Contrôles de partage de ressources d’espace de travail

Important

Cette fonctionnalité est disponible en préversion publique.

Lorsque les utilisateurs assument un rôle, ils peuvent créer des ressources d’espace de travail (notebooks, requêtes SQL, entrepôts SQL, travaux) que le rôle possède. Par défaut, le rôle peut partager ces ressources avec d’autres utilisateurs de l’espace de travail. Sans contrôles supplémentaires, un utilisateur agissant en tant que rôle ayant accès aux données sensibles peut créer un tableau de bord sur ces données et le partager avec des utilisateurs qui n’ont pas accès.

Pour éviter cela, Azure Databricks fournit un paramètre défini au niveau de l’espace de travail qui empêche certains groupes spécifiques (généralement ceux utilisés comme rôles pour l’accès exclusif) de partager les actifs de l’espace de travail qu’ils possèdent.

Exigences

Vous devez être administrateur d’espace de travail pour configurer des contrôles de partage de ressources d’espace de travail.

Comment la restriction s’applique

La restriction s’applique uniquement lorsqu’un utilisateur ou un principal de service agit en tant que groupe répertorié (autrement dit, l’a considéré comme un rôle). Cela inclut l’action en tant que groupe répertorié directement ou en tant que membre d’un groupe imbriqué sous un groupe répertorié. Lorsqu’ils agissent comme identité d’utilisateur, les utilisateurs et les principaux de service peuvent toujours partager des ressources d’espace de travail qu’ils possèdent ou peuvent gérer, même s’ils sont membres d’un groupe répertorié.

Cette étendue est intentionnelle. Il permet aux administrateurs de créer des limites d’isolation autour des rôles utilisés pour l’accès exclusif sans restreindre la collaboration quotidienne pour les utilisateurs agissant comme leur identité utilisateur.

  • Un utilisateur agissant comme son identité utilisateur peut partager n’importe quelle ressource d’espace de travail qu’il possède ou peut gérer, même s’il est membre d’un groupe répertorié.
  • Un utilisateur agissant en tant que groupe répertorié ne peut pas partager les ressources de l’espace de travail appartenant à ce groupe, même avec l’autorisation Gérer sur la ressource.
  • Un utilisateur agissant en tant que groupe imbriqué sous un groupe répertorié est également restreint. Par exemple, si la liste contient clinical-trial-1et clinical-trial-1-analysts est imbriquée sous celle-ci, les utilisateurs agissant comme clinical-trial-1-analysts étant également restreints.

Configurer des contrôles de partage

Pour empêcher un groupe de partager les ressources de l’espace de travail qu’il possède :

  1. Dans l’espace de travail Azure Databricks, cliquez sur votre nom d’utilisateur en haut à droite, puis sélectionnez Paramètres.
  2. Cliquez sur l’onglet Avancé.
  3. Recherchez Restreindre le partage pour les groupes.
  4. Cliquez sur le bouton Modifier.
  5. Parcourez, recherchez et sélectionnez les groupes que vous souhaitez limiter.
  6. Cliquez sur Enregistrer.

Vérifier la restriction

Pour vérifier que la restriction fonctionne :

  1. Supposons un rôle restreint à l’aide de l’une des méthodes prises en charge. Consultez Changer de rôle.
  2. Ouvrez ou créez une ressource d’espace de travail appartenant au rôle (par exemple, un bloc-notes).
  3. Essayez de partager la ressource.

L’option de partage n’est pas disponible pour les ressources détenues par des rôles restreints.

Étapes suivantes

  • Accès exclusif de modèle : appliquez des modèles pour configurer l’accès exclusif avec un groupe local de compte ou un groupe synchronisé à partir de Microsoft Entra ID. Voir l’accès exclusif au modèle.
  • Changer de rôle : assumez un rôle à l’aide du sélecteur de rôles, des clusters en mode d’accès dédié, de l’interface CLI, de l’API ou des outils décisionnels tiers. Consultez Changer de rôle.
  • Passer en revue les limitations : comprendre quelles fonctionnalités Azure Databricks ne sont pas prises en charge ou uniquement partiellement prises en charge lors de l’action en tant que rôle. Consultez les limitations du contrôle d’accès en fonction du rôle (RBAC).