Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Pode assumir um papel no Azure Databricks de várias formas. Em todos os casos, as permissões de identidade de utilizador são substituídas pelas permissões do papel durante a duração da sessão ou ligação, e todas as ações são atribuídas ao papel.
Para assumir uma função, deve ter a permissão Assume sobre ela, quer diretamente quer como membro do grupo associado. Consulte Gerir permissões num grupo.
Importante
Todos os grupos atribuídos a um espaço de trabalho herdam permissões do grupo do sistema do users espaço de trabalho, que inclui todos os utilizadores do espaço de trabalho. Enquanto assume uma função, continua a ver catálogos, objetos do Unity Catalog, ativos do espaço de trabalho e recursos de computação partilhados com todos os utilizadores do espaço de trabalho, além daquilo que foi concedido diretamente à função. Para limitar o que a função pode ver, reduza as permissões do grupo do sistema users no seu espaço de trabalho.
Alternador de funções no espaço de trabalho
Utilize o seletor de funções para assumir uma função em todo o espaço de trabalho. Todos os acessos, permissões, propriedade e ações são atribuídos durante a duração da sessão.
- No espaço de trabalho do Azure Databricks, clique no nome do espaço de trabalho no canto superior direito da barra superior.
- Passe o rato sobre o espaço de trabalho atual (o primeiro item do menu) para mostrar o submenu do alternador de funções.
- No submenu, clica no papel que queres assumir.
A interface recarrega e a identidade mostrada sob o nome do espaço de trabalho muda para a função que selecionaste.
Para voltar à sua identidade de utilizador, abra o mesmo submenu e selecione o seu nome de utilizador.
Note
Se não vir o submenu do alternador de funções, verifique se é membro de um grupo atribuído ao espaço de trabalho ou se lhe foi concedida permissão para assumir num grupo atribuído ao espaço de trabalho. Consulte Gerir permissões num grupo.
URL do espaço de trabalho (ligação profunda)
Pode assumir uma função diretamente do URL do espaço de trabalho, adicionando o parâmetro de consulta aid e definindo-o com o ID do grupo: aid=<group-id>. Abrir esse URL autentica-te com a tua identidade de utilizador, como habitualmente, e depois assume automaticamente a função, pelo que não precisas de usar o alternador de funções.
Por exemplo, para abrir um espaço de trabalho que já está a atuar como uma função:
https://<workspace-url>/?o=<workspace-id>&aid=<group-id>
Isto é útil para guardar favoritos ou partilhar um link que cai diretamente numa função. O Azure Databricks mantém o parâmetro aid à medida que navega no espaço de trabalho, pelo que continua nesse papel durante a sessão. Mudar para outro espaço de trabalho remove essa seleção, porque as funções são específicas do espaço de trabalho.
Para encontrar o ID de um grupo, consulte Gerir grupos. Para mudar de perfil ou regressar à sua identidade de utilizador após abrir a hiperligação, use o seletor de perfil.
Computação dedicada atribuída a um grupo
Quando estabelece ligação a um recurso informático dedicado atribuído a um grupo, as suas permissões passam automaticamente a corresponder às permissões desse grupo para todas as operações nesse recurso. Isto é equivalente a assumir o papel de grupo durante a duração da sessão de computação, e aplica-se a cadernos, consultas e quaisquer outras cargas de trabalho que corram no cálculo. Ao contrário dos outros métodos, não muda primeiro de função na interface do espaço de trabalho: é a ligação ao recurso de computação que determina o grupo a que fica associado.
Para detalhes sobre como configurar computação dedicada para um grupo, veja Acesso dedicado a grupos de computação.
CLI
Quando se autentica num espaço de trabalho do Azure Databricks usando a CLI, a CLI abre o seu navegador web para completar o fluxo de autenticação. Se tiveres permissão para assumir uma ou mais funções, podes escolher no navegador se te autenticas com a tua própria identidade de utilizador ou como uma dessas funções.
databricks auth login --host <workspace-url>
Depois de completar o fluxo de login, a CLI autoriza todas as operações usando este perfil como função que selecionou. Por exemplo:
databricks warehouses list --profile <profile-name>
Para detalhes sobre autenticação de CLI, consulte Autenticação para a CLI Databricks.
API (OAuth token exchange)
Pode gerar um token OAuth associado ao âmbito de uma função, que pode utilizar para efetuar chamadas à API como essa função. O token com âmbito autoriza todas as operações da API como função.
Para gerar um token limitado a uma função, execute databricks auth login conforme descrito na CLI e selecione a função no seu navegador. O token resultante está limitado a essa função.
Também pode gerar manualmente um token OAuth com escopo de função ao passar o ID do grupo subjacente como assume_group parâmetro durante o fluxo do código de autorização OAuth. Para detalhes, veja Autorizar o acesso do utilizador ao Azure Databricks com OAuth.
Ferramentas de BI de terceiros
Ferramentas de BI de terceiros que suportam OAuth (como Tableau e Power BI) podem autorizar como função. Uma vez configurada, a ferramenta de BI autoriza todas as consultas que executa na função. Esta autorização funciona com todos os tipos de armazenamento computacional e SQL.
O que muda quando assumes um papel
Independentemente do método que use para assumir um papel:
- Cadernos e consultas funcionam como função. As permissões do cargo são usadas para todas as operações de acesso a dados e do Catálogo Unity.
- As tarefas criadas ao atuar com a função têm a opção Run as definida automaticamente para essa função. Também pode definir a opção "Run as" de uma tarefa para um grupo sem ter de o assumir primeiro. Consulte Definir Run como um grupo.
- A função detém quaisquer recursos do espaço de trabalho que criar (blocos de notas, consultas SQL, armazéns de dados SQL, tarefas).
-
Registos de auditoria registam
identity_metadata.run_bycomo a sua identidade de utilizador eidentity_metadata.run_ascomo a função.
Para funcionalidades que não são suportadas ou apenas parcialmente suportadas quando atuam como função, veja limitações do controlo de acesso baseado em funções (RBAC).
Passos seguintes
- Revisão das limitações: Compreenda quais funcionalidades do Azure Databricks não são suportadas ou apenas parcialmente suportadas quando atuam como função. Ver limitações do controlo de acesso baseado em funções (RBAC).
- Restringir a partilha de ativos da área de trabalho: Impede que os utilizadores com a função partilhem os ativos da área de trabalho pertencentes a essa função. Veja controlos de partilha de ativos no espaço de trabalho.
- Gerir permissões de «Assume»: Conceda ou revogue «Assume» a um grupo para que os utilizadores possam assumir a função correspondente. Consulte Gerir permissões num grupo.