App Spaces

Importante

Este recurso está em versão Beta. Para o utilizar, um administrador da área de trabalho tem de ativar a criação governada de aplicações agentic na página Pré-visualizações. Ver Gerir as pré-visualizações de Azure Databricks.

Um App Space é um limite de governação onde os administradores definem quem pode criar e usar aplicações, que permissões essas aplicações têm e que políticas de despesa se aplicam a elas.

Em vez de os programadores definirem recursos e definirem permissões para cada aplicação, um App Space permite aos administradores configurar permissões para grupos de programadores de aplicações.

Os programadores de aplicações usam o Genie App Builder para criar aplicações num App Space.

Por que usar o App Spaces

À medida que os agentes de programação facilitam a construção de aplicações, mais pessoas em toda a organização estão a criá-las. Os App Spaces permitem que utilizadores empresariais e outros não técnicos criem aplicações que acedam a dados sem violar o modelo de governação da sua organização. Um administrador define as restrições (identidades, âmbitos e recursos) uma única vez para um grupo de programadores, e todas as aplicações criadas nesse espaço as herdam.

Criar um Espaço de Aplicação

Tens de ser administrador de espaço de trabalho para criar um App Space. Pode criar um de qualquer uma destas formas:

  • Na interface de aplicações do Databricks, clique em App Spaces e depois + Novo Espaço.
  • Use a API REST do Azure Databricks ou o fornecedor Terraform.

Note

Não podes mudar o nome de um App Space depois de o criares.

Configurar um Espaço de Aplicação

Como administrador de espaço de trabalho, pode configurar:

  • Autorização do utilizador: o que as aplicações podem fazer em nome dos utilizadores.
  • Política de utilização sem servidor: a política de utilização sem servidor para aplicações no espaço.
  • Permissões: quem pode criar aplicações no espaço.

Autorização do utilizador

A autorização do utilizador, por vezes referida como autorização em nome do utilizador (OBO), permite que uma aplicação Databricks atue com a identidade do utilizador iniciado sessão. A aplicação só pode aceder a dados e recursos que o utilizador já tem permissão para aceder, dentro dos limites que permite. Consulte Configurar autorização em um aplicativo Databricks.

Um App Space permite aos administradores restringir os papéis e âmbitos que podem ser usados com autorização do utilizador. Use a autorização do utilizador quando o acesso deve seguir as permissões existentes do Azure Databricks de cada utilizador, como para tabelas do Unity Catalog, espaços e agentes Genie, ou dashboards.

Controlo de acesso baseado em funções

Utilize o controlo de acesso baseado em funções (RBAC) para limitar permissões e partilhas de aplicações. Pode permitir que os utilizadores escolham uma função ao iniciar sessão numa aplicação, ou exigir que assumam uma função específica para usar as aplicações nesse espaço.

No Azure Databricks, um papel é implementado como um grupo. Os membros do grupo podem assumir o papel automaticamente. Outros utilizadores necessitam da permissão Assume. Consulte controlo de acesso baseado em funções (RBAC).

Setting Quem pode usar aplicações Permissões de autorização de utilizador
Qualquer papel Qualquer pessoa com quem o programador partilhe a sua aplicação O papel escolhido pelo utilizador ao iniciar sessão na aplicação
Apenas a função selecionada Utilizadores que podem assumir o papel selecionado (se a aplicação tiver sido partilhada com eles) Apenas o papel selecionado

Por exemplo:

  • Um espaço da aplicação utiliza Apenas a função selecionada com o grupo emea-sales.
  • Jane Doe é membro de emea-sales.
  • O programador da aplicação partilha a sua aplicação com a Jane Doe.
  • Jane tem de assumir a função de emea-sales para iniciar sessão na aplicação.
  • Com a autorização do utilizador, a aplicação só tem acesso ao que emea-sales pode ser acedido (dentro dos limites permitidos), mesmo que a Jane Doe tenha concessões e permissões adicionais.

Note

  • Para usar apenas a função selecionada, ative o RBAC ao nível da conta e do espaço de trabalho.
  • Só grupos de contas podem ser usados com restrições de funções.
  • Os programadores continuam a ter controlo sobre a partilha das suas aplicações, mesmo que seja escolhido um papel.
  • Atribuir um papel a um App Space não concede novas permissões aos utilizadores. Os utilizadores devem simplesmente ter acesso a esse papel para usar a aplicação, mesmo que um programador tenha partilhado a sua aplicação com o utilizador.

Scopes

As aplicações que utilizam autorização de utilizador devem declarar escopos de autorização específicos para limitar o que a aplicação pode fazer em nome do utilizador. Consulte Configurar autorização em um aplicativo Databricks.

Num App Space, controlas os escopos que cada app solicita.

Por predefinição, um novo App Space utiliza a predefinição Data + AI, que permite os seguintes 11 âmbitos:

  • sql:restricted-query
  • genie
  • catalog.catalogs:read
  • catalog.schemas:read
  • catalog.tables:read
  • files
  • model-serving
  • ai-functions
  • ai-gateway
  • mcp.external
  • mcp.functions

Pode visualizar ou editar os escopos selecionados quando cria ou configura um App Space.

Política de utilização sem servidor

As aplicações num espaço são executadas ao abrigo de uma política de utilização sem servidor. Consulte Ferramentas de gestão de custos no Azure Databricks.

Permissions

As seguintes permissões controlam quem pode trabalhar num App Space:

Permission Concede a capacidade de
CAN CREATE APP Desenvolver aplicações na área
CAN MANAGE Modificar as definições do espaço
CAN READ Veja o espaço, mas não crie aplicações nele (ou necessariamente use aplicações nele)

Exemplos de casos de uso

Pode moldar um App Space em torno de como um grupo funciona:

Type Description
Aplicações públicas Aplicações que podem ser partilhadas com qualquer pessoa no espaço de trabalho. Só pode aceder a dados e recursos disponíveis para todos os utilizadores do espaço de trabalho.
Aplicações de equipa Aplicações construídas por uma equipa específica, alinhadas com o seu papel existente, infraestrutura, dados e permissões.
Aplicações do Project Aplicações associadas a um projeto ou compromisso definido, que partilham as suas tabelas provisionadas, data warehouses, pipelines e limites de acesso.

Recursos adicionais