Ролевое управление доступом (RBAC)

Important

Эта функция доступна в общедоступной предварительной версии.

Note

Сначала включите эту предварительную версию на уровне учетной записи. Затем предварительная версия становится видимой и доступной для включения в каждой рабочей области, которая принадлежит этой учетной записи.

Управление доступом на основе ролей (RBAC) позволяет пользователям принимать роль в Azure Databricks, используя только разрешения этой роли в течение сеанса. RBAC обеспечивает разграниченный доступ: пользователи должны принять на себя роль, чтобы получить доступ к конфиденциальным данным, что не позволяет им получать доступ к этим данным, действуя под своей пользовательской учётной записью, а также смешивать данные между сценариями использования, клиническими испытаниями, проектами или клиентами.

В Azure Databricks роль реализуется как группа. Вы предоставляете пользователям, субъектам-службам или другим группам разрешение Assume для группы пользователей, которая при принятии действует как роль. Все участники группы автоматически имеют право брать на себя полномочия этой группы. Пользователям, не являющимся участниками, также можно напрямую предоставить право Assume. Пользователи могут принимать роль с помощью нескольких методов, включая переключатель ролей в пользовательском интерфейсе рабочей области, выделенные кластеры режима доступа, назначенные группе, интерфейс командной строки, API и сторонние средства бизнес-аналитики. См. раздел "Переключение ролей".

Схема сравнения наследования разрешений члена группы (слева) с предположением роли (справа). Если пользователь принимает роль, для сеанса применяются только разрешения роли, заменив унаследованные разрешения группы пользователя.

Принцип работы

По умолчанию разрешения учетной записи включают разрешения, предоставленные ей напрямую, а также разрешения, которые она наследует от всех групп, членом которых она является. Пользователь, состоящий в нескольких группах, может получить доступ ко всему, к чему имеют доступ эти группы, — его права доступа накапливаются в виде фонового набора, который сопровождает его повсюду. Принятие роли заменяет унаследованный набор разрешений только разрешениями принятой роли в рамках сеанса, что и обеспечивает исключительный доступ. Это относится к субъектам-службы и другим идентификаторам, а не только к интерактивным пользователям.

Когда пользователь принимает роль:

  • Разрешения предполагаемой роли заменяют (не объединяются с) собственными разрешениями пользователя. При выполнении роли пользователь не может получить доступ к данным или ресурсам через удостоверение пользователя.
  • Пользователь может действовать только в качестве одной роли одновременно.
  • Чтобы действовать в другой роли или вернуться к своей учетной записи, им нужно снова переключиться.
  • Все группы, назначенные рабочей области, наследуют разрешения от системной группы users рабочей области. Это означает, что пользователи, выступающие в роли, по-прежнему могут видеть каталоги, объекты Unity Catalog, вычислительные ресурсы и ресурсы рабочей области, доступные всем пользователям рабочей области, в дополнение к тем объектам, к которым роли был предоставлен доступ напрямую.
  • Все действия, выполняемые от имени роли, приписываются этой роли. Журналы аудита содержат сведения как о identity_metadata.run_by (пользователе, взявшем на себя роль), так и о identity_metadata.run_as (роли).
  • Роль владеет всеми ресурсами каталога Unity и рабочей области, созданными при выполнении роли (записные книжки, запросы SQL, хранилища SQL, задания).

Управление разрешением "Assume"

Разрешение Assume позволяет пользователям, сервисным субъектам или группам принимать на себя роль. Поскольку роль реализована в виде группы в Azure Databricks, вы предоставляете разрешение Assume для соответствующей базовой группы. Все члены группы автоматически имеют для этой группы разрешение "Assume", поэтому предоставлять разрешение "Assume" нужно только пользователям, сервисным субъектам или группам, которые не являются членами этой группы.

Чтобы предоставить или отозвать разрешение Assume для группы с помощью консоли учетной записи, интерфейса настроек администратора рабочего пространства или API контроль доступа, см. раздел Управление разрешениями для группы.

В этом разделе

Topic Description
Переключение ролей Возьмите на себя роль с помощью переключателя ролей, кластеров в режиме выделенного доступа, CLI, API или сторонних BI-инструментов.
Используйте RBAC с ABAC Как взаимодействуют RBAC и ABAC в Unity Catalog, как ведут себя функции идентификации при принятии роли и каковы шаблоны их совместного использования.
Монопольный доступ модели Сценарий использования: шаблоны для настройки эксклюзивного доступа с использованием либо локальной для учетной записи группы Azure Databricks, либо группы, синхронизированной из Microsoft Entra ID. Включает элементы управления общим доступом к ресурсам рабочей области в качестве подраздела.
Ограничения управления доступом на основе ролей (RBAC) Функции, которые не поддерживаются или поддерживаются лишь частично при принятии роли, а также другие ограничения.

Дальнейшие действия

  • Управление группами: создание, изменение и назначение групп рабочим областям. См. раздел Управление группами.
  • Общие сведения о группах учетных записей, группах, синхронизированных с Microsoft Entra ID и локальных группах рабочей области. См . статью "Группы".
  • Назначение выделенных вычислений группе: выполнение рабочих нагрузок на вычислительных ресурсах, зарезервированных для группы. См. доступ к выделенной группе вычислений.