Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a lap áttekintést nyújt az Azure Databricks csoportjairól. A csoportok kezelésével kapcsolatban lásd: Csoportok kezelése.
A csoportok egyszerűbbé teszik az identitáskezelést azáltal, hogy egyszerűbbé teszik a munkaterületekhez, adatokhoz és más biztonságos objektumokhoz való hozzáférést. Minden Databricks-identitás csoporttagként rendelhető hozzá.
A csoportok szerepkörként is működhetnek. Engedélyezheti a felhasználók, szolgáltatásidentitások vagy más csoportok számára a csoporton a Assume engedélyt, amely lehetővé teszi számukra, hogy azt szerepkörként vegyék fel, így a felhasználói identitásuk jogosultságait a munkamenet időtartamára a szerepkör jogosultságai váltják fel. A felhasználók a szerepváltón, a csoporthoz rendelt, dedikált hozzáférési módú klasztereken, a CLI-n, az API-n vagy külső féltől származó BI-eszközökön keresztül vesznek fel szerepet. Lásd: szerepköralapú hozzáférés-vezérlés (RBAC).
Megjegyzés:
Ez a lap feltételezi, hogy a munkaterületen engedélyezve van az identitás-összevonás, ami a legtöbb munkaterület esetében az alapértelmezett. Az identitás-összevonás nélküli örökölt munkaterületekről további információt az Identitás-összevonás nélküli örökölt munkaterületek című témakörben talál.
Csoportos források
Azure Databricks csoportok négy kategóriába vannak sorolva a forrásuk alapján, amely a csoportok listájának Forrás oszlopában jelenik meg
| Forrás | Leírás |
|---|---|
| Fiók | Hozzáférést kaphat a Unity Catalog metaadattárában lévő adatokhoz, hozzárendelt szerepkörökhöz a szolgáltatásneveken és csoportokon, valamint a munkaterületekhez és a munkaterület-objektumokhoz tartozó engedélyekhez. A tagok minden olyan fiókcsoporttól öröklik a munkaterület objektumengedélyeit, amelyeknek tagjai, függetlenül attól, hogy a csoport hozzá van-e rendelve a munkaterülethez. Ezek az elsődleges csoportok a Azure Databricks-fiók hozzáférésének kezeléséhez. |
| külső | Az Ön identitásszolgáltatójából származó elemet hozták létre az Azure Databricksben. Ezek a csoportok szinkronban maradnak az Ön identitásszolgáltatójával (például a Microsoft Entra ID-vel). A külső csoportok is fiókcsoportoknak minősülnek. |
| Rendszer | A Azure Databricks hozta létre és karbantartotta. Minden fiók tartalmaz egy account users csoportot, amely az összes felhasználót és szolgáltatásnevet tartalmazza. Minden munkaterület két rendszercsoportból áll: users (minden tag hozzáférést kapott a munkaterülethez) és admins (munkaterület-rendszergazdák). A rendszercsoportok nem törölhetők, sem módosíthatók a jogosultsági jogaik. |
| munkaterület | Az úgynevezett munkaterülethez kötődő csoportok olyan örökölt csoportok, amelyek csak azon a munkaterületen belül használhatók, ahol létrehozták őket. Nem rendelhetők hozzá más munkaterületekhez, nem kaphatnak hozzáférést a Unity Catalog adataihoz, és nem rendelhetők hozzá fiókszintű szerepkörökhöz. A Databricks azt javasolja, hogy a munkaterület-helyi csoportokat fiókcsoportokká alakítsa át a szélesebb körű funkcionalitás érdekében. |
Megjegyzés:
2026. június 15-től a Databricks egy új viselkedést vezet be, amelyben a munkaterület-jogosultságok explicit módon lesznek megadva, amikor a rendszer tagokat ad hozzá egy munkaterülethez, és a munkaterület-rendszercsoportok (usersés admins) már nem rendelkeznek hozzárendelhető jogosultságokkal. A users csoport nem rendelkezik jogosultságokkal, és a admins csoportnak minden munkaterületi jogosultsága lesz. Mindkét csoport jogosultsága zárolva van. A(z) users-on meglévő jogosultságok automatikusan átkerülnek egy munkaterület helyi klóncsoportjába, hogy az érintett felhasználók és csoportok megőrizzék a hozzáférésüket. Az új viselkedés 2026. július 27-én automatikusan engedélyezve van az olyan munkaterületek esetében, amelyek nem jelentkeztek be vagy nem léptek ki, és 2026. szeptember 14-én minden munkaterületre érvényessé válik. További információkért lásd: Közelgő működésbeli változás: válassza ki a jogosultságokat, amikor rendszerbiztonsági tagokat ad hozzá a munkaterületekhez.
Ha engedélyezve van az automatikus identitáskezelés, az identitásszolgáltatótól származó csoportok láthatók a fiókkonzolon és a munkaterület rendszergazdai beállításainak lapján. Állapotuk tükrözi az identitásszolgáltató és a Azure Databricks közötti tevékenységet és állapotot. Lásd : Felhasználó, szolgáltatásnév és csoportállapotok.
Ki kezelheti a csoportokat?
Ha csoportokat szeretne létrehozni a Azure Databricks, a következők valamelyikének kell lennie:
- Fiókadminisztrátor
- Munkaterület rendszergazdája
Az Azure Databricksben lévő csoportok kezeléséhez rendelkeznie kell egy csoporton a Manage jogosultsággal (nyilvános előzetes verzió). Ez az engedély lehetővé teszi a következőt:
- Csoporttagság kezelése
- Csoportok törlése
- A csoport kezelésével és feltételezésével kapcsolatos engedélyek hozzárendelése más felhasználókhoz
Alapértelmezés szerint:
- A fiókadminisztrátor automatikusan rendelkezik a Kezelés engedéllyel az összes csoportban.
- A munkaterület rendszergazdái automatikusan rendelkeznek a Manage engedéllyel az általuk létrehozott csoportokon.
A Kezelési engedély a következő beállítással konfigurálható:
- Fiókadminisztrátorok a fiókkonzol használatával
- Munkaterületi rendszergazdák a munkaterület rendszergazdai beállítások oldalán
- Nem rendszergazdai csoportkezelők a Accounts Access Control API használatával
A munkaterület-rendszergazdák örökölt munkaterület-helyi csoportokat is létrehozhatnak és kezelhetnek.
Csoportok szinkronizálása az Azure Databricks-fiókjával a Microsoft Entra ID-ból
A Databricks azt javasolja, hogy szinkronizálja a csoportokat a Microsoft Entra azonosítóból az Azure Databricks-fiókjába.
A csoportokat automatikusan vagy SCIM-kiépítési összekötő használatával szinkronizálhatja a Microsoft Entra azonosítóból.
Az automatikus identitáskezelés lehetővé teszi, hogy felhasználókat, szolgáltatásneveket és csoportokat vegyen fel a Microsoft Entra ID-ból az Azure Databricksbe anélkül, hogy konfigurálnia kell egy alkalmazást a Microsoft Entra ID-ban. A Databricks a Microsoft Entra ID azonosítót használja a rekord forrásaként, így a felhasználók vagy csoporttagságok módosításait az Azure Databricks tiszteletben tartja. Az automatikus identitáskezelés támogatja a beágyazott csoportokat. Az automatikus identitáskezelés alapértelmezés szerint engedélyezve van a 2025. augusztus 1. után létrehozott fiókok esetében. További részletekért lásd: Automatikus identitáskezelés.
A SCIM kiépítés lehetővé teszi, hogy konfiguráljon egy vállalati alkalmazást a Microsoft Entra ID-ban, hogy a felhasználók és csoportok szinkronban legyenek a Microsoft Entra ID-val. Az SCIM kiépítése nem támogatja a beágyazott csoportokat. Útmutatásért lásd: Felhasználók és csoportok szinkronizálása a Microsoft Entra ID-ból SCIMhasználatával.