Controllo di accesso alle risorse di calcolo serverless

Gli amministratori dello spazio di lavoro possono regolare l'accesso al serverless utilizzando oggetti di calcolo serverless integrati. Un oggetto di calcolo serverless è un tipo di risorsa che definisce il limite di autorizzazione per i carichi di lavoro serverless. L'area di lavoro ottiene automaticamente due oggetti di calcolo predefiniti:

  • Calcolo interattivo predefinito: controlla l'accesso ai notebook e a Databricks Connect.
  • Elaborazione automatizzata predefinita: governa l'accesso ai job e alle pipeline dichiarative Spark su Lakeflow.

Per impostazione predefinita, tutti gli utenti dell'area di lavoro possono usare su entrambi gli oggetti, in modo che i carichi di lavoro esistenti continuino a essere eseguiti senza modifiche. Un amministratore dell'area di lavoro può rimuovere utenti o gruppi da uno degli oggetti per limitare l'accesso. Un utente che perde l'accesso vedrà l'opzione di elaborazione Serverless come non disponibile nelle interfacce del prodotto.

Gestire l'accesso all'ambiente di calcolo serverless

Per controllare chi può accedere all'ambiente di calcolo serverless, gli amministratori dell'area di lavoro possono modificare le autorizzazioni per gli oggetti Calcolo interattivo predefinito e Calcolo automatico predefinito . Gli amministratori dell'area di lavoro dispongono dell'autorizzazione Can Manage per impostazione predefinita, ma possono concedere l'autorizzazione a qualsiasi utente. Questi oggetti di calcolo serverless non possono essere rinominati o eliminati.

Scheda Serverless nella pagina Calcolo che elenca gli oggetti di calcolo interattivi e automatizzati predefiniti

Ogni oggetto di calcolo serverless supporta due livelli di autorizzazione:

Autorizzazione Ti permette di
Può usare Eseguire carichi di lavoro in questo ambiente di calcolo
Può gestire Eseguire carichi di lavoro in questo calcolo e modificare le autorizzazioni dell'ambiente di calcolo

Puoi anche gestire i permessi per oggetti di calcolo serverless in modo programmatico usando l'Account Controllo di accesso API.

Limitare l'accesso al serverless interattivo

Per limitare gli utenti che possono usare serverless per notebook e Databricks Connect:

  1. Nella barra laterale dell’area di lavoro fare clic su Calcola.
  2. Nella scheda Serverless, fare clic sul menu kebab Icona del menu kebab. accanto a Compute interattivo predefinito, quindi fare clic su Modifica autorizzazioni.
  3. Rimuovere il gruppo Tutti gli utenti o il gruppo che include tutti gli utenti dell'area di lavoro.
  4. Aggiungere solo utenti, gruppi o entità servizio specifici da autorizzare.

Se si revocano le autorizzazioni interattive per Serverless di un utente, i notebook già collegati a Serverless non riusciranno più a connettersi quando l'utente esegue una cella e l'utente non vedrà più l'opzione Serverless tra quelle disponibili nel selettore di calcolo del notebook. Se tentano di eseguire Databricks Connect, la richiesta di connessione ha esito negativo e viene visualizzato un errore che indica che l'utente non ha accesso a serverless.

Limitare l'accesso a processi e pipeline serverless

Per limitare gli utenti che possono usare serverless nei processi e nelle pipeline:

  1. Nella barra laterale dell’area di lavoro fare clic su Calcola.
  2. Nella scheda Serverless, fare clic sul menu kebab Icona del menu kebab. accanto a Calcolo automatico predefinito, quindi fare clic su Modifica autorizzazioni.
  3. Rimuovere il gruppo Tutti gli utenti o il gruppo che include tutti gli utenti dell'area di lavoro.
  4. Aggiungere solo utenti, gruppi o entità servizio specifici da autorizzare.

Se si revocano le autorizzazioni serverless automatizzate di un utente, non sarà possibile eseguire tutti i processi o le pipeline esistenti dell'utente. L'utente visualizzerà un messaggio di errore se tenta di eseguire un processo in serverless.

Prima di revocare l'accesso di un utente a Calcolo automatizzato predefinito, controllare quali processi e pipeline possiedono gli utenti interessati. La query seguente identifica i carichi di lavoro serverless recenti per un utente specifico:

SELECT *
FROM system.billing.usage
WHERE usage_date >= date_add(now(), -30)
  AND billing_origin_product IN ('JOBS', 'DLT')
  AND identity_metadata.run_as = '<user_email>';

Controlla la colonna usage_metadata per vedere le risorse interessate, ad esempio gli ID dei job e gli ID delle pipeline.

Verificare l'utilizzo serverless

I record di fatturazione serverless includono un campo serverless_compute_id in usage_metadata. Usarlo per tenere traccia dell'oggetto di calcolo su cui è stato eseguito un carico di lavoro:

SELECT
  usage_metadata.serverless_compute_id,
  identity_metadata.run_as,
  SUM(usage_quantity) AS total_dbus
FROM system.billing.usage
WHERE billing_origin_product IN ('JOBS', 'DLT', 'INTERACTIVE')
  AND usage_metadata.serverless_compute_id IS NOT NULL
  AND usage_date >= date_add(now(), -30)
GROUP BY 1, 2
ORDER BY 3 DESC;

Funzionalità supportate per il controllo dell'accesso all'elaborazione serverless

Le seguenti funzionalità sono integrate con i controlli di accesso al calcolo serverless.

Interattivo (calcolo interattivo predefinito)

  • Notebook e notebook GPU serverless
  • Databricks Connect - uno strumento per integrare Databricks con i tuoi ambienti di sviluppo preferiti.

Automatizzato (calcolo automatizzato predefinito)

  • Processi e processi GPU serverless
  • Pipeline dichiarative di Spark su Lakeflow

Funzionalità di controllo dell'accesso alla computazione serverless non supportate

Le seguenti funzionalità non sono integrate con i controlli di accesso al calcolo serverless:

  • Databricks SQL (DBSQL)
  • Inferenza in batch (ai_query())
  • Gestione dei modelli
  • Endpoint di throughput con provisioning dell'API del modello di base
  • Lakebase
  • Applicazioni Databricks
  • Valutazione dell'agente e dati sintetici
  • Indicizzazione per la ricerca vettoriale
  • Ottimizzazione predittiva
  • Monitoraggio di Lakehouse
  • Controllo granulare degli accessi sulle risorse di calcolo dedicate. L'accesso al calcolo dedicato determina se un utente può utilizzare un controllo di accesso a grana fine.

Per qualsiasi funzionalità non elencata qui, contattare il team dell'account Azure Databricks per chiederne lo stato.

Limitazioni note

Importante

In caso di interruzione del servizio, i controlli di accesso potrebbero non essere aperti e utenti che altrimenti verrebbero negati potrebbero essere in grado di avviare carichi di lavoro serverless. Questa funzionalità serve a gestire l'accesso alle risorse di calcolo serverless. Non utilizzare questa funzione come modo per garantire un tetto massimo assoluto sugli importi finali fatturati. Azure Databricks non è responsabile dei costi sostenuti da carichi di lavoro che si eseguono durante un evento di questo tipo.

  • Non è possibile rinominare o eliminare oggetti di calcolo predefiniti.
  • Un processo o una pipeline già configurata per l'esecuzione su serverless ha esito negativo per qualsiasi utente che perde l'accesso a Calcolo automatico predefinito. Esaminare i carichi di lavoro attivi prima di rimuovere l'accesso di un utente.
  • Il calcolo in background (processi avviati dal sistema) è esente dai controlli di accesso alle risorse di calcolo serverless.