Sunucusuz işlem erişim denetimi

İş alanı yöneticileri, yerleşik sunucusuz hesaplama nesneleri kullanarak sunucusuz erişimi yönetebilir. Sunucusuz işlem nesnesi, sunucusuz iş yükleri için izin sınırını tanımlayan bir kaynak türüdür. Çalışma alanınız otomatik olarak iki varsayılan işlem nesnesi alır:

  • Varsayılan Etkileşimli İşlem: Not defterlerine ve Databricks Connect'e erişimi yönetir.
  • Varsayılan Otomatik İşlem: Lakeflow'da işlere ve Spark Bildirimli İşlem Hatlarına erişimi yönetir.

Varsayılan olarak, tüm çalışma alanı kullanıcılarının her iki nesnede de Kullanabilir özelliği vardır, bu nedenle mevcut iş yükleri herhangi bir değişiklik yapmadan çalışmaya devam eder. Çalışma alanı yöneticisi erişimi kısıtlamak için her iki nesneden de kullanıcıları veya grupları kaldırabilir. Erişimi kaybeden bir kullanıcı, ürün yüzeylerinde Sunucusuz işlem seçeneğini kullanılamaz olarak görür.

Sunucusuz işlem erişimini yönetme

Çalışma alanı yöneticileri sunucusuz işlem erişimine sahip olan kişileri denetlemek için Varsayılan Etkileşimli İşlem ve Varsayılan Otomatik İşlem nesneleri üzerindeki izinleri düzenleyebilir. Çalışma alanı yöneticileri varsayılan olarak Yönetebilir iznine sahiptir, ancak herhangi bir kullanıcıya izin verebilir. Bu sunucusuz işlem nesneleri yeniden adlandırılamaz veya silinemez.

varsayılan Etkileşimli ve Otomatik işlem nesnelerini listeleyen İşlem sayfasındaki Sunucusuz sekmesi

Sunucusuz her işlem nesnesi iki izin düzeyini destekler:

İzin Şunları yapmanızı sağlar:
Kullanabilir Bu işlem kaynağında iş yüklerini çalıştır
Yönetilebilir Bu işlemde iş yüklerini çalıştırın ve işlem izinlerini düzenleyin

Ayrıca Server olmayan hesaplama nesneleri için izinleri programlı olarak Account Access Control API'si kullanarak yönetebilirsiniz.

Sunucusuz etkileşimli erişimi kısıtlama

Not defterleri ve Databricks Connect için sunucusuz kullanan kişileri sınırlamak için:

  1. Çalışma alanı kenar çubuğunda Hesaplama'ya tıklayın.
  2. Sunucusuz sekmesinde kebap menüsü Kebap menü simgesine tıklayın.Varsayılan Etkileşimli İşlem'in yanındaki İzinleri düzenle'ye tıklayın.
  3. Tüm Kullanıcılar grubunu veya tüm çalışma alanı kullanıcılarını içeren grubu kaldırın.
  4. Yalnızca yetkilendirmek istediğiniz belirli kullanıcıları, grupları veya hizmet sorumlularını ekleyin.

Kullanıcının etkileşimli sunucusuz işlem izinlerini iptal ederseniz, kullanıcı bir hücre çalıştırdığında zaten sunucusuz işleme bağlı olan not defterleri bağlantı kuramaz ve kullanıcı artık not defterinin işlem seçicisinde kullanılabilir bir seçenek olarak Sunucusuz seçeneğini görmez. Databricks Connect'i çalıştırmaya çalışırlarsa, bağlantı isteği kullanıcının sunucusuz erişime sahip olmadığını belirten bir hatayla başarısız olur.

Sunucusuz işlere ve işlem hatlarına erişimi kısıtlama

İşlerde ve işlem hatlarında sunucusuz kullanabilecek kişileri sınırlamak için:

  1. Çalışma alanı kenar çubuğunda Hesaplama'ya tıklayın.
  2. Sunucusuz sekmesinde kebap menüsü Kebap menü simgesine tıklayın.Varsayılan Otomatik İşlem'in yanındaki İzinleri düzenle'ye tıklayın.
  3. Tüm Kullanıcılar grubunu veya tüm çalışma alanı kullanıcılarını içeren grubu kaldırın.
  4. Yalnızca yetkilendirmek istediğiniz belirli kullanıcıları, grupları veya hizmet sorumlularını ekleyin.

Kullanıcının otomatik sunucusuz izinlerini iptal ederseniz, kullanıcının tüm mevcut işleri veya işlem hatları çalıştırılamaz. Kullanıcı sunucusuz bir iş çalıştırmayı denerse bir hata iletisi görür.

Kullanıcının Varsayılan Otomatik İşlem erişimini iptal etmeden önce, etkilenen kullanıcıların sahip olduğu işleri ve işlem hatlarını denetleyebilirsiniz. Aşağıdaki sorgu belirli bir kullanıcı için son sunucusuz iş yüklerini tanımlar:

SELECT *
FROM system.billing.usage
WHERE usage_date >= date_add(now(), -30)
  AND billing_origin_product IN ('JOBS', 'DLT')
  AND identity_metadata.run_as = '<user_email>';

İş kimlikleri ve işlem hattı kimlikleri gibi etkilenen kaynakları görmek için usage_metadata sütununu kontrol edin.

Sunucusuz kullanımı denetleme

Sunucusuz faturalama kayıtları, usage_metadata içinde bir serverless_compute_id alanı içerir. Bir iş yükünün üzerinde çalıştırıldığı işlem nesnesini izlemek için bunu kullanın:

SELECT
  usage_metadata.serverless_compute_id,
  identity_metadata.run_as,
  SUM(usage_quantity) AS total_dbus
FROM system.billing.usage
WHERE billing_origin_product IN ('JOBS', 'DLT', 'INTERACTIVE')
  AND usage_metadata.serverless_compute_id IS NOT NULL
  AND usage_date >= date_add(now(), -30)
GROUP BY 1, 2
ORDER BY 3 DESC;

Desteklenen sunucusuz hesaplama erişim kontrol özellikleri

Aşağıdaki özellikler sunucusuz hesaplama erişim kontrolleriyle entegre edilmiştir.

Etkileşimli (Varsayılan Etkileşimli İşlem)

  • Notebook'lar ve sunucusuz GPU notebook'ları
  • Databricks Connect

Otomatik (Varsayılan Otomatik İşlem)

  • İşler ve sunucusuz GPU işleri
  • Lakeflow'da Spark Bildirimli İşlem Hatları

Desteklenmeyen sunucusuz hesaplama erişim kontrol özellikleri

Aşağıdaki özellikler sunucusuz hesaplama erişim kontrolleriyle entegre edilmemiştir:

  • Databricks SQL (DBSQL)
  • Toplu çıkarım (ai_query())
  • Model Hizmeti
  • Temel Model API’si için ayrılmış işleme kapasitesi uç noktaları
  • Lakebase
  • Databricks Uygulamaları
  • Ajan Değerlendirmesi ve Sentetik Veri
  • Vektör Arama dizin oluşturma
  • Tahmine Dayalı İyileştirme
  • Lakehouse İzleme
  • Özel hesaplamada ince taneli erişim kontrolü. Özel hesaplamaya erişim, kullanıcının ince taneli erişim kontrolü kullanıp kullanamayacağını belirler.

Burada listelenmeyen tüm özellikler için Azure Databricks hesabı ekibinize başvurarak durumunu sorun.

Bilinen sınırlamalar

Important

Bir hizmet kesintisi durumunda, erişim kontrolleri başarısız olabilir ve aksi takdirde erişimi reddedilecek kullanıcılar sunucusuz iş yükü başlatabilir. Bu özellik, sunucusuz hesaplamaya erişimi yönetmeye yardımcı olmak için tasarlanmıştır. Bu özelliği, nihai faturalandırılan tutarlarda mutlak bir harcama sınırı sağlamak için kullanmayın. Azure Databricks, böyle bir olay sırasında çalışan iş yüklerinden kaynaklanan maliyetlerden sorumlu değildir.

  • Varsayılan işlem nesnelerini yeniden adlandıramaz veya silemezsiniz.
  • Sunucusuz üzerinde çalışacak şekilde yapılandırılmış bir iş veya işlem hattı, Varsayılan Otomatik İşlem'e erişimi kullanabilir seçeneğini kaybeden kullanıcılar için başarısız olur. Kullanıcının erişimini kaldırmadan önce etkin iş yüklerini gözden geçirin.
  • Arka plan işlemi (sistem tarafından başlatılan işler), sunucusuz işlem erişim denetimlerinden muaftır.