Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Esse recurso está em Visualização Pública.
Você pode assumir uma função em Azure Databricks de várias maneiras. Em todos os casos, as permissões de identidade do usuário são substituídas pelas permissões da função durante a sessão ou conexão, e todas as ações são atribuídas à função.
Para assumir uma função, você deve ter a permissão Assume nela, diretamente ou como membro do grupo de backup. Consulte Gerenciar permissões em um grupo.
Importante
Todos os grupos atribuídos a um workspace herdam permissões do grupo de sistema users do workspace, que inclui todos os usuários do workspace. Ao assumir uma função, você ainda vê catálogos, objetos do Unity Catalog, ativos do workspace e recursos de computação compartilhados com todos os usuários do workspace, além daquilo que foi concedido diretamente à função. Para limitar o que a função pode ver, reduza as permissões do grupo de sistema users no seu espaço de trabalho.
Alternador de função no espaço de trabalho
Use o alternador de função para assumir uma função em todo o espaço de trabalho. Todos os acessos, permissões, titularidade e ações são os da função durante toda a sessão.
- No espaço de trabalho do Azure Databricks, clique no nome do espaço de trabalho no canto superior direito da barra superior.
- Passe o mouse sobre a área de trabalho atual (o item no topo do menu) para exibir o submenu do alternador de função.
- No submenu, clique na função que você deseja assumir.
A interface do usuário é recarregada, e a identidade exibida abaixo do nome do espaço de trabalho passa a ser a função que você selecionou.
Para voltar para sua identidade de usuário, abra o mesmo submenu e selecione seu nome de usuário.
Note
Se você não vir o submenu do alternador de função, verifique se é membro de um grupo atribuído ao espaço de trabalho ou se recebeu a permissão “Assume” em um grupo atribuído ao espaço de trabalho. Consulte Gerenciar permissões em um grupo.
URL do espaço de trabalho (link direto)
Você pode assumir uma função diretamente da URL do workspace adicionando o aid parâmetro de consulta (suponha ID) definido à ID do grupo: aid=<group-id>. Ao abrir essa URL, você é autenticado com a sua identidade de usuário, como de costume, e a função é assumida automaticamente, para que não seja necessário usar o seletor de função.
Por exemplo, para abrir um workspace já atuando como uma função:
https://<workspace-url>/?o=<workspace-id>&aid=<group-id>
Isso é útil para adicionar aos favoritos ou compartilhar um link que leva diretamente a uma função. O Azure Databricks mantém o parâmetro aid enquanto você navega no espaço de trabalho, para que você permaneça na função durante a sessão. Mudar para um espaço de trabalho diferente limpa o espaço de trabalho, pois os papéis são específicos de cada espaço de trabalho.
Para localizar a ID de um grupo, consulte Gerenciar grupos. Para alternar funções ou retornar à sua identidade de usuário depois de abrir o link, use o comutador de função.
Computação dedicada atribuída a um grupo
Quando você se conecta a um recurso de computação dedicado atribuído a um grupo, suas permissões são automaticamente reduzidas ao escopo das permissões desse grupo para todas as operações nesse recurso de computação. Isso equivale a assumir o grupo como uma função durante a sessão de computação e se aplica a notebooks, consultas e quaisquer outras cargas de trabalho executadas na computação. Ao contrário dos outros métodos, você não alterna de função primeiro na interface do usuário do workspace: conectar-se ao recurso de computação é o que delimita seu escopo ao grupo.
Para obter detalhes sobre como configurar a computação dedicada para um grupo, consulte Acesso de grupo de computação dedicado.
CLI
Quando você se autentica em um workspace Azure Databricks usando a CLI, a CLI abre seu navegador da Web para concluir o fluxo de autenticação. Se você tiver permissão para assumir uma ou mais funções, poderá escolher no navegador se deseja se autenticar com sua própria identidade de usuário ou com uma dessas funções.
databricks auth login --host <workspace-url>
Depois de concluir o fluxo de logon, a CLI autoriza todas as operações usando esse perfil como a função selecionada. Por exemplo:
databricks warehouses list --profile <profile-name>
Para obter detalhes sobre a autenticação da CLI, consulte Autenticação para a CLI do Databricks.
API (troca de token OAuth)
Você pode gerar um token OAuth com escopo limitado a um perfil, que pode ser usado para fazer chamadas de API como esse perfil. O token de escopo autoriza todas as operações da API com a função.
Para gerar um token com escopo de função, execute databricks auth login conforme descrito na CLI e selecione a função no navegador da Web. O token resultante tem como escopo essa função.
Você também pode gerar manualmente um token OAuth com escopo de função passando a ID do grupo subjacente como parâmetro assume_group durante o fluxo de código de autorização do OAuth. Para obter detalhes, consulte Autorizar o acesso do usuário ao Azure Databricks com o OAuth.
Ferramentas de BI de terceiros
Ferramentas de BI de terceiros que dão suporte ao OAuth (como Tableau e Power BI) podem autorizar como uma função. Uma vez configurada, a ferramenta de BI autoriza todas as consultas que executa usando essa função. Essa autorização funciona com todos os tipos de computação e de SQL warehouse.
O que muda quando você assume uma função
Independentemente de qual método você usa para assumir uma função:
- Notebooks e consultas são executados na função. As permissões da função são usadas para todas as operações de acesso a dados e catálogo do Unity.
- Os trabalhos criados ao atuar nessa função têm Executar como definido automaticamente para essa função. Você também pode definir o campo "Executar como" de uma tarefa para um grupo sem precisar assumi-lo antes. Consulte Definir Executar como para um grupo.
- A função é proprietária de todos os ativos do workspace que você cria (notebooks, consultas SQL, warehouses SQL, tarefas).
-
Logs de auditoria registram
identity_metadata.run_bycomo sua identidade de usuário eidentity_metadata.run_ascomo o papel.
Para funcionalidades que não têm suporte ou têm suporte apenas parcial ao atuar em uma função, consulte Limitações do controle de acesso baseado em função (RBAC).
Próximas Etapas
- Analise as limitações: Entenda quais recursos do Azure Databricks não têm suporte ou têm suporte apenas parcial ao atuar como uma função. Consulte as limitações do RBAC (controle de acesso baseado em função).
- Restringir o compartilhamento de ativos do workspace: impedir que os usuários que atuam como uma função compartilhem ativos de workspace que a função possui. Consulte os controles de compartilhamento de ativos do Workspace.
- Gerenciar permissões de assumir: conceda ou revogue a permissão de assumir em um grupo para que os usuários possam assumir a função correspondente. Consulte Gerenciar permissões em um grupo.