Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Important
Ta funkcja jest dostępna w publicznej wersji testowej.
Rolę w usłudze Azure Databricks można przyjmować na kilka sposobów. We wszystkich przypadkach uprawnienia tożsamości użytkownika są zastępowane przez uprawnienia roli na czas trwania sesji lub połączenia, a wszystkie akcje są przypisywane roli.
Aby przejąć tę rolę, musisz mieć do niej uprawnienie Assume, bezpośrednio lub jako członek grupy bazowej. Zobacz Zarządzanie uprawnieniami w grupie.
Important
Wszystkie grupy przypisane do obszaru roboczego dziedziczą uprawnienia z grupy systemowej obszaru roboczego users , która obejmuje wszystkich użytkowników obszaru roboczego. Gdy działasz w roli, nadal widzisz katalogi, obiekty Unity Catalog, zasoby obszaru roboczego i zasoby obliczeniowe udostępnione wszystkim użytkownikom obszaru roboczego, oprócz tych, do których rola ma przyznany bezpośredni dostęp. Aby ograniczyć to, co rola może widzieć, zmniejsz uprawnienia users grupy systemowej w swojej przestrzeni roboczej.
Przełącznik ról w obszarze roboczym
Użyj przełącznika ról , aby przyjąć rolę w całym obszarze roboczym. Cały dostęp, uprawnienia, własność i działania odpowiadają roli przez cały czas trwania sesji.
- W obszarze roboczym Azure Databricks kliknij nazwę obszaru roboczego w prawym górnym rogu górnego paska.
- Umieść kursor na bieżącym obszarze roboczym (górnym elemencie w menu), aby wyświetlić podmenu przełącznika ról.
- W podmenu kliknij rolę, którą chcesz założyć.
Interfejs użytkownika odświeża się, a tożsamość wyświetlana pod nazwą obszaru roboczego zmienia się na wybraną rolę.
Aby wrócić do tożsamości użytkownika, otwórz tę samą podmenu i wybierz swoją nazwę użytkownika.
Note
Jeśli nie widzisz podmenu przełączania ról, sprawdź, czy jesteś członkiem grupy przypisanej do obszaru roboczego albo czy przyznano Ci uprawnienie Assume dla grupy przypisanej do obszaru roboczego. Zobacz Zarządzanie uprawnieniami w grupie.
Adres URL obszaru roboczego (link głęboki)
Rolę można przejąć bezpośrednio z adresu URL obszaru roboczego, dodając parametr zapytania aid ustawiony na identyfikator grupy: aid=<group-id>. Otwarcie tego adresu URL powoduje uwierzytelnienie Cię przy użyciu Twojej zwykłej tożsamości użytkownika, a następnie automatycznie przełącza Cię na tę rolę, więc nie musisz używać mechanizmu przełączania ról.
Aby na przykład otworzyć obszar roboczy, który pełni już rolę:
https://<workspace-url>/?o=<workspace-id>&aid=<group-id>
Jest to przydatne przy dodawaniu zakładek lub udostępnianiu linku, który prowadzi bezpośrednio do roli. Azure Databricks zachowuje parametr aid podczas poruszania się w obszarze roboczym, dzięki czemu pozostajesz w tej roli przez całą sesję. Przełączenie na inny obszar roboczy powoduje jego wyczyszczenie, ponieważ role są przypisane do obszaru roboczego.
Aby znaleźć identyfikator grupy, zobacz Zarządzanie grupami. Aby przełączyć role lub powrócić do tożsamości użytkownika po otwarciu linku, użyj przełącznika ról.
Dedykowane zasoby obliczeniowe przypisane do grupy
Gdy połączysz się z dedykowanym zasobem obliczeniowym przypisanym do grupy, Twoje uprawnienia zostaną automatycznie ograniczone do uprawnień tej grupy dla wszystkich operacji w ramach tego zasobu obliczeniowego. Jest to równoważne przyjęciu przez grupę roli na czas trwania sesji obliczeniowej i dotyczy notatników, zapytań oraz wszelkich innych obciążeń uruchamianych w środowisku obliczeniowym. W przeciwieństwie do innych metod nie przełączasz najpierw ról w interfejsie użytkownika obszaru roboczego: to połączenie z zasobami obliczeniowymi przypisuje Cię do grupy.
Aby uzyskać szczegółowe informacje na temat konfigurowania dedykowanych zasobów obliczeniowych dla grupy, zobacz Dedykowany dostęp do grupy obliczeniowej.
CLI
Gdy uwierzytelniasz się w obszarze roboczym Azure Databricks przy użyciu interfejsu CLI, interfejs CLI otwiera przeglądarkę internetową, aby dokończyć proces uwierzytelniania. Jeśli masz uprawnienie do przyjmowania co najmniej jednej roli, w przeglądarce wybierasz, czy chcesz uwierzytelnić się przy użyciu własnej tożsamości użytkownika, czy jako jedna z tych ról.
databricks auth login --host <workspace-url>
Po zakończeniu procesu logowania CLI autoryzuje wszystkie operacje przy użyciu tego profilu w roli, którą wybierzesz. Przykład:
databricks warehouses list --profile <profile-name>
Szczegółowe informacje na temat uwierzytelniania interfejsu wiersza polecenia Databricks można znaleźć w sekcji Uwierzytelnianie interfejsu wiersza polecenia Databricks.
API (wymiana tokenów OAuth)
Możesz wygenerować token OAuth powiązany z rolą, którego możesz używać do wykonywania wywołań API jako ta rola. Token z określonym zakresem uprawnień upoważnia do wykonywania wszystkich operacji API w ramach tej roli.
Aby wygenerować token ograniczony do roli, uruchom polecenie databricks auth login zgodnie z opisem w CLI i wybierz rolę w przeglądarce internetowej. Wynikowy token jest ograniczony do tej roli.
Możesz również ręcznie wygenerować token OAuth ograniczony do roli, przekazując bazowy identyfikator grupy jako parametr assume_group w przepływie kodu autoryzacyjnego OAuth. Aby uzyskać szczegółowe informacje, zobacz Autoryzowanie dostępu użytkowników do Azure Databricks za pomocą protokołu OAuth.
Narzędzia analizy biznesowej innych firm
Narzędzia analizy biznesowej innych firm obsługujące uwierzytelnianie OAuth (takie jak Tableau i Power BI) mogą autoryzować jako rolę. Po skonfigurowaniu narzędzie BI autoryzuje wszystkie wykonywane przez siebie zapytania przy użyciu tej roli. To upoważnienie działa ze wszystkimi typami zasobów obliczeniowych i magazynów SQL.
Jakie zmiany w przypadku objęcia roli
Niezależnie od metody używanej do przyjęcia roli:
- Notatniki i zapytania są uruchamiane przy użyciu tej roli. Uprawnienia roli służą do wszystkich operacji dostępu do danych i operacji w Unity Catalog.
- Zadania utworzone podczas działania w tej roli mają parametr Uruchom jako automatycznie ustawiony na tę rolę. Można również ustawić dla zadania opcję „Uruchom jako” na grupę bez uprzedniego przyjmowania tej grupy. Zobacz Set Run as to a group (Ustaw uruchom jako na grupę).
- Rola jest właścicielem wszelkich tworzonych zasobów obszaru roboczego (notesy, zapytania SQL, magazyny SQL, zadania).
-
Dzienniki inspekcji rejestrują
identity_metadata.run_byjako tożsamość użytkownika iidentity_metadata.run_asrolę.
W przypadku funkcji, które nie są obsługiwane lub tylko częściowo obsługiwane w przypadku działania jako rola, zobacz Ograniczenia kontroli dostępu opartej na rolach (RBAC).
Następne kroki
- Zapoznaj się z ograniczeniami: Dowiedz się, które funkcje Azure Databricks nie są obsługiwane lub są obsługiwane tylko częściowo podczas działania w ramach roli. Zobacz Ograniczenia kontroli dostępu opartej na rolach (RBAC).
- Ogranicz udostępnianie zasobów obszaru roboczego: Uniemożliw użytkownikom działającym w ramach roli udostępnianie zasobów obszaru roboczego należących do tej roli. Zobacz Kontrolki udostępniania zasobów obszaru roboczego.
- Zarządzanie uprawnieniami do przejmowania ról: nadaj lub odbierz grupie uprawnienie do przejęcia odpowiedniej roli przez użytkowników. Zobacz Zarządzanie uprawnieniami w grupie.