Controlli di condivisione degli asset dell'area di lavoro

Importante

Questa funzionalità è in Anteprima Pubblica.

Quando gli utenti assumono un ruolo, possono creare asset del workspace (notebook, query SQL, warehouse SQL, job) di cui il ruolo è proprietario. Per impostazione predefinita, il ruolo può condividere tali asset con altri utenti dell'area di lavoro. Senza controlli aggiuntivi, un utente che funge da ruolo con accesso ai dati sensibili può creare un dashboard su tali dati e condividerlo con gli utenti che non hanno accesso.

Per evitare questo problema, Azure Databricks fornisce un'impostazione a livello di area di lavoro che limita gruppi specifici (in genere quelli usati come ruoli per l'accesso esclusivo) dalla condivisione degli asset dell'area di lavoro di cui sono proprietari.

Requisiti

Per configurare i controlli di condivisione degli asset dell'area di lavoro, è necessario essere un amministratore dell'area di lavoro.

Modalità di applicazione della restrizione

La restrizione si applica solo quando un utente o un'entità servizio funge da gruppo elencato , ovvero lo ha assunto come ruolo. Ciò include l'operare direttamente come gruppo elencato o come membro di un gruppo nidificato all'interno di un gruppo elencato. Quando agiscono come identità utente, gli utenti e le entità servizio possono comunque condividere gli asset dell'area di lavoro di cui sono proprietari o possono gestire, anche se sono membri di un gruppo elencato.

Questo ambito è intenzionale. Consente agli amministratori di creare limiti di isolamento per i ruoli usati per l'accesso esclusivo senza limitare la collaborazione quotidiana per gli utenti che agiscono come identità utente.

  • Un utente che agisce come identità utente può condividere qualsiasi asset dell'area di lavoro di cui è proprietario o può gestire, anche se è membro di un gruppo elencato.
  • Un utente che agisce come un gruppo elencato non può condividere le risorse dell'area di lavoro di proprietà di quel gruppo, anche con il permesso Can Manage sulla risorsa.
  • Anche un utente che agisce come un gruppo annidato in un gruppo elencato è soggetto a restrizioni. Ad esempio, se l'elenco contiene clinical-trial-1e clinical-trial-1-analysts viene annidato al suo interno, anche gli utenti che agiscono come clinical-trial-1-analysts sono limitati.

Configurare i controlli di condivisione

Per impedire a un gruppo di condividere gli asset dell'area di lavoro di cui è proprietario:

  1. Nell'area di lavoro Azure Databricks fare clic sul nome utente in alto a destra e selezionare Impostazioni.
  2. Fare clic sulla scheda Avanzate .
  3. Trova Limitare la condivisione per gruppi.
  4. Fare clic sul pulsante Modifica.
  5. Esplorare, cercare e selezionare i gruppi da limitare.
  6. Fare clic su Salva.

Verificare la restrizione

Per verificare che la restrizione funzioni:

  1. Assumi un ruolo con accesso limitato utilizzando uno dei metodi supportati. Vedi Cambia ruoli.
  2. Aprire o creare una risorsa dell'area di lavoro di cui il ruolo è proprietario (ad esempio, un notebook).
  3. Tenta di condividere la risorsa.

L'opzione di condivisione non è disponibile per gli asset posseduti da ruoli con restrizioni.

Passaggi successivi

  • Accesso esclusivo del modello: applicare modelli per configurare l'accesso esclusivo con un gruppo locale di account o un gruppo sincronizzato da Microsoft Entra ID. Vedere Accesso esclusivo al modello.
  • Cambia ruolo: assumi un ruolo utilizzando il selettore di ruolo, i cluster in modalità di accesso dedicato, la CLI, l'API o strumenti BI di terze parti. Vedi Cambia ruolo.
  • Esamina le limitazioni: comprendi quali funzionalità di Azure Databricks non sono supportate o sono supportate solo parzialmente quando si opera con un ruolo. Vedere Limitazioni del controllo degli accessi in base al ruolo.