Ограничения управления доступом на основе ролей (RBAC)

Important

Эта функция доступна в общедоступной предварительной версии.

На этой странице перечислены функции и поведение, которые не работают или работают частично, при выполнении роли. Функции, не перечисленные здесь, ведут себя так же, как и при действии в качестве удостоверения пользователя.

Сведения о том, как функции SQL, связанные с удостоверениями (current_user(), is_member, is_account_group_member) ведут себя при выполнении роли, см. в статье о том, как функции удостоверений ведут себя при выполнении роли.

Неподдерживаемые и частично поддерживаемые функции

Следующие функции либо не работают, либо ведут себя по-разному при выполнении роли:

  • Агент Кирпичи: создание агентов в качестве роли не поддерживается.
  • Оповещения: управление оповещениями в качестве роли не поддерживается.
  • Приложения: подключение к приложению работает. Приложение может авторизовать в качестве собственного субъекта-службы или, когда пользователь подключается, в качестве роли, которую пользователь имеет разрешение на предполагаемую. Субъект-служба приложения пока не может взять на себя роль программного доступа к данным (компьютер — компьютер).
  • Происхождение: system.access.table_lineage.created_by столбец правильно заполнен ролью, но пользователь, который принял роль, не фиксируется.
  • Конвейеры: конвейеры Lakeflow не поддерживаются для ролей.
  • Векторный поиск: управление конечными точками векторного поиска в качестве роли поддерживается, но создание индексов в качестве роли завершается ошибкой. В качестве обходного решения создайте индекс в качестве пользователя, а затем измените владельца на роль. Запрос конечных точек и индексов векторов в качестве роли записывается правильно в событиях аудита.

Управление удостоверениями и группами

  • API SCIM рабочей области (/api/2.0/preview/scim/v2) не поддерживает создание или управление группами. Используйте API SCIM учетной записи (/api/2.1/accounts/{account-id}/scim/v2/) или API SCIM учетной записи рабочей области (/api/2.0/account/scim/v2/).