Important
這項功能目前處於 公開預覽版。
當使用者擔任角色時,他們可以建立該角色擁有的工作空間資產(筆記本、SQL 查詢、SQL 倉庫、工作)。 預設情況下,該角色可以與其他工作區使用者分享這些資產。 在沒有額外控制的情況下,扮演角色且能存取敏感資料的使用者,可以在該資料上建立儀表板,並與無法存取權限的使用者分享。
為了避免這種情況,Azure Databricks 提供了一個工作區層級的設定,限制特定群組(通常是用作專屬存取權的角色)分享他們擁有的工作空間資產。
需求規格
您必須是工作區管理員才能設定工作區資產分享控制。
限制的適用方式
只有在使用者或服務主體是以已列出的群組身分運作(也就是說,已將其作為角色來承擔)時,此限制才適用。 這包括直接作為所列群組,或作為巢狀於所列群組之下的群組成員。 當使用者和服務主體以其使用者身分運作時,即使是所列群組的成員,仍可分享其擁有或可管理的工作空間資產。
這個瞄準鏡是刻意設計的。 這可讓管理員在不影響使用者以其使用者身分進行日常協作的情況下,為用於專屬存取權限的角色建立隔離邊界。
- 以其使用者身分行動的使用者,可以共用其擁有或可管理的任何工作空間資產,即使他們是所列群組的成員。
- 作為列名群組的使用者,即使擁有 「可管理 」權限,也無法分享該群組擁有的工作空間資產。
- 以列出的群組之下的巢狀群組身分運作的使用者,也會受到限制。 例如,如果清單包含
clinical-trial-1,且clinical-trial-1-analysts巢狀於其中,則作為clinical-trial-1-analysts的使用者也會受到限制。
設定分享控制
若要限制群組分享其所擁有的工作區資產:
- 在 Azure Databricks 工作區中,點擊右上角的使用者名稱,選擇設定。
- 按一下 進階 標籤。
- 找出 限制群組的共用。
- 點擊編輯按鈕。
- 瀏覽、搜尋並選擇你想要限制的群組。
- 點選 [儲存]。
請確認限制
為了驗證限制是否有效:
- 請使用任何支援的方法擔任受限角色。 請參見 「切換角色」。
- 開啟或建立由該角色擁有的工作空間資產(例如筆記本)。
- 嘗試分享資產。
股份選擇權對於受限角色持有的資產則不可用。
下一步
- 專屬存取模式:套用模式來設定專屬存取權,無論是帳號本地群組或從 Microsoft Entra ID 同步的群組。 請參閱 Model 獨家存取權。
- 切換角色:使用角色切換器、專用存取模式叢集、CLI、API 或第三方 BI 工具扮演角色。 請參見 「切換角色」。
- 檢閱限制:了解 Azure Databricks 的哪些功能在充當角色時不受支援或僅受部分支援。 請參見 基於角色的存取控制(RBAC)限制。