Szerepkör alapú hozzáférés-vezérlés (RBAC)

Important

Ez a funkció nyilvános előzetes verzióban van.

Note

Először engedélyezze ezt az előnézetet a fiók szintjén. Az előnézet ezután láthatóvá válik, és elérhetővé válik az adott fiókhoz tartozó összes munkaterületen.

A szerepköralapú hozzáférés-vezérlés (RBAC) lehetővé teszi, hogy a felhasználók szerepkört vállaljanak a Azure Databricks, és csak az adott szerepkör engedélyeit használják a munkamenet időtartamára. Az RBAC kizárólagos hozzáférést tesz lehetővé: a felhasználóknak szerepkört kell vállalniuk a bizalmas adatokhoz való hozzáféréshez, ami megakadályozza őket abban, hogy felhasználói identitásukként viselkedjenek, és hogy az adatokat használati esetek, klinikai vizsgálatok, projektek vagy ügyfelek között keverjék.

A Azure Databricks egy szerepkört csoportként implementál. A felhasználóknak, szolgáltatásneveknek vagy más csoportoknak megadja a Assume engedélyt egy csoportra, amely átvétele után szerepkörként viselkedik. Egy csoport minden tagja automatikusan rendelkezik Assume jogosultsággal az adott csoportra. A nem tagok közvetlenül is megkaphatják az Assume jogosultságot. A felhasználók több módszerrel is átvehetik a szerepkört, például a munkaterület felhasználói felületén található szerepkörváltóval, a csoporthoz rendelt dedikált hozzáférési módú fürtökkel, a parancssori felülettel, az API-val és a külső BI-eszközökkel. Lásd: Szerepkörök váltása.

A csoporttagok engedélyöröklését összehasonlító diagram (balra) a szerepkör-feltételezéssel (jobbra). Amikor egy felhasználó szerepkört feltételez, csak a szerepkör engedélyei érvényesek a munkamenetre, lecserélve a felhasználó örökölt csoportengedélyeit.

Hogyan működik?

Alapértelmezés szerint egy identitás engedélyei a közvetlenül számára megadott engedélyek, valamint azok az engedélyek, amelyeket minden olyan csoporttól örököl, amelynek tagja. Több csoportból bárki hozzáférhet mindenhez, amelyhez ezek a csoportok hozzáférhetnek – az engedélyeik környezeti készletként halmozódnak fel, amely mindenhol követi őket. Egy szerepkör felvétele lecseréli ezt az örökölt jogosultságkészletet az adott munkamenetben kizárólag a felvett szerepkör jogosultságaira, ami teszi lehetővé a kizárólagos hozzáférést. Ez a szolgáltatásnevekre és más identitásokra vonatkozik, nem csak az interaktív felhasználókra.

Ha egy felhasználó szerepkört vállal:

  • A feltételezett szerepkör engedélyei lecserélik (nem kombinálják) a felhasználó saját engedélyeit. Szerepkörként való működés közben a felhasználó nem férhet hozzá az adatokhoz vagy az eszközökhöz a felhasználói identitásán keresztül.
  • A felhasználó egyszerre csak egy szerepkörrel működhet.
  • Ahhoz, hogy más szerepkörként működjön, vagy visszatérjen a felhasználói identitásához, újra váltania kell.
  • A munkaterülethez rendelt összes csoport a munkaterület users rendszercsoportjától örökli az engedélyeket. Ez azt jelenti, hogy a szerepkörben eljáró felhasználók továbbra is láthatják a katalógusokat, a Unity Catalog-entitásokat, a számítási erőforrásokat és a munkaterületi eszközöket, amelyeket az összes munkaterület-felhasználóval megosztottak, azokon felül, amelyekhez a szerepkör közvetlenül hozzáférést kapott.
  • A szerepkörként végrehajtott összes művelet a szerepkörhöz van rendelve. Az auditnaplók mind a identity_metadata.run_by-t (a szerepet felvevő felhasználót), mind a identity_metadata.run_as-et (a szerepet) rögzítik.
  • A szerepkör a szerepkörként (jegyzetfüzetek, SQL-lekérdezések, SQL-raktárak, feladatok) létrehozott Unity-katalógus és munkaterület-objektumok tulajdonosa.

Az átvállalási engedély kezelése

A Assume engedély lehetővé teszi, hogy a felhasználók, szolgáltatás-azonosítók vagy csoportok átvegyenek egy szerepkört. Mivel egy szerepkör az Azure Databricksben csoportként van megvalósítva, az alapul szolgáló csoportnak kell megadnia az „Assume” jogosultságot. A csoport minden tagja automatikusan rendelkezik Assume engedéllyel az adott csoporton, ezért csak azoknak a felhasználóknak, szolgáltatásneveknek vagy csoportoknak kell Assume engedélyt adnia, amelyek nem tagok.

Ha a fiókkonzol, a munkaterület-adminisztrátori beállítások felülete vagy az Access Control API használatával szeretné megadni vagy visszavonni az Assume jogosultságot egy csoporton, lásd: Csoport engedélyeinek kezelése.

Ebben a szakaszban

Téma Leírás
Szerepkörök váltása Vállaljon szerepkört a szerepkör-kapcsoló, a dedikált hozzáférési módú fürtök, a parancssori felület, az API vagy a külső BI-eszközök használatával.
RBAC használata az ABAC-vel Az RBAC és a Unity Catalog ABAC közötti kölcsönhatás, az identitásfüggvény működése szerepkör átvételekor, valamint az együttes használati minták.
Kizárólagos hozzáférés a modellhez Használati eset: minták a kizárólagos hozzáférés beállításához egy Azure Databricks fiók helyi csoportjával vagy egy Microsoft Entra ID szinkronizált csoporttal. A munkaterületi eszközmegosztási vezérlőket altémaként tartalmazza.
Szerepköralapú hozzáférés-vezérlés (RBAC) korlátozásai Olyan funkciók, amelyek nem támogatottak, vagy csak részben támogatottak egy szerepkör felvételekor, valamint egyéb korlátozások.

Következő lépések

  • Csoportok kezelése: Csoportok létrehozása, szerkesztése és hozzárendelése munkaterületekhez. Lásd: Csoportok kezelése.
  • Csoportok áttekintése: Megtudhatja, hogyan illeszkednek egymáshoz a fiókcsoportok, a Microsoft Entra ID szinkronizált csoportok és a munkaterület-helyi csoportok. Lásd Csoportok.
  • Dedikált számítás hozzárendelése egy csoporthoz: A csoport számára fenntartott számítási feladatok futtatása. Lásd : Dedikált számítási csoport hozzáférése.