此頁面說明如何管理用戶、服務主體和群組的權利。
權利概觀
權利是一種屬性,可讓使用者、服務主體或群組以指定的方式與 Azure Databricks 互動。 權限會在工作區層級指派給使用者。 權利僅適用於進階版方案。
存取權利
每個存取權都會授與使用者存取工作區中特定功能集的權限:
- 消費者存取權限:允許使用者使用簡化環境,瀏覽儀表板、Genie 代理及與其共享的 Databricks 應用程式,並查詢 Unity AI 閘道服務。 請參閱 什麼是消費者存取?。
- Databricks SQL 存取:授與 Databricks SQL 功能的存取權,包括儀錶板、查詢和 SQL 倉儲。 請參閱 Azure Databricks 上的數據倉儲。
- 工作區存取權:授予核心工作區功能存取權,如筆記本、工作、模型及管線。 請參閱 使用 Databricks 的資料工程 和 Azure Databricks 上的機器學習。
下表顯示每個存取權授與哪些功能:
| 能力 | 消費者存取 | Databricks SQL 存取權 | 工作區存取 |
|---|---|---|---|
| 讀取/執行共享儀表板、Genie 代理程式和 Databricks 應用程式 | ✓ | ✓ | ✓ |
| 查詢 Unity AI Gateway 服務 | ✓ | ✓ | |
| 使用 BI 工具查詢 SQL 倉儲 | ✓ | ✓ | |
| 讀取/寫入 Databricks SQL 物件 | ✓ | ||
| 讀取/寫入數據科學與工程物件 | ✓ |
若要存取 Azure Databricks 工作區,用戶必須至少有一個存取權。
消費者存取與帳戶使用者
上表摘要說明工作區中的存取權利。 下表比較具有 consumer access 的工作區使用者與未具工作區成員資格的帳號使用者可使用的功能。
| 能力 | 消費者對工作空間的存取權限 | 沒有工作區成員資格的帳戶使用者 |
|---|---|---|
| 使用共用資料權限檢視儀表板 | ✓ | ✓ |
| 使用檢視者憑證檢視儀錶板 | ✓ | ✓ |
| 檢視已共用的 Genie 代理程式和 Databricks 應用程式 | ✓ | |
| 使用列級和行級安全性檢視物件 | ✓ | ✓ |
| 存取與工作區相關聯的保全資源儀表板資料 | ✓ | |
| 存取有限的消費者工作區使用者介面 | ✓ | |
| 使用 BI 工具查詢 SQL 倉儲 | ✓ | |
| 查詢 Unity AI Gateway 服務 | ✓ |
Databricks 建議帳號管理員在消費者存取流量增加前,設定預算與速率限制,或關閉直接模型存取。 請參閱 管理 Unity AI Gateway 預算及 對模型與 MCP 服務套用速率限制。
查詢 Unity AI Gateway 服務,如模型服務及模型提供者服務,目前處於 公開預覽 階段,需取得 Unity AI Gateway 預覽的消費者權限 。 消費者存取使用者無法建立、修改或刪除 Unity AI Gateway 資產,也無法使用 Unity AI Gateway 介面,或查看使用情況與可觀察性資料。 請參閱管理 Azure Databricks 預覽、查詢模型 API(模型服務)及查詢外部模型提供者(模型提供者服務)。
計算權限
允許不受限制的叢集建立和允許集區建立權利可控制在工作區中布建計算資源的能力。 工作區系統管理員預設會收到這些權利,因此無法移除這些權利。 非系統管理員使用者需要明確指派才能獲得權限。
允許不受限制的叢集建立 授與用戶或服務主體建立不受限制的叢集許可權。
允許建立集區 可以啟用實例集區建立。 您可以透過管理員設定 UI 或 API,為任何使用者、服務主體或群組授與或移除此權利,但
admins群組除外,因為無法移除其權利。 請參閱 使用 API 管理權利。
預設權利
某些權利會自動授與特定使用者和群組:
工作區系統管理員 一律會被授與下列權利,因此無法移除:
- 工作區存取
- 允許建立不受限制地叢集
- 允許建立池
根據預設,系統管理員也會獲得 Databricks SQL 存取 權,但可以將其移除。 不過,因為系統管理員會保留權利管理許可權,因此他們可以隨時將其重新指派給自己。
工作區用戶預設會透過群組中的成員資格來授與工作區存取權和
users權。 所有工作區用戶和服務主體都會自動新增至此群組。群組上
users的默認權利會影響您指派或限制權利的方式。 為了提供 消費者存取 體驗,應將權限個別指派給特定使用者、服務主體或群組,而非依賴群組預設users授予的權限。 將工作空間移轉至新的系統群組行為模式後,你可在新增每個主體時,選取要授與其的權益。 新的主體不會從users群組繼承權限。 請參見 遷移工作區權限控制。
Note
自 2026 年 6 月 15 日起,Databricks 推出一種新行為,當工作空間新增主體時,工作空間權限會明確授予,且工作空間系統群組(users 和 admins)不再攜帶可指派的權限。
users群組將沒有任何權限,且admins群組將擁有所有工作空間權限。 這兩組的權益都被鎖定了。
users 上現有的授權會自動移轉至工作區域內的本機複製群組,讓相關主體保有其存取權限。 此新行為將於 2026 年 7 月 27 日自動啟用,適用於尚未選擇加入或退出的工作區,並於 2026 年 9 月 14 日強制執行。 欲了解更多資訊,請參閱 「即將發生的行為變更:在新增主體到工作空間時選擇權限」。
使用工作區系統管理員設定頁面管理權利
工作區系統管理員可以使用工作區系統管理員設定頁面來管理用戶、服務主體和群組的權利。
- 身為工作區管理員,登入 Azure Databricks 工作區。
- 按兩下頂端列中的使用者名稱,然後選取 [ 設定]。
- 點擊 身分識別和存取 標籤。
- 視您想要管理的內容而定,按兩下 [使用者]、[服務主體] 或 [群組] 旁的 [管理]。
- 選取您要更新的用戶、服務主體或群組。
- 若要授與權利,請選取權利旁邊的切換開關。
若要移除使用權,請取消選取開關。
如果權限繼承自群組,切換開關會顯示為已選取,但呈現灰色。若要移除繼承的權限,請執行以下操作:
- 從具有權利之群組中移除用戶或服務主體,或
- 從群組移除權限。
移除群組權限會影響該群組的所有成員,除非他們個別獲得授權或透過其他群組取得該權限。
透過 API 管理權利
您可以使用下列 API 來管理使用者、服務主體和群組的權利:
下表列出每個權利及其對應的 API 名稱:
| 權利名稱 | 授權 API 名稱 |
|---|---|
| 消費者存取 | workspace-consume |
| 工作區存取 | workspace-access |
| Databricks SQL 存取權 | databricks-sql-access |
| 允許建立不受限制地叢集 | allow-cluster-create |
| 允許建立池 | allow-instance-pool-create |
例如,若要使用 API 將 allow-instance-pool-create 權利指派給群組:
curl --netrc -X PATCH \
https://<databricks-instance>/api/2.0/preview/scim/v2/Groups/<group-id> \
--header 'Content-type: application/scim+json' \
--data @update-group.json \
| jq .
update-group.json:
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "add",
"path": "entitlements",
"value": [
{
"value": "allow-instance-pool-create"
}
]
}
]
}