Important
이 기능은 공개 미리보기 단계에 있습니다.
비고
먼저 계정 수준에서 이 미리 보기를 사용하도록 설정합니다. 그러면 미리 보기가 표시되고 해당 계정에 속한 각 작업 영역에서 사용하도록 설정할 수 있습니다.
RBAC(역할 기반 액세스 제어)를 사용하면 사용자가 세션 기간 동안 해당 역할의 권한만 사용하여 Azure Databricks 역할을 맡을 수 있습니다. RBAC를 사용하면 단독 액세스를 사용할 수 있습니다. 사용자는 중요한 데이터에 액세스하는 역할을 맡아야 하므로 사용자 ID 역할을 할 때 해당 데이터에 액세스하지 못하게 하고 사용 사례, 임상 시험, 프로젝트 또는 클라이언트 간에 데이터를 혼합할 수 없습니다.
Azure Databricks 역할은 그룹으로 구현됩니다. 사용자, 서비스 주체 또는 다른 그룹에 그룹에 대한 Assume 권한을 부여합니다. 이 사용 권한은 역할로 동작하는 것으로 간주됩니다. 그룹의 모든 구성원은 해당 그룹에 대한 Assume 권한을 자동으로 갖습니다. 멤버가 아닌 사용자에게 직접 Assume를 부여할 수도 있습니다. 사용자는 작업 영역 UI의 역할 전환기, 그룹에 할당된 전용 액세스 모드 클러스터, CLI, API 및 타사 BI 도구를 비롯한 여러 방법을 통해 역할을 맡을 수 있습니다. 역할 전환을 참조하세요.
작동 방식
기본적으로 ID의 사용 권한은 ID에 직접 부여된 권한과 멤버인 모든 그룹에서 상속 하는 사용 권한입니다. 여러 그룹에 속한 사용자는 그 그룹들이 액세스할 수 있는 모든 것에 액세스할 수 있습니다. 즉, 해당 사용자의 권한은 누적되어 어디에서든 따라다니는 기본 권한 집합을 이룹니다. 역할을 수임하면 상속된 권한 집합이 세션 동안 수임한 역할의 권한으로만 대체되며, 이것이 독점적 액세스를 가능하게 합니다. 이는 대화형 사용자뿐만 아니라 서비스 주체 및 기타 ID에도 적용됩니다.
사용자가 역할을 가정하는 경우:
- 맡은 역할의 사용 권한은 사용자 고유의 사용 권한을 대체(결합하지 않음)합니다. 역할을 수행하는 동안 사용자는 사용자 ID를 통해 데이터 또는 자산에 액세스할 수 없습니다.
- 사용자는 한 번에 하나의 역할로만 작동할 수 있습니다.
- 다른 역할 역할을 하거나 사용자 ID로 돌아가려면 다시 전환해야 합니다.
- 작업 영역에 할당된 모든 그룹은 작업 영역의
users시스템 그룹에서 권한을 상속합니다. 즉, 역할 역할을 하는 사용자는 역할이 직접 부여된 것 외에도 모든 작업 영역 사용자와 공유되는 카탈로그, Unity 카탈로그 엔터티, 컴퓨팅 및 작업 영역 자산을 계속 볼 수 있습니다. - 역할로 수행되는 모든 작업은 역할에 기인합니다. 감사 로그에는
identity_metadata.run_by(역할을 맡은 사용자) 및identity_metadata.run_as(역할) 모두가 기록됩니다. - 역할은 역할(Notebook, SQL 쿼리, SQL 웨어하우스, 작업)으로 작동하는 동안 생성된 모든 Unity 카탈로그 및 작업 영역 자산을 소유합니다.
역할 수임 권한 관리
Assume 권한을 사용하면 사용자, 서비스 주체 또는 그룹이 역할을 수임할 수 있습니다. 역할은 Azure Databricks 그룹으로 구현되므로 기본 그룹에 대해 Assume를 부여합니다. 그룹의 모든 구성원은 자동으로 해당 그룹에 대해 Assume 권한을 가지므로 멤버가 아닌 사용자, 서비스 주체 또는 그룹에만 Assume를 부여하면 됩니다.
계정 콘솔, 작업 영역 관리자 설정 UI 또는 Access Control API를 사용하여 그룹에 대한 Assume를 부여하거나 해지하려면 그룹에 대한 권한 관리를 참조하세요.
이 부분에서는
| 주제 | Description |
|---|---|
| 역할 전환 | 역할 전환기, 전용 액세스 모드 클러스터, CLI, API 또는 타사 BI 도구를 사용하여 역할을 가정합니다. |
| ABAC와 함께 RBAC 사용 | RBAC와 Unity Catalog ABAC의 상호 작용 방식, 역할을 수임할 때의 ID 함수 동작, 그리고 조합 사용 패턴. |
| 모델 전용 액세스 | 사용 사례: Azure Databricks 계정-로컬 그룹 또는 Microsoft Entra ID 동기화된 그룹을 사용하여 단독 액세스를 설정하는 패턴입니다. 작업 영역 자산 공유 컨트롤을 하위 토픽으로 포함합니다. |
| RBAC(역할 기반 액세스 제어) 제한 사항 | 역할을 가정할 때 지원되지 않거나 부분적으로만 지원되는 기능과 기타 제약 조건. |
다음 단계
- 그룹 관리: 작업 영역에 그룹을 만들고 편집하고 할당합니다. 그룹 관리를 참조하세요.
- 그룹 개요: 계정 그룹, Microsoft Entra ID 동기화된 그룹 및 작업 영역-로컬 그룹이 어떻게 결합되는지 이해합니다. 그룹을 참조하세요.
- 그룹에 전용 컴퓨팅 할당: 그룹에 예약된 컴퓨팅에서 워크로드를 실행합니다. 전용 컴퓨팅 그룹 액세스를 참조하세요.