Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Exclusieve toegang is een patroon waarbij gegevenstoegang expliciet moet worden ingeschakeld in plaats van impliciet aanwezig te zijn. Met reguliere Unity Catalog-machtigingen volgen machtigingen de gebruiker: een gebruiker verzamelt machtigingen in de loop van de tijd en draagt ze overal mee, zodat hun toegang de som is van de machtigingen die ze rechtstreeks hebben verleend en de machtigingen die ze overnemen van alle groepen waarvan ze lid zijn. Met het exclusieve toegangspatroon kunnen klanten de toegang tot gevoelige gegevens zo inrichten dat daarvoor een weloverwogen handeling vereist is — een gebruiker moet actief een rol op zich nemen om toegang tot de gegevens te krijgen, in plaats van er permanent toegang toe te hebben. Dit voorkomt dat ze toegang krijgen tot de gegevens onder hun eigen identiteit en dat ze gegevens vermengen tussen toepassingsgevallen, klinische onderzoeken, projecten of klanten.
Om dit patroon te beschrijven, gebruiken we twee termen voor de betrokken afzonderlijke identiteiten. Dit zijn verklarende labels, geen formele Azure Databricks terminologie:
- Toegangsrol: een groep zonder leden die machtigingen voor de gevoelige gegevens bevatten. Gebruikers nemen deze rol aan om toegang te krijgen tot de gegevens. De toegangsrol moet leeg blijven: elk lid van de toegangsrol neemt de machtigingen rechtstreeks over en kan de gevoelige gegevens bereiken zonder dat de rol wordt aangenomen, waardoor exclusieve toegang wordt verslagen. In Azure Databricks wordt een toegangsrol geïmplementeerd als een groep.
- Ledengroep: een groep waarvan de leden de gebruikers zijn die de toegangsrol mogen aannemen. Door de machtiging Assume op de toegangsrol aan de ledengroep te verlenen, kunnen alle leden ervan de rol op zich nemen. Een ledengroep is een gemak, geen vereiste. U kunt Aannemen ook rechtstreeks verlenen aan afzonderlijke gebruikers of service-principals. Het bespaart u het beheer van Assume-grants voor één principal tegelijk.
Zodra ze zijn geconfigureerd, nemen gebruikers de toegangsrol aan via een van de ondersteunde methoden: de rolwisselaar, toegewezen toegangsmodusclusters die zijn toegewezen aan een groep, de CLI, de API of BI-hulpprogramma's van derden. Zie Schakelen tussen rollen.
Azure Databricks ondersteunt twee benaderingen voor het maken van de toegangsrol. Selecteer het model dat het beste past bij de wijze waarop uw organisatie identiteiten beheert:
- Account-lokale toegangsrol: maak een Azure Databricks account-lokale groep als toegangsrol. Dit werkt het beste wanneer het maken van een groep in Azure Databricks eenvoudiger is dan het maken van een nieuwe Microsoft Entra ID-groep (bijvoorbeeld wanneer wijzigingen in Microsoft Entra ID een IT-ticket of interne beoordeling vereisen).
- Toegangsrol die vanuit Microsoft Entra ID is gesynchroniseerd: gebruik een lege Microsoft Entra ID groep als toegangsrol, gesynchroniseerd met Azure Databricks via SCIM. Het beste wanneer u groepen al beheert in Microsoft Entra ID en de levenscyclus van alle groepen daar de voorkeur geeft.
Requirements
- Een werkruimte waarvoor Unity Catalog is ingeschakeld.
- Machtigingen als accountbeheerder of werkruimtebeheerder om groepen te maken en Assume te verlenen.
Aanpak 1: accountlokale toegangsrol
In deze benadering is de toegangsrol een Azure Databricks account-lokale groep die volledig binnen Azure Databricks wordt beheerd. De lidgroep kan elke groep zijn met toestemming om de toegangsrol aan te nemen: meestal een groep die is gesynchroniseerd vanuit Microsoft Entra ID met de gebruikers die toegang hebben tot gevoelige gegevens.
Stap 1: Maak de toegangsrol en wijs deze toe aan uw werkruimte
Maak een groep op accountniveau zonder leden die als toegangsrol kunnen fungeren. Databricks raadt aan om een consistent naamgevingsvoorvoegsel (zoals role-) te gebruiken om toegangsrollen te onderscheiden van reguliere groepen. Als uw ledengroep bijvoorbeeld voor toegestane gebruikers is clinical-trial-1-ds, kunt u de toegangsrol role-clinical-trial-1-dseen naam opgeven.
De toegangsrol aanmaken:
Accountconsole
- Meld u als accountbeheerder aan bij de accountconsole.
- Klik in de zijbalk op Gebruikersbeheer.
- Klik op het tabblad Groepen op Groep toevoegen.
- Voer een naam in voor de toegangsrol. Voeg geen leden toe.
- Klik op Bevestigen.
API voor accountgroepen
databricks api post /api/2.0/account/scim/v2/Groups --json '{
"displayName": "<access-role-name>"
}'
Nadat u de toegangsrol hebt gemaakt, wijst u deze toe aan de werkruimten waar deze beschikbaar moeten zijn. Zie Een groep toewijzen aan een werkruimte.
Stap 2: Toegang verlenen tot gegevens- en werkruimteactiva
Verdeel de toegangsrolmachtigingen voor uw gevoelige gegevens en werkruimteassets met behulp van standaardhulpprogramma's voor Azure Databricks:
-
Unity Catalog-beveiligbare objecten: Gebruik
GRANT-instructies of de Catalog Explorer om UC-machtigingen aan de toegangsrol toe te kennen. - Werkruimteassets: Gebruik toegangsbeheerlijsten (ACL's) om de toegangsrolmachtigingen te verlenen voor notebooks, taken, SQL-magazijnen en andere werkruimteobjecten.
Als u bijvoorbeeld de machtiging voor de toegangsrol wilt verlenen om een Unity Catalog-tabel te lezen:
GRANT USE SCHEMA ON <catalog>.<schema> TO `<access-role-name>`;
GRANT SELECT ON TABLE <catalog>.<schema>.<table> TO `<access-role-name>`;
Stap 3: Assume-machtiging verlenen
Verleen de gebruikers, service-principals of ledengroepen die deze rol moeten kunnen aannemen de machtiging Assume. Zie Machtigingen beheren voor een groep.
Stap 4: Gebruikers nemen de rol aan
Gebruikers die de machtiging Assume hebben voor de toegangsrol, kunnen die rol aannemen. Zie Switch roles voor de beschikbare methoden.
Benadering 2: Toegangsrol gesynchroniseerd vanuit Microsoft Entra ID
Gebruik deze methode om de toegangsrol in Microsoft Entra ID te beheren en deze te synchroniseren met Azure Databricks met behulp van SCIM, in plaats van een afzonderlijke Azure Databricks beheerde toegangsrol te maken. Zowel de toegangsrol als de lidgroep zijn afkomstig uit Microsoft Entra ID.
In deze aanpak:
- De toegangsrol is een lege Microsoft Entra ID groep die is gesynchroniseerd met Azure Databricks en machtigingen voor de gevoelige gegevens heeft verleend.
- De ledengroep is een bestaande Microsoft Entra ID groep waarvan de leden de gebruikers zijn die de toegangsrol mogen aannemen. u kent de groep voor leden de machtiging Assume toe voor de toegangsrol, zodat alle leden deze machtiging automatisch erven.
Note
De toegangsrol moet leeg blijven in Microsoft Entra ID. Leden die zijn toegevoegd aan de toegangsrol in Microsoft Entra ID worden gesynchroniseerd met Azure Databricks en nemen de machtigingen van de rol rechtstreeks over, wat betekent dat ze toegang hebben tot de gevoelige gegevens zonder de rol te hoeven aannemen. Hierdoor wordt het exclusieve toegangsmodel verbroken.
Stap 1: Groepen instellen in Microsoft Entra ID
Hoe u de groepen instelt, is afhankelijk van het feit of u een bestaande Microsoft Entra ID groep met al machtigingen in Azure Databricks start of opnieuw wilt gebruiken.
Nieuwe installatie
In uw id-provider:
- Maak een lege groep die als toegangsrol moet fungeren. Bijvoorbeeld:
role-clinical-trial-1-ds. - Identificeer of maak de ledengroep waarvan de leden de toegangsrol moeten kunnen aannemen. Bijvoorbeeld:
clinical-trial-1-ds. - Synchroniseer beide groepen met Azure Databricks met behulp van uw SCIM-connector. Zie Gebruikers en groepen synchroniseren vanuit Microsoft Entra ID met behulp van SCIM.
Bestaande doeleinden opnieuw zetten
Gebruik deze variant als u al een groep hebt gesynchroniseerd vanuit Microsoft Entra ID waarvan leden machtigingen hebben gekregen voor de gevoelige gegevens in Azure Databricks. Het opnieuw toewijzen van de bestaande groep als toegangsrol voorkomt dat alle machtigingen opnieuw worden verleend aan een nieuwe groep.
In uw id-provider:
- Maak een nieuwe Microsoft Entra ID groep die als lidgroep moet fungeren. Als uw bestaande groep bijvoorbeeld is
clinical-trial-1-ds, maakt uclinical-trial-1-ds-members. - Verplaats alle leden van de bestaande Microsoft Entra ID groep naar de nieuwe ledengroep.
- De bestaande Microsoft Entra ID groep is nu leeg in Microsoft Entra ID en wordt de toegangsrol. Omdat de bestaande Azure Databricks machtigingen behouden blijven, kunt u stap 3 hieronder overslaan.
- Synchroniseer beide groepen met Azure Databricks met behulp van uw SCIM-connector. Zie Gebruikers en groepen synchroniseren vanuit Microsoft Entra ID met behulp van SCIM.
Stap 2: Beide groepen toewijzen aan uw werkruimte
Wijs zowel de toegangsrol als de ledengroep toe aan de werkruimten waar ze beschikbaar moeten zijn. Zie Een groep toewijzen aan een werkruimte.
Stap 3: Toegang verlenen tot gegevens- en werkruimteassets
Note
Als u een bestaande Microsoft Entra ID groep in stap 1 opnieuw gebruikt, heeft de toegangsrol al de Azure Databricks machtigingen en kunt u deze stap overslaan.
Verdeel de toegangsrolmachtigingen voor uw gevoelige gegevens en werkruimteassets volgens dezelfde stappen als benadering 1, stap 2.
Stap 4: Verleen de machtiging ‘Assume’ aan de lidgroep
Verleen de ledengroep de machtiging 'Assume' op de toegangsrol. Alle leden van de ledengroep erven Assume automatisch. Zie Machtigingen beheren voor een groep.
Stap 5: Gebruikers nemen de rol aan
Leden van de ledengroep kunnen de toegangsrol aannemen. Zie Switch roles voor de beschikbare methoden.
Volgende stappen
- Machtigingen voor het aannemen van rollen beheren: Verleen of trek de machtiging om de toegangsrol aan te nemen in via de gebruikersinterface of API. Zie Machtigingen beheren voor een groep.
- Stel de rol voor: gebruik de rolwisselaar, toegewezen toegangsmodusclusters, de CLI, de API of BI-hulpprogramma's van derden. Zie Schakelen tussen rollen.
- Het delen van assets in de werkruimte beperken: voorkom dat gebruikers die de toegangsrol aannemen assets in de werkruimte delen waarvan de rol de eigenaar is. Zie instellingen voor het delen van items in de werkruimte.
- Beperkingen controleren: begrijpen welke Azure Databricks functies niet worden ondersteund wanneer een rol wordt aangenomen, plus andere beperkingen, zoals hiaten in de SCIM-API van de werkruimte voor groepsbeheer. Zie beperkingen voor op rollen gebaseerd toegangsbeheer (RBAC).