Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Quando os utilizadores assumem uma função, podem criar recursos do espaço de trabalho (notebooks, consultas SQL, armazéns de dados SQL, tarefas) que pertencem à função. Por predefinição, a função pode partilhar esses ativos com outros utilizadores do espaço de trabalho. Sem controlos adicionais, um utilizador que atua como um papel com acesso a dados sensíveis pode construir um painel de controlo sobre esses dados e partilhá-los com utilizadores que não têm acesso.
Para evitar isto, o Azure Databricks disponibiliza uma configuração ao nível do espaço de trabalho que restringe grupos específicos (normalmente aqueles usados como funções para acesso exclusivo) de partilharem os ativos do espaço de trabalho que possuem.
Requisitos
Tens de ser administrador de espaço de trabalho para configurar os controlos de partilha de ativos do espaço de trabalho.
Como a restrição se aplica
A restrição aplica-se apenas quando um utilizador ou principal de serviço atua como um grupo listado (ou seja, assumiu essa função como um papel). Isto inclui atuar diretamente como grupo listado ou como membro de um grupo integrado sob um grupo listado. Ao atuar como sua identidade de utilizador, os utilizadores e os principais responsáveis do serviço podem ainda partilhar os ativos de espaço de trabalho que possuem ou podem gerir, mesmo que sejam membros de um grupo listado.
Este alcance é intencional. Permite aos administradores criar fronteiras de isolamento em torno das funções utilizadas para acesso exclusivo, sem limitar a colaboração diária dos utilizadores quando estes atuam com a sua própria identidade de utilizador.
- Um utilizador que atue com a sua própria identidade pode partilhar qualquer recurso do espaço de trabalho que possua ou tenha permissão para gerir, mesmo que seja membro de um dos grupos listados.
- Um utilizador que atue em nome de um grupo listado não pode partilhar recursos do espaço de trabalho que pertençam a esse grupo, mesmo tendo a permissão Pode gerir no recurso.
- Um utilizador que funcione como um grupo aninhado sob um grupo listado também fica restringido. Por exemplo, se a lista contém
clinical-trial-1, eclinical-trial-1-analystsestá aninhada sob ela, os utilizadores que atuam comoclinical-trial-1-analyststambém são restringidos.
Configurar controlos de partilha
Para restringir um grupo de partilhar recursos do espaço de trabalho que possui:
- No espaço de trabalho Azure Databricks, clique no seu nome de utilizador no canto superior direito e selecione Definições.
- Clique na guia Avançado .
- Encontre Restringir partilha para grupos.
- Clica no botão de editar.
- Navega, pesquisa e seleciona os grupos que queres restringir.
- Clique em Salvar.
Verifique a restrição
Para verificar se a restrição está a funcionar:
- Assuma um papel restrito usando qualquer um dos métodos suportados. Consulte Mudar de função.
- Abra ou crie um recurso da área de trabalho pertencente à função (por exemplo, um bloco de notas).
- Tenta partilhar o ativo.
A opção de ações não está disponível para ativos detidos por funções restritas.
Passos seguintes
- Modelar o acesso exclusivo: Aplicar padrões para configurar o acesso exclusivo com um grupo local da conta ou com um grupo sincronizado do Microsoft Entra ID. Ver acesso exclusivo ao modelo.
- Mudar de funções: Assumir um papel usando o trocador de papéis, clusters dedicados de modo de acesso, a CLI, a API ou ferramentas de BI de terceiros. Consulte Mudar de função.
- Revisão das limitações: Compreenda quais funcionalidades do Azure Databricks não são suportadas ou apenas parcialmente suportadas quando atuam como função. Ver limitações do controlo de acesso baseado em funções (RBAC).