Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Questa funzionalità è in Anteprima Pubblica.
L'accesso esclusivo è uno schema che rende l'accesso ai dati basato sul consenso esplicito anziché implicito. Con le normali autorizzazioni del catalogo Unity, le autorizzazioni seguono l'utente: un utente accumula le autorizzazioni nel tempo e le trasporta ovunque, quindi l'accesso è la somma delle autorizzazioni concesse direttamente e le autorizzazioni ereditate da tutti i gruppi di cui sono membri. Il modello di accesso esclusivo consente ai clienti di modellare l'accesso ai dati sensibili in quanto richiede un'azione intenzionale: un utente deve assumere attivamente un ruolo per raggiungere i dati, invece di avere accesso permanente. Ciò impedisce loro di accedere ai dati come propria identità e di combinare i dati tra casi d'uso, studi clinici, progetti o clienti.
Per descrivere questo modello, vengono usati due termini per le identità distinte coinvolte. Si tratta di etichette esplicative, non di terminologia formale di Azure Databricks:
- Ruolo di accesso: un gruppo senza membri che dispone delle autorizzazioni per i dati sensibili. Gli utenti assumono questo ruolo per accedere ai dati. Il ruolo di accesso deve rimanere vuoto: qualsiasi membro del ruolo di accesso eredita direttamente le autorizzazioni e può raggiungere i dati sensibili senza assumere il ruolo, che sconfigge l'accesso esclusivo. In Azure Databricks, un ruolo di accesso viene implementato come gruppo.
- Gruppo di membri: un gruppo i cui membri sono gli utenti autorizzati a assumere il ruolo di accesso. La concessione dell'autorizzazione "Assume" sul ruolo di accesso al gruppo consente a tutti i suoi membri di assumere il ruolo. Un gruppo di membri è una comodità, non un requisito: puoi anche concedere direttamente Assume a singoli utenti o entità servizio. Ti evita di gestire le autorizzazioni Assume, che concedono un'entità principale alla volta.
Dopo la configurazione, gli utenti presuppongono il ruolo di accesso tramite uno dei metodi supportati: il commutatore di ruolo, i cluster in modalità di accesso dedicato assegnati a un gruppo, l'interfaccia della riga di comando, l'API o gli strumenti di business intelligence di terze parti. Vedi Cambia ruolo.
Azure Databricks supporta due approcci per la creazione del ruolo di accesso. Selezionare quella più adatta alla modalità di gestione delle identità dell'organizzazione:
- Ruolo di accesso locale dell'account: creare un gruppo Azure Databricks locale dell'account come ruolo di accesso. È preferibile quando creare un gruppo in Azure Databricks è più semplice che creare un nuovo gruppo in Microsoft Entra ID (ad esempio, quando le modifiche a Microsoft Entra ID richiedono un ticket IT o una revisione interna).
- Ruolo di accesso sincronizzato da Microsoft Entra ID: usare un gruppo di Microsoft Entra ID vuoto come ruolo di accesso, sincronizzato con Azure Databricks tramite SCIM. Ideale quando si gestiscono già i gruppi in Microsoft Entra ID e si preferisce mantenere tutto il ciclo di vita del gruppo.
Requisiti
- Un'area di lavoro abilitata per il Catalogo di Unity.
- Autorizzazioni di amministratore dell'account o di amministratore dello spazio di lavoro per creare gruppi e concedere l'autorizzazione Assume.
Approccio 1: ruolo di accesso locale all'account
In questo approccio, il ruolo di accesso è un gruppo locale dell'account in Azure Databricks, gestito interamente in Azure Databricks. Il gruppo di membri può essere qualsiasi gruppo con l'autorizzazione per assumere il ruolo di accesso: in genere un gruppo sincronizzato da Microsoft Entra ID contenente gli utenti autorizzati ad accedere ai dati sensibili.
Passaggio 1: Creare il ruolo di accesso e assegnarlo all'area di lavoro
Creare un gruppo a livello di account senza membri da usare come ruolo di accesso. Databricks consiglia di usare un prefisso di denominazione coerente (ad esempio role-) per distinguere i ruoli di accesso dai gruppi regolari. Ad esempio, se il gruppo di membri per gli utenti consentiti è clinical-trial-1-ds, è possibile denominare il ruolo di role-clinical-trial-1-dsaccesso .
Per creare il ruolo di accesso:
Console dell'account
- Come amministratore dell'account, accedi alla console dell'account.
- Nella barra laterale, fare clic su Gestione utenti.
- Nella scheda Gruppi fare clic su Aggiungi gruppo.
- Immettere un nome per il ruolo di accesso. Non aggiungere membri.
- Cliccare Conferma.
API Gruppi di account
databricks api post /api/2.0/account/scim/v2/Groups --json '{
"displayName": "<access-role-name>"
}'
Dopo aver creato il ruolo di accesso, assegnarlo alle aree di lavoro in cui deve essere disponibile. Vedere Assegnare un gruppo a un'area di lavoro.
Passaggio 2: Concedere l'accesso ai dati e agli asset dell'area di lavoro
Concedere le autorizzazioni del ruolo di accesso per i dati sensibili e gli asset dell'area di lavoro usando gli strumenti standard di Azure Databricks:
-
Oggetti securizzabili di Unity Catalog: Usa istruzioni
GRANTo Esplora catalogo per concedere i privilegi di Unity Catalog al ruolo di accesso. - Asset dell'area di lavoro: usare gli elenchi di controllo di accesso (ACL) per concedere le autorizzazioni del ruolo di accesso per notebook, processi, sql warehouse e altri oggetti dell'area di lavoro.
Ad esempio, per concedere al ruolo di accesso l'autorizzazione per leggere una tabella del catalogo Unity:
GRANT USE SCHEMA ON <catalog>.<schema> TO `<access-role-name>`;
GRANT SELECT ON TABLE <catalog>.<schema>.<table> TO `<access-role-name>`;
Passaggio 3: Concedere il permesso "Assume"
Concedere agli utenti, alle entità servizio o ai gruppi di membri che devono essere in grado di assumere questo ruolo l'autorizzazione Assume . Vedere Gestire le autorizzazioni per un gruppo.
Passaggio 4: Gli utenti assumono il ruolo
Gli utenti che dispongono dell'autorizzazione "Assume" per il ruolo di accesso possono assumere tale ruolo. Vedere Cambiare i ruoli per i metodi disponibili.
Approccio 2: Ruolo di accesso sincronizzato da Microsoft Entra ID
Usare questo approccio per gestire il ruolo di accesso in Microsoft Entra ID e sincronizzarlo con Azure Databricks usando SCIM, anziché creare un ruolo di accesso gestito Azure Databricks separato. Sia il ruolo di accesso che il gruppo membro hanno origine in Microsoft Entra ID.
In questo approccio:
- Il ruolo di accesso è un gruppo Microsoft Entra ID vuoto sincronizzato in Azure Databricks, a cui sono concesse autorizzazioni sui dati sensibili.
- Il gruppo di membri è un gruppo di Microsoft Entra ID esistente i cui membri sono gli utenti autorizzati a assumere il ruolo di accesso. Si concede Assume al gruppo di membri per il ruolo di accesso, pertanto tutti i suoi membri ereditano automaticamente Assume.
Note
Il ruolo di accesso deve rimanere vuoto in Microsoft Entra ID. I membri aggiunti al ruolo di accesso in Microsoft Entra ID vengono sincronizzati con Azure Databricks e ereditano direttamente le autorizzazioni del ruolo, il che significa che possono accedere ai dati sensibili senza dover assumere il ruolo. In questo modo viene interrotto il modello di accesso esclusivo.
Passaggio 1: Configurare i gruppi in Microsoft Entra ID
Il modo in cui si configurano i gruppi dipende dal fatto che si parta da zero o si riutilizzi un gruppo Microsoft Entra ID esistente che dispone già delle autorizzazioni in Azure Databricks.
Configurazione aggiornata
Nel provider di identità:
- Creare un gruppo vuoto da usare come ruolo di accesso. Ad esempio:
role-clinical-trial-1-ds. - Identificare o creare il gruppo di membri i cui membri devono essere in grado di assumere il ruolo di accesso. Ad esempio:
clinical-trial-1-ds. - Sincronizzare entrambi i gruppi per Azure Databricks usando il connettore SCIM. Consulta Sincronizzare utenti e gruppi da Microsoft Entra ID utilizzando SCIM.
Reimpiegare esistente
Usare questa variante se si dispone già di un gruppo sincronizzato da Microsoft Entra ID i cui membri hanno ottenuto le autorizzazioni per i dati sensibili in Azure Databricks. Il nuovo ripristino del gruppo esistente come ruolo di accesso evita di concedere nuovamente tutte le autorizzazioni a un nuovo gruppo.
Nel provider di identità:
- Creare un nuovo gruppo di Microsoft Entra ID da usare come gruppo di membri. Ad esempio, se il gruppo esistente è
clinical-trial-1-ds, creareclinical-trial-1-ds-members. - Spostare tutti i membri del gruppo di Microsoft Entra ID esistente nel nuovo gruppo di membri.
- Il gruppo di Microsoft Entra ID esistente è ora vuoto in Microsoft Entra ID e viene convertito nel ruolo di accesso. Poiché mantiene le autorizzazioni di Azure Databricks esistenti, è possibile ignorare il passaggio 3 riportato di seguito.
- Sincronizzare entrambi i gruppi per Azure Databricks usando il connettore SCIM. Consulta Sincronizzare utenti e gruppi da Microsoft Entra ID utilizzando SCIM.
Passaggio 2: Assegnare entrambi i gruppi all'area di lavoro
Assegnare sia il ruolo di accesso che il gruppo di membri alle aree di lavoro in cui devono essere disponibili. Vedere Assegnare un gruppo a un'area di lavoro.
Passaggio 3: Concedere l'accesso ai dati e agli asset dell'area di lavoro
Note
Se è stato riutilizzato un gruppo di Microsoft Entra ID esistente nel passaggio 1, il ruolo di accesso dispone già delle autorizzazioni Azure Databricks ed è possibile ignorare questo passaggio.
Concedere le autorizzazioni del ruolo di accesso per i dati sensibili e gli asset dell'area di lavoro, seguendo gli stessi passaggi dell'approccio 1, passaggio 2.
Passaggio 4: concedere al gruppo membro l'autorizzazione ad assumere il ruolo
Concedere al gruppo di membri l'autorizzazione Assume per il ruolo di accesso. Tutti i membri del gruppo membro ereditano automaticamente Assume. Vedere Gestire le autorizzazioni per un gruppo.
Passaggio 5: Gli utenti assumono il ruolo
I membri del gruppo membro possono assumere il ruolo di accesso. Vedere Cambiare i ruoli per i metodi disponibili.
Passaggi successivi
- Gestire le autorizzazioni Assume: concedi o revoca l'autorizzazione Assume per il ruolo di accesso tramite l'interfaccia utente o l'API. Vedere Gestire le autorizzazioni per un gruppo.
- Assumi il ruolo: usa il selettore di ruolo, i cluster in modalità di accesso dedicato, la CLI, l'API o strumenti di business intelligence di terze parti. Vedi Cambia ruolo.
- Limitare la condivisione degli asset dell'area di lavoro: impedire agli utenti di assumere il ruolo di accesso di condividere gli asset dell'area di lavoro di cui è proprietario il ruolo. Vedere Controlli di condivisione degli asset dell'area di lavoro.
- Esamina le limitazioni: comprendi quali funzionalità di Azure Databricks non sono supportate quando si assume un ruolo, oltre ad altri vincoli, come le lacune nell'API SCIM dell'area di lavoro per la gestione dei gruppi. Vedere Limitazioni del controllo degli accessi in base al ruolo.