Important
這項功能目前處於 公開預覽版。
Note
先在帳號層級啟用這個預覽。 接著,該預覽版會變為可見,並可在屬於該帳號的每個工作區中啟用。
基於角色的存取控制(RBAC)讓使用者在 Azure Databricks 中扮演角色,且在會話期間僅使用該角色的權限。 RBAC 允許 專屬存取:使用者必須扮演存取敏感資料的角色,防止他們以使用者身份存取該資料,且資料無法在使用案例、臨床試驗、專案或客戶間混用。
在 Azure Databricks 中,角色是以群組形式實作。 你可以授權使用者、服務主體或其他群組對某個群組進行 「承擔 」權限,當被允許時,這個權限會以角色的形式運作。 該群組的所有成員自動擁有該群組的 Assume 權限。 非會員也可以直接被授予 Assume 權限。 使用者可透過多種方式擔任此角色,包括工作區介面中的角色切換器、分配給群組的專用存取模式叢集、CLI、API 及第三方 BI 工具。 請參見 「切換角色」。
運作原理
預設情況下,某個身分的權限,為直接授予該身分的權限,加上它從其所屬的每個群組繼承而來的權限。 屬於多個群組的人,可以存取這些群組可存取的所有內容——他們的權限會累積成一組預設權限集合,無論到哪裡都會隨著他們生效。 承擔角色會以該角色在該工作階段中的權限,取代原先繼承的一組權限,而這正是實現專屬存取的原因。 這適用於服務主體及其他身份,不僅限於互動使用者。
當使用者擔任角色時:
- 所假設角色的權限會 取代 (而非合併)使用者自己的權限。 在扮演角色時,使用者無法透過使用者身份存取資料或資產。
- 使用者一次只能扮演一個角色。
- 要扮演不同角色或回歸使用者身份,必須再次切換。
- 所有分配到工作空間的群組都會繼承該工作區
users系統群組的權限。 這表示,以某個角色身分運作的使用者,除了該角色已直接獲授的項目之外,仍可查看與所有工作區使用者共用的目錄、Unity Catalog 實體、運算資源和工作區資產。 - 以該角色身分執行的所有動作都會歸屬於該角色。 稽核日誌同時記錄
identity_metadata.run_by(擔任該角色的使用者)與identity_metadata.run_as(角色)。 - 該職務擁有擔任職務期間所建立的任何 Unity 目錄與工作空間資產(筆記本、SQL 查詢、SQL 倉庫、工作)。
管理 Assume 權限
Assume 權限讓使用者、服務主體或群組扮演角色。 因為角色在 Azure Databricks 中是以群組的形式實作,所以您需對基礎群組授與 Assume 權限。 群組中的所有成員都會自動對該群組具有 Assume 權限,因此您只需要將 Assume 權限授予不是該群組成員的使用者、服務主體或群組。
若要使用帳號主控台、工作區管理員設定 UI 或 存取控制 API 授權或撤銷群組的假設權限,請參見「管理群組權限」。
本節中
| Topic | 說明 |
|---|---|
| 轉換角色 | 扮演角色時,使用角色切換器、專用存取模式叢集、CLI、API 或第三方 BI 工具。 |
| 使用 RBAC 搭配 ABAC | RBAC 與 Unity 目錄 ABAC 的互動方式、擔任角色時的身份功能行為,以及組合使用模式。 |
| 模型專用存取權 | 使用案例:使用 Azure Databricks 帳號本地群組或從 Microsoft Entra ID 同步的群組來設定排他存取的模式。 包含 Workspace 資產共享控制 作為子主題。 |
| 基於角色的存取控制(RBAC)限制 | 擔任角色時不支援或僅部分支援的功能,以及其他限制。 |