Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Important
Fitur ini ada di Pratinjau Umum.
Anda dapat mengasumsikan peran dalam Azure Databricks dalam beberapa cara. Dalam semua kasus, izin identitas pengguna Anda digantikan oleh izin peran selama durasi sesi atau koneksi, dan semua tindakan dikaitkan dengan peran tersebut.
Untuk mengasumsikan peran, Anda harus memiliki izin Asumsikan di atasnya, baik secara langsung atau sebagai anggota grup dukungan. Lihat Mengelola izin pada grup.
Important
Semua grup yang ditetapkan ke ruang kerja mewarisi izin dari grup sistem milik ruang kerja users, yang mencakup semua pengguna ruang kerja. Saat bertindak sebagai peran, Anda masih melihat katalog, objek Katalog Unity, aset ruang kerja, dan komputasi yang dibagikan dengan semua pengguna ruang kerja, selain apa yang telah diberikan langsung ke peran tersebut. Untuk membatasi hal yang dapat dilihat oleh peran tersebut, kurangi izin grup sistem users di ruang kerja Anda.
Pengalih peran di ruang kerja
Gunakan pengalih peran untuk mengasumsikan peran di seluruh ruang kerja. Semua akses, izin, kepemilikan, dan tindakan adalah sebagai peran selama durasi sesi.
- Di ruang kerja Azure Databricks, klik nama ruang kerja di sudut kanan atas bilah atas.
- Arahkan mouse ke ruang kerja saat ini (item atas di menu) untuk mengungkapkan submenu pengalih peran.
- Di submenu, klik peran yang ingin Anda asumsikan.
UI memuat ulang dan identitas yang ditampilkan di bawah nama ruang kerja berubah menjadi peran yang Anda pilih.
Untuk beralih kembali ke identitas pengguna Anda, buka submenu yang sama dan pilih nama pengguna Anda.
Note
Jika Anda tidak melihat submenu untuk beralih peran, pastikan bahwa Anda adalah anggota grup yang ditetapkan untuk ruang kerja, atau bahwa Anda telah diberi izin untuk mengambil alih peran pada grup yang ditetapkan untuk ruang kerja. Lihat Mengelola izin pada grup.
URL Ruang Kerja (tautan dalam)
Anda dapat mengasumsikan peran langsung dari URL ruang kerja dengan menambahkan aid parameter kueri (asumsikan ID) yang diatur ke ID grup: aid=<group-id>. Membuka URL tersebut mengautentikasi Anda sebagai identitas pengguna seperti biasa, lalu secara otomatis mengasumsikan peran tersebut, sehingga Anda tidak perlu menggunakan pengalih peran.
Misalnya, untuk membuka ruang kerja yang sudah bertindak sebagai peran:
https://<workspace-url>/?o=<workspace-id>&aid=<group-id>
Ini berguna untuk bookmarking atau berbagi tautan yang mendarat langsung dalam peran. Azure Databricks menyimpan aid parameter saat Anda menavigasi dalam ruang kerja, sehingga Anda tetap dalam peran untuk sesi tersebut. Beralih ke ruang kerja yang berbeda akan menghapusnya, karena peran khusus ruang kerja.
Untuk menemukan ID grup, lihat Mengelola grup. Untuk beralih peran atau kembali ke identitas pengguna Anda setelah membuka tautan, gunakan pengalih peran.
Komputasi khusus yang ditetapkan ke grup
Saat Anda terhubung ke sumber daya komputasi khusus yang ditetapkan untuk sebuah grup, izin Anda secara otomatis dibatasi menjadi izin yang dimiliki grup tersebut untuk semua operasi pada sumber daya komputasi tersebut. Ini setara dengan menganggap grup sebagai peran selama sesi komputasi berlangsung, dan hal ini berlaku untuk notebook, kueri, serta beban kerja lain yang berjalan pada sumber daya komputasi. Tidak seperti metode lain, Anda tidak beralih peran di UI ruang kerja terlebih dahulu: menyambungkan ke komputasi adalah cakupan yang Anda ke grup.
Untuk detail tentang menyiapkan komputasi khusus untuk grup, lihat Akses grup komputasi khusus.
CLI
Saat Anda mengautentikasi ke ruang kerja Azure Databricks menggunakan CLI, CLI membuka browser web Anda untuk menyelesaikan alur autentikasi. Jika Anda memiliki izin untuk mengasumsikan satu atau beberapa peran, Anda dapat memilih di browser apakah akan diautentikasi sebagai identitas pengguna Anda sendiri atau sebagai salah satu peran tersebut.
databricks auth login --host <workspace-url>
Setelah Anda menyelesaikan alur masuk, CLI mengotorisasi semua operasi menggunakan profil ini sebagai peran yang Anda pilih. Contohnya:
databricks warehouses list --profile <profile-name>
Untuk detail tentang autentikasi CLI, lihat Autentikasi untuk Databricks CLI.
API (pertukaran token OAuth)
Anda dapat membuat token OAuth yang cakupannya dibatasi untuk peran tertentu, yang dapat digunakan untuk membuat panggilan API sebagai peran tersebut. Token dengan cakupan tertentu mengizinkan semua operasi API sesuai dengan peran tersebut.
Untuk membuat token khusus peran, jalankan databricks auth login seperti yang dijelaskan di CLI, lalu pilih perannya di browser Anda. Token yang dihasilkan terbatas pada peran tersebut.
Anda juga dapat secara manual membuat token OAuth dengan cakupan peran dengan meneruskan ID grup yang mendasarinya sebagai parameter assume_group dalam alur kode otorisasi OAuth. Untuk detailnya, lihat Mengotorisasi akses pengguna ke Azure Databricks dengan OAuth.
Alat BI pihak ketiga
Alat BI pihak ketiga yang mendukung OAuth (seperti Tableau dan Power BI) dapat diotorisasi sebagai peran. Setelah dikonfigurasi, alat BI memberi otorisasi untuk semua kueri yang dieksekusinya dengan peran tersebut. Otorisasi ini berfungsi dengan semua jenis komputasi dan gudang SQL.
Apa yang berubah saat Anda beralih peran
Terlepas dari metode mana yang Anda gunakan untuk mengambil peran:
- Buku catatan dan kueri berjalan sebagai peran. Izin peran digunakan untuk semua akses data dan operasi Unity Catalog.
- Tugas yang dibuat saat menggunakan peran tersebut akan memiliki Run as yang secara otomatis disetel ke peran tersebut. Anda juga dapat menetapkan opsi Run as suatu pekerjaan ke grup tanpa harus melakukan assume terlebih dahulu. Lihat Mengatur Run as ke grup.
- Peran ini memiliki aset ruang kerja apa pun yang Anda buat (notebook, kueri SQL, gudang SQL, pekerjaan).
-
Log audit mencatat
identity_metadata.run_bysebagai identitas pengguna Anda danidentity_metadata.run_assebagai peran.
Untuk fitur yang tidak didukung atau hanya didukung sebagian saat bertindak sebagai peran, lihat Batasan kontrol akses berbasis peran (RBAC).
Langkah berikutnya
- Tinjau batasan: Pahami fitur Azure Databricks mana yang tidak didukung atau hanya didukung sebagian saat bertindak sebagai peran. Lihat Batasan kontrol akses berbasis peran (RBAC).
- Batasi berbagi aset ruang kerja: Cegah pengguna yang bertindak dalam peran tertentu membagikan aset ruang kerja yang dimiliki peran tersebut. Lihat Kontrol berbagi aset ruang kerja.
- Kelola Izin Asumsikan: Berikan atau cabut Asumsikan pada grup sehingga pengguna dapat mengasumsikan peran yang sesuai. Lihat Mengelola izin pada grup.