Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Important
Deze functie bevindt zich in openbare preview-versie.
Wanneer gebruikers een rol op zich nemen, kunnen ze werkruimtemiddelen (notebooks, SQL-query’s, SQL-warehouses, jobs) maken die eigendom zijn van die rol. Standaard kan de rol deze assets delen met andere werkruimtegebruikers. Zonder extra besturingselementen kan een gebruiker die als rol fungeert met toegang tot gevoelige gegevens een dashboard op die gegevens bouwen en deze delen met gebruikers die geen toegang hebben.
Om dit te voorkomen, biedt Azure Databricks een instelling op werkruimteniveau die specifieke groepen (meestal groepen die worden gebruikt als rollen voor exclusieve toegang) beperkt in het delen van werkruimtemiddelen die zij bezitten.
vereisten voor
U moet een werkruimtebeheerder zijn om de instellingen voor het delen van assets van de werkruimte te configureren.
Hoe de beperking van toepassing is
De beperking is alleen van toepassing wanneer een gebruiker of service-principal optreedt als een vermelde groep (dat wil zeggen, die die rol heeft aangenomen). Dit omvat het rechtstreeks fungeren als de vermelde groep of als lid van een groep die is genest onder een vermelde groep. Wanneer ze optreden met hun gebruikersidentiteit, kunnen gebruikers en service-principals nog steeds assets in de werkruimte delen waarvan ze eigenaar zijn of die ze kunnen beheren, zelfs als ze lid zijn van een vermelde groep.
Deze reikwijdte is bewust zo gekozen. Hiermee kunnen beheerders isolatiegrenzen aanbrengen rondom rollen die voor exclusieve toegang worden gebruikt, zonder de dagelijkse samenwerking te beperken voor gebruikers die handelen onder hun eigen gebruikersidentiteit.
- Een gebruiker die handelt onder zijn of haar eigen gebruikersidentiteit, kan elk item in de werkruimte delen waarvan hij of zij eigenaar is of dat hij of zij kan beheren, zelfs als hij of zij lid is van een genoemde groep.
- Een gebruiker die namens een vermelde groep handelt, kan geen assets van de werkruimte delen die eigendom zijn van die groep, zelfs niet met de toestemming Kan beheren op het asset.
- Een gebruiker die fungeert als een groep die onder een vermelde groep is genest, is ook beperkt. Als de lijst bijvoorbeeld bevat
clinical-trial-1enclinical-trial-1-analystsdaaronder genest is, worden gebruikers die fungeren alsclinical-trial-1-analystsook beperkt.
Instellingen voor delen configureren
Voorkomen dat een groep assets in de werkruimte die deze bezit, deelt:
- Klik in de Azure Databricks werkruimte op uw gebruikersnaam in de rechterbovenhoek en selecteer Instellingen.
- Klik op het tabblad Geavanceerd.
- Zoek Beperk delen voor groepen.
- Klik op de knop Bewerken.
- Blader, zoek en selecteer de groepen die u wilt beperken.
- Klik op Opslaan.
De beperking controleren
Ga als volgt te werk om te controleren of de beperking werkt:
- Stel dat u een beperkte rol gebruikt met behulp van een van de ondersteunde methoden. Zie Schakelen tussen rollen.
- Open of maak een asset in de werkruimte dat eigendom is van de rol (bijvoorbeeld een notebook).
- Probeer het item te delen.
De deeloptie is niet beschikbaar voor items die eigendom zijn van gebruikers met beperkte rollen.
Volgende stappen
- Exclusieve toegang modelleren: Pas patronen toe voor het instellen van exclusieve toegang met een account-lokale groep of een groep die is gesynchroniseerd vanuit Microsoft Entra ID. Bekijk exclusieve toegang tot Model.
- Schakelen tussen rollen: Stel een rol in met behulp van de rolwisselaar, toegewezen toegangsmodusclusters, de CLI, de API of BI-hulpprogramma's van derden. Zie Schakelen tussen rollen.
- Beperkingen bekijken: Begrijp welke Azure Databricks-functies niet of slechts gedeeltelijk worden ondersteund wanneer deze als rol worden gebruikt. Zie beperkingen voor op rollen gebaseerd toegangsbeheer (RBAC).