Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O acesso exclusivo é um padrão que faz com que o acesso a dados seja de adesão explícita, em vez de implícito. Com as permissões regulares do Unity Catalog, as permissões seguem o usuário: um usuário acumula permissões ao longo do tempo e as leva consigo onde quer que vá, de modo que seu acesso é a soma das permissões que lhe foram concedidas diretamente e das permissões que herda de todos os grupos dos quais faz parte. O padrão de acesso exclusivo permite que os clientes modelem o acesso a dados confidenciais como exigindo uma ação deliberada– um usuário deve assumir ativamente uma função para alcançar os dados, em vez de ter acesso permanente a ele. Isso os impede de acessar os dados como sua própria identidade e de misturar dados entre casos de uso, ensaios clínicos, projetos ou clientes.
Para ajudar a descrever esse padrão, usamos dois termos para as identidades distintas envolvidas. Estes são rótulos explicativos, não terminologia Azure Databricks formais:
- Função de acesso: um grupo sem membros que contém permissões nos dados confidenciais. Os usuários assumem essa função para acessar os dados. A função de acesso deve permanecer vazia: qualquer membro da função de acesso herda suas permissões diretamente e pode alcançar os dados confidenciais sem assumir a função, o que derrota o acesso exclusivo. Em Azure Databricks, uma função de acesso é implementada como um grupo.
- Grupo de membros: um grupo cujos membros são os usuários autorizados a assumir a função de acesso. Conceder a permissão Assume na função de acesso ao grupo de membros permite que todos os membros do grupo assumam a função. Um grupo de membros é uma conveniência, não um requisito. Você também pode conceder Assume diretamente a usuários individuais ou entidades de serviço. Isso evita que você tenha que gerenciar permissões Assume para uma entidade principal por vez.
Depois de configurados, os usuários assumem a função de acesso por meio de qualquer um dos métodos com suporte: o comutador de função, clusters de modo de acesso dedicado atribuídos a um grupo, a CLI, a API ou ferramentas de BI de terceiros. Consulte Alternar funções.
Azure Databricks dá suporte a duas abordagens para criar a função de acesso. Selecione aquele que melhor se encaixa em como sua organização gerencia identidades:
- Função de acesso local à conta: Crie um grupo local à conta do Azure Databricks como função de acesso. É melhor usar esta opção quando criar um grupo no Azure Databricks for mais simples do que criar um grupo no Microsoft Entra ID (por exemplo, quando as alterações no Microsoft Entra ID exigirem um chamado de TI ou uma revisão interna).
- Função de acesso sincronizada do Microsoft Entra ID: use um grupo vazio do Microsoft Entra ID como função de acesso, sincronizado com o Azure Databricks via SCIM. Melhor quando você já gerencia grupos em Microsoft Entra ID e prefere manter todo o ciclo de vida de grupo lá.
Requisitos
- Um workspace habilitado para Catálogo do Unity.
- Permissões de administrador da conta ou do espaço de trabalho para criar grupos e conceder Assume.
Abordagem 1: função de acesso local da conta
Nessa abordagem, a função de acesso é um grupo Azure Databricks local da conta gerenciado inteiramente em Azure Databricks. O grupo de membros pode ser qualquer grupo com permissão para assumir a função de acesso: normalmente, um grupo sincronizado de Microsoft Entra ID que contém os usuários autorizados a acessar dados confidenciais.
Etapa 1: Criar a função de acesso e atribuí-la ao seu workspace
Crie um grupo no nível da conta sem membros para servir como a função de acesso. O Databricks recomenda usar um prefixo de nomenclatura consistente (como role-) para distinguir funções de acesso de grupos regulares. Por exemplo, se o grupo de membros para usuários permitidos for clinical-trial-1-ds, você poderá nomear a função role-clinical-trial-1-dsde acesso.
Para criar a função de acesso:
Console da conta
- Como administrador de conta, faça logon no console da conta.
- Na barra lateral, clique em Gerenciamento de usuários.
- Na guia Grupos, clique em Adicionar grupo.
- Insira um nome para a função de acesso. Não adicione membros.
- Clique em Confirmar.
API de Grupos de Contas
databricks api post /api/2.0/account/scim/v2/Groups --json '{
"displayName": "<access-role-name>"
}'
Depois de criar a função de acesso, atribua-a aos workspaces em que ela deve estar disponível. Consulte Atribuir um grupo a um espaço de trabalho.
Etapa 2: Conceda acesso aos ativos de dados e do espaço de trabalho
Conceda à função de acesso permissões sobre seus dados confidenciais e ativos do espaço de trabalho usando as ferramentas padrão do Azure Databricks:
-
Objetos protegíveis do Unity Catalog: use
GRANTcomandos ou o Catalog Explorer para conceder privilégios do Unity Catalog à função de acesso. - Recursos do workspace: use listas de controle de acesso (ACLs) para conceder à função de acesso permissões sobre notebooks, tarefas, SQL warehouses e outros objetos do workspace.
Por exemplo, para conceder à função de acesso a permissão para ler uma tabela do Unity Catalog:
GRANT USE SCHEMA ON <catalog>.<schema> TO `<access-role-name>`;
GRANT SELECT ON TABLE <catalog>.<schema>.<table> TO `<access-role-name>`;
Etapa 3: Conceder permissão para assumir
Conceda a permissão Assume aos usuários, entidades de serviço ou grupos de membros que devem poder assumir essa função. Consulte Gerenciar permissões em um grupo.
Etapa 4: Os usuários assumem a função
Os usuários que têm permissão Assume na função de acesso podem pressupor isso. Consulte Alternar funções para conhecer os métodos disponíveis.
Abordagem 2: Função de acesso sincronizada do Microsoft Entra ID
Use essa abordagem para gerenciar a função de acesso em Microsoft Entra ID e sincronizá-la para Azure Databricks usando o SCIM, em vez de criar uma função de acesso gerenciada por Azure Databricks separada. A função de acesso e o grupo de membros se originam em Microsoft Entra ID.
Nesta abordagem:
- A função de acesso é um grupo vazio do Microsoft Entra ID sincronizado com o Azure Databricks e ao qual foram concedidas permissões sobre os dados confidenciais.
- O grupo de membros é um grupo de Microsoft Entra ID existente cujos membros são os usuários autorizados a assumir a função de acesso. Você concede a permissão Assume ao grupo de membros na função de acesso, para que todos os seus membros herdem automaticamente a permissão Assume.
Note
A função de acesso deve permanecer vazia em Microsoft Entra ID. Os membros adicionados à função de acesso em Microsoft Entra ID são sincronizados com Azure Databricks e herdam as permissões da função diretamente, o que significa que eles podem acessar os dados confidenciais sem a necessidade de assumir a função. Isso interrompe o modelo de acesso exclusivo.
Etapa 1: Configurar grupos no Microsoft Entra ID
A forma como você configurou os grupos depende se você está iniciando ou redefinindo um grupo de Microsoft Entra ID existente que já tem permissões no Azure Databricks.
Nova configuração
No seu provedor de identidade:
- Crie um grupo vazio para atuar como perfil de acesso. Por exemplo:
role-clinical-trial-1-ds. - Identifique ou crie o grupo de membros cujos membros devem ser capazes de assumir a função de acesso. Por exemplo:
clinical-trial-1-ds. - Sincronize ambos os grupos para Azure Databricks usando o conector SCIM. Consulte Sincronizar usuários e grupos do Microsoft Entra ID usando SCIM.
Reaproveitar o existente
Use essa variante se você já tiver um grupo sincronizado de Microsoft Entra ID cujos membros receberam permissões para os dados confidenciais no Azure Databricks. A redefinição do grupo existente como a função de acesso evita conceder novamente todas as suas permissões a um novo grupo.
No seu provedor de identidade:
- Crie um novo grupo de Microsoft Entra ID para servir como o grupo de membros. Por exemplo, se o grupo existente for
clinical-trial-1-ds, crieclinical-trial-1-ds-members. - Mova todos os membros do grupo de Microsoft Entra ID existente para o novo grupo de membros.
- O grupo existente do Microsoft Entra ID agora fica vazio no Microsoft Entra ID e passa a ser a função de acesso. Como ele mantém suas permissões de Azure Databricks existentes, você pode ignorar a Etapa 3 abaixo.
- Sincronize ambos os grupos para Azure Databricks usando o conector SCIM. Consulte Sincronizar usuários e grupos do Microsoft Entra ID usando SCIM.
Etapa 2: Atribuir ambos os grupos ao seu workspace
Atribua a função de acesso e o grupo de membros aos workspaces em que eles devem estar disponíveis. Consulte Atribuir um grupo a um espaço de trabalho.
Etapa 3: Conceda acesso a dados e ativos do espaço de trabalho
Note
Se você reaproveitou um grupo existente do Microsoft Entra ID na Etapa 1, a função de acesso já tem suas permissões do Azure Databricks e você pode ignorar esta etapa.
Conceda à função de acesso permissões para seus dados confidenciais e ativos do espaço de trabalho, seguindo as mesmas etapas da Abordagem 1, Etapa 2.
Etapa 4: conceder a permissão de assumir ao grupo de membros
Conceda ao grupo de membros a permissão de assumir a função de acesso. Todos os membros do grupo de membros herdam automaticamente Assume. Consulte Gerenciar permissões em um grupo.
Etapa 5: Os usuários assumem a função
Os membros do grupo de membros podem assumir a função de acesso. Consulte Alternar funções para conhecer os métodos disponíveis.
Próximas Etapas
- Permissões Manage Assume: conceda ou revogue a permissão para assumir na função de acesso usando a interface do usuário ou a API. Consulte Gerenciar permissões em um grupo.
- Supor a função: use o comutador de função, clusters de modo de acesso dedicados, a CLI, a API ou ferramentas de BI de terceiros. Consulte Alternar funções.
- Restringir o compartilhamento de ativos do espaço de trabalho: impede que os usuários que assumem a função de acesso compartilhem ativos do espaço de trabalho pertencentes à função. Consulte os controles de compartilhamento de ativos do Workspace.
- Revise as limitações: entenda quais recursos de Azure Databricks não têm suporte ao assumir uma função, além de outras restrições, como lacunas na API SCIM do workspace para gerenciamento de grupo. Consulte as limitações do RBAC (controle de acesso baseado em função).