Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Note
Ative esta pré-visualização primeiro ao nível da conta. A pré-visualização torna-se então visível e disponível para ativação em cada espaço de trabalho que pertence a essa conta.
O controlo de acesso baseado em funções (RBAC) permite aos utilizadores assumir um papel no Azure Databricks, utilizando apenas as permissões desse papel durante a sessão. O RBAC permite acesso exclusivo: os utilizadores devem assumir um papel para aceder a dados sensíveis, o que os impede de aceder a esses dados quando atuam como identidade de utilizador e de misturar dados entre casos de uso, ensaios clínicos, projetos ou clientes.
No Azure Databricks, um papel é implementado como um grupo. Concede aos utilizadores, principais de serviço ou outros grupos a permissão Assumir num grupo, que, quando assumida, comporta-se como um papel. Todos os membros de um grupo têm automaticamente permissão de Assumir nesse grupo. Os utilizadores não membros também podem ter a permissão “Assume” concedida diretamente. Os utilizadores podem assumir a função através de vários métodos, incluindo o alternador de funções na IU do Workspace, clusters dedicados em modo de acesso atribuídos a um grupo, a CLI, a API e ferramentas de BI de terceiros. Consulte Mudar de função.
Como funciona
Por defeito, as permissões de uma identidade são as permissões concedidas diretamente a ela, mais as permissões que herda de todos os grupos a que pertence. Alguém que pertença a vários grupos pode aceder a tudo a que esses grupos têm acesso — as suas permissões acumulam-se como um conjunto implícito que a acompanha para onde quer que vá. Ao assumir uma função, substitui esse conjunto de permissões herdado apenas pelas permissões da função assumida para a sessão, o que permite o acesso exclusivo. Isto aplica-se a princípios de serviço e outras identidades, não apenas a utilizadores interativos.
Quando um utilizador assume um papel:
- As permissões do papel assumido substituem (não se combinam com) as permissões do próprio utilizador. Enquanto desempenha o papel, o utilizador não pode aceder a dados ou ativos através da sua identidade de utilizador.
- Um utilizador só pode desempenhar um papel de cada vez.
- Para atuar como um papel diferente ou regressar à sua identidade de utilizador, têm de mudar novamente.
- Todos os grupos atribuídos a um espaço de trabalho herdam permissões do grupo de sistemas do espaço
usersde trabalho. Isto significa que os utilizadores que atuam numa função podem continuar a ver catálogos, entidades do Unity Catalog, recursos de computação e ativos do espaço de trabalho partilhados com todos os utilizadores do espaço de trabalho, além daquilo que foi concedido diretamente à função. - Todas as ações realizadas no âmbito da função são atribuídas à função. Os registos de auditoria registam tanto
identity_metadata.run_by(o utilizador que assumiu a função) comoidentity_metadata.run_as(a função). - A função é proprietária de todos os ativos do Unity Catalog e do espaço de trabalho criados no âmbito dessa função (blocos de notas, consultas SQL, armazéns SQL, tarefas).
Gerir a permissão "Assume"
A permissão Assume permite que os utilizadores, as entidades de serviço ou os grupos assumam uma função. Como uma função é implementada como um grupo no Azure Databricks, concede “Assume” ao grupo subjacente correspondente. Todos os membros de um grupo têm automaticamente permissão de Assumir nesse grupo, por isso só precisa de conceder Assumir a utilizadores, principais de serviço ou grupos que não sejam membros.
Para conceder ou revogar o Assumir num grupo usando a consola da conta, a interface de definições de administração do espaço de trabalho ou a API de Controlo de Acesso, consulte Gerir permissões num grupo.
Nesta secção
| Topic | Description |
|---|---|
| Troca de papéis | Assuma um papel usando o role switcher, clusters dedicados de modo de acesso, a CLI, a API ou ferramentas de BI de terceiros. |
| Utilize o RBAC com ABAC | Como o RBAC e o Unity Catalog ABAC interagem, o comportamento da função de identidade ao assumir uma função e os padrões de utilização combinada. |
| Acesso exclusivo ao modelo | Caso de uso: padrões para configurar acesso exclusivo usando um grupo local de conta do Azure Databricks ou um grupo sincronizado a partir do Microsoft Entra ID. Inclui os controlos de partilha de recursos do Workspace como um subtópico. |
| Limitações do controlo de acesso baseado em funções (RBAC) | Funcionalidades que não são suportadas ou apenas parcialmente suportadas ao assumir um papel, além de outras restrições. |
Passos seguintes
- Gerir grupos: Criar, editar e atribuir grupos a espaços de trabalho. Consulte Gerir grupos.
- Visão geral dos grupos: Compreenda como os grupos de contas, os grupos sincronizados a partir do Microsoft Entra ID e os grupos locais de espaço de trabalho se encaixam. Consulte Grupos.
- Atribuir computação dedicada a um grupo: Executar cargas de trabalho em computação reservada para um grupo. Consulte Acesso dedicado ao grupo de computação.