Important
이 기능은 공개 미리보기 단계에 있습니다.
여러 가지 방법으로 Azure Databricks 역할을 가정할 수 있습니다. 모든 경우에 사용자 ID 권한은 세션 또는 연결 기간 동안 역할의 권한으로 대체되고 모든 작업은 역할에 기인합니다.
역할을 수임하려면 직접 또는 지원 그룹의 구성원으로서 해당 역할에 대한 Assume 권한이 있어야 합니다. 그룹에 대한 권한 관리를 참조하세요.
Important
작업 영역에 할당된 모든 그룹은 모든 작업 영역 사용자를 포함하는 작업 영역의 users 시스템 그룹에서 권한을 상속합니다. 역할을 수행하는 동안 역할에 직접 부여된 항목 외에도 카탈로그, Unity 카탈로그 개체, 작업 영역 자산 및 컴퓨팅이 모든 작업 영역 사용자와 공유됩니다. 역할이 볼 수 있는 것을 제한하려면 작업 영역에서 시스템 그룹의 권한을 users 줄입니다.
작업 영역의 역할 전환기
역할 전환기를 사용하여 전체 작업 영역에서 역할을 가정합니다. 모든 액세스, 권한, 소유권 및 작업은 세션 기간 동안의 역할입니다.
- Azure Databricks 작업 영역에서 위쪽 막대의 오른쪽 위 모서리에 있는 작업 영역 이름을 클릭합니다.
- 현재 작업 영역(메뉴의 맨 위 항목)을 마우스로 가리키면 역할 전환기 하위 메뉴가 표시됩니다.
- 하위 메뉴에서 가정할 역할을 클릭합니다.
UI가 다시 로드되고 작업 영역 이름 아래에 표시된 ID가 선택한 역할로 변경됩니다.
사용자 ID로 다시 전환하려면 동일한 하위 메뉴를 열고 사용자 이름을 선택합니다.
비고
역할 전환기 하위 메뉴가 표시되지 않으면 사용자가 작업 영역에 할당된 그룹의 구성원인지 또는 작업 영역에 할당된 그룹에 대해 Assume 권한을 부여받았는지 확인합니다. 그룹에 대한 권한 관리를 참조하세요.
작업 영역 URL(딥 링크)
aid(Assume ID) 쿼리 매개변수를 그룹의 ID로 설정해 워크스페이스 URL에 추가하면 aid=<group-id> 워크스페이스 URL에서 직접 역할을 맡을 수 있습니다. 해당 URL을 열면 평소와 같이 사용자 ID로 인증된 다음 역할을 자동으로 가정하므로 역할 전환기를 사용할 필요가 없습니다.
예를 들어, 이미 역할로 작동 중인 작업 영역을 열려면 다음을 수행합니다:
https://<workspace-url>/?o=<workspace-id>&aid=<group-id>
특정 역할로 바로 이동하는 링크를 북마크하거나 공유할 때 유용합니다. Azure Databricks는 작업 영역 내를 탐색하는 동안 aid 매개 변수를 유지하므로 해당 세션 동안 그 역할로 유지됩니다. 역할이 작업 영역별로 다르기 때문에 다른 작업 영역으로 전환하면 해당 작업이 지워집니다.
그룹의 ID를 찾으려면 그룹 관리를 참조하세요. 링크를 연 후 역할을 전환하거나 사용자 ID로 돌아가려면 역할 전환기를 사용합니다.
그룹에 할당된 전용 컴퓨팅
그룹에 할당된 전용 컴퓨팅 리소스에 연결하면 해당 컴퓨팅 리소스에서 수행하는 모든 작업에 대한 권한이 자동으로 해당 그룹의 권한 수준으로 축소됩니다. 이는 컴퓨팅 세션 기간 동안 그룹을 역할로 가정하는 것과 동일하며, 컴퓨팅에서 실행되는 Notebook, 쿼리 및 기타 워크로드에 적용됩니다. 다른 방법과 달리 먼저 작업 영역 UI에서 역할을 전환할 필요가 없습니다. 컴퓨팅 리소스에 연결하면 해당 그룹으로 범위가 지정됩니다.
그룹에 대한 전용 컴퓨팅 설정에 대한 자세한 내용은 전용 컴퓨팅 그룹 액세스를 참조하세요.
CLI
CLI를 사용하여 Azure Databricks 작업 영역에 인증하면 CLI가 웹 브라우저를 열어 인증 흐름을 완료합니다. 하나 이상의 역할에 대한 가정 권한이 있는 경우 브라우저에서 사용자 ID로 인증할지 또는 해당 역할 중 하나로 인증할지를 선택합니다.
databricks auth login --host <workspace-url>
로그인 흐름을 완료한 후 CLI는 이 프로필을 선택한 역할로 사용하여 모든 작업에 권한을 부여합니다. 다음은 그 예입니다.
databricks warehouses list --profile <profile-name>
CLI 인증에 대한 자세한 내용은 Databricks CLI에 대한 인증을 참조하세요.
API(OAuth 토큰 교환)
역할로 범위가 지정된 OAuth 토큰을 생성할 수 있습니다. 이 토큰은 API 호출을 해당 역할로 만드는 데 사용할 수 있습니다. 범위가 지정된 토큰은 모든 API 작업을 역할로 승인합니다.
역할 범위 토큰을 생성하려면 databricks auth login에 설명된 대로 실행하고 웹 브라우저에서 역할을 선택합니다. 결과 토큰의 범위는 해당 역할로 지정됩니다.
OAuth 권한 부여 코드 흐름 중에 기본 그룹 ID를 매개 변수로 assume_group 전달하여 역할 범위 OAuth 토큰을 수동으로 생성할 수도 있습니다. 자세한 내용은 OAuth를 사용하여 Azure Databricks 대한 사용자 액세스 권한 부여를 참조하세요.
타사 BI 도구
OAuth를 지원하는 타사 BI 도구(예: Tableau 및 Power BI)는 역할로 권한을 부여할 수 있습니다. 구성되면 BI 도구는 역할로 실행하는 모든 쿼리에 권한을 부여합니다. 이 권한 부여는 모든 컴퓨팅 및 SQL 웨어하우스 유형에서 작동합니다.
역할을 가정할 때 변경되는 사항
역할을 맡는 데 사용하는 방법에 관계없이 다음을 수행합니다.
- 노트북과 쿼리는 해당 역할로 실행됩니다. 역할의 권한은 모든 데이터 액세스 및 Unity 카탈로그 작업에 사용됩니다.
- 해당 역할로 작업하는 동안 생성된 작업에는 Run as가 해당 역할로 자동 설정됩니다. 작업의 Run as를 먼저 가정하지 않고도 그룹으로 설정할 수 있습니다. 그룹에 대한 실행 설정을 참조하세요.
- 역할은 사용자가 만든 작업 영역 자산 (Notebook, SQL 쿼리, SQL 웨어하우스, 작업)을 소유합니다.
-
감사 로그는
identity_metadata.run_by을 사용자 ID로,identity_metadata.run_as를 역할로 기록합니다.
역할 역할을 수행할 때 지원되지 않거나 부분적으로만 지원되는 기능은 RBAC(역할 기반 액세스 제어) 제한을 참조하세요.
다음 단계
- 제한 사항 검토: 역할로 작동할 때 지원되지 않거나 부분적으로만 지원되는 Azure Databricks 기능을 이해합니다. RBAC(역할 기반 액세스 제어) 제한을 참조하세요.
- 작업 영역 자산 공유 제한: 역할 역할을 하는 사용자가 역할이 소유한 작업 영역 자산을 공유하지 못하도록 합니다. 작업 영역 자산 공유 컨트롤을 참조하세요.
- 사용 권한 관리: 사용자가 해당 역할을 가정할 수 있도록 그룹에 대해 Assume을 부여하거나 해지합니다. 그룹에 대한 권한 관리를 참조하세요.