Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Разрешения управляют тем, что пользователи могут делать с приложениями Databricks, такими как доступ к приложениям, управлению и совместному использованию. Это отличается от проверки подлинности, которая проверяет удостоверение пользователя. Разрешения определяют действия, которые пользователь может выполнять в приложении.
Уровни разрешений
-
CAN MANAGE— Может управлять параметрами и разрешениями приложения, включая возможность редактирования и удаления приложения. Включает всеCAN USEвозможности. -
CAN USE— может запускать и взаимодействовать с приложением, но не может изменять или управлять им.
Только пользователи с CAN MANAGE разрешениями могут назначать или отзывать разрешения для приложения.
Назначение разрешений в пользовательском интерфейсе приложений Databricks
Управление пользователями, которые могут просматривать, запускать или изменять приложение Databricks, назначая разрешения непосредственно в пользовательском интерфейсе Databricks Apps.
- Перейдите на вкладку обзора приложения.
- Нажмите Поделиться.
- Используйте раскрывающийся список, чтобы выбрать пользователя, группу или основной объект службы.
- Выберите соответствующий уровень разрешений (
CAN USEилиCAN MANAGE). - Нажмите кнопку "Добавить", а затем нажмите кнопку "Сохранить ", чтобы применить изменения.
Разрешения организации
Настройте разрешения на уровне организации для приложения с помощью одного из следующих вариантов:
- Использовать могут только пользователи с доступом: Доступ к приложению могут получать только те пользователи, группы и сервисные учетные записи, которым явно предоставлены права в модальном окне разрешений.
-
Любой пользователь в моей организации может использовать: Все пользователи и субъекты-службы в текущей учетной записи Azure Databricks (группа
All account users) получают разрешенияCAN USE. Пользователи и принципы службы, которым явно предоставилиCAN MANAGEразрешения, сохраняют эти повышенные разрешения, которые хранятся отдельно.
Пользователи, подготовленные JIT, по-прежнему должны проходить проверку подлинности через поставщика удостоверений вашей организации и распознаваться Azure Databricks в качестве пользователей системы. Вы можете предоставить этим пользователям CAN USE доступ к приложениям, даже если у них нет доступа к какой-либо рабочей области. Однако доступ зависит от политики проверки подлинности рабочей области. Например, если PrivateLink включен, Azure Databricks может вернуться к проверке подлинности на уровне рабочей области. В этом случае доступ блокируется для пользователей, которые подключаются через общедоступную конечную точку Azure Databricks.
Вы не можете сделать приложения Databricks общедоступными. Анонимный доступ и обход единого входа не поддерживаются. Чтобы предоставить доступ внешним участникам совместной работы, используйте федерацию удостоверений с подготовкой пользователей по протоколам SCIM и JIT для интеграции пользователей через вашего поставщика удостоверений без необходимости предоставления полного доступа к рабочей области.
Разрешения и авторизация
В Databricks Apps важно различать разрешения и авторизацию, которые связаны, но отдельные понятия.
Разрешения назначаются на уровне рабочей области и определяют, кто в рабочей области может управлять или использовать приложение. Разрешения управляют доступом к самому приложению, например, которые могут развертывать, обновлять или запускать его. Разрешения не управляют доступом к данным приложения или его пользователям.
Авторизация относится к управлению доступом к данным и ресурсам и имеет две подкатегории:
- Авторизация пользователя — Когда пользователи проходят аутентификацию в приложении, Azure Databricks перенаправляет идентификацию в среду выполнения приложения. Это позволяет каталогу Unity и другим политикам доступа к данным применять разрешения на основе удостоверений пользователя, ограничивая доступ к данным, которые приложение может получить от их имени.
- Авторизация приложения — приложение запускается с помощью служебного принципала с собственными разрешениями для доступа к ресурсам Azure Databricks. Эта авторизация управляет тем, что само приложение может делать независимо от любого пользователя.
В итоге разрешения управляют доступом на уровне рабочей области к приложению (кто может использовать или управлять им), а авторизация управляет доступом к данным и ресурсам, включая доступ на основе удостоверений пользователей и доступ на основе служебных учетных записей приложения.
Дополнительные сведения см. в разделе "Настройка авторизации" в приложении Databricks.
Права приложений
Любой пользователь в рабочей области может создавать приложения Databricks, аналогичные другим бессерверным продуктам. Однако следующие права управляют различными аспектами доступа к приложению:
- Доступ к приложениям и управление ими: Доступ к приложению и управление им с помощью уровней разрешений
- Разрешения субъекта-службы: Разрешения, назначенные выделенному субъекту-службе приложения
- Согласие пользователя: Дает ли пользователю согласие разрешить приложению использовать свое удостоверение для авторизации пользователей
- Разрешения пользователя: Базовые разрешения каталога Unity и рабочих областей пользователей, обращающихся к приложению
Рекомендации по разрешениям
Выполните следующие рекомендации по безопасному управлению разрешениями приложения Databricks:
- Следуйте принципу наименьших привилегий, предоставив только разрешения, необходимые для каждой роли пользователя.
- Предпочитайте назначать
CAN USEразрешения, если пользователям не требуются возможности управления. - Используйте группы или служебные учетные записи для эффективного управления разрешениями в больших масштабах.