存取控制清單

本頁說明不同工作區物件可用權限的詳細資料。

存取控制清單概觀

在 Azure Databricks 中,你可以使用存取控制清單(ACL)來設定存取工作區層級物件的權限。 工作區管理員對其工作區中的所有物件上都具有 [可管理] 權限,這讓他們能夠管理工作區中所有物件的權限。 使用者會自動對其建立的物件擁有 [可管理] 權限。

如需如何將典型角色對應至工作區層級權限的範例,請參閱開始使用 Databricks 群組和權限的提案。

使用資料夾管理存取控制清單

您可以透過將物件新增至資料夾,來管理工作區物件權限。 資料夾中的物件會繼承該資料夾的權限設定。 例如,擁有 CAN RUN 權限的資料夾使用者,對該資料夾中的警示也具有 CAN RUN 權限。

如果您將資料夾內物件的存取權授予使用者,即使他們沒有父資料夾的許可權,也可以檢視父資料夾的名稱。 例如,名為 test1.py 的筆記本位於名為 Workflows 的資料夾。 如果您授用戶對test1.py CAN VIEW的權限,而對Workflows沒有任何權限,那麼該用戶可以看到父資料夾的名稱為Workflows。 除非使用者已獲授與權限,否則無法檢視或存取 Workflows 資料夾中的任何其他物件。

若要了解如何將物件組織成資料夾,請參閱工作區瀏覽器。

Note

在即將推出的版本中,帳號群組成員資格也會影響工作空間物件的權限。 成員會繼承工作空間物件(如工作、筆記本和資料夾)的權限,這些權限來自所有他們所屬的帳號群組,無論這些群組是否被指派到工作區。 使用 孤兒權限分析筆記本 來檢視你工作區中的權限授權。 請參閱 Workspace 的物件權限將很快從所有帳戶群組繼承。

警示 ACL

Ability 沒有權限 可以運行 可以管理
在警示清單中查看 ✓ ✓
檢視警示和結果 ✓ ✓
手動觸發警報運行 ✓ ✓
訂閱通知 ✓ ✓
編輯警示 ✓
修改權限 ✓
刪除警示 ✓

計算 ACL

Important

在使用舊版存取模式 No isolation shared 的運算資源上,具有 CAN ATTACH TO 權限的使用者可以檢視 log4j 檔案中的服務帳戶金鑰。 授與此權限時請小心。 如需此模式以及如何限制它的詳細資訊,請參閱 什麼是無隔離共用叢集?。

Ability 沒有權限 可連結至 可重新啟動 可以管理
將筆記本連結至計算 ✓ ✓ ✓
檢視 Spark UI ✓ ✓ ✓
檢視計算度量 ✓ ✓ ✓
終止計算 ✓ ✓
啟動和重新啟動計算 ✓ ✓
檢視驅動程式記錄 ✓ (見註解)
編輯計算程序 ✓
將程式庫連結至計算 ✓
調整計算大小 ✓
修改權限 ✓

Note

經典運算資源的 Spark 驅動stdout程式與stderr串流中,秘密不會被刪除。 為保護敏感資料,預設情況下,Spark 驅動程式日誌僅由擁有 CAN MANAGE 權限的使用者在工作運算及專用或標準存取模式下的全能運算權限者查看。 同樣的預設也適用於從池中建立的運算資源。 要讓擁有 CAN ATTACH TO 或 CAN RESTART 權限的使用者查看日誌,請在計算的 Spark 設定欄位中設定以下屬性: spark.databricks.acl.needAdminPermissionToViewLogs false。

在傳統運算中,採用無隔離共享存取模式,使用者可透過「可連接」、「可重啟」或「可管理」權限查看 Spark 驅動程式日誌。 若要限制讀取記錄的對象只有那些具有 CAN MANAGE 權限的使用者,請將 spark.databricks.acl.needAdminPermissionToViewLogs 設定為 true。

因為 spark.databricks.acl.needAdminPermissionToViewLogs 是計算層級的 Spark 屬性,你必須在每個需要它的運算上設定它。 對於透過 jobs/runs/submit提交的臨時工作執行,例如由外部編排器觸發的,請在提交時將屬性 new_cluster.spark_conf 與任何 access_control_list 條目一併放入。

儀表板訪問控制列表 (ACL)

Ability 沒有權限 可以查看/可以閱讀* 可以運行 可編輯 可以管理
查看儀表板、結果與資料集 ✓ ✓ ✓ ✓
與小工具互動 ✓ ✓ ✓ ✓
重新整理儀錶板 ✓ ✓ ✓ ✓
編輯儀表板 ✓ ✓
複製儀表板 ✓ ✓ ✓ ✓
發佈儀表板快照 ✓ ✓
修改權限 ✓
刪除儀表板 ✓

* 工作區介面將僅檢視的存取稱為 CAN VIEW,而權限 API 則使用 CAN READ 來表示相同的存取層級。

資料庫實例 ACL

Ability 沒有權限 可以創建 可使用 可以管理
取得資料庫執行個體 ✓ ✓ ✓
列出資料庫實例 ✓ ✓ ✓
建立資料庫實例 ✓ ✓ ✓
建立同步表 ✓ ✓
建立 Unity Catalog 資料庫目錄 ✓
修改 Postgres 角色 ✓
刪除資料庫實例 ✓
修改權限 ✓
暫停資料庫實例 ✓
重啟資料庫實例 ✓

Note

  • 所有工作區使用者都會自動繼承 CAN CREATE 權限。 此權限無法被授予或移除。
  • 執行與 Unity 目錄互動的作業時,您需要具備 Unity Catalog 物件的許可權:
    • 建立 Unity Catalog 資料庫目錄:需要在 Unity Catalog 中的 metastore 擁有CREATE CATALOG權限。
    • 建立同步資料表:需要 Unity Catalog 權限才能讀取來源資料表、寫入目的結構,並寫入管線儲存結構。

Lakebase項目存取控制清單

這些 ACL 表格顯示 Lakebase(自動擴展)專案的權限。

關於 Lakebase(Provisioned)權限,請參見資料庫實例 ACL。

Note

  • Workspace 管理員會自動繼承所有 Lakebase 專案資源的 CAN MANAGE 權限。
  • 所有工作區使用者都會自動繼承 CAN CREATE 權限。 此權限無法被授予或移除。
  • 若要授權其他個人、群組或服務主體存取權限,請指派 CAN MANAGED 或 CAN USE 權限。

專案存取控制清單

Ability 沒有權限 可以創建 可使用 可以管理
查看專案 ✓ ✓ ✓
建立專案 ✓ ✓ ✓
刪除專案 ✓
更新專案 ✓
查看連接 URI ✓ ✓
列出專案 ✓ ✓ ✓
檢視專案限制 ✓ ✓ ✓

分支存取控制清單 (ACLs)

Ability 沒有權限 可以創建 可使用 可以管理
列出項目分支 ✓ ✓ ✓
建立專案分支 ✓
計數專案分支 ✓ ✓ ✓
建立分行資料庫 ✓ ✓
建立分支角色 ✓ ✓
刪除專案分支 ✓
刪除分支資料庫 ✓ ✓
刪除分支角色 ✓ ✓
刪除專案分支 ✓
完成復原分支 ✓
檢視專案分支 ✓ ✓ ✓
查看分行資料庫 ✓ ✓ ✓
檢視分支角色 ✓ ✓ ✓
查看分支角色密碼 ✓ ✓
查看分支結構 ✓ ✓ ✓
列出分支資料庫 ✓ ✓ ✓
列表分支端點 ✓ ✓ ✓
列表分支角色 ✓ ✓ ✓
重置專案分支 ✓
重設分支角色密碼 ✓ ✓
將分支重設為父分支 ✓
還原專案分支 ✓
設定預設專案分支 ✓
更新專案分支 ✓
更新分支資料庫 ✓ ✓

快照存取控制清單

Ability 沒有權限 可以創建 可使用 可以管理
列出快照 ✓ ✓ ✓
建立快照 ✓ ✓
查看快照排程 ✓ ✓ ✓
設定快照排程 ✓ ✓
刪除快照 ✓
更新快照 ✓
還原快照 ✓

端點 ACL

Ability 沒有權限 可以創建 可使用 可以管理
列表專案端點 ✓ ✓ ✓
建立專案端點 ✓
刪除專案端點 ✓
檢視專案端點 ✓ ✓ ✓
重新啟動專案端點 ✓
啟動專案端點 ✓
暫停專案端點 ✓
更新專案端點 ✓

操作ACL

Ability 沒有權限 可以創建 可使用 可以管理
查看專案運作 ✓ ✓ ✓
清單專案操作 ✓ ✓ ✓
列出運行中的專案操作 ✓ ✓ ✓

湖流量管線 ACL

Ability 沒有權限 可以查看 可以運行 可以管理 是擁有者
檢視管線詳細資訊和列出管線 ✓ ✓ ✓ ✓
檢視 Spark UI 和驅動程式記錄 ✓ ✓ ✓ ✓
啟動和停止管線更新 ✓ ✓ ✓
直接停止管道群组 ✓ ✓ ✓
編輯管線設定 ✓ ✓
刪除管線 ✓ ✓
清除運行和實驗 ✓ ✓
修改權限 ✓ ✓

功能數據表 ACL

下表描述了如何在未啟用 Unity Catalog 的工作區中控制功能表的存取。 如果您的工作區已啟用 Unity 目錄,請改用 Unity 目錄許可權。

Note

Ability 可檢視中繼資料 可編輯中繼資料 可以管理
讀取特徵表格 ✓ ✓ ✓
搜尋功能數據表 ✓ ✓ ✓
將功能數據表發佈至在線商店 ✓ ✓ ✓
將功能寫入功能數據表 ✓ ✓
更新功能數據表的描述 ✓ ✓
修改權限 ✓
刪除功能數據表 ✓

檔案 存取控制清單 (ACL)

Ability 沒有權限 可以查看* 可以運行 可編輯 可以管理
讀取檔案 ✓ ✓ ✓ ✓
Comment ✓ ✓ ✓ ✓
附加和移除檔案 ✓ ✓ ✓
以互動方式執行檔案 ✓ ✓ ✓
編輯檔案 ✓ ✓
修改權限 ✓

* 工作區介面將僅檢視的存取稱為 CAN VIEW,而權限 API 則使用 CAN READ 來表示相同的存取層級。

資料夾 ACL (訪問控制列表)

Ability 沒有權限 可以查看* 可編輯 可以運行 可以管理
列出資料夾中的物件 ✓ ✓ ✓ ✓ ✓
檢視資料夾中的物件 ✓ ✓ ✓ ✓
複製和匯出項目 ✓ ✓ ✓
執行資料夾中的物件 ✓ ✓
建立、匯入和刪除項目 ✓
移動和重新命名項目 ✓
修改權限 ✓

* 工作區介面將僅檢視的存取稱為 CAN VIEW,而權限 API 則使用 CAN READ 來表示相同的存取層級。

Genie Code 聊天 ACLs

Ability 沒有權限 可以查看 可以管理
查看聊天串 ✓ ✓
新增提示並編輯聊天串 ✓
複製聊天串 ✓
重新命名聊天串 ✓
刪除聊天串 ✓
修改權限 ✓

Genie Agent ACL

Ability 沒有權限 可以查看 可以運行 可編輯 可以管理
詳見精靈特工名單 ✓ ✓ ✓ ✓
在 Genie Agent 裡提問 ✓ ✓ ✓ ✓
提供回覆意見 ✓ ✓ ✓ ✓
上傳檔案到對話中 ✓ ✓ ✓ ✓
新增或編輯指示 ✓ ✓
新增或編輯範例問題 ✓ ✓
新增或移除包含的數據表 ✓ ✓
監視空間 ✓
修改權限 ✓
刪除空間 ✓
檢視其他用戶的對話 ✓

Note

對於精靈代理人來說,CAN VIEW 和 CAN RUN 賦予相同的能力。

Git 資料夾訪問控制列表

Ability 沒有權限 可讀取 可以運行 可編輯 可以管理
列出資料夾中的資產 ✓ ✓ ✓ ✓ ✓
檢視資料夾中的資產 ✓ ✓ ✓ ✓
複製和匯出資產 ✓ ✓ ✓ ✓
執行資料夾中的可執行資產 ✓ ✓ ✓
編輯和重新命名資料夾中的資產 ✓ ✓
建立資料夾中的分支 ✓
切換資料夾中的分支 ✓
拉取或推送分支到資料夾 ✓
建立、匯入、刪除和移動資產 ✓
修改權限 ✓

工作存取控制清單 (ACL)

Ability 沒有權限 可以查看 能管理運行 是擁有者 可以管理
檢視工作詳細資料和設定 ✓ ✓ ✓ ✓
檢視結果 ✓ ✓ ✓ ✓
檢視 Spark UI、工作執行的記錄 ✓ ✓ ✓
現在就跑 ✓ ✓ ✓
現在用不同參數運行 ✓ ✓ ✓
取消運行 ✓ ✓ ✓
編輯工作設定 ✓ ✓
刪除工作 ✓ ✓
修改權限 ✓ ✓

Note

  • 作業的建立者預設具有IS OWNER許可權。
  • 一項工作不能有一個以上的擁有者。
  • 無法將「擁有者權限」指派給一個群組作為其擁有者。
  • 透過 [立即執行 ] 觸發的作業會假設作業擁有者的許可權,而不是發出 [ 立即執行] 的使用者。
  • 作業訪問控制適用於 Lakeflow 作業 UI 及其執行中顯示的作業。 不適用於:
    • 執行模組化或連結程式代碼的筆記本工作流程。 這些會使用筆記本本身的許可權。 如果筆記本來自 Git,則會建立新的複本,且其檔案會繼承觸發執行的用戶許可權。

    • 由 API 提交的作業。 除非您在 API 要求中明確設定 access_control_list ,否則這些會使用筆記本的默認許可權。

MLflow 實驗模型 ACL

MLflow 實驗的 ACL 在筆記本實驗和工作區實驗之間有所不同。 筆記本實驗無法脫離創建它們的筆記本單獨管理,因此其權限類似於筆記本的權限。

若要深入瞭解這兩種類型的實驗,請參閱 使用 MLflow 實驗組織訓練回合。

筆記型電腦實驗的訪問控制列表

更改這些權限也會修改實驗相關筆記本的權限。

Ability 沒有權限 可讀取 可以運行 可編輯 可以管理
檢視筆記本 ✓ ✓ ✓ ✓
筆記本上的批注 ✓ ✓ ✓ ✓
將筆記本連接/斷開計算設備 ✓ ✓ ✓
在筆記本中執行命令 ✓ ✓ ✓
編輯筆記本 ✓ ✓
修改權限 ✓

工作區實驗的存取控制清單(ACL)

Ability 沒有權限 可讀取 可編輯 可以管理
查看實驗 ✓ ✓ ✓
記錄實驗過程中的執行運行 ✓ ✓
編輯實驗 ✓ ✓
刪除實驗 ✓
修改權限 ✓

MLflow 模組的 ACLs

下表描述如何在未針對 Unity 目錄啟用的工作區中控制已註冊模型的存取。 如果您的工作區已啟用 Unity 目錄,請改用 Unity 目錄許可權。

Ability 沒有權限 可讀取 可編輯 可以管理測試版本 可以管理生產版本 可以管理
檢視模型詳細資料、版本、階段轉換要求、活動和成品下載 URI ✓ ✓ ✓ ✓ ✓
要求模型版本階段轉換 ✓ ✓ ✓ ✓ ✓
為模型新增一個版本 ✓ ✓ ✓ ✓
更新模型和版本描述 ✓ ✓ ✓ ✓
新增或編輯標籤 ✓ ✓ ✓ ✓
階段之間的轉換模型版本 ✓ ✓ ✓
核准轉換要求 ✓ ✓ ✓
取消轉換要求 ✓
重新命名模型 ✓
修改權限 ✓
刪除模型和模型版本 ✓

筆記本存取控制清單

Ability 沒有權限 可以查看* 可以運行 可編輯 可以管理
檢視儲存格 ✓ ✓ ✓ ✓
Comment ✓ ✓ ✓ ✓
使用 %run 或筆記本工作流程執行 ✓ ✓ ✓ ✓
附加和分離筆記型電腦 ✓ ✓ ✓
執行命令 ✓ ✓ ✓
編輯儲存格 ✓ ✓
修改權限 ✓

* 工作區介面將僅檢視的存取稱為 CAN VIEW,而權限 API 則使用 CAN READ 來表示相同的存取層級。

集區 ACL

Ability 沒有權限 可連結至 可以管理
將叢集連結至集區 ✓ ✓
刪除集區 ✓
編輯資源池 ✓
修改權限 ✓

查詢 ACL

Ability 沒有權限 可以查看 可以運行 可編輯 可以管理
檢視自己的查詢 ✓ ✓ ✓ ✓
請在查詢清單中查看 ✓ ✓ ✓ ✓
檢視查詢文字 ✓ ✓ ✓ ✓
檢視查詢結果 ✓ ✓ ✓ ✓
重新整理查詢結果(或選擇不同的參數) ✓ ✓ ✓
將查詢包含在儀表板中 ✓ ✓ ✓
變更 SQL 倉儲或資料來源 ✓ ✓ ✓
編輯查詢文字 ✓ ✓
修改權限 ✓
刪除查詢 ✓

舊版 SQL 編輯器的查詢存取控制列表 (ACL)

Ability 沒有權限 可以查看 可以運行 可編輯 可以管理
檢視自己的查詢 ✓ ✓ ✓ ✓
請在查詢清單中查看 ✓ ✓ ✓ ✓
檢視查詢文字 ✓ ✓ ✓ ✓
檢視查詢結果 ✓ ✓ ✓ ✓
重新整理查詢結果(或選擇不同的參數) ✓ ✓ ✓
將查詢包含在儀表板中 ✓ ✓ ✓
編輯查詢文字 ✓ ✓
變更 SQL 倉儲或資料來源 ✓
修改權限 ✓
刪除查詢 ✓

祕密 ACL

Ability READ WRITE MANAGE
讀取祕密範圍 ✓ ✓ ✓
列出範圍中的秘密 ✓ ✓ ✓
寫入機密範圍 ✓ ✓
修改權限 ✓

服務端點 ACL

Ability 沒有權限 可以查看 可以查詢 可以管理
取得端點 ✓ ✓ ✓
列出端點 ✓ ✓ ✓
查詢端點 ✓ ✓
更新端點設定 ✓
刪除端點 ✓
修改權限 ✓

SQL 倉儲 ACL

要建立 SQL 倉庫,您必須是工作區管理員或擁有不受限制的叢集建立權限。 詳情請參見 建立 SQL 倉庫。 下表涵蓋現有倉庫的權限。

Ability 沒有權限 可以查看 可監視 可使用 是擁有者 可以管理
啟動倉儲 ✓ ✓ ✓ ✓
檢視倉儲詳細資料 ✓ ✓ ✓ ✓ ✓
檢視倉儲查詢 ✓ ✓ ✓ ✓
執行查詢 ✓ ✓ ✓ ✓
檢視倉儲監控頁籤 ✓ ✓ ✓ ✓
停止倉儲 ✓ ✓
刪除倉儲 ✓ ✓
編輯倉儲 ✓ ✓
修改權限 ✓ ✓

AI 搜尋端點 ACL

Ability 沒有權限 可以創建 可使用 可以管理
取得端點 ✓ ✓ ✓
列出端點 ✓ ✓ ✓
建立端點 ✓ ✓ ✓
使用端點 (建立索引) ✓ ✓
刪除端點 ✓
修改權限 ✓