Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Esse recurso está em Visualização Pública.
Quando os usuários assumem uma função, eles podem criar ativos do workspace (notebooks, consultas SQL, warehouses SQL, tarefas) de propriedade da função. Por padrão, a função pode compartilhar esses ativos com outros usuários do workspace. Sem controles adicionais, um usuário que atua como uma função com acesso a dados confidenciais pode criar um painel sobre esses dados e compartilhá-lo com usuários que não têm acesso.
Para evitar isso, Azure Databricks fornece uma configuração no nível do workspace que restringe grupos específicos (normalmente aqueles usados como funções para acesso exclusivo) de compartilhar ativos de workspace que possuem.
Requisitos
Você deve ser um administrador de workspace para configurar controles de compartilhamento de ativos do workspace.
Como a restrição se aplica
A restrição só se aplica quando um usuário ou entidade de serviço está agindo como um grupo listado (ou seja, assumiu-o como uma função). Isso inclui atuar como o grupo listado diretamente ou como membro de um grupo aninhado em um grupo listado. Ao atuarem com sua identidade de usuário, os usuários e principais de serviço ainda podem compartilhar ativos do espaço de trabalho que possuem ou podem gerenciar, mesmo que façam parte de um grupo listado.
Esse escopo é intencional. Isso permite que os administradores criem fronteiras de isolamento em torno de papéis usados para acesso exclusivo, sem restringir a colaboração cotidiana dos usuários que agem com sua própria identidade de usuário.
- Um usuário, agindo com sua própria identidade de usuário, pode compartilhar qualquer ativo do espaço de trabalho de que seja proprietário ou que possa gerenciar, mesmo que faça parte de um dos grupos listados.
- Um usuário que age em nome de um grupo listado não pode compartilhar ativos do espaço de trabalho pertencentes a esse grupo, mesmo com a permissão Pode gerenciar no ativo.
- Um usuário que atua como um grupo aninhado em um grupo listado também é restrito. Por exemplo, se a lista contiver
clinical-trial-1e seclinical-trial-1-analystsestiver aninhado nela, os usuários que atuam comoclinical-trial-1-analyststambém serão restritos.
Configurar controles de compartilhamento
Para impedir que um grupo compartilhe os ativos do workspace dos quais é proprietário:
- No workspace Azure Databricks, clique no nome de usuário no canto superior direito e selecione Configurações.
- Clique na guia Avançado.
- Localize Restringir compartilhamento para grupos.
- Clique no botão editar.
- Procure, pesquise e selecione os grupos que você deseja restringir.
- Clique em Salvar.
Verificar a restrição
Para verificar se a restrição está funcionando:
- Suponha uma função restrita usando qualquer um dos métodos com suporte. Consulte as funções Switch.
- Abra ou crie um ativo do espaço de trabalho pertencente à função (por exemplo, um notebook).
- Tente compartilhar o ativo.
A opção de compartilhamento não está disponível para ativos pertencentes a funções restritas.
Próximas Etapas
- Acesso exclusivo do modelo: aplique padrões para configurar o acesso exclusivo com um grupo local de conta ou um grupo sincronizado de Microsoft Entra ID. Consulte o acesso exclusivo do Modelo.
- Alternar entre funções: Assuma uma função usando o seletor de funções, clusters com modo de acesso dedicado, a CLI, a API ou ferramentas de BI de terceiros. Consulte Alternar funções.
- Analise as limitações: Entenda quais recursos do Azure Databricks não têm suporte ou têm suporte apenas parcial ao atuar como uma função. Consulte as limitações do RBAC (controle de acesso baseado em função).