Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Cette fonctionnalité est disponible en préversion publique.
Note
Activez d’abord cette version préliminaire au niveau du compte. L’aperçu devient alors visible et peut être activé dans chaque espace de travail associé à ce compte.
Le contrôle d'accès en fonction du rôle (RBAC) permet aux utilisateurs d'assumer un rôle dans Azure Databricks, en utilisant uniquement les autorisations de ce rôle pour la durée de la session. RBAC permet un accès exclusif : les utilisateurs doivent assumer un rôle pour accéder aux données sensibles, ce qui les empêche d’accéder à ces données lorsqu’ils agissent en tant qu’identité de l’utilisateur et de mélanger les données entre les cas d’usage, les essais cliniques, les projets ou les clients.
Dans Azure Databricks, un rôle est implémenté en tant que groupe. Vous accordez aux utilisateurs, aux principaux de service ou à d’autres groupes l’autorisation Assume sur un groupe, qui, lorsqu’elle est supposée se comporte comme un rôle. Tous les membres d’un groupe disposent automatiquement de l’autorisation Assume pour ce groupe. Les non-membres peuvent également se voir accorder Assume directement. Les utilisateurs peuvent assumer le rôle via plusieurs méthodes, notamment le sélecteur de rôles dans l’interface utilisateur de l’espace de travail, les clusters en mode d’accès dédié affectés à un groupe, l’interface CLI, l’API et les outils décisionnels tiers. Consultez Changer de rôle.
Fonctionnement
Par défaut, les autorisations d’une identité sont les autorisations qui lui sont accordées directement, ainsi que les autorisations dont elle hérite de chaque groupe dont il est membre. Une personne membre de plusieurs groupes peut accéder à tout ce à quoi ces groupes ont accès — ses autorisations s’accumulent et forment un ensemble implicite qui l’accompagne partout. Le fait d’assumer un rôle remplace cet ensemble d’autorisations hérité par les seules autorisations du rôle assumé pour la session, ce qui permet un accès exclusif. Cela s’applique aux principaux de service et à d’autres identités, pas seulement aux utilisateurs interactifs.
Lorsqu’un utilisateur assume un rôle :
- Les autorisations du rôle supposées remplacent (non combinées avec) les propres autorisations de l’utilisateur. Tout en agissant comme rôle, l’utilisateur ne peut pas accéder aux données ou ressources par le biais de son identité utilisateur.
- Un utilisateur ne peut avoir qu’un seul rôle à la fois.
- Pour endosser un autre rôle ou revenir à leur propre identité d’utilisateur, ils doivent de nouveau changer de rôle.
- Tous les groupes affectés à un espace de travail héritent des autorisations du
usersgroupe système de l’espace de travail. Cela signifie que les utilisateurs agissant en tant que rôle peuvent toujours voir des catalogues, des entités de catalogue Unity, des ressources de calcul et d’espace de travail partagées avec tous les utilisateurs de l’espace de travail, en plus de ce que le rôle a reçu directement. - Toutes les actions effectuées en tant que rôle sont attribuées au rôle. Les journaux d’audit enregistrent à la fois
identity_metadata.run_by(l’utilisateur qui a pris le rôle) etidentity_metadata.run_as(le rôle). - Le rôle possède toutes les ressources de catalogue Et d’espace de travail Unity créées tout en agissant en tant que rôle (notebooks, requêtes SQL, entrepôts SQL, travaux).
Gérer l’autorisation Assume
L’autorisation Assume permet aux utilisateurs, aux principaux de service ou aux groupes d’assumer un rôle. Étant donné qu’un rôle est implémenté en tant que groupe dans Azure Databricks, vous accordez Assume sur le groupe sous-jacent. Tous les membres d’un groupe disposent automatiquement de l’autorisation Assume sur ce groupe. Vous devez donc uniquement accorder Assume aux utilisateurs, aux principaux de service ou aux groupes qui ne sont pas membres.
Pour accorder ou révoquer Assume sur un groupe à l’aide de la console de compte, de l’interface utilisateur des paramètres d’administrateur de l’espace de travail ou de l’API Access Control, consultez Gérer les autorisations sur un groupe.
Contenu de cette section
| Sujet | Description |
|---|---|
| Changer de rôle | Assumez un rôle à l’aide du sélecteur de rôles, des clusters en mode d’accès dédié, de l’interface CLI, de l’API ou des outils décisionnels tiers. |
| Utiliser RBAC avec ABAC | Comment RBAC et Unity Catalog ABAC interagissent, le comportement de la fonction identity() lors de l’assomption d’un rôle, et les modèles d’utilisation conjointe. |
| Modèle d’accès exclusif | Cas d’usage : modèles de configuration d’un accès exclusif à l’aide d’un groupe local de comptes Azure Databricks ou d’un groupe synchronisé à partir de Microsoft Entra ID. Inclut les contrôles de partage de ressources de l’espace de travail en tant que sous-rubrique. |
| Limitations du contrôle d’accès en fonction du rôle (RBAC) | Fonctionnalités qui ne sont pas prises en charge ou uniquement partiellement prises en charge lors de l’hypothèse d’un rôle, ainsi que d’autres contraintes. |
Étapes suivantes
- Gérer les groupes : créez, modifiez et affectez des groupes à des espaces de travail. Consultez Gérer les groupes.
- Vue d’ensemble des groupes : découvrez comment les groupes de comptes, les groupes synchronisés à partir de Microsoft Entra ID et les groupes locaux d’espace de travail s’intègrent. Voir Groupes.
- Affectez un calcul dédié à un groupe : exécutez des charges de travail sur le calcul réservé à un groupe. Consultez l’accès aux groupes de calcul dédiés.