Csoportok

Ez a lap áttekintést nyújt az Azure Databricks csoportjairól. A csoportok kezelésével kapcsolatban lásd: Csoportok kezelése.

A csoportok egyszerűbbé teszik az identitáskezelést azáltal, hogy egyszerűbbé teszik a munkaterületekhez, adatokhoz és más biztonságos objektumokhoz való hozzáférést. Minden Databricks-identitás csoporttagként rendelhető hozzá.

A csoportok szerepkörként is működhetnek. Engedélyezheti a felhasználók, szolgáltatásidentitások vagy más csoportok számára a csoporton a Assume engedélyt, amely lehetővé teszi számukra, hogy azt szerepkörként vegyék fel, így a felhasználói identitásuk jogosultságait a munkamenet időtartamára a szerepkör jogosultságai váltják fel. A felhasználók a szerepváltón, a csoporthoz rendelt, dedikált hozzáférési módú klasztereken, a CLI-n, az API-n vagy külső féltől származó BI-eszközökön keresztül vesznek fel szerepet. Lásd: szerepköralapú hozzáférés-vezérlés (RBAC).

Megjegyzés:

Ez a lap feltételezi, hogy a munkaterületen engedélyezve van az identitás-összevonás, ami a legtöbb munkaterület esetében az alapértelmezett. Az identitás-összevonás nélküli örökölt munkaterületekről további információt az Identitás-összevonás nélküli örökölt munkaterületek című témakörben talál.

Csoportos források

Azure Databricks csoportok négy kategóriába vannak sorolva a forrásuk alapján, amely a csoportok listájának Forrás oszlopában jelenik meg

Csoportok listája az adminisztrátori beállítások oldalon.

Forrás Leírás
Fiók Hozzáférést kaphat a Unity Catalog metaadattárában lévő adatokhoz, hozzárendelt szerepkörökhöz a szolgáltatásneveken és csoportokon, valamint a munkaterületekhez és a munkaterület-objektumokhoz tartozó engedélyekhez. A tagok minden olyan fiókcsoporttól öröklik a munkaterület objektumengedélyeit, amelyeknek tagjai, függetlenül attól, hogy a csoport hozzá van-e rendelve a munkaterülethez. Ezek az elsődleges csoportok a Azure Databricks-fiók hozzáférésének kezeléséhez.
külső Az Ön identitásszolgáltatójából származó elemet hozták létre az Azure Databricksben. Ezek a csoportok szinkronban maradnak az Ön identitásszolgáltatójával (például a Microsoft Entra ID-vel). A külső csoportok is fiókcsoportoknak minősülnek.
Rendszer A Azure Databricks hozta létre és karbantartotta. Minden fiók tartalmaz egy account users csoportot, amely az összes felhasználót és szolgáltatásnevet tartalmazza. Minden munkaterület két rendszercsoportból áll: users (minden tag hozzáférést kapott a munkaterülethez) és admins (munkaterület-rendszergazdák). A rendszercsoportok nem törölhetők, sem módosíthatók a jogosultsági jogaik.
munkaterület Az úgynevezett munkaterülethez kötődő csoportok olyan örökölt csoportok, amelyek csak azon a munkaterületen belül használhatók, ahol létrehozták őket. Nem rendelhetők hozzá más munkaterületekhez, nem kaphatnak hozzáférést a Unity Catalog adataihoz, és nem rendelhetők hozzá fiókszintű szerepkörökhöz. A Databricks azt javasolja, hogy a munkaterület-helyi csoportokat fiókcsoportokká alakítsa át a szélesebb körű funkcionalitás érdekében.

Megjegyzés:

2026. június 15-től a Databricks egy új viselkedést vezet be, amelyben a munkaterület-jogosultságok explicit módon lesznek megadva, amikor a rendszer tagokat ad hozzá egy munkaterülethez, és a munkaterület-rendszercsoportok (usersés admins) már nem rendelkeznek hozzárendelhető jogosultságokkal. A users csoport nem rendelkezik jogosultságokkal, és a admins csoportnak minden munkaterületi jogosultsága lesz. Mindkét csoport jogosultsága zárolva van. A(z) users-on meglévő jogosultságok automatikusan átkerülnek egy munkaterület helyi klóncsoportjába, hogy az érintett felhasználók és csoportok megőrizzék a hozzáférésüket. Az új viselkedés 2026. július 27-én automatikusan engedélyezve van az olyan munkaterületek esetében, amelyek nem jelentkeztek be vagy nem léptek ki, és 2026. szeptember 14-én minden munkaterületre érvényessé válik. További információkért lásd: Közelgő működésbeli változás: válassza ki a jogosultságokat, amikor rendszerbiztonsági tagokat ad hozzá a munkaterületekhez.

Ha engedélyezve van az automatikus identitáskezelés, az identitásszolgáltatótól származó csoportok láthatók a fiókkonzolon és a munkaterület rendszergazdai beállításainak lapján. Állapotuk tükrözi az identitásszolgáltató és a Azure Databricks közötti tevékenységet és állapotot. Lásd : Felhasználó, szolgáltatásnév és csoportállapotok.

Ki kezelheti a csoportokat?

Ha csoportokat szeretne létrehozni a Azure Databricks, a következők valamelyikének kell lennie:

  • Fiókadminisztrátor
  • Munkaterület rendszergazdája

Az Azure Databricksben lévő csoportok kezeléséhez rendelkeznie kell egy csoporton a Manage jogosultsággal (nyilvános előzetes verzió). Ez az engedély lehetővé teszi a következőt:

  • Csoporttagság kezelése
  • Csoportok törlése
  • A csoport kezelésével és feltételezésével kapcsolatos engedélyek hozzárendelése más felhasználókhoz

Alapértelmezés szerint:

  • A fiókadminisztrátor automatikusan rendelkezik a Kezelés engedéllyel az összes csoportban.
  • A munkaterület rendszergazdái automatikusan rendelkeznek a Manage engedéllyel az általuk létrehozott csoportokon.

A Kezelési engedély a következő beállítással konfigurálható:

  • Fiókadminisztrátorok a fiókkonzol használatával
  • Munkaterületi rendszergazdák a munkaterület rendszergazdai beállítások oldalán
  • Nem rendszergazdai csoportkezelők a Accounts Access Control API használatával

A munkaterület-rendszergazdák örökölt munkaterület-helyi csoportokat is létrehozhatnak és kezelhetnek.

Csoportok szinkronizálása az Azure Databricks-fiókjával a Microsoft Entra ID-ból

A Databricks azt javasolja, hogy szinkronizálja a csoportokat a Microsoft Entra azonosítóból az Azure Databricks-fiókjába.

A csoportokat automatikusan vagy SCIM-kiépítési összekötő használatával szinkronizálhatja a Microsoft Entra azonosítóból.

Az automatikus identitáskezelés lehetővé teszi, hogy felhasználókat, szolgáltatásneveket és csoportokat vegyen fel a Microsoft Entra ID-ból az Azure Databricksbe anélkül, hogy konfigurálnia kell egy alkalmazást a Microsoft Entra ID-ban. A Databricks a Microsoft Entra ID azonosítót használja a rekord forrásaként, így a felhasználók vagy csoporttagságok módosításait az Azure Databricks tiszteletben tartja. Az automatikus identitáskezelés támogatja a beágyazott csoportokat. Az automatikus identitáskezelés alapértelmezés szerint engedélyezve van a 2025. augusztus 1. után létrehozott fiókok esetében. További részletekért lásd: Automatikus identitáskezelés.

A SCIM kiépítés lehetővé teszi, hogy konfiguráljon egy vállalati alkalmazást a Microsoft Entra ID-ban, hogy a felhasználók és csoportok szinkronban legyenek a Microsoft Entra ID-val. Az SCIM kiépítése nem támogatja a beágyazott csoportokat. Útmutatásért lásd: Felhasználók és csoportok szinkronizálása a Microsoft Entra ID-ból SCIMhasználatával.