Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Important
Bu özellik Genel Önizleme aşamasındadır.
Azure Databricks'da bir rolü çeşitli yollarla varsayabilirsiniz. Her durumda, kullanıcı kimliği izinlerinizin yerini oturum veya bağlantı süresince rolün izinleri alır ve tüm eylemler rolle ilişkilendirilir.
Bir rolü üstlenmek için, bu rol için gereken Assume iznine ya doğrudan ya da destekleyen grubun bir üyesi olarak sahip olmanız gerekir. Bkz. Bir gruptaki izinleri yönetme.
Important
Çalışma alanına atanan tüm gruplar, tüm çalışma alanı kullanıcılarını içeren çalışma alanının users sistem grubundan izinleri devralır. Bir rol olarak işlem yaparken, doğrudan role verilenlere ek olarak, tüm çalışma alanı kullanıcılarıyla paylaşılan katalogları, Unity Catalog nesnelerini, çalışma alanı varlıklarını ve işlem kaynaklarını görmeye devam edersiniz. Rolün görebileceklerini sınırlamak için çalışma alanınızdaki sistem grubunun izinlerini users azaltın.
Çalışma alanında rol değiştirici
Çalışma alanının tamamında rol varsaymak için rol değiştiriciyi kullanın. Oturum süresi boyunca tüm erişimler, izinler, sahiplik ve işlemler ilgili role göre değerlendirilir.
- Azure Databricks çalışma alanında, üst çubuğun sağ üst köşesindeki çalışma alanı adına tıklayın.
- Rol değiştirici alt menüsünü görüntülemek için geçerli çalışma alanının (menünün en üst öğesi) üzerine gelin.
- Alt menüde, varsaymak istediğiniz role tıklayın.
Kullanıcı arabirimi yeniden yüklenir ve çalışma alanı adının altında gösterilen kimlik seçtiğiniz role dönüşür.
Kullanıcı kimliğinize geri dönmek için aynı alt menüyü açın ve kullanıcı adınızı seçin.
Note
Rol değiştirme alt menüsünü görmüyorsanız, çalışma alanına atanmış bir grubun üyesi olup olmadığınızı veya çalışma alanına atanmış bir grup için size Varsay izni verilip verilmediğini kontrol edin. Bkz. Bir gruptaki izinleri yönetme.
Çalışma Alanı URL'si (ayrıntılı bağlantı)
aid (assumeId) sorgu parametresini grubun kimliğine ayarlayarak, çalışma alanı URL’si üzerinden doğrudan bir rolü üstlenebilirsiniz: aid=<group-id>. Bu URL'nin açılması her zamanki gibi kullanıcı kimliğiniz olarak kimliğinizi doğrular, ardından rolü otomatik olarak kabul eder, böylece rol değiştiriciyi kullanmanız gerekmez.
Örneğin, halihazırda rol görevi gören bir çalışma alanını açmak için:
https://<workspace-url>/?o=<workspace-id>&aid=<group-id>
Bu, doğrudan bir role açılan bağlantıyı yer imlerine eklemek veya paylaşmak için kullanışlıdır. Azure Databricks, çalışma alanında gezinirken parametresini koruraid, böylece oturum rolünde kalırsınız. Roller çalışma alanına özgü olduğundan farklı bir çalışma alanına geçiş yapmak bunu temizler.
Bir grubun kimliğini bulmak için bkz. Grupları yönetme. Bağlantıyı açtıktan sonra roller arasında geçiş yapmak veya kullanıcı kimliğinize dönmek için rol değiştiriciyi kullanın.
Bir gruba atanmış ayrılmış işlem kaynakları
Bir gruba atanan ayrılmış işlem kaynağına bağlandığınızda, izinleriniz otomatik olarak bu işlemdeki tüm işlemler için grubun izinlerinin kapsamına daraltır. Bu, hesaplama oturumu süresince grubun bir rol üstlendiğini varsaymaya eşdeğerdir ve hesaplama kaynağında çalışan not defterleri, sorgular ve diğer tüm iş yükleri için geçerlidir. Diğer yöntemlerin aksine, önce çalışma alanı kullanıcı arayüzünde rol değiştirmezsiniz: sizi grupla ilişkilendiren şey, işlem kaynağına bağlanmanızdır.
Bir grup için ayrılmış işlem ayarlama hakkında ayrıntılı bilgi için bkz. Ayrılmış işlem grubu erişimi.
CLI
CLI kullanarak bir Azure Databricks çalışma alanında kimlik doğrulaması yaptığınızda, CLI kimlik doğrulama akışını tamamlamak için web tarayıcınızı açar. Bir veya daha fazla rol üzerinde Varsay izniniz varsa, tarayıcıda kendi kullanıcı kimliğiniz olarak mı yoksa bu rollerden biri olarak mı kimlik doğrulaması yapmayı seçersiniz.
databricks auth login --host <workspace-url>
Oturum açma akışını tamamladıktan sonra, CLI seçtiğiniz rol olarak bu profili kullanarak tüm işlemleri yetkiler. Örneğin:
databricks warehouses list --profile <profile-name>
CLI kimlik doğrulamasıyla ilgili ayrıntılar için bkz. Databricks CLI için kimlik doğrulaması.
API (OAuth belirteç değişimi)
Kapsamı bir rol olarak belirlenmiş bir OAuth belirteci oluşturabilirsiniz. Bu belirteci bu rol olarak API çağrıları yapmak için kullanabilirsiniz. Kapsamı belirlenmiş belirteç, rol olarak tüm API işlemlerini yetkilendirir.
Role özgü bir belirteç oluşturmak için, CLI'de açıklandığı gibi databricks auth login komutunu çalıştırın ve web tarayıcınızda rolü seçin. Ortaya çıkan belirteç o rolle sınırlandırılmıştır.
Ayrıca, OAuth yetkilendirme kodu akışı sırasında temeldeki grup kimliğini assume_group parametresi olarak geçirerek rolle sınırlı bir OAuth belirtecini manuel olarak oluşturabilirsiniz. Ayrıntılar için bkz. OAuth ile Azure Databricks kullanıcı erişimini yetkilendirme.
Üçüncü taraf BI araçları
OAuth'u destekleyen üçüncü taraf BI araçları (Tableau ve Power BI gibi) rol olarak yetkilendirilebilir. BI aracı yapılandırıldıktan sonra, yürüttüğü tüm sorguları bu rol ile yetkilendirir. Bu yetkilendirme tüm işlem ve SQL ambarı türleriyle çalışır.
Bir rolü üstlendiğinizde ne değişir?
Rol varsaymak için hangi yöntemi kullandığınızdan bağımsız olarak:
- Not defterleri ve sorgular rol olarak çalışır. Rolün izinleri tüm veri erişimi ve Unity Kataloğu işlemleri için kullanılır.
- Rol etkin durumdayken oluşturulan işlerinRun as ayarı otomatik olarak rol olarak ayarlanır. Ayrıca, bir görevin "Farklı çalıştırma" ayarını, önce üstlenmeden bir gruba ayarlayabilirsiniz. Bkz. Farklı çalıştır'ı bir grup olarak ayarlama.
- Rol, oluşturduğunuz tüm çalışma alanı varlıklarına (not defterleri , SQL sorguları, SQL ambarları, işler) sahip olur.
-
Denetim günlükleri,
identity_metadata.run_byöğesini kullanıcı kimliğiniz olarak veidentity_metadata.run_asöğesini rol olarak kaydeder.
Rol görevi görürken desteklenmeyen veya yalnızca kısmen desteklenmeyen özellikler için bkz. Rol tabanlı erişim denetimi (RBAC) sınırlamaları.
Sonraki Adımlar
- Gözden geçirme sınırlamaları: Rol olarak hareket ederken hangi Azure Databricks özelliklerinin desteklenmediğini veya yalnızca kısmen desteklenmediğini anlayın. Bkz . Rol tabanlı erişim denetimi (RBAC) sınırlamaları.
- Çalışma alanı varlık paylaşımını kısıtlama: Rol olarak davranan kullanıcıların rolün sahip olduğu çalışma alanı varlıklarını paylaşmasını engelleyin. Bkz . Çalışma alanı varlık paylaşım denetimleri.
- Varsayma izinlerini yönetme: Kullanıcıların ilgili rolü üstlenebilmesi için bir grupta Varsay'a izin verin veya iptal edin. Bkz. Bir gruptaki izinleri yönetme.