methode Sie verwenden, um eine Rolle anzunehmen:
- Notizbücher und Abfragen werden als Rolle ausgeführt. Die Berechtigungen der Rolle werden für alle Datenzugriffs- und Unity-Katalogvorgänge verwendet.
- Aufträge, die erstellt wurden, während die Rolle als Rolle fungiert, werden automatisch als "Ausführen " festgelegt. Sie können die Ausführung eines Auftrags auch auf eine Gruppe festlegen, ohne zuerst davon ausgehen zu müssen. Siehe „Ausführen als“ für eine Gruppe festlegen.
- Die Rolle besitzt alle Arbeitsbereichsressourcen , die Sie erstellen (Notizbücher, SQL-Abfragen, SQL-Lagerhäuser, Aufträge).
-
Auditprotokolle erfassen
identity_metadata.run_byals Ihre Benutzeridentität undidentity_metadata.run_asals die Rolle.
Informationen zu Features, die nicht unterstützt oder nur teilweise unterstützt werden, wenn sie als Rolle fungieren, finden Sie unter Einschränkungen der rollenbasierten Zugriffssteuerung (Role-based Access Control, RBAC).
Nächste Schritte
- Einschränkungen prüfen: Verstehen Sie, welche Azure Databricks-Funktionen nicht oder nur teilweise unterstützt werden, wenn sie als Rolle verwendet werden. Siehe Einschränkungen der rollenbasierten Zugriffssteuerung (RBAC).
- Freigabe von Workspace-Ressourcen einschränken: Verhindern, dass Benutzer in einer Rolle Workspace-Ressourcen freigeben, die der Rolle gehören. Siehe Freigabeeinstellungen für Workspace-Ressourcen.
- Assume-Berechtigungen verwalten: Erteilen oder entziehen Sie Assume für eine Gruppe, damit Benutzer die entsprechende Rolle übernehmen können. Siehe Verwalten von Berechtigungen für eine Gruppe.