Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Important
Ez a funkció nyilvános előzetes verzióban van.
Note
Először engedélyezze ezt az előnézetet a fiók szintjén. Az előnézet ezután láthatóvá válik, és elérhetővé válik az adott fiókhoz tartozó összes munkaterületen.
A szerepköralapú hozzáférés-vezérlés (RBAC) lehetővé teszi, hogy a felhasználók szerepkört vállaljanak a Azure Databricks, és csak az adott szerepkör engedélyeit használják a munkamenet időtartamára. Az RBAC kizárólagos hozzáférést tesz lehetővé: a felhasználóknak szerepkört kell vállalniuk a bizalmas adatokhoz való hozzáféréshez, ami megakadályozza őket abban, hogy felhasználói identitásukként viselkedjenek, és hogy az adatokat használati esetek, klinikai vizsgálatok, projektek vagy ügyfelek között keverjék.
A Azure Databricks egy szerepkört csoportként implementál. A felhasználóknak, szolgáltatásneveknek vagy más csoportoknak megadja a Assume engedélyt egy csoportra, amely átvétele után szerepkörként viselkedik. Egy csoport minden tagja automatikusan rendelkezik Assume jogosultsággal az adott csoportra. A nem tagok közvetlenül is megkaphatják az Assume jogosultságot. A felhasználók több módszerrel is átvehetik a szerepkört, például a munkaterület felhasználói felületén található szerepkörváltóval, a csoporthoz rendelt dedikált hozzáférési módú fürtökkel, a parancssori felülettel, az API-val és a külső BI-eszközökkel. Lásd: Szerepkörök váltása.
Hogyan működik?
Alapértelmezés szerint egy identitás engedélyei a közvetlenül számára megadott engedélyek, valamint azok az engedélyek, amelyeket minden olyan csoporttól örököl, amelynek tagja. Több csoportból bárki hozzáférhet mindenhez, amelyhez ezek a csoportok hozzáférhetnek – az engedélyeik környezeti készletként halmozódnak fel, amely mindenhol követi őket. Egy szerepkör felvétele lecseréli ezt az örökölt jogosultságkészletet az adott munkamenetben kizárólag a felvett szerepkör jogosultságaira, ami teszi lehetővé a kizárólagos hozzáférést. Ez a szolgáltatásnevekre és más identitásokra vonatkozik, nem csak az interaktív felhasználókra.
Ha egy felhasználó szerepkört vállal:
- A feltételezett szerepkör engedélyei lecserélik (nem kombinálják) a felhasználó saját engedélyeit. Szerepkörként való működés közben a felhasználó nem férhet hozzá az adatokhoz vagy az eszközökhöz a felhasználói identitásán keresztül.
- A felhasználó egyszerre csak egy szerepkörrel működhet.
- Ahhoz, hogy más szerepkörként működjön, vagy visszatérjen a felhasználói identitásához, újra váltania kell.
- A munkaterülethez rendelt összes csoport a munkaterület
usersrendszercsoportjától örökli az engedélyeket. Ez azt jelenti, hogy a szerepkörben eljáró felhasználók továbbra is láthatják a katalógusokat, a Unity Catalog-entitásokat, a számítási erőforrásokat és a munkaterületi eszközöket, amelyeket az összes munkaterület-felhasználóval megosztottak, azokon felül, amelyekhez a szerepkör közvetlenül hozzáférést kapott. - A szerepkörként végrehajtott összes művelet a szerepkörhöz van rendelve. Az auditnaplók mind a
identity_metadata.run_by-t (a szerepet felvevő felhasználót), mind aidentity_metadata.run_as-et (a szerepet) rögzítik. - A szerepkör a szerepkörként (jegyzetfüzetek, SQL-lekérdezések, SQL-raktárak, feladatok) létrehozott Unity-katalógus és munkaterület-objektumok tulajdonosa.
Az átvállalási engedély kezelése
A Assume engedély lehetővé teszi, hogy a felhasználók, szolgáltatás-azonosítók vagy csoportok átvegyenek egy szerepkört. Mivel egy szerepkör az Azure Databricksben csoportként van megvalósítva, az alapul szolgáló csoportnak kell megadnia az „Assume” jogosultságot. A csoport minden tagja automatikusan rendelkezik Assume engedéllyel az adott csoporton, ezért csak azoknak a felhasználóknak, szolgáltatásneveknek vagy csoportoknak kell Assume engedélyt adnia, amelyek nem tagok.
Ha a fiókkonzol, a munkaterület-adminisztrátori beállítások felülete vagy az Access Control API használatával szeretné megadni vagy visszavonni az Assume jogosultságot egy csoporton, lásd: Csoport engedélyeinek kezelése.
Ebben a szakaszban
| Téma | Leírás |
|---|---|
| Szerepkörök váltása | Vállaljon szerepkört a szerepkör-kapcsoló, a dedikált hozzáférési módú fürtök, a parancssori felület, az API vagy a külső BI-eszközök használatával. |
| RBAC használata az ABAC-vel | Az RBAC és a Unity Catalog ABAC közötti kölcsönhatás, az identitásfüggvény működése szerepkör átvételekor, valamint az együttes használati minták. |
| Kizárólagos hozzáférés a modellhez | Használati eset: minták a kizárólagos hozzáférés beállításához egy Azure Databricks fiók helyi csoportjával vagy egy Microsoft Entra ID szinkronizált csoporttal. A munkaterületi eszközmegosztási vezérlőket altémaként tartalmazza. |
| Szerepköralapú hozzáférés-vezérlés (RBAC) korlátozásai | Olyan funkciók, amelyek nem támogatottak, vagy csak részben támogatottak egy szerepkör felvételekor, valamint egyéb korlátozások. |
Következő lépések
- Csoportok kezelése: Csoportok létrehozása, szerkesztése és hozzárendelése munkaterületekhez. Lásd: Csoportok kezelése.
- Csoportok áttekintése: Megtudhatja, hogyan illeszkednek egymáshoz a fiókcsoportok, a Microsoft Entra ID szinkronizált csoportok és a munkaterület-helyi csoportok. Lásd Csoportok.
- Dedikált számítás hozzárendelése egy csoporthoz: A csoport számára fenntartott számítási feladatok futtatása. Lásd : Dedikált számítási csoport hozzáférése.