Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Important
Bu özellik Genel Önizleme aşamasındadır.
Özel erişim, ortam yerine veri erişimini kabul etmeyi sağlayan bir desendir. Normal Unity Kataloğu izinleriyle, izinler kullanıcıyı izler: bir kullanıcı zaman içinde izinleri biriktirir ve her yere taşır, bu nedenle erişimi doğrudan kendilerine verilen izinlerin toplamı ve üyesi olduğu tüm gruplardan devraldığı izinlerdir. Özel erişim düzeni, müşterilerin hassas verilere erişimi kasıtlı bir eylem gerektirecek şekilde modellemesine olanak tanır. Kullanıcının verilere erişmek için, verilere sürekli erişim sağlamak yerine etkin bir şekilde rol üstlenmesi gerekir. Bu, verilere kendi kimlikleri olarak erişmelerini ve kullanım örnekleri, klinik denemeler, projeler veya istemciler arasında verileri karıştırmalarını önler.
Bu düzeni açıklamaya yardımcı olmak için, ilgili farklı kimlikler için iki terim kullanırız. Bunlar resmi Azure Databricks terminolojisi değil açıklayıcı etiketlerdir:
- Erişim rolü: Hassas veriler üzerinde izinleri olan üyeleri olmayan bir grup. Kullanıcılar verilere erişmek için bu rolü üstlenir. Erişim rolünün boş kalması gerekir: Erişim rolünün tüm üyeleri izinlerini doğrudan devralır ve özel kullanım erişimini yenen rolü varsaymadan hassas verilere ulaşabilir. Azure Databricks'da, bir erişim rolü grup olarak uygulanır.
- Üye grubu: Kullanıcıların erişim rolünü üstlenmesine izin verilen üyeleri olan bir grup. Üye grubuna erişim rolü üzerinde rolü üstlenme izni verilmesi, grubun tüm üyelerinin bu rolü üstlenebilmesini sağlar. Üye grubu bir gereklilik değil, bir kolaylıktır — Assume iznini doğrudan bireysel kullanıcılara veya hizmet asıllarına da verebilirsiniz. Sizi, Assume izinlerini aynı anda yalnızca bir prensip varlık için yönetme zahmetinden kurtarır.
Yapılandırıldıktan sonra, kullanıcılar desteklenen yöntemlerden herhangi biri aracılığıyla erişim rolünü üstlenir: rol değiştirici, bir gruba atanan ayrılmış erişim modu kümeleri, CLI, API veya üçüncü taraf BI araçları. Bkz . Rolleri değiştirme.
Azure Databricks, erişim rolü oluşturmak için iki yaklaşımı destekler. Kuruluşunuzun kimlikleri yönetme şekline en uygun olanı seçin:
- Hesap-yerel erişim rolü: Erişim rolü olarak bir Azure Databricks hesap-yerel grubu oluşturun. Azure Databricks’te bir grup oluşturmak, yeni bir Microsoft Entra ID grubu oluşturmaktan daha kolaysa (örneğin, Microsoft Entra ID değişiklikleri bir BT bileti veya dahili inceleme gerektiriyorsa) bu yöntem en uygunudur.
- Microsoft Entra ID’den eşitlenen erişim rolü: Erişim rolü olarak, SCIM aracılığıyla Azure Databricks’e eşitlenen boş bir Microsoft Entra ID grubu kullanın. Microsoft Entra ID grupları zaten yönetiyorsanız ve tüm grup yaşam döngüsünü orada tutmayı tercih ettiğinizde en iyi yöntemdir.
Requirements
- Unity Kataloğu etkinleştirilmiş bir çalışma alanı.
- Grup oluşturmak ve Assume izni vermek için hesap yöneticisi veya çalışma alanı yöneticisi izinleri.
Yaklaşım 1: Hesap-yerel erişim rolü
Bu yaklaşımda, erişim rolü tamamen Azure Databricks içinde yönetilen Azure Databricks bir hesap yerel grubudur. Üye grubu, erişim rolünü üstlenme iznine sahip herhangi bir grup olabilir: genellikle hassas verilere erişim izni olan kullanıcıları içeren, Microsoft Entra ID ile eşitlenen bir grup.
1. Adım: Erişim rolünü oluşturma ve çalışma alanınıza atama
Erişim rolü olarak hizmet vermek için üye içermeyen hesap düzeyinde bir grup oluşturun. Databricks, erişim rollerini normal gruplardan ayırt etmek için tutarlı bir adlandırma ön eki (örneğin role-) kullanılmasını önerir. Örneğin, izin verilen kullanıcılar için üye grubunuz ise clinical-trial-1-dserişim rolünü role-clinical-trial-1-dsolarak adlandırabilirsiniz.
Erişim rolünü oluşturmak için:
Hesap konsolu
- Hesap yöneticisi olarak hesap konsolunda oturum açın.
- Kenar çubuğunda Kullanıcı yönetimi'ne tıklayın.
- Gruplar sekmesinde Grup ekle'ye tıklayın.
- Erişim rolü için bir ad girin. Üye eklemeyin.
- Onayla'yı tıklatın.
Hesap Grupları API'si
databricks api post /api/2.0/account/scim/v2/Groups --json '{
"displayName": "<access-role-name>"
}'
Erişim rolünü oluşturduktan sonra, kullanılabilir olması gereken çalışma alanlarına atayın. Bkz. Çalışma alanına grup atama.
2. Adım: Verilere ve çalışma alanı varlıklarına erişim verme
Standart Azure Databricks araçlarını kullanarak hassas verilerinizde ve çalışma alanı varlıklarınızda erişim rolü izinleri verin:
-
Unity Catalog güvenli nesneleri: Erişim rolüne UC izinleri vermek için
GRANTifadelerini veya Katalog Gezgini'ni kullanın. - Çalışma alanı varlıkları: Not defterleri, işler, SQL ambarları ve diğer çalışma alanı nesneleri üzerinde erişim rolü izinleri vermek için erişim denetim listelerini (ACL' ler) kullanın.
Örneğin, erişim rolüne Unity Kataloğu tablosunu okuma izni vermek için:
GRANT USE SCHEMA ON <catalog>.<schema> TO `<access-role-name>`;
GRANT SELECT ON TABLE <catalog>.<schema>.<table> TO `<access-role-name>`;
3. Adım: Varsay izni verme
Bu rolü üstlenebilecek kullanıcılara, hizmet sorumlularına veya üye gruplara Assume iznini verin. Bkz. Bir gruptaki izinleri yönetme.
4. Adım: Rolü kullanıcılar üstlenir
Erişim rolü üzerinde Assume iznine sahip kullanıcılar bu rolü üstlenebilir. Bkz. Kullanılabilir yöntemler için rolleri değiştirme .
Yaklaşım 2: Microsoft Entra ID’den senkronize edilen erişim rolü
Microsoft Entra ID’de erişim rolünü yönetmek ve bunu SCIM kullanarak Azure Databricks ile eşitlemek için, Azure Databricks tarafından yönetilen ayrı bir erişim rolü oluşturmak yerine bu yaklaşımı kullanın. Hem erişim rolü hem de üye grubu Microsoft Entra ID’den gelir.
Bu yaklaşımda:
- Erişim rolü, Azure Databricks ile eşitlenen ve hassas veriler üzerinde erişim izinleri tanımlanmış boş bir Microsoft Entra ID grubudur.
- Üye grubu, üyeleri erişim rolünü üstlenmesine izin verilen kullanıcılar olan mevcut bir Microsoft Entra ID grubudur. Üye grubuna erişim rolü üzerinde Assume iznini verirsiniz, böylece grubun tüm üyeleri Assume iznini otomatik olarak alır.
Note
Microsoft Entra ID’de erişim rolü boş kalmalıdır. Microsoft Entra ID'da erişim rolüne eklenen üyeler Azure Databricks eşitlenir ve rolün izinlerini doğrudan devralır, bu da rolü üstlenmeye gerek kalmadan hassas verilere erişebilecekleri anlamına gelir. Bu, özel erişim modelini bozar.
1. Adım: Microsoft Entra ID grupları ayarlama
Grupları nasıl ayarlayacağınız, yeni bir başlangıç yapmanıza veya zaten Azure Databricks izinleri olan mevcut bir Microsoft Entra ID grubunu yeniden kullanmanıza bağlıdır.
Yeni kurulum
Kimlik sağlayıcınızda:
- Erişim rolü olarak görev yapmak için boş bir grup oluşturun. Örneğin:
role-clinical-trial-1-ds. - Üyelerin erişim rolünü varsayabilmesi gereken üye grubunu tanımlayın veya oluşturun. Örneğin:
clinical-trial-1-ds. - SCIM bağlayıcınızı kullanarak her iki grubu Azure Databricks ile eşitleyin. SCIM kullanarak Microsoft Entra ID'den kullanıcıları ve grupları eşitleme kısmına bakın.
Mevcut olanı yeniden kullan
Üyelerine Azure Databricks'daki hassas veriler için izinler verilmiş Microsoft Entra ID eşitlenmiş bir grubunuz varsa bu değişkeni kullanın. Erişim rolü olarak mevcut grubu yeniden kullanmak, tüm izinlerinin yeni bir gruba yeniden verilmesini önler.
Kimlik sağlayıcınızda:
- Üye grubu olarak görev yapmak için yeni bir Microsoft Entra ID grubu oluşturun. Örneğin, mevcut grubunuz
clinical-trial-1-dsise,clinical-trial-1-ds-membersoluşturun. - Mevcut Microsoft Entra ID grubunun tüm üyelerini yeni üye grubuna taşıyın.
- Mevcut Microsoft Entra ID grubu artık Microsoft Entra ID’de boştur ve erişim rolüne dönüşür. Mevcut Azure Databricks izinlerini koruduğundan aşağıdaki 3. adımı atlayabilirsiniz.
- SCIM bağlayıcınızı kullanarak her iki grubu da Azure Databricks ile eşitleyin. SCIM kullanarak Microsoft Entra ID'den kullanıcıları ve grupları eşitleme kısmına bakın.
2. Adım: Her iki grubu da çalışma alanınıza atama
Hem erişim rolünü hem de üye grubunu kullanılabilir olmaları gereken çalışma alanlarına atayın. Bkz. Çalışma alanına grup atama.
3. Adım: Verilere ve çalışma alanı varlıklarına erişim verme
Note
1. Adımda mevcut bir Microsoft Entra ID grubunu yeniden kullandıysanız, erişim rolünün zaten Azure Databricks izinleri vardır ve bu adımı atlayabilirsiniz.
Yaklaşım 1, Adım 2 ile aynı adımları izleyerek hassas verilerinizde ve çalışma alanı varlıklarınızda erişim rolü izinleri verin.
4. Adım: Üye grubuna Assume izni verin
Üye grubunaerişim rolünde Varsay izni verin. Üye grubunun tüm üyeleri Assume'u otomatik olarak devralır. Bkz. Bir gruptaki izinleri yönetme.
5. Adım: Kullanıcılar rolü üstlenir
Üye grubunun üyeleri erişim rolünü üstlenebilir. Bkz. Kullanılabilir yöntemler için rolleri değiştirme .
Sonraki Adımlar
- Rol üstlenme izinlerini yönetme: Kullanıcı arayüzünü veya API’yi kullanarak erişim rolü için rol üstlenme iznini verin veya kaldırın. Bkz. Bir gruptaki izinleri yönetme.
- Rolü varsayın: Rol değiştiriciyi, ayrılmış erişim modu kümelerini, CLI'yı, API'yi veya üçüncü taraf BI araçlarını kullanın. Bkz . Rolleri değiştirme.
- Çalışma alanı varlık paylaşımını kısıtlama: Erişim rolünün rolün sahip olduğu çalışma alanı varlıklarını paylaşmasını varsayan kullanıcıları engelleyin. Bkz . Çalışma alanı varlık paylaşım denetimleri.
- Gözden geçirme sınırlamaları: Rol varsayılırken hangi Azure Databricks özelliklerinin desteklenmediğini ve grup yönetimi için çalışma alanı SCIM API'sindeki boşluklar gibi diğer kısıtlamaları anlayın. Bkz . Rol tabanlı erişim denetimi (RBAC) sınırlamaları.