Настройка разрешений для приложения Databricks

Разрешения управляют тем, что пользователи могут делать с приложениями Databricks, такими как доступ к приложениям, управлению и совместному использованию. Это отличается от проверки подлинности, которая проверяет удостоверение пользователя. Разрешения определяют действия, которые пользователь может выполнять в приложении.

Уровни разрешений

  • CAN MANAGE — Может управлять параметрами и разрешениями приложения, включая возможность редактирования и удаления приложения. Включает все CAN USE возможности.
  • CAN USE — может запускать и взаимодействовать с приложением, но не может изменять или управлять им.

Только пользователи с CAN MANAGE разрешениями могут назначать или отзывать разрешения для приложения.

Назначение разрешений в пользовательском интерфейсе приложений Databricks

Управление пользователями, которые могут просматривать, запускать или изменять приложение Databricks, назначая разрешения непосредственно в пользовательском интерфейсе Databricks Apps.

  1. Перейдите на вкладку обзора приложения.
  2. Нажмите Поделиться.
  3. Используйте раскрывающийся список, чтобы выбрать пользователя, группу или основной объект службы.
  4. Выберите соответствующий уровень разрешений (CAN USE или CAN MANAGE).
  5. Нажмите кнопку "Добавить", а затем нажмите кнопку "Сохранить ", чтобы применить изменения.

Разрешения организации

Настройте разрешения на уровне организации для приложения с помощью одного из следующих вариантов:

  • Использовать могут только пользователи с доступом: Доступ к приложению могут получать только те пользователи, группы и сервисные учетные записи, которым явно предоставлены права в модальном окне разрешений.
  • Любой пользователь в моей организации может использовать: Все пользователи и субъекты-службы в текущей учетной записи Azure Databricks (группа All account users) получают разрешения CAN USE. Пользователи и принципы службы, которым явно предоставили CAN MANAGE разрешения, сохраняют эти повышенные разрешения, которые хранятся отдельно.

Пользователи, подготовленные JIT, по-прежнему должны проходить проверку подлинности через поставщика удостоверений вашей организации и распознаваться Azure Databricks в качестве пользователей системы. Вы можете предоставить этим пользователям CAN USE доступ к приложениям, даже если у них нет доступа к какой-либо рабочей области. Однако доступ зависит от политики проверки подлинности рабочей области. Например, если PrivateLink включен, Azure Databricks может вернуться к проверке подлинности на уровне рабочей области. В этом случае доступ блокируется для пользователей, которые подключаются через общедоступную конечную точку Azure Databricks.

Вы не можете сделать приложения Databricks общедоступными. Анонимный доступ и обход единого входа не поддерживаются. Чтобы предоставить доступ внешним участникам совместной работы, используйте федерацию удостоверений с подготовкой пользователей по протоколам SCIM и JIT для интеграции пользователей через вашего поставщика удостоверений без необходимости предоставления полного доступа к рабочей области.

Разрешения и авторизация

В Databricks Apps важно различать разрешения и авторизацию, которые связаны, но отдельные понятия.

  • Разрешения назначаются на уровне рабочей области и определяют, кто в рабочей области может управлять или использовать приложение. Разрешения управляют доступом к самому приложению, например, которые могут развертывать, обновлять или запускать его. Разрешения не управляют доступом к данным приложения или его пользователям.

  • Авторизация относится к управлению доступом к данным и ресурсам и имеет две подкатегории:

    • Авторизация пользователя — Когда пользователи проходят аутентификацию в приложении, Azure Databricks перенаправляет идентификацию в среду выполнения приложения. Это позволяет каталогу Unity и другим политикам доступа к данным применять разрешения на основе удостоверений пользователя, ограничивая доступ к данным, которые приложение может получить от их имени.
    • Авторизация приложения — приложение запускается с помощью служебного принципала с собственными разрешениями для доступа к ресурсам Azure Databricks. Эта авторизация управляет тем, что само приложение может делать независимо от любого пользователя.

В итоге разрешения управляют доступом на уровне рабочей области к приложению (кто может использовать или управлять им), а авторизация управляет доступом к данным и ресурсам, включая доступ на основе удостоверений пользователей и доступ на основе служебных учетных записей приложения.

Дополнительные сведения см. в разделе "Настройка авторизации" в приложении Databricks.

Права приложений

Любой пользователь в рабочей области может создавать приложения Databricks, аналогичные другим бессерверным продуктам. Однако следующие права управляют различными аспектами доступа к приложению:

  • Доступ к приложениям и управление ими: Доступ к приложению и управление им с помощью уровней разрешений
  • Разрешения субъекта-службы: Разрешения, назначенные выделенному субъекту-службе приложения
  • Согласие пользователя: Дает ли пользователю согласие разрешить приложению использовать свое удостоверение для авторизации пользователей
  • Разрешения пользователя: Базовые разрешения каталога Unity и рабочих областей пользователей, обращающихся к приложению

Рекомендации по разрешениям

Выполните следующие рекомендации по безопасному управлению разрешениями приложения Databricks:

  • Следуйте принципу наименьших привилегий, предоставив только разрешения, необходимые для каждой роли пользователя.
  • Предпочитайте назначать CAN USE разрешения, если пользователям не требуются возможности управления.
  • Используйте группы или служебные учетные записи для эффективного управления разрешениями в больших масштабах.