Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Important
Den här funktionen finns som allmänt tillgänglig förhandsversion.
Note
Aktivera den här förhandsversionen på kontonivå först. Förhandsversionen blir sedan synlig och tillgänglig för aktivering på varje arbetsyta som tillhör det kontot.
Med rollbaserad åtkomstkontroll (RBAC) kan användarna anta en roll i Azure Databricks, med endast rollens behörigheter under hela sessionen. RBAC ger exklusiv åtkomst: användarna måste ha en roll för åtkomst till känsliga data, vilket hindrar dem från att komma åt dessa data när de fungerar som användaridentitet och från att blanda data mellan användningsfall, kliniska prövningar, projekt eller klienter.
I Azure Databricks implementeras en roll som en grupp. Du ger användare, tjänstens huvudnamn eller andra grupper behörigheten Anta för en grupp, som när den antas fungerar som en roll. Alla medlemmar i en grupp har automatiskt behörighet att överta den gruppen. Icke-medlemmar kan också beviljas Assume direkt. Användare kan anta rollen via flera metoder, inklusive rollväxlaren i arbetsytans användargränssnitt, dedikerade åtkomstlägeskluster som tilldelats till en grupp, CLI, API:et och BI-verktyg från tredje part. Se Växla roller.
Så här fungerar det
Som standard är en identitets behörigheter de behörigheter som beviljas direkt plus de behörigheter som den ärver från varje grupp som den är medlem i. En person som tillhör flera grupper har åtkomst till allt som dessa grupper har åtkomst till – deras behörigheter samlas i en samlad behörighetsmängd som följer dem vart de än går. Att anta en roll ersätter den ärvda uppsättningen med endast den antagna rollens behörigheter för sessionen, vilket är det som möjliggör exklusiv åtkomst. Detta gäller för tjänstens huvudnamn och andra identiteter, inte bara interaktiva användare.
När en användare antar en roll:
- Den antagna rollens behörigheter ersätter (inte kombineras med) användarens egna behörigheter. När användaren agerar i rollen kan hen inte komma åt data eller tillgångar via sin användaridentitet.
- En användare kan bara fungera som en roll i taget.
- För att fungera som en annan roll eller återgå till sin användaridentitet måste de växla igen.
- Alla grupper som tilldelats en arbetsyta ärver behörigheter från arbetsytans
userssystemgrupp. Det innebär att användare som fungerar som en roll fortfarande kan se kataloger, Unity Catalog-entiteter, beräknings- och arbetsytetillgångar som delas med alla arbetsyteanvändare, utöver vad rollen har beviljats direkt. - Alla åtgärder som vidtas i rollen tillskrivs rollen. Granskningsloggar registrerar både
identity_metadata.run_by(användaren som tog på sig rollen) ochidentity_metadata.run_as(rollen). - Rollen äger alla resurser i Unity Catalog och arbetsytan som har skapats när man agerade i rollen (anteckningsböcker, SQL-frågor, SQL-datalager, jobb).
Hantera behörigheten Assume
Med behörigheten Anta kan användare, tjänstens huvudnamn eller grupper anta en roll. Eftersom en roll implementeras som en grupp i Azure Databricks, beviljar du behörigheten att ta över den underliggande gruppen. Alla medlemmar i en grupp har automatiskt behörigheten Anta för den gruppen, så du behöver bara bevilja Anta till användare, tjänstens huvudnamn eller grupper som inte är medlemmar.
Information om hur du beviljar eller återkallar behörigheten Assume för en grupp via kontokonsolen, användargränssnittet för arbetsytans administratörsinställningar eller Access Control-API:et finns i Hantera behörigheter för en grupp.
I detta avsnitt
| Topic | Beskrivning |
|---|---|
| Växla roller | Anta en roll med hjälp av rollväxlaren, dedikerade åtkomstlägeskluster, CLI, API:et eller BI-verktyg från tredje part. |
| Använda RBAC med ABAC | Hur RBAC och Unity Catalog ABAC interagerar, identitetsfunktionsbeteende när du antar en roll och kombinerade användningsmönster. |
| Modellens exklusiva åtkomst | Användningsfall: mönster för att konfigurera exklusiv åtkomst med antingen en Azure Databricks kontolokal grupp eller en grupp som synkroniserats från Microsoft Entra ID. Innehåller kontroller för delning av arbetsytans tillgångar som ett underavsnitt. |
| Begränsningar för rollbaserad åtkomstkontroll (RBAC) | Funktioner som inte stöds eller endast delvis stöds när du antar en roll, plus andra begränsningar. |
Nästa steg
- Hantera grupper: Skapa, redigera och tilldela grupper till arbetsytor. Se Hantera grupper.
- Översikt över grupper: Förstå hur kontogrupper, grupper som synkroniserats från Microsoft Entra ID och arbetsytelokala grupper passar ihop. Se Grupper.
- Tilldela dedikerad beräkning till en grupp: Kör arbetsbelastningar på beräkning som är reserverad för en grupp. Se Åtkomst till dedikerad beräkningsgrupp.