Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
Este recurso está em versão Beta. Para o utilizar, um administrador da área de trabalho tem de ativar a criação governada de aplicações agentic na página Pré-visualizações. Ver Gerir as pré-visualizações de Azure Databricks.
Um App Space é um limite de governação onde os administradores definem quem pode criar e usar aplicações, que permissões essas aplicações têm e que políticas de despesa se aplicam a elas.
Em vez de os programadores definirem recursos e definirem permissões para cada aplicação, um App Space permite aos administradores configurar permissões para grupos de programadores de aplicações.
Os programadores de aplicações usam o Genie App Builder para criar aplicações num App Space.
Por que usar o App Spaces
À medida que os agentes de programação facilitam a construção de aplicações, mais pessoas em toda a organização estão a criá-las. Os App Spaces permitem que utilizadores empresariais e outros não técnicos criem aplicações que acedam a dados sem violar o modelo de governação da sua organização. Um administrador define as restrições (identidades, âmbitos e recursos) uma única vez para um grupo de programadores, e todas as aplicações criadas nesse espaço as herdam.
Criar um Espaço de Aplicação
Tens de ser administrador de espaço de trabalho para criar um App Space. Pode criar um de qualquer uma destas formas:
- Na interface de aplicações do Databricks, clique em App Spaces e depois + Novo Espaço.
- Use a API REST do Azure Databricks ou o fornecedor Terraform.
Note
Não podes mudar o nome de um App Space depois de o criares.
Configurar um Espaço de Aplicação
Como administrador de espaço de trabalho, pode configurar:
- Autorização do utilizador: o que as aplicações podem fazer em nome dos utilizadores.
- Política de utilização sem servidor: a política de utilização sem servidor para aplicações no espaço.
- Permissões: quem pode criar aplicações no espaço.
Autorização do utilizador
A autorização do utilizador, por vezes referida como autorização em nome do utilizador (OBO), permite que uma aplicação Databricks atue com a identidade do utilizador iniciado sessão. A aplicação só pode aceder a dados e recursos que o utilizador já tem permissão para aceder, dentro dos limites que permite. Consulte Configurar autorização em um aplicativo Databricks.
Um App Space permite aos administradores restringir os papéis e âmbitos que podem ser usados com autorização do utilizador. Use a autorização do utilizador quando o acesso deve seguir as permissões existentes do Azure Databricks de cada utilizador, como para tabelas do Unity Catalog, espaços e agentes Genie, ou dashboards.
Controlo de acesso baseado em funções
Utilize o controlo de acesso baseado em funções (RBAC) para limitar permissões e partilhas de aplicações. Pode permitir que os utilizadores escolham uma função ao iniciar sessão numa aplicação, ou exigir que assumam uma função específica para usar as aplicações nesse espaço.
No Azure Databricks, um papel é implementado como um grupo. Os membros do grupo podem assumir o papel automaticamente. Outros utilizadores necessitam da permissão Assume. Consulte controlo de acesso baseado em funções (RBAC).
| Setting | Quem pode usar aplicações | Permissões de autorização de utilizador |
|---|---|---|
| Qualquer papel | Qualquer pessoa com quem o programador partilhe a sua aplicação | O papel escolhido pelo utilizador ao iniciar sessão na aplicação |
| Apenas a função selecionada | Utilizadores que podem assumir o papel selecionado (se a aplicação tiver sido partilhada com eles) | Apenas o papel selecionado |
Por exemplo:
- Um espaço da aplicação utiliza Apenas a função selecionada com o grupo
emea-sales. - Jane Doe é membro de
emea-sales. - O programador da aplicação partilha a sua aplicação com a Jane Doe.
- Jane tem de assumir a função de
emea-salespara iniciar sessão na aplicação. - Com a autorização do utilizador, a aplicação só tem acesso ao que
emea-salespode ser acedido (dentro dos limites permitidos), mesmo que a Jane Doe tenha concessões e permissões adicionais.
Note
- Para usar apenas a função selecionada, ative o RBAC ao nível da conta e do espaço de trabalho.
- Só grupos de contas podem ser usados com restrições de funções.
- Os programadores continuam a ter controlo sobre a partilha das suas aplicações, mesmo que seja escolhido um papel.
- Atribuir um papel a um App Space não concede novas permissões aos utilizadores. Os utilizadores devem simplesmente ter acesso a esse papel para usar a aplicação, mesmo que um programador tenha partilhado a sua aplicação com o utilizador.
Scopes
As aplicações que utilizam autorização de utilizador devem declarar escopos de autorização específicos para limitar o que a aplicação pode fazer em nome do utilizador. Consulte Configurar autorização em um aplicativo Databricks.
Num App Space, controlas os escopos que cada app solicita.
Por predefinição, um novo App Space utiliza a predefinição Data + AI, que permite os seguintes 11 âmbitos:
sql:restricted-querygeniecatalog.catalogs:readcatalog.schemas:readcatalog.tables:readfilesmodel-servingai-functionsai-gatewaymcp.externalmcp.functions
Pode visualizar ou editar os escopos selecionados quando cria ou configura um App Space.
Política de utilização sem servidor
As aplicações num espaço são executadas ao abrigo de uma política de utilização sem servidor. Consulte Ferramentas de gestão de custos no Azure Databricks.
Permissions
As seguintes permissões controlam quem pode trabalhar num App Space:
| Permission | Concede a capacidade de |
|---|---|
CAN CREATE APP |
Desenvolver aplicações na área |
CAN MANAGE |
Modificar as definições do espaço |
CAN READ |
Veja o espaço, mas não crie aplicações nele (ou necessariamente use aplicações nele) |
Exemplos de casos de uso
Pode moldar um App Space em torno de como um grupo funciona:
| Type | Description |
|---|---|
| Aplicações públicas | Aplicações que podem ser partilhadas com qualquer pessoa no espaço de trabalho. Só pode aceder a dados e recursos disponíveis para todos os utilizadores do espaço de trabalho. |
| Aplicações de equipa | Aplicações construídas por uma equipa específica, alinhadas com o seu papel existente, infraestrutura, dados e permissões. |
| Aplicações do Project | Aplicações associadas a um projeto ou compromisso definido, que partilham as suas tabelas provisionadas, data warehouses, pipelines e limites de acesso. |