Çalışma alanı varlık paylaşım denetimleri

Important

Bu özellik Genel Önizleme aşamasındadır.

Kullanıcılar bir rol varsaydığında, rolün sahip olduğu çalışma alanı varlıkları (not defterleri, SQL sorguları, SQL ambarları, işler) oluşturabilir. Varsayılan olarak, rol bu varlıkları diğer çalışma alanı kullanıcılarıyla paylaşabilir. Ek denetimler olmadan, hassas verilere erişimi olan bir rol olarak davranan bir kullanıcı bu veriler üzerinde bir pano oluşturabilir ve erişimi olmayan kullanıcılarla paylaşabilir.

Bunu önlemek için Azure Databricks, belirli grupların (genellikle özel erişim için rol olarak kullanılanlar) sahip oldukları çalışma alanı varlıklarını paylaşmasını kısıtlayan çalışma alanı düzeyinde bir ayar sağlar.

Gereksinimler

Çalışma alanı varlık paylaşımı denetimlerini yapılandırmak için çalışma alanı yöneticisi olmanız gerekir.

Kısıtlama nasıl uygulanır?

Kısıtlama yalnızca bir kullanıcı veya hizmet sorumlusu listelenen bir grup olarak hareket ettiğinde (yani bunu bir rol olarak varsaydığında) geçerlidir. Bu, doğrudan listelenen grup olarak veya listelenen bir grubun altında iç içe yerleştirilmiş bir grubun üyesi olarak davranmayı içerir. Kullanıcılar ve hizmet sorumluları, kullanıcı kimliği olarak hareket ederken, listelenen bir grubun üyesi olsalar bile sahip oldukları veya yönetebilecekleri çalışma alanı varlıklarını paylaşmaya devam edebilir.

Bu kapsam kasıtlı olarak kullanılmaktadır. Yöneticilerin, kendi kullanıcı kimlikleriyle işlem yapan kullanıcıların günlük iş birliğini kısıtlamadan, ayrıcalıklı erişim için kullanılan roller etrafında yalıtım sınırları oluşturmasına olanak tanır.

  • Kullanıcı kimliği olarak davranan bir kullanıcı, listelenen bir grubun üyesi olsa bile sahip olduğu veya yönetebileceği herhangi bir çalışma alanı varlığını paylaşabilir.
  • Listelenen bir grup olarak davranan bir kullanıcı, varlık üzerinde Yönetebilir izni olsa bile bu grubun sahip olduğu çalışma alanı varlıklarını paylaşamaz.
  • Listelenen bir grubun altında iç içe geçmiş bir grup olarak işlem gören bir kullanıcı da kısıtlanır. Örneğin, liste clinical-trial-1 içeriyorsa ve clinical-trial-1-analysts bunun altında iç içe yer alıyorsa, clinical-trial-1-analysts rolündeki kullanıcılar da kısıtlanır.

Paylaşım denetimlerini yapılandırma

Bir grubun sahip olduğu çalışma alanı varlıklarını paylaşmasını kısıtlamak için:

  1. Azure Databricks çalışma alanında sağ üstteki kullanıcı adınıza tıklayın ve Ayarlar'ı seçin.
  2. Gelişmiş sekmesine tıklayın.
  3. Gruplar için paylaşımı kısıtla öğesini bulun.
  4. Düzenle düğmesine tıklayın.
  5. Kısıtlamak istediğiniz gruplara göz atın, bu grupları arayın ve seçin.
  6. Kaydet'e tıklayın.

Kısıtlamayı doğrulama

Kısıtlamanın çalıştığını doğrulamak için:

  1. Desteklenen yöntemlerden herhangi birini kullanarak kısıtlanmış bir rol varsayın. Bkz . Rolleri değiştirme.
  2. Role ait bir çalışma alanı varlığı (örneğin, not defteri) açın veya oluşturun.
  3. Varlığı paylaşmayı deneme.

Paylaşım seçeneği, kısıtlı rollere ait varlıklar için kullanılamaz.

Sonraki Adımlar

  • Modele özel erişim: Hesap yerel grubu veya Microsoft Entra ID’den eşitlenen bir grup kullanarak özel erişim ayarlamaya yönelik örüntüleri uygulayın. Bkz. Modele özel erişim.
  • Rol değiştirme: Rol değiştirici, ayrılmış erişim modu kümeleri, CLI, API veya üçüncü taraf BI araçlarını kullanarak rol varsayın. Bkz . Rolleri değiştirme.
  • Gözden geçirme sınırlamaları: Rol olarak hareket ederken hangi Azure Databricks özelliklerinin desteklenmediğini veya yalnızca kısmen desteklenmediğini anlayın. Bkz . Rol tabanlı erişim denetimi (RBAC) sınırlamaları.