Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Esta característica está en versión preliminar pública.
Puede asumir un rol de Azure Databricks de varias maneras. En todos los casos, los permisos de identidad de usuario se reemplazan por los permisos del rol durante la sesión o conexión, y todas las acciones se atribuyen al rol.
Para asumir un rol, debe tener el permiso Assume para él, ya sea directamente o como miembro del grupo asociado. Consulte Administración de permisos en un grupo.
Importante
Todos los grupos asignados a un área de trabajo heredan permisos del grupo del sistema del users área de trabajo, que incluye a todos los usuarios del área de trabajo. Al actuar con un rol, seguirá viendo los catálogos, los objetos de Unity Catalog, los recursos del área de trabajo y los recursos de cómputo compartidos con todos los usuarios del área de trabajo, además de lo concedido directamente al rol. Para limitar lo que puede ver la función, reduzca los permisos del grupo de sistema users en su espacio de trabajo.
Conmutador de roles en el área de trabajo
Use el modificador de roles para asumir un rol en todo el área de trabajo. El acceso, los permisos, la propiedad y las acciones corresponden al rol durante toda la sesión.
- En el área de trabajo de Azure Databricks, haga clic en el nombre del área de trabajo en la esquina superior derecha de la barra superior.
- Mantenga el puntero sobre el área de trabajo actual (el elemento superior del menú) para mostrar el submenú del conmutador de roles.
- En el submenú, haga clic en el rol que desea asumir.
La interfaz de usuario vuelve a cargar y la identidad que se muestra en el nombre del área de trabajo cambia al rol seleccionado.
Para volver a la identidad del usuario, abra el mismo submenú y seleccione el nombre de usuario.
Note
Si no ve el submenú del selector de roles, compruebe que es miembro de un grupo asignado al área de trabajo o que se le ha concedido permiso para asumir un grupo asignado al área de trabajo. Consulte Administración de permisos en un grupo.
Dirección URL del área de trabajo (vínculo profundo)
Puede asumir un rol directamente desde la URL del área de trabajo añadiendo el parámetro de consulta aid (ID de asunción), configurado con el ID del grupo: aid=<group-id>. Al abrir esa URL, se autentica con su identidad de usuario como de costumbre y, a continuación, adopta automáticamente el rol, por lo que no es necesario usar el selector de roles.
Por ejemplo, para abrir un área de trabajo que ya actúa como rol:
https://<workspace-url>/?o=<workspace-id>&aid=<group-id>
Esto resulta útil para guardar en marcadores o compartir un enlace que lleva directamente a un rol. Azure Databricks conserva el parámetro aid al navegar por el área de trabajo, por lo que sigue teniendo ese rol durante la sesión. Al cambiar a otra área de trabajo, se borra, ya que los roles son específicos de cada área de trabajo.
Para buscar el identificador de un grupo, consulte Administrar grupos. Para cambiar los roles o volver a la identidad de usuario después de abrir el vínculo, use el modificador de roles.
Proceso dedicado asignado a un grupo
Cuando te conectas a un recurso de cómputo dedicado asignado a un grupo, tus permisos se limitan automáticamente a los de ese grupo para todas las operaciones realizadas en ese recurso. Esto equivale a asumir el rol del grupo durante la sesión de cómputo y se aplica a notebooks, consultas y cualquier otra carga de trabajo que se ejecute en el entorno de cómputo. A diferencia de los otros métodos, no cambias primero de rol en la interfaz de usuario del área de trabajo: conectarte al entorno de proceso es lo que te asigna al grupo.
Para más información sobre cómo configurar un proceso dedicado para un grupo, consulte Acceso a grupos de proceso dedicados.
CLI
Cuando se autentica en un área de trabajo de Azure Databricks mediante la CLI, la CLI abre el explorador web para completar el flujo de autenticación. Si tiene permiso para asumir uno o varios roles, puede elegir en el navegador si autenticarse con su propia identidad de usuario o como uno de esos roles.
databricks auth login --host <workspace-url>
Después de completar el flujo de inicio de sesión, la CLI autoriza todas las operaciones con este perfil como rol seleccionado. Por ejemplo:
databricks warehouses list --profile <profile-name>
Para más información sobre la autenticación de la CLI, consulte Autenticación para la CLI de Databricks.
API (intercambio de tokens de OAuth)
Puede generar un token de OAuth con el alcance de un rol, que puede usar para realizar llamadas a la API con ese rol. El token de ámbito limitado autoriza todas las operaciones de la API con ese rol.
Para generar un token con ámbito de rol, ejecute databricks auth login como se describe en la CLI y seleccione el rol en el explorador web. El token resultante está limitado a ese rol.
También puede generar manualmente un token de OAuth con ámbito de rol pasando el identificador de grupo subyacente como parámetro assume_group durante el flujo de código de autorización de OAuth. Para obtener más información, consulte Autorización del acceso de usuario a Azure Databricks con OAuth.
Herramientas de BI de terceros
Las herramientas de BI de terceros que admiten OAuth (como Tableau y Power BI) pueden autenticarse como un rol. Una vez configurada, la herramienta de BI autoriza todas las consultas que ejecuta con ese rol. Esta autorización es compatible con todos los tipos de cómputo y de almacén de SQL.
Cambios al asumir un rol
Independientemente del método que use para asumir un rol:
- Los cuadernos y las consultas se ejecutan como rol. Los permisos del rol se usan para todas las operaciones de acceso a datos y catálogo de Unity.
- Los trabajos creados al actuar con ese rol tienen Run as configurado automáticamente con ese rol. También puede establecer la ejecución de un trabajo como en un grupo sin asumirlo primero. Consulte Establecer ejecutar como en un grupo.
- El rol posee los recursos del área de trabajo que cree (cuadernos, consultas SQL, almacenes de SQL, trabajos).
-
Los registros de auditoría muestran
identity_metadata.run_bycomo identidad de usuario yidentity_metadata.run_ascomo rol.
Para ver las características que no se admiten o solo se admiten parcialmente al actuar como rol, consulte Limitaciones del control de acceso basado en rol (RBAC).
Pasos siguientes
- Revise las limitaciones: comprenda qué funcionalidades de Azure Databricks no son compatibles o solo lo son parcialmente al usar un rol. Consulte Limitaciones del control de acceso basado en rol (RBAC).
- Restringir el uso compartido de recursos del espacio de trabajo: Impide que los usuarios que actúan con un rol compartan los recursos del espacio de trabajo que pertenecen al rol. Consulte Controles de uso compartido de recursos del área de trabajo.
- Gestionar los permisos de «Assume»: Conceder o revocar «Assume» a un grupo para que los usuarios puedan adoptar el rol correspondiente. Consulte Administración de permisos en un grupo.