Włącz ochronę administratora dla nieizolowanych klastrów udostępnionych na twoim koncie

Na tej stronie opisano, jak administratorzy kont mogą używać ustawienia na poziomie konta, aby zapobiec automatycznemu generowaniu wewnętrznych poświadczeń dla administratorów obszarów roboczych usługi Azure Databricks na współdzielonych klastrach bez izolacji.

Uwaga / Notatka

Administratorzy obszaru roboczego mogą użyć ustawienia Wymuszaj izolację użytkownika , aby wyłączyć używanie klastrów udostępnionych bez izolacji w obszarze roboczym.

Administratorzy kont mogą wyłączyć klastrów udostępnionych bez izolacji we wszystkich nowych obszarach roboczych przy użyciu ustawienia Wyłącz starsze funkcje.

Ochrona administratora dla współdzielonych klastrów bez izolacji w ramach twojego konta pomaga chronić konta administratora przed ujawnieniem poświadczeń wewnętrznych w środowisku współdzielonym z innymi użytkownikami. Włączenie tego ustawienia może mieć wpływ na obciążenia uruchamiane przez administratorów. Zobacz Ograniczenia.

Co to są współdzielone klastry bez izolacji?

Klastry udostępnione bez izolacji to zasoby obliczeniowe korzystające ze starszego trybu dostępu No isolation shared.

Klastry współdzielone bez izolacji uruchamiają arbitralne kody od wielu użytkowników w tym samym środowisku, podobnie jak maszyna wirtualna w chmurze współdzielona przez wielu użytkowników. Dane lub poświadczenia wewnętrzne udostępnione w tym środowisku mogą być dostępne dla każdego kodu działającego w tym środowisku.

Aby wywołać interfejsy API usługi Azure Databricks na potrzeby normalnych operacji, tokeny dostępu są przydzielane w imieniu użytkowników tym klastrom. Gdy użytkownik z wyższymi uprawnieniami, taki jak administrator obszaru roboczego, uruchamia polecenia w klastrze, ich token z wyższymi uprawnieniami jest widoczny w tym samym środowisku.

Włączanie ustawienia ochrony administratora na poziomie konta

Aby określić, które klastry w obszarze roboczym będą miały wpływ na to ustawienie, zobacz Znajdowanie wszystkich udostępnionych klastrów bez izolacji (w tym równoważnych starszych trybów klastra).

  1. Jako administrator konta zaloguj się do konsoli konta.

    Ważne

    Jeśli żaden użytkownik w dzierżawie identyfikatora Microsoft Entra nie zalogował się jeszcze do konsoli konta, ty lub inny użytkownik w dzierżawie musicie zalogować się jako pierwszy administrator konta. Aby to zrobić, musisz być globalnym administratorem identyfikatora Microsoft Entra, ale tylko wtedy, gdy najpierw zalogujesz się do konsoli konta usługi Azure Databricks. Po pierwszym zalogowaniu zostaniesz administratorem konta usługi Azure Databricks i nie potrzebujesz już roli Administratora globalnego identyfikatora Entra firmy Microsoft, aby uzyskać dostęp do konta usługi Azure Databricks. Jako pierwszy administrator konta możesz przypisać użytkowników w dzierżawie Microsoft Entra ID jako dodatkowych administratorów kont, którzy sami mogą przypisać więcej administratorów kont. Dodatkowi administratorzy kont nie wymagają określonych ról w identyfikatorze Entra firmy Microsoft. Zobacz Zarządzanie użytkownikami, jednostkami usługi i grupami.

  2. Kliknij pozycję UstawieniaIkona Ustawienia.

  3. Kliknij kartę Włączanie funkcji.

  4. W obszarze Włącz ochronę administracyjną dla klastrów "Brak udostępnionej izolacji" kliknij opcję, aby włączyć lub wyłączyć tę funkcję.

    • Jeśli ta funkcja jest włączona, usługa Azure Databricks uniemożliwia automatyczne generowanie wewnętrznych poświadczeń interfejsu API usługi Databricks dla administratorów obszarów roboczych w usłudze Databricks na współdzielonych klastrach bez izolacji.
    • Wprowadzenie zmian we wszystkich obszarach roboczych może potrwać do dwóch minut.

Ograniczenia

Używając współdzielonych klastrów bez izolacji albo równoważnych starszych trybów klastrów, następujące funkcje usługi Azure Databricks nie działają, jeżeli włączysz ochronę administracyjną dla współdzielonych klastrów bez izolacji na twoim koncie.

Inne funkcje mogą nie działać dla użytkowników administracyjnych w tym typie klastra, ponieważ te funkcje opierają się na automatycznie generowanych poświadczeniach wewnętrznych.

W takich przypadkach usługa Azure Databricks zaleca, aby administratorzy wykonali jedną z następujących czynności:

Znajdź wszystkie klastry udostępnione bez izolacji (w tym równoważne starsze tryby klastra)

Możesz określić, które klastry w obszarze roboczym mają wpływ na to ustawienie na poziomie konta.

Zaimportuj poniższy notebook do wszystkich obszarów roboczych i uruchom notebook.

Pobierz listę wszystkich zeszytów klastrów współdzielonych bez izolacji

Weź notes