Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Lakebase Provisioned est l'offre Lakebase d'origine qui utilise la puissance de calcul provisionnée que vous ajustez manuellement. Pour connaître les régions prises en charge, consultez disponibilité de la région. Pour la dernière version de Lakebase, avec la mise à l’échelle automatique des calculs, la mise à l’échelle jusqu'à zéro, le branchement et la restauration instantanée, consultez Lakebase Autoscaling.
Depuis le 12 mars 2026, de nouvelles instances Lakebase sont créées en tant que projets de mise à l’échelle automatique. Les instances provisionnées existantes seront automatiquement migrées vers la mise à l’échelle automatique à partir de juin 2026. Pour plus d’informations, consultez Mise à niveau vers la mise à l’échelle automatique Lakebase.
Cette page explique les rôles Postgres que vous pouvez utiliser pour régir l’accès à une instance de base de données Azure Databricks Lakebase, y compris leurs privilèges, leur objectif et leur configuration.
Rôles précréés
Une fois qu’une instance de base de données est créée, Azure Databricks crée automatiquement un rôle Postgres pour l’utilisateur qui a créé l’instance.
| Role | Descriptif | Privilèges hérités |
|---|---|---|
<instance_owner_role> |
Identité Azure Databricks du créateur d’instance (par exemple). myuser@databricks.com Ce rôle peut se connecter et administrer l’instance. |
Membre de databricks_superuser |
databricks_superuser |
Rôle d’administration interne. Permet de configurer et de gérer l’accès sur l’instance. Ce rôle reçoit de larges privilèges et ne doit pas être utilisé dans les applications automatisées. | Hérite de pg_read_all_data, pg_write_all_dataet pg_monitor. |
Fonctionnalités de rôle
| Role | LOGIN | CREATEDB | CREATEROLE | BYPASSRLS | Autres privilèges |
|---|---|---|---|---|---|
databricks_superuser |
NOLOGIN | — | — | — |
|
<instance_owner_role> |
✅ | ✅ | ✅ | ✅ |
|
Rôles système créés par Azure Databricks
En plus des rôles databricks_superuser et d’administrateur, Azure Databricks crée des rôles système requis pour les services internes. Ces rôles sont attribués aux privilèges minimaux requis pour les fonctionnalités. Les modifier peuvent avoir un impact sur le comportement de l’instance.
| Role | Objectif |
|---|---|
databricks_control_plane |
Utilisé par les composants Databricks internes pour les opérations de gestion |
databricks_monitor |
Utilisé par les services de collecte de métriques internes |
databricks_writer_<dbid> |
Rôle par base de données utilisé pour créer et gérer des tables synchronisées |
databricks_reader_<dbid> |
Rôle par base de données utilisé pour lire les tables inscrites dans le catalogue Unity |
databricks_gateway |
Utilisé pour les connexions internes pour les services de service de données managées |
Pour savoir comment fonctionnent les rôles, les privilèges et les appartenances aux rôles dans Postgres, utilisez les ressources suivantes dans la documentation Postgres :
Créer des rôles Postgres pour les identités Azure Databricks
Un rôle Postgres pour l'identité Azure Databricks du propriétaire de l'instance de base de données est créé automatiquement. Pour autoriser d’autres identités Azure Databricks à se connecter, créez des rôles supplémentaires à l’aide de l’interface utilisateur ou des requêtes PostgreSQL.
Note
Les actions de gestion des rôles sont régies par les autorisations accordées sur l’instance de base de données. Vérifiez que vous disposez du niveau d’accès approprié avant de tenter de gérer les rôles.
Interface utilisateur
Les utilisateurs disposant CAN USE d’autorisations peuvent afficher des rôles existants ou ajouter un rôle pour leur propre identité. Les utilisateurs avec CAN MANAGE peuvent créer des rôles pour d’autres identités Azure Databricks et supprimer n’importe quel rôle.
- Cliquez sur
Applications dans le coin supérieur droit et sélectionnez Lakebase Postgres.
- Cliquez sur Provisionné pour ouvrir la page Instances approvisionnées .
- Sélectionnez votre instance de base de données.
- Sélectionnez la page Rôles dans la barre latérale de l’application Lakebase.
- Cliquez sur Ajouter un rôle.
- Dans le menu déroulant Principal , sélectionnez un utilisateur, un groupe ou un principal de service.
- (Facultatif) Sélectionnez Rôles système pour accorder
databricks_superuser(un accès en lecture et en écriture à toutes les données). - (Facultatif) Sélectionnez Attributs système à accorder
CREATEDB,CREATEROLEouBYPASSRLS. - Cliquez sur Ajouter.
PostgreSQL
Exigences:
- Vous devez disposer des autorisations
CREATEetCREATE ROLEsur la base de données. - Vous devez vous authentifier en tant qu’identité Azure Databricks. Les sessions authentifiées Postgres natives ne peuvent pas créer de rôles Azure Databricks.
- Votre jeton d’authentification doit être valide.
Utilisez la fonction databricks_create_role de l’extension databricks_auth :
CREATE EXTENSION IF NOT EXISTS databricks_auth;
-- Databricks user
SELECT databricks_create_role('myuser@databricks.com', 'USER');
-- Service principal (use application ID)
SELECT databricks_create_role('8c01cfb1-62c9-4a09-88a8-e195f4b01b08', 'SERVICE_PRINCIPAL');
-- Group
SELECT databricks_create_role('My Group 123', 'GROUP');
Les nouveaux rôles ne disposent que des privilèges accordés à PUBLIC. Utilisez Postgres GRANT et REVOKE commandes standard pour ajouter des autorisations.
Afficher les rôles d’identité Azure Databricks
Interface utilisateur
Vous pouvez voir quels utilisateurs, groupes et principaux de service ont un rôle Postgres correspondant dans la page Rôles .
- Cliquez sur
Applications dans le coin supérieur droit et sélectionnez Lakebase Postgres.
- Cliquez sur Provisionné pour ouvrir la page Instances approvisionnées .
- Sélectionnez votre instance de base de données.
- Sélectionnez la page Rôles dans la barre latérale de l’application Lakebase.
PostgreSQL
Utilisez la fonction databricks_list_roles à partir de l’extension databricks_auth pour répertorier tous les rôles d’identité Azure Databricks ( utilisateurs, principaux de service et groupes ajoutés pour s’authentifier en tant que rôles Postgres).
CREATE EXTENSION IF NOT EXISTS databricks_auth;
SELECT * from databricks_list_roles;
Supprimer un rôle Postgres
Interface utilisateur
- Cliquez sur
Applications dans le coin supérieur droit et sélectionnez Lakebase Postgres.
- Cliquez sur Provisionné pour ouvrir la page Instances approvisionnées .
- Sélectionnez votre instance de base de données.
- Sélectionnez la page Rôles dans la barre latérale de l’application Lakebase.
- Pour le rôle que vous souhaitez supprimer, cliquez sur
puis cliquez sur Supprimer.
- (Facultatif) Activez la réaffectation d’objets détenus pour réaffecter les objets détenus avant de supprimer.
- Cliquez sur Confirmer.
PostgreSQL
Supprimez un rôle Azure Databricks basé sur une identité identique à n’importe quel rôle Postgres. Consultez la documentation PostgreSQL sur la suppression de rôles.