Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Esse recurso está em Visualização Pública.
Note
Habilite esta visualização primeiro no nível da conta. Em seguida, a visualização passa a ficar visível e disponível para ser habilitada em cada espaço de trabalho vinculado a essa conta.
O RBAC (controle de acesso baseado em função) permite que os usuários assumam uma função no Azure Databricks, usando apenas as permissões dessa função durante a sessão. O RBAC permite acesso exclusivo: os usuários devem assumir uma função para acessar dados confidenciais, o que os impede de acessar esses dados ao agir como sua identidade de usuário e de misturar dados entre casos de uso, ensaios clínicos, projetos ou clientes.
Em Azure Databricks, uma função é implementada como um grupo. Você concede aos usuários, entidades de serviço ou outros grupos a permissão Assume em um grupo, que, quando assumido, se comporta como uma função. Todos os membros de um grupo têm automaticamente a permissão de assumir esse grupo. Usuários não membros também podem receber a permissão "Assume" diretamente. Os usuários podem assumir o papel por meio de vários métodos, incluindo o alternador de papéis na interface do Workspace, clusters de modo de acesso dedicado atribuídos a um grupo, a CLI, a API e ferramentas de BI de terceiros. Consulte Alternar funções.
Como funciona
Por padrão, as permissões de uma identidade são as permissões concedidas a ela diretamente mais as permissões herdadas de cada grupo do qual ele é membro. Alguém que pertence a vários grupos pode acessar tudo o que esses grupos podem acessar — suas permissões se acumulam como um conjunto implícito que a acompanha aonde quer que vá. Ao assumir uma função, substitui esse conjunto herdado apenas pelas permissões da função assumida durante a sessão, o que permite o acesso exclusivo. Isso se aplica a entidades de serviço e outras identidades, não apenas a usuários interativos.
Quando um usuário assume uma função:
- As permissões da função assumida substituem (não combinam com) as próprias permissões do usuário. Ao agir como a função, o usuário não pode acessar dados ou ativos por meio de sua identidade de usuário.
- Um usuário só pode assumir um perfil por vez.
- Para atuar com um perfil diferente ou voltar à sua identidade de usuário, é necessário trocar novamente.
- Todos os grupos atribuídos a um espaço de trabalho herdam permissões do grupo de sistema
usersdo espaço de trabalho. Isso significa que os usuários que agem em uma função ainda podem ver catálogos, entidades do Unity Catalog, recursos de computação e ativos do workspace compartilhados com todos os usuários do workspace, além daquilo que foi concedido diretamente à função. - Todas as ações executadas como a função são atribuídas à função. Os logs de auditoria registram ambos
identity_metadata.run_by(o usuário que assumiu a função) eidentity_metadata.run_as(a função). - A função é proprietária de todos os ativos do Unity Catalog e do workspace criados enquanto atua nessa função (notebooks, consultas SQL, SQL Warehouses, tarefas).
Gerenciar a permissão de assumir
A permissão Assumir permite que usuários, entidades de serviço ou grupos assumam uma função. Como uma função é implementada como um grupo em Azure Databricks, você concede a Assume no grupo subjacente. Todos os membros de um grupo têm automaticamente a permissão Assume nesse grupo, portanto, você só precisa conceder o Assume aos usuários, entidades de serviço ou grupos que não são membros.
Para conceder ou revogar a permissão "Assume" para um grupo usando o console da conta, a interface de configurações de administrador do workspace ou a API de Controle de Acesso, consulte Gerenciar permissões de um grupo.
Nesta seção
| Tópico | Description |
|---|---|
| Alternar entre funções | Assuma uma função usando o seletor de funções, clusters de modo de acesso dedicado, a CLI, a API ou ferramentas de BI de terceiros. |
| Usar o RBAC com o ABAC | Como o RBAC e o ABAC do Unity Catalog interagem, o comportamento da função Identity ao assumir uma função e os padrões de uso em conjunto. |
| Acesso exclusivo ao modelo | Caso de uso: padrões para configurar o acesso exclusivo usando um grupo local da conta do Azure Databricks ou um grupo sincronizado do Microsoft Entra ID. Inclui controles de compartilhamento de ativos do Workspace como um sub-tópico. |
| Limitações de RBAC (controle de acesso baseado em função) | Recursos que não têm suporte ou só têm suporte parcial ao assumir uma função, além de outras restrições. |
Próximas Etapas
- Gerenciar grupos: criar, editar e atribuir grupos a workspaces. Confira Gerenciar grupos.
- Visão geral dos grupos: entenda como grupos de contas, grupos sincronizados de Microsoft Entra ID e grupos locais de workspace se encaixam. Consulte Grupos.
- Atribua capacidade computacional dedicada a um grupo: execute cargas de trabalho em capacidade computacional reservada para um grupo. Consulte o acesso ao grupo de computação dedicado.