Управление правами

На этой странице описывается управление правами для пользователей, субъектов-служб и групп.

Общие сведения о правах

Право — это свойство, которое позволяет пользователю, субъекту-службе или группе взаимодействовать с Azure Databricks указанным способом. Права назначаются пользователям на уровне рабочей области. Права доступны только в плане "Премиум".

Права доступа

Каждое право доступа предоставляет пользователю доступ к определенному набору функций в рабочей области:

  • Доступ к потребителю: предоставляет доступ к упрощенной среде для просмотра панелей мониторинга, агентов Genie и Приложений Databricks, к которым им предоставлен общий доступ. См. раздел "Что такое доступ к потребителю?".
  • Доступ к Databricks SQL: предоставляет доступ к функциям Databricks SQL, включая панели мониторинга, запросы и хранилища SQL. См. сведения о хранилище данных в Azure Databricks.
  • Доступ к рабочей области: предоставляет доступ к основным функциям рабочей области, таким как записные книжки, задания, модели и конвейеры. См. статью Data engineering with Databricks и Machine learning on Azure Databricks.

В таблице ниже показано, какие возможности предоставляются при каждом назначении доступа:

Способность Доступ к потребителю Доступ к Databricks SQL Доступ к рабочей области
Читать/запускать общие панели мониторинга, агентов Genie и приложения Databricks
Запрос хранилищ SQL с помощью средств бизнес-аналитики
Чтение/Запись объектов SQL Databricks
Чтение и запись объектов обработки и анализа данных и инженерии

Чтобы получить доступ к рабочей области Azure Databricks, пользователь должен иметь по крайней мере одно право доступа.

Доступ потребителей в сравнении с пользователями учетной записи

В предыдущей таблице перечислены права доступа в рабочей области. В следующей таблице сравниваются функции, доступные пользователям рабочей области с доступом потребителей, с пользователями учетной записи, не состоящими в рабочей области.

Способность Доступ потребителей к рабочей области Пользователь аккаунта без членства в рабочей области
Просмотр панелей мониторинга с помощью разрешений общего доступа к данным
Просмотр дашбордов с использованием учетных данных пользователя
Просмотр агентов Genie и приложений Databricks с общим доступом
Просмотр объектов с помощью безопасности на уровне строк и столбцов
Доступ к данным панели мониторинга из объектов безопасности, связанных с рабочей областью
Доступ к ограниченному пользовательскому интерфейсу рабочей области потребителей
Запрос хранилищ SQL с помощью средств бизнес-аналитики

Вычисление прав доступа

Разрешение неограниченного создания кластера и разрешения на создание пула управляет возможностью подготовки вычислительных ресурсов в рабочей области. Администраторы рабочей области по умолчанию получают эти права и не могут быть удалены. Пользователям, не являющимся администраторами, не предоставляются права, если они не назначены явно.

  • Разрешить неограниченное создание кластера предоставляет пользователям или субъектам-службам разрешение на создание неограниченных кластеров.

  • Функция «Разрешить создание пула» позволяет создавать пул экземпляров. Вы можете предоставить или удалить это право для любого пользователя, субъекта-службы или группы с помощью пользовательского интерфейса администратора или API, за исключением admins группы, где ее нельзя удалить. См. раздел "Управление правами с помощью API".

Права по умолчанию

Некоторые права предоставляются автоматически определенным пользователям и группам:

  • Администраторы рабочей области всегда предоставляют следующие права, и их нельзя удалить:

    • Доступ к рабочей области
    • Разрешение создавать кластер без ограничений
    • Разрешить создание пула

    Администраторы также предоставляют доступ к Databricks SQL по умолчанию, но его можно удалить. Тем не менее, поскольку администраторы сохраняют права по управлению доступом, они могут переназначить их себе в любое время.

  • Пользователи рабочей области получают доступ к рабочей области и доступ к Databricks SQL по умолчанию через членство в users группе. Все пользователи рабочей области и субъекты-службы автоматически добавляются в эту группу.

    Права по умолчанию в users группе влияют на назначение или ограничение прав. Чтобы обеспечить возможность Потребительский доступ, назначайте разрешения индивидуально конкретным пользователям, субъектам-службам или группам, а не полагайтесь на разрешения по умолчанию, предоставляемые через группу users. После переноса рабочей области в новое системное поведение группы вы выбираете права, получаемые каждым субъектом при их добавлении. Новые субъекты не наследуют права от users группы. См. раздел "Миграция управления правами рабочей области".

Note

Начиная с 15 июня 2026 года Databricks начинает внедрять новое поведение: разрешения рабочей области будут назначаться явным образом при добавлении участников в рабочую область, а системные группы рабочей области (users и admins) больше не будут иметь назначаемых разрешений. Группа users не будет иметь прав, и admins группа будет иметь все права рабочей области. Права обеих групп заблокированы. Существующие разрешения для users автоматически переносятся в локальную для рабочей области группу клонов, чтобы субъекты безопасности сохраняли свои права доступа. Новое поведение автоматически включается 27 июля 2026 г. для рабочих пространств, которые не выбрали явно ни включение, ни отключение, а для всех рабочих пространств станет обязательным 14 сентября 2026 г.. Дополнительные сведения см. в статье о предстоящем изменении поведения: при добавлении субъектов в рабочие области выберите права.

Управление правами с помощью страницы параметров администратора рабочей области

Администраторы рабочей области могут управлять правами для пользователей, субъектов-служб и групп с помощью страницы параметров администратора рабочей области.

  1. Войдите в рабочую область Azure Databricks как администратор рабочей области.
  2. Щелкните имя пользователя в верхней строке и выберите "Параметры".
  3. Перейдите на вкладку Идентификация и доступ.
  4. В зависимости от того, чем вы хотите управлять, щелкните Управление рядом с пользователями, служебными принципалами или группами.
  5. Выберите пользователя, субъекта-службы или группу, которую вы хотите обновить.
  6. Чтобы предоставить право, выберите переключатель рядом с правами.

Чтобы удалить право, отключите переключатель.

Если право наследуется от группы, переключатель появляется выбранным, но неактивен. Чтобы удалить унаследованное право, выполните указанные ниже действия.

  • Удалите пользователя или учетную запись службы из группы с правами доступа либо
  • Удалите полномочия самой группой.

Удаление права доступа группы влияет на всех членов этой группы, если они не получат это право доступа отдельно или через другую группу.

Управление правами с помощью API

Вы можете управлять правами для пользователей, субъектов-служб и групп с помощью следующих API:

В таблице ниже перечислены все права и соответствующее имя API:

Название права Имя API прав доступа
Доступ к потребителю workspace-consume
Доступ к рабочей области workspace-access
Доступ к Databricks SQL databricks-sql-access
Разрешение создавать кластер без ограничений allow-cluster-create
Разрешить создание пула allow-instance-pool-create

Например, чтобы назначить allow-instance-pool-create право группе с помощью API:

curl --netrc -X PATCH \
https://<databricks-instance>/api/2.0/preview/scim/v2/Groups/<group-id> \
--header 'Content-type: application/scim+json' \
--data @update-group.json \
| jq .

update-group.json:

{
  "schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
  "Operations": [
    {
      "op": "add",
      "path": "entitlements",
      "value": [
        {
          "value": "allow-instance-pool-create"
        }
      ]
    }
  ]
}