Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Important
Bu özellik Genel Önizleme aşamasındadır.
Note
Önce hesap düzeyinde bu önizlemeyi etkinleştirin. Ardından önizleme görünür hale gelir ve bu hesaba ait her çalışma alanında etkinleştirilebilir.
Rol tabanlı erişim denetimi (RBAC), kullanıcıların oturum süresi boyunca yalnızca bu rolün izinlerini kullanarak Azure Databricks rol üstlenmelerine olanak tanır. RBAC özel erişime olanak tanır: Kullanıcıların hassas verilere erişmek için bir rol üstlenmesi gerekir. Bu rol, kullanıcı kimliği olarak hareket ederken bu verilere erişmelerini ve kullanım örnekleri, klinik denemeler, projeler veya istemciler arasında verileri karıştırmalarını önler.
Azure Databricks'da bir rol grup olarak uygulanır. Kullanıcılara, hizmet asıllarına veya diğer gruplara bir grup için Assume izni verirsiniz; bu grup, devralındığında bir rol gibi davranır. Bir grubun tüm üyeleri, o grup için otomatik olarak Assume iznine sahiptir. Üye olmayanlara doğrudan Varsay da verilebilir. Kullanıcılar, Çalışma Alanı kullanıcı arabirimindeki rol değiştirici, bir gruba atanmış ayrılmış erişim modu kümeleri, CLI, API ve üçüncü taraf BI araçları gibi çeşitli yöntemlerle rolü üstlenebilir. Bkz . Rolleri değiştirme.
Nasıl çalışır?
Varsayılan olarak, bir kimliğin izinleri doğrudan kendisine verilen izinler ve üyesi olduğu her gruptan devraldığı izinlerdir . Birkaç gruptan biri, bu grupların erişebileceği her şeye erişebilir; izinleri her yerde onları takip eden bir ortam kümesi olarak birikir. Bir rolü üstlenmek, devralınan izin kümesini oturum için yalnızca üstlenilen rolün izinleriyle değiştirir; özel erişimi mümkün kılan da budur. Bu, yalnızca etkileşimli kullanıcılar için değil hizmet sorumluları ve diğer kimlikler için de geçerlidir.
Bir kullanıcı bir rol varsaydığında:
- Varsayılan rolün izinleri, kullanıcının kendi izinlerinin yerini alır (birleştirmez). Rol olarak hareket ederken kullanıcı, kullanıcı kimliği aracılığıyla verilere veya varlıklara erişemez.
- Bir kullanıcı aynı anda yalnızca bir rol olarak hareket edebilir.
- Farklı bir rol olarak hareket etmek veya kullanıcı kimliğine dönmek için yeniden geçiş yapmalıdır.
- Çalışma alanına atanan tüm gruplar, çalışma alanının
userssistem grubundan izinleri devralır. Bu, bir rol altında işlem yapan kullanıcıların, role doğrudan verilenlere ek olarak, tüm çalışma alanı kullanıcılarıyla paylaşılan katalogları, Unity Catalog varlıklarını, işlem kaynaklarını ve çalışma alanı varlıklarını görmeye devam edebileceği anlamına gelir. - Rol adına gerçekleştirilen tüm eylemler bu role atfedilir. Denetim günlükleri hem
identity_metadata.run_by(rolü üstlenen kullanıcıyı) hem deidentity_metadata.run_as(rolü) kaydeder. - Rol rol olarak hareket ederken oluşturulan Unity Kataloğu ve çalışma alanı varlıklarına (not defterleri, SQL sorguları, SQL ambarları, işler) sahip olur.
Rol üstlenme iznini yönetme
Varsay izni kullanıcıların, hizmet sorumlularının veya grupların rol üstlenmesine olanak tanır. Bir rol Azure Databricks’te bir grup olarak temsil edildiğinden, altyapıdaki gruba Assume izni verirsiniz. Bir grubun tüm üyeleri otomatik olarak bu grup üzerinde Varsay iznine sahiptir, bu nedenle yalnızca üye olmayan kullanıcılara, hizmet sorumlularına veya gruplara Varsay izni vermeniz yeterlidir.
Bir grup üzerinde Assume iznini hesap konsolunu, çalışma alanı yönetici ayarları kullanıcı arayüzünü veya Access Control API’sini kullanarak vermek ya da geri almak için Bir grup üzerindeki izinleri yönetme bölümüne bakın.
Bu bölümde
| Topic | Description |
|---|---|
| Rol değiştir | Rol değiştirici, ayrılmış erişim modu kümeleri, CLI, API veya üçüncü taraf BI araçlarını kullanarak bir rol varsayın. |
| ABAC ile RBAC kullanma | RBAC ile Unity Catalog ABAC’nin nasıl etkileşime girdiği, bir rol üstlenildiğinde kimlik işlevinin davranışı ve birlikte kullanım kalıpları. |
| Modele özel erişim | Kullanım örneği: Azure Databricks hesabına yerel bir grup veya Microsoft Entra ID’den eşitlenen bir grup kullanarak özel erişim yapılandırma kalıpları. Çalışma alanı varlık paylaşımı denetimlerini alt konu olarak içerir. |
| Rol tabanlı erişim denetimi (RBAC) sınırlamaları | Bir rol üstlenirken desteklenmeyen veya yalnızca kısmen desteklenen özellikler ve diğer kısıtlamalar |
Sonraki Adımlar
- Grupları yönetme: Grupları oluşturun, düzenleyin ve çalışma alanlarına atayın. Bkz. Grupları yönetme.
- Gruplara genel bakış: Hesap gruplarının, Microsoft Entra ID'den eşitlenen grupların ve çalışma alanına özgü grupların birbiriyle nasıl ilişkili olduğunu anlayın. Bkz. Gruplar.
- Bir gruba ayrılmış işlem atama: Bir grup için ayrılmış işlem üzerinde iş yüklerini çalıştırın. Bkz. Ayrılmış işlem grubu erişimi.