Çalışma alanı yöneticilerini kısıtlama

Bu RestrictWorkspaceAdmins ayar, hesap yöneticilerinin çalışma alanı yöneticisi izinlerini kısıtlamasına olanak tanır. İki bağımsız alanı vardır:

  • status: Çalışma alanı yöneticilerinin işlerin, sorguların ve eski uyarıların sahipliğini diğer kullanıcılar veya hizmet sorumlularıyla değiştirmesini kısıtlar.
  • disable_gov_tag_creation: Çalışma alanı yöneticilerinin idare edilen etiketler oluşturmasını engeller.

Bir alanın değiştirilmesi diğerini etkilemez.

Sahiplik ve belirteç izinlerini kısıtlayın

Alanında status iki olası değer vardır:

  • ALLOW_ALL , alanın devre dışı bırakıldığını ve çalışma alanı yöneticilerinin Varsayılan izinler altında listelenen tüm eylemleri gerçekleştirebileceği anlamına gelir.
  • RESTRICT_TOKENS_AND_JOB_RUN_AS , alanın etkinleştirildiği ve çalışma alanı yöneticilerinin Kısıtlı izinler altında listelenen eylemlerle kısıtlandığı anlamına gelir.

Varsayılan izinler

status olarak ayarlandığındaALLOW_ALL, çalışma alanı yöneticileri aşağıdaki izinlere sahiptir:

  • bir iş sahibini çalışma alanında herhangi bir kullanıcı veya hizmet sorumlusuyla değiştirebilir.
  • bir işin Farklı çalıştır ayarını, çalışma alanlarındaki herhangi bir kullanıcıya veya Hizmet Sorumlusu Kullanıcı rolüne sahip olduğu herhangi bir hizmet sorumlusuna güncelleştirebilir.
  • Çalışma alanında bir sorgunun sahibini herhangi bir kullanıcıyla değiştirebilir.
  • Eski uyarı sahibi, çalışma alanındaki herhangi bir kullanıcı olarak değiştirilebilir.

Kısıtlı izinler

status olarak ayarlandığındaRESTRICT_TOKENS_AND_JOB_RUN_AS, çalışma alanı yöneticileri aşağıdaki izinlere sahiptir:

  • Bir işi, sorguyu veya eski uyarı sahibini yalnızca kendisi olarak değiştirebilir.
  • Bir işin Olarak çalıştır ayarını kendilerine veya Hizmet Sorumlusu Kullanıcı rolüne sahip oldukları herhangi bir hizmet sorumlusu hesabına güncelleştirebilir.

Etkinleştirme veya devre dışı bırakma

Alanı etkinleştirmek veya devre dışı bırakmak status için, hesap yöneticisi ve kısıtlamak istediğiniz çalışma alanının üyesi olmanız gerekir. Aşağıdaki örnekte Databricks CLI v0.215.0 kullanılmaktadır.

RestrictWorkspaceAdmins ayarı, tutarlılığı sağlamak için bir etag alanı kullanır. Ayarı etkinleştirmek veya devre dışı bırakmak için, önce bir GET verin ve yanıt olarak bir etag alın. ayarını etagkullanarak güncelleştirebilirsiniz. Mesela:

databricks settings restrict-workspace-admins get

Örnek yanıt:

{
  "etag": "<etag>",
  "restrict_workspace_admins": {
    "status": "ALLOW_ALL"
  },
  "setting_name": "default"
}

yanıt gövdesinden etag alanını kopyalayın ve RestrictWorkspaceAdmins ayarını güncelleştirmek için kullanın. Mesela:

databricks settings restrict-workspace-admins update --json '{
  "setting": {
    "setting_name": "default",
    "restrict_workspace_admins": {
      "status": "RESTRICT_TOKENS_AND_JOB_RUN_AS"
    },
    "etag": "<etag>"
  },
  "allow_missing": true,
  "field_mask": "restrict_workspace_admins.status"
}'

Örnek yanıt:

{
  "etag": "<response-etag>",
  "restrict_workspace_admins": {
    "status": "RESTRICT_TOKENS_AND_JOB_RUN_AS"
  },
  "setting_name": "default"
}

Bu alanı devre dışı bırakmak için status değerini ALLOW_ALL olarak ayarlayın.

Çalışma Alanı Yöneticilerini Kısıtla API'sini veya Databricks Terraform sağlayıcısınıda kullanabilirsiniz.

Çalışma alanı yöneticilerinin yönetilen etiketler oluşturmasını engelleme

Varsayılan olarak, çalışma alanı yöneticilerinin yönetilen etiketler oluşturma izni vardır. Hesap yöneticileri, ayarındaki disable_gov_tag_creationRestrictWorkspaceAdmins alanı ayarlayarak bu izni iptal edebilir. disable_gov_tag_creation True olarak ayarlandığında, hesap yöneticisi açıkça CREATE izni vermediği sürece çalışma alanı yöneticileri artık idare edilen etiketler oluşturamıyor. Bkz. yönetilen etiketler üzerindeki izinleri yönetme.

Bu alanın kapsamı tek bir çalışma alanıdır ve yalnızca hesap yöneticileri tarafından değiştirilebilir. Bir hesaptaki tüm çalışma alanlarında yönetilen etiket oluşturmayı devre dışı bırakmak için hesap yöneticilerinin bu ayarı her çalışma alanına ayrı ayrı uygulaması gerekir.

disable_gov_tag_creation API veya CLI kullanılarak yapılandırılmalıdır. Aşağıdaki örnekte Databricks CLI kullanılarak ayarın nasıl yapılandırılacağı gösterilmektedir.

RestrictWorkspaceAdmins ayarı, tutarlılığı sağlamak için bir etag alanı kullanır. İlk olarak, etag ayarını ve geçerli değerini almak için aşağıdaki CLI komutunu kullanın.

databricks settings restrict-workspace-admins get

Örnek yanıt:

{
  "etag": "<etag>",
  "restrict_workspace_admins": {
    "status": "ALLOW_ALL",
    "disable_gov_tag_creation": false
  },
  "setting_name": "default"
}

Yanıttaki etag öğesini kopyalayın. Ardından şu CLI komutunu kullanarak ayarı etkinleştirin:

databricks settings restrict-workspace-admins update --json '{
  "setting": {
    "setting_name": "default",
    "restrict_workspace_admins": {
      "disable_gov_tag_creation": true,
      "status": "ALLOW_ALL"
    },
    "etag": "<etag>"
  },
  "allow_missing": true,
  "field_mask": "restrict_workspace_admins.disable_gov_tag_creation"
}'

Çalışma alanı yöneticilerinin yönetilen etiketler oluşturmasına yeniden izin vermek için disable_gov_tag_creation ayarlayın false.