Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Questa funzionalità è in Anteprima Pubblica.
È possibile assumere un ruolo in Azure Databricks in diversi modi. In tutti i casi, le autorizzazioni di identità utente vengono sostituite dalle autorizzazioni del ruolo per la durata della sessione o della connessione e tutte le azioni vengono attribuite al ruolo.
Per assumere un ruolo, è necessario disporre dell'autorizzazione Assume per tale ruolo, direttamente o come membro del gruppo di backup. Vedere Gestire le autorizzazioni per un gruppo.
Importante
Tutti i gruppi assegnati a un'area di lavoro ereditano le autorizzazioni dal gruppo di sistema dell'area di users lavoro, che include tutti gli utenti dell'area di lavoro. Quando si assume un ruolo, continui comunque a vedere i cataloghi, gli oggetti di Unity Catalog, le risorse dell'area di lavoro e le risorse di calcolo condivisi con tutti gli utenti dell'area di lavoro, oltre a quelli concessi direttamente al ruolo. Per limitare ciò che il ruolo può vedere, ridurre le autorizzazioni del gruppo di sistema users nel tuo spazio di lavoro.
Cambio di ruolo nell'area di lavoro
Usare il cambio di ruolo per assumere un ruolo nell'intera area di lavoro. Tutti i diritti di accesso, i permessi, la proprietà e le azioni sono quelli del ruolo per tutta la durata della sessione.
- Nell'area di lavoro Azure Databricks fare clic sul nome dell'area di lavoro nell'angolo superiore destro della barra superiore.
- Posiziona il puntatore del mouse sull'area di lavoro corrente (la voce in cima al menu) per visualizzare il sottomenu per cambiare ruolo.
- Nel sottomenu fare clic sul ruolo che si vuole presupporre.
L'interfaccia utente ricarica e l'identità visualizzata sotto il nome dell'area di lavoro cambia nel ruolo selezionato.
Per tornare all'identità utente, aprire lo stesso sottomenu e selezionare il nome utente.
Note
Se non viene visualizzato il sottomenu del cambio di ruolo, verificare di essere membri di un gruppo assegnato all'area di lavoro o di avere ottenuto l'autorizzazione Assume per un gruppo assegnato all'area di lavoro. Vedere Gestire le autorizzazioni per un gruppo.
URL dell'area di lavoro (link diretto)
È possibile presupporre un ruolo direttamente dall'URL dell'area di lavoro aggiungendo il aid parametro di query (presupporre ID) impostato sull'ID del gruppo: aid=<group-id>. L'apertura dell'URL autentica l'utente come di consueto, quindi assume automaticamente il ruolo, quindi non è necessario usare il cambio di ruolo.
Ad esempio, per aprire un'area di lavoro che funge già da ruolo:
https://<workspace-url>/?o=<workspace-id>&aid=<group-id>
Questo è utile per aggiungere ai segnalibri o condividere un link che porta direttamente a un ruolo. Azure Databricks mantiene il parametro aid durante la navigazione nell'area di lavoro, così da rimanere nel ruolo per tutta la sessione. Il passaggio a un'area di lavoro diversa lo cancella perché i ruoli sono specifici dell'area di lavoro.
Per trovare l'ID di un gruppo, vedere Gestire i gruppi. Per cambiare i ruoli o tornare all'identità utente dopo l'apertura del collegamento, usare il commutatore di ruolo.
Calcolo dedicato assegnato a un gruppo
Quando ci si connette a una risorsa di calcolo dedicata assegnata a un gruppo, l'ambito delle autorizzazioni viene automaticamente ridotto alle autorizzazioni di tale gruppo per tutte le operazioni su tale calcolo. Ciò equivale a considerare il gruppo come un ruolo per la durata della sessione di elaborazione e si applica a notebook, query e qualsiasi altro carico di lavoro eseguito nell'ambiente di elaborazione. A differenza degli altri metodi, non è necessario cambiare ruolo prima nella UI dell'area di lavoro: è la connessione al compute che ti assegna al gruppo.
Per informazioni dettagliate sulla configurazione di un calcolo dedicato per un gruppo, vedere Accesso al gruppo di calcolo dedicato.
CLI
Quando si esegue l'autenticazione in un'area di lavoro Azure Databricks usando l'interfaccia della riga di comando, l'interfaccia della riga di comando apre il Web browser per completare il flusso di autenticazione. Se si dispone dell'autorizzazione Assume per uno o più ruoli, nel browser è possibile scegliere se autenticarsi con la propria identità utente o come uno di tali ruoli.
databricks auth login --host <workspace-url>
Dopo aver completato il flusso di accesso, l'interfaccia della riga di comando autorizza tutte le operazioni usando questo profilo come ruolo selezionato. Per esempio:
databricks warehouses list --profile <profile-name>
Per informazioni dettagliate sull'autenticazione dell'interfaccia della riga di comando, vedere Autenticazione per l'interfaccia della riga di comando di Databricks.
API (scambio di token OAuth)
È possibile generare un token OAuth con ambito a un ruolo, che è possibile usare per effettuare chiamate API come tale ruolo. Il token con ambito autorizza tutte le operazioni API come ruolo.
Per generare un token limitato a un ruolo, eseguire databricks auth login come descritto nella CLI e selezionare il ruolo nel browser. Il token risultante ha come ambito tale ruolo.
È anche possibile generare manualmente un token OAuth con ambito ruolo passando l'ID del gruppo sottostante come assume_group parametro durante il flusso del codice di autorizzazione OAuth. Per informazioni dettagliate, vedere Autorizzare l'accesso utente alle Azure Databricks con OAuth.
Strumenti di business intelligence di terze parti
Gli strumenti di business intelligence di terze parti che supportano OAuth (ad esempio Tableau e Power BI) possono autorizzare come ruolo. Una volta configurato, lo strumento BI autorizza tutte le query che esegue con quel ruolo. Questa autorizzazione funziona con tutti i tipi di calcolo e sql warehouse.
Cosa cambia quando si assume un ruolo
Indipendentemente dal metodo usato per assumere un ruolo:
- Notebook e query vengono eseguiti nel contesto del ruolo. Le autorizzazioni del ruolo vengono usate per tutte le operazioni di accesso ai dati e catalogo Unity.
- I processi creati mentre agiscono come ruolo hanno l'impostazione Esegui come impostato automaticamente sul ruolo. È anche possibile impostare RunAs di un processo su un gruppo senza presupponerlo per primo. Vedere Impostare Runas su un gruppo.
- Il ruolo è proprietario di tutti gli asset dell'area di lavoro creati (notebook, query SQL, sql warehouse, processi).
-
I log di controllo registrano
identity_metadata.run_bycome identità utente eidentity_metadata.run_ascome ruolo.
Per le funzionalità non supportate o supportate solo parzialmente quando operano in un ruolo, vedere Limitazioni del controllo degli accessi basato sui ruoli (RBAC).
Passaggi successivi
- Esamina le limitazioni: comprendi quali funzionalità di Azure Databricks non sono supportate o sono supportate solo parzialmente quando si opera con un ruolo. Vedere Limitazioni del controllo degli accessi in base al ruolo.
- Limitazione della condivisione delle risorse dell'area di lavoro: impedire agli utenti che agiscono in un ruolo di condividere le risorse dell'area di lavoro di proprietà del ruolo. Vedere Controlli di condivisione degli asset dell'area di lavoro.
- Gestire le autorizzazioni di assunzione del ruolo: concedere o revocare a un gruppo l'autorizzazione ad assumere il ruolo, in modo che gli utenti possano assumere il ruolo corrispondente. Vedere Gestire le autorizzazioni per un gruppo.