Changer de rôle

Important

Cette fonctionnalité est disponible en préversion publique.

Vous pouvez assumer un rôle dans Azure Databricks de plusieurs façons. Dans tous les cas, vos autorisations d’identité utilisateur sont remplacées par les autorisations du rôle pendant la durée de la session ou de la connexion, et toutes les actions sont attribuées au rôle.

Pour endosser un rôle, vous devez disposer de l’autorisation Assume sur celui-ci, soit directement, soit en tant que membre du groupe associé. Consultez Gérer les autorisations sur un groupe.

Important

Tous les groupes affectés à un espace de travail héritent des autorisations du groupe système de l’espace users de travail, qui inclut tous les utilisateurs de l’espace de travail. Lorsque vous utilisez un rôle, vous voyez toujours les catalogues, les objets d’Unity Catalog, les ressources de l’espace de travail et les ressources de calcul partagés avec tous les utilisateurs de l’espace de travail, en plus des éléments accordés directement au rôle. Pour limiter ce que le rôle peut voir, réduisez les autorisations du users groupe système dans votre espace de travail.

Sélecteur de rôles dans l’espace de travail

Utilisez le sélecteur de rôles pour assumer un rôle dans l’ensemble de l’espace de travail. Tous les accès, autorisations, droits de propriété et actions sont ceux du rôle pendant toute la durée de la session.

  1. Dans l’espace de travail Azure Databricks, cliquez sur le nom de l’espace de travail dans le coin supérieur droit de la barre supérieure.
  2. Pointez sur l’espace de travail actuel (élément supérieur du menu) pour afficher le sous-menu du sélecteur de rôles.
  3. Dans le sous-menu, cliquez sur le rôle que vous souhaitez supposer.

L’interface utilisateur recharge et l’identité affichée sous le nom de l’espace de travail passe au rôle que vous avez sélectionné.

Pour revenir à votre identité utilisateur, ouvrez le même sous-menu et sélectionnez votre nom d’utilisateur.

Note

Si vous ne voyez pas le sous-menu du sélecteur de rôles, vérifiez que vous êtes membre d’un groupe affecté à l’espace de travail ou que vous avez reçu l’autorisation Assume sur un groupe affecté à l’espace de travail. Consultez Gérer les autorisations sur un groupe.

Vous pouvez endosser un rôle directement depuis l’URL de l’espace de travail en ajoutant le paramètre de requête aid (ID d’endossement), défini sur l’ID du groupe : aid=<group-id>. L’ouverture de cette URL vous authentifie en tant qu’identité utilisateur comme d’habitude, puis assume automatiquement le rôle. Vous n’avez donc pas besoin d’utiliser le sélecteur de rôles.

Par exemple, pour ouvrir un espace de travail agissant déjà en tant que rôle :

https://<workspace-url>/?o=<workspace-id>&aid=<group-id>

Cela est utile pour créer un signet ou partager un lien menant directement à un rôle. Azure Databricks conserve le aid paramètre lorsque vous naviguez dans l’espace de travail, de sorte que vous restez dans le rôle de la session. Le passage à un autre espace de travail l’efface, car les rôles sont spécifiques à l’espace de travail.

Pour rechercher l’ID d’un groupe, consultez Gérer les groupes. Pour changer de rôle ou revenir à votre identité d’utilisateur après avoir ouvert le lien, utilisez le sélecteur de rôles.

Calcul dédié affecté à un groupe

Lorsque vous vous connectez à une ressource de calcul dédiée affectée à un groupe, vos autorisations sont automatiquement en panne sur les autorisations de ce groupe pour toutes les opérations sur ce calcul. Cela équivaut à supposer que le groupe est un rôle pour la durée de la session de calcul et s’applique aux notebooks, aux requêtes et aux autres charges de travail qui s’exécutent sur le calcul. Contrairement aux autres méthodes, vous ne changez pas d’abord de rôle dans l’interface utilisateur de l’espace de travail : c’est le fait de vous connecter à la ressource de calcul qui vous rattache au groupe.

Pour plus d’informations sur la configuration du calcul dédié pour un groupe, consultez l’accès au groupe de calcul dédié.

Interface de ligne de commande (CLI)

Lorsque vous vous authentifiez auprès d’un espace de travail Azure Databricks à l’aide de l’interface CLI, l’interface CLI ouvre votre navigateur web pour terminer le flux d’authentification. Si vous avez l’autorisation Assume sur un ou plusieurs rôles, vous choisissez dans le navigateur s’il faut s’authentifier en tant qu’identité d’utilisateur ou en tant qu’un de ces rôles.

databricks auth login --host <workspace-url>

Une fois le flux de connexion terminé, l’interface CLI autorise toutes les opérations à l’aide de ce profil en tant que rôle que vous avez sélectionné. Par exemple:

databricks warehouses list --profile <profile-name>

Pour plus d’informations sur l’authentification CLI, consultez Authentification pour l’interface CLI Databricks.

API (échange de jeton OAuth)

Vous pouvez générer un jeton OAuth limité à un rôle, que vous pouvez utiliser pour effectuer des appels d’API en tant que rôle. Le jeton délimité autorise toutes les opérations d’API en tant que rôle.

Pour générer un jeton limité à un rôle, exécutez databricks auth login comme décrit dans CLI et sélectionnez le rôle dans votre navigateur. Le jeton résultant est limité à ce rôle.

Vous pouvez également générer manuellement un jeton OAuth dans l’étendue du rôle en transmettant l’ID de groupe sous-jacent en tant que assume_group paramètre pendant le flux de code d’autorisation OAuth. Pour plus d’informations, consultez Autoriser l’accès utilisateur à Azure Databricks avec OAuth.

Outils décisionnels tiers

Les outils décisionnels tiers qui prennent en charge OAuth (tels que Tableau et Power BI) peuvent autoriser en tant que rôle. Une fois configuré, l’outil DÉCISIONNEL autorise toutes les requêtes qu’il exécute en tant que rôle. Cette autorisation fonctionne avec tous les types de calcul et d’entrepôt SQL.

Modifications apportées lorsque vous assumez un rôle

Quelle que soit la méthode que vous utilisez pour assumer un rôle :

  • Les blocs-notes et les requêtes s’exécutent en tant que rôle. Les autorisations du rôle sont utilisées pour toutes les opérations d’accès aux données et de catalogue Unity.
  • Les tâches créées lorsque vous utilisez ce rôle ont automatiquement leur valeur Exécuter en tant que définie sur ce rôle. Vous pouvez également définir l’exécution d’un travail sur un groupe sans l’assumer en premier. Voir Définir l’exécution en tant que groupe.
  • Le rôle possède toutes les ressources d’espace de travail que vous créez (notebooks, requêtes SQL, entrepôts SQL, travaux).
  • Les journaux d’audit enregistrent identity_metadata.run_by l’identité de votre utilisateur et identity_metadata.run_as le rôle.

Pour les fonctionnalités qui ne sont pas prises en charge ou uniquement partiellement prises en charge lors de l’action en tant que rôle, consultez les limitations du contrôle d’accès en fonction du rôle (RBAC).

Étapes suivantes