Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Databricks tiene roles de administrador many. Desde la perspectiva de los permisos del catálogo de Unity, los tres más importantes son los administradores de cuentas, los administradores del área de trabajo y los administradores de metastore. Los administradores de cuentas y los administradores del área de trabajo son necesarios para todas las implementaciones y el rol de administrador de metastore es opcional. Comprender las responsabilidades de cada rol le ayuda a asignar administradores con el ámbito adecuado.
- Administradores de cuentas funcionan en el nivel de cuenta de Azure Databricks. Crean y vinculan metastores y áreas de trabajo, y pueden asignar roles de administrador.
- Los administradores del área de trabajo funcionan dentro de una sola área de trabajo. Administran la pertenencia al área de trabajo, los trabajos y los objetos del área de trabajo.
- Los administradores de metastore (opcional) funcionan dentro de un único metastore de catálogo de Unity. Controlan el acceso a los datos, la propiedad y los objetos protegibles del catálogo de Unity de nivel superior.
Roles de administrador de un vistazo
| Rol de administrador | Ámbito | ¿Obligatorio? | Propósito principal |
|---|---|---|---|
| Administrador de la cuenta | Toda la cuenta de Azure Databricks | Sí | Creación de metastores y áreas de trabajo, vinculación de metastores a áreas de trabajo, asignación de roles de administrador |
| Administrador del área de trabajo | Área de trabajo única | Sí | Administrar la pertenencia al área de trabajo, la propiedad del trabajo y los objetos del área de trabajo; crear catálogos y otros elementos protegibles del catálogo de Unity de nivel superior |
| Administrador de metastore | Metastore de catálogo de Unity único (uno por región de nube) | No (opcional) | Creación y control de elementos protegibles del catálogo de Unity de nivel superior: catálogos, conexiones, ubicaciones externas y otros objetos de metastore |
Note
Los administradores de cuentas y los administradores de metastore son roles independientes. Cuando un administrador de cuenta crea un metastore, se convierten en su administrador de metastore inicial de forma predeterminada. Después, pueden asignar el rol de administrador de metastore a otro usuario, grupo o entidad de servicio y renunciar a él mismos.
Administradores de cuentas
El administrador de cuentas es un rol con privilegios elevados que se debe distribuir cuidadosamente. Los administradores de cuentas tienen privilegios sobre toda la cuenta de Azure Databricks, que incluye las siguientes funcionalidades clave:
| Capacidad | Description |
|---|---|
| Creación de metastores | Creación de metastores y convertirse en el administrador inicial de metastore de forma predeterminada |
| Creación de áreas de trabajo | Creación y administración de áreas de trabajo en la cuenta |
| Vinculación de metastores a áreas de trabajo | Asociación de metastores con áreas de trabajo específicas |
| Asignación del rol de administrador de la cuenta | Delegar el rol de administrador de la cuenta a cualquier usuario |
| Asignación del rol de administrador del área de trabajo | Concesión del rol de administrador del área de trabajo a cualquier usuario de cualquier área de trabajo de la cuenta |
| Asignación del rol de administrador de metastore (opcional) | Asignar el rol de administrador de metastore (opcional) a usuarios, entidades de servicio o grupos |
| Concesión de privilegios en metastores | Administración de permisos en el nivel de metastore |
| Habilitación de OpenSharing para un metastore | Habilitación de la funcionalidad OpenSharing para un metastore |
| Configuración de credenciales de almacenamiento | Configuración de credenciales de almacenamiento para acceder al almacenamiento en la nube |
| Habilitación de tablas del sistema | Habilitación de tablas del sistema y control de quién puede acceder a ellas |
Para obtener más información, consulte ¿Qué son los administradores de cuentas?.
Para establecer el primer administrador de la cuenta Azure Databricks, consulte Establecimiento de su primer administrador de cuenta.
Administradores del área de trabajo
El administrador del área de trabajo es un rol con privilegios elevados que se debe distribuir cuidadosamente. Los administradores del área de trabajo tienen privilegios de administrador dentro de una sola área de trabajo, que incluye las siguientes funcionalidades clave:
| Capacidad | Description |
|---|---|
| Crear catálogos y otros elementos protegibles del catálogo de Unity de nivel superior (se aplica a las áreas de trabajo creadas después del 9 de noviembre de 2023) | Cree catálogos, ubicaciones externas, conexiones y otros objetos de nivel de metastore. Consulte Privilegios de administrador del área de trabajo cuando las áreas de trabajo están habilitadas para el catálogo de Unity automáticamente para obtener la lista completa. |
| Administración de la pertenencia al área de trabajo | Agregar usuarios, entidades de servicio y grupos a un área de trabajo |
| Asignación del rol de administrador del área de trabajo | Asignar el rol de administrador del área de trabajo a usuarios, entidades de servicio o grupos |
| Administración de la propiedad del trabajo | Controlar la propiedad del trabajo. Consulte Controlar el acceso a un archivo. |
| Administrar la configuración Ejecutar como trabajo | Configure la identidad de ejecución del trabajo. Consulte Configuración de la ejecución como usuario para las ejecuciones de trabajos. |
| Visualización y administración de objetos del área de trabajo | Acceso y control de cuadernos, paneles, consultas y otros objetos del área de trabajo. Consulte las Listas de control de acceso. |
Para obtener más información, consulte ¿Qué son los administradores del área de trabajo?.
Los administradores de cuentas pueden restringir los privilegios de administrador del área de trabajo mediante la RestrictWorkspaceAdmins configuración . Consulte Restringir administradores de áreas de trabajo.
Privilegios de administrador del área de trabajo cuando las áreas de trabajo están habilitadas para el catálogo de Unity automáticamente
Si el área de trabajo se ha habilitado automáticamente para el catálogo de Unity (se aplica a todas las áreas de trabajo creadas después del 9 de noviembre de 2023), el área de trabajo se adjunta a un metastore de forma predeterminada. Para obtener más información, consulte Introducción al catálogo de Unity. Además, los administradores del área de trabajo tienen los siguientes privilegios en el metastore adjunto de forma predeterminada:
CREATE CATALOG
CREATE CLEAN ROOM
CREATE EXTERNAL LOCATIONCREATE SERVICE CREDENTIALCREATE STORAGE CREDENTIALCREATE CONNECTIONCREATE SHARECREATE RECIPIENTCREATE PROVIDERCREATE MATERIALIZED VIEW
Note
Estas concesiones de privilegios están visibles en la pestaña Permisos de metastore de la consola de la cuenta. Azure Databricks los representa con un grupo de sistemas generado automáticamente denominado _workspace_admins_databricks_<account_id>_workspace_<workspace_id>.
Los administradores del área de trabajo son los propietarios predeterminados del catálogo del área de trabajo, si se aprovisionó alguno para el área de trabajo. La propiedad de este catálogo concede los siguientes privilegios:
Administre los privilegios para o transfiera la propiedad de cualquier objeto dentro del catálogo del área de trabajo.
Esto incluye la capacidad de conceder acceso de lectura y escritura a todos los datos del catálogo (sin acceso directo de forma predeterminada; la concesión de permisos está registrada por auditoría).
Transfiera la propiedad del catálogo del área de trabajo.
Todos los usuarios del área de trabajo reciben el USE CATALOG privilegio en el catálogo del área de trabajo. Los usuarios del área de trabajo también reciben los privilegios USE SCHEMA, CREATE TABLE, CREATE VOLUME, CREATE MODEL, CREATE FUNCTION, y CREATE MATERIALIZED VIEW en el esquema default del catálogo.
Note
Los privilegios predeterminados concedidos en el metastore adjunto y el catálogo del área de trabajo no se mantienen entre áreas de trabajo (si, por ejemplo, el catálogo del área de trabajo también está enlazado a otra área de trabajo).
Administradores de metastore
El administrador de metastore es un usuario o grupo opcional pero con privilegios elevados en Unity Catalog. Los administradores de metastore tienen privilegios de dos orígenes: los privilegios predeterminados concedidos por el rol y los privilegios de propiedad porque son los propietarios del metastore.
Cuándo asignar un administrador de metastore
En el caso de las áreas de trabajo creadas después del 9 de noviembre de 2023, el rol de administrador de metastore es opcional. Esto se debe a que los administradores del área de trabajo reciben privilegios suficientes de nivel de metastore de forma predeterminada (consulte Privilegios de administrador del área de trabajo cuando las áreas de trabajo están habilitadas para el catálogo de Unity automáticamente). Sin embargo, debe asignar un administrador de metastore si necesita realizar las siguientes acciones:
- Cambie la propiedad de los objetos o conceda privilegios en los objetos que no posee. Por ejemplo, esto es necesario cuando se toma el control de un catálogo después de quitar la cuenta propietaria original. Los administradores del área de trabajo pueden crear objetos, pero no pueden conceder ni cambiar la propiedad de los objetos existentes que no poseen.
- Quitar los permisos de administrador de área de trabajo predeterminados.
- Agregue almacenamiento administrado al metastore, si no tiene ninguno. Esto requiere que un administrador de cuenta agregue la ubicación de almacenamiento a la definición de metastore. Consulte Adición de almacenamiento administrado a un metastore existente.
- Habilite los destinos de solicitud de acceso predeterminados para los objetos que no tienen destinos establecidos explícitamente. Consulte Habilitación de solicitudes de acceso en el metastore.
Privilegios de administrador de metastore predeterminados
Los administradores de metastore tienen los siguientes privilegios en la metastore de forma predeterminada:
| Privilegio | Description |
|---|---|
CREATE CATALOG |
Creación de catálogos en el metastore |
CREATE CLEAN ROOM |
Crear una sala limpia para colaborar de forma segura en proyectos con otras organizaciones sin compartir datos subyacentes |
CREATE CONNECTION |
Creación de una conexión a una base de datos externa en un escenario de federación de Lakehouse |
CREATE EXTERNAL LOCATION |
Creación de ubicaciones externas |
CREATE SERVICE CREDENTIAL |
Creación de credenciales de servicio |
CREATE STORAGE CREDENTIAL |
Creación de credenciales de almacenamiento |
CREATE FOREIGN CATALOG |
Creación de catálogos externos mediante una conexión a una base de datos externa en un escenario de federación de Lakehouse |
CREATE SHARE |
Creación de un recurso compartido en OpenSharing como proveedor de datos |
CREATE RECIPIENT |
Creación de un destinatario en OpenSharing como proveedor de datos |
CREATE PROVIDER |
Creación de un proveedor en OpenSharing como destinatario de datos |
CREATE MATERIALIZED VIEW |
Creación de vistas materializadas |
MANAGE ALLOWLIST |
Actualizar listas de permitidos que administran el acceso de clúster a scripts y bibliotecas de inicialización |
Privilegios de propiedad
Como propietarios de la metastore, los administradores de metastore tienen los siguientes privilegios:
| Privilegio | Description |
|---|---|
| Administración de privilegios y transferencia de propiedad | Administrar privilegios o transferir la propiedad de cualquier objeto dentro del metastore, incluidas las credenciales de almacenamiento, las ubicaciones externas, las conexiones, los recursos compartidos, los destinatarios y los proveedores |
| Concesión de acceso a datos | Conceda a cualquier usuario acceso de lectura y escritura a cualquier dato de la tienda de metadatos. Esta capacidad es indirecta porque los administradores de metastore pueden transferir la propiedad de cualquier objeto a sí mismos. De forma predeterminada, no hay acceso directo. Las concesiones de permisos se registran mediante auditoría. |
| Administrar metadatos de objeto | Leer y actualizar los metadatos de todos los objetos del metastore |
| Administrar etiquetas | Establecimiento de etiquetas en todos los objetos del metastore |
| Configuración de destinos de solicitud de acceso | Habilitación de destinos de solicitud de acceso predeterminados en el metastore |
| Eliminación de metastore | Eliminación del metastore |
¿Quién tiene privilegios iniciales de administrador del metastore?
Si un administrador de cuenta crea manualmente una metastore, ese administrador de cuenta es el propietario inicial y el administrador de la metastore. Todas las metastores creadas antes del 9 de noviembre de 2023 fueron creadas manualmente por un administrador de cuenta.
Si el metastore se aprovisionó como parte de la habilitación automática del catálogo de Unity, el metastore se creó sin un administrador de metastore. En ese caso, a los administradores del área de trabajo se les conceden privilegios automáticamente que hacen que el administrador de metastore sea opcional. Si es necesario, los administradores de cuentas pueden asignar el rol de administrador de metastore a un usuario, una entidad de servicio o un grupo. Se recomienda encarecidamente que los grupos. Consulte Introducción al catálogo de Unity.
Asignación de un administrador de metastore
El administrador del metastore es un rol altamente privilegiado que debes distribuir con cuidado. Es opcional.
Los administradores de cuentas pueden asignar el rol de administrador de metastore. Databricks recomienda designar un grupo como administrador de metastore. Al hacerlo, cualquier miembro del grupo es automáticamente un administrador de metastore.
Para asignar el rol de administrador del metastore a un grupo:
- Como administrador de la cuenta, inicie sesión en la consola de la cuenta.
- Haga clic en
Catálogo.
- Haga clic en el nombre de un metastore para abrir sus propiedades.
- En Metastore Admin, haga clic en Edit.
- Seleccione un grupo en la lista desplegable. Puede escribir texto en el campo para buscar opciones.
- Haga clic en Guardar.
Important
Un cambio en la asignación del administrador del metastore puede tardar hasta 30 segundos en reflejarse en su cuenta, y puede tardar más tiempo en surtir efecto en algunas áreas de trabajo que en otras. Este retraso se debe a los protocolos de almacenamiento en caché.