Migrar o controlo de permissões da área de trabalho

Migre o controlo de direitos de espaços de trabalho para selecionar os direitos de cada principal quando os adicionar, em vez de os principais herdarem permissões automaticamente do users grupo do sistema. Isto dá-lhe controlo preciso sobre o acesso ao espaço de trabalho e permite-lhe adicionar utilizadores apenas para consumidores sem conceder permissões de autoria. Isto tornar-se-á o comportamento padrão para todos os espaços de trabalho. Podes migrar mais cedo para testar no teu próprio horário.

A migração altera a forma como os users grupos do sistema admins e transfere os direitos existentes para um novo grupo, para que os diretores mantenham o acesso atual. Esta página cobre o novo comportamento, os passos de migração e as ações pré-migração necessárias.

Overview

Cada espaço de trabalho tem dois grupos de sistema: users, que inclui todos os principais responsáveis com acesso ao espaço de trabalho, e admins, que inclui os administradores do espaço de trabalho. Hoje, cada principal adicionado a um espaço de trabalho herda os direitos concedidos a users. Por predefinição, estas permissões são:

  • Acesso ao espaço de trabalho: Crie e utilize blocos de notas, tarefas, pipelines, aplicações e muito mais.
  • Acesso ao Databricks SQL: Crie e use painéis, agentes Genie, alertas e muito mais.

Após a alteração:

  • Seleciona os direitos de cada diretor quando os adiciona. Pode adicionar princípios em qualquer nível de acesso, incluindo utilizadores exclusivos para consumidores, sem que estes herdem automaticamente permissões de autoria.

    Adicione um principal a um espaço de trabalho e selecione explicitamente cada direito.

  • O users grupo não tem direitos, e o admins grupo tem todos os direitos ao espaço de trabalho. Nenhuma das opções pode ser alterada.

  • Não pode aninhar os grupos users e admins como membros de outros grupos.

Os diretores existentes mantêm o seu nível atual de acesso. O Azure Databricks migra automaticamente as permissões anteriormente concedidas a users para um novo grupo clonado local à área de trabalho com o nome predefinido users-clone-<TIMESTAMP>, em que <TIMESTAMP> corresponde ao momento da migração. Podes renomear o grupo durante a migração e geri-lo como qualquer outro grupo local de espaço de trabalho. O admins grupo não precisa de migração porque recebe automaticamente todos os direitos de espaço de trabalho.

Cronologia

Isto tornar-se-á o comportamento padrão para todos os espaços de trabalho. A mudança ocorre em três fases:

  • 15 de junho de 2026 – Adesão disponível. Migre um espaço de trabalho cedo para testar o novo comportamento.
  • 27 de julho de 2026 – Ativado automaticamente para áreas de trabalho que não tenham optado por aderir nem por excluir-se. Continua a ser possível desativar temporariamente até à aplicação obrigatória.
  • 14 de setembro de 2026 – Aplicado para todos os espaços de trabalho. A opção de exclusão já não está disponível.

Para mais informações, consulte Mudança de comportamento iminente: Escolha direitos ao adicionar princípios aos espaços de trabalho.

Antes de começar

Tens de ser administrador de espaço de trabalho para migrar um espaço de trabalho e gerir o novo comportamento.

Note

Esta alteração não se aplica aos espaços de trabalho do Azure Government. Esses espaços de trabalho não estão a ser migrados.

Tome as seguintes ações antes de o novo comportamento ser ativado no seu espaço de trabalho:

  • Automação: Se gerir direitos de grupos de sistema através do Terraform, APIs SCIM do Workspace ou scripts personalizados, atualize os seus fluxos de trabalho para grupos de contas-alvo, não para grupos do sistema. Depois de o Azure Databricks ativar o novo comportamento, as tentativas de modificar os direitos dos grupos do sistema falham.
  • Grupos de sistemas encadeados: Se users ou admins estiver encadeado como membro de outro grupo, remova o encadeamento. O novo comportamento não permite a criação de ninhos.
  • Sincronização SCIM: Se a sua sincronização SCIM apagar grupos de espaço de trabalho que não reconhece, atualize a configuração para preservar o grupo clone de migração (users-clone-<TIMESTAMP>). Se a sincronização remover o grupo clone, os principais que migraram para ele perdem os seus direitos.

Migrar um espaço de trabalho

Geres o novo comportamento a partir do Novo comportamento: Escolhe os direitos ao adicionar princípios à definição de espaços de trabalho nas definições do teu espaço de trabalho.

Para migrar um espaço de trabalho para o novo comportamento:

  1. Como administrador de espaço de trabalho, inicie sessão no espaço de trabalho do Azure Databricks.

  2. Clique no seu nome de utilizador na barra superior e selecione Definições.

  3. Clique na guia Avançado .

  4. Em Controlo de acesso, localize Novo comportamento: Escolha permissões ao adicionar entidades principais aos espaços de trabalho. O estado mostra o comportamento Legacy (pode ser necessária uma ação).

    Definição de controlo de acesso que mostra o espaço de trabalho usando o comportamento anterior.

  5. Clique em Gerir.

  6. No diálogo, reveja as atuais atribuições de direitos dos grupos users e admins. Em Comportamento deste espaço de trabalho, selecione Usar novo comportamento.

  7. No nome do grupo Clone, introduza um nome para o grupo que recebe os direitos concedidos a users, ou mantenha o padrão. Este grupo preserva os direitos dos seus atuais diretores.

    Gerir a caixa de diálogo com o novo comportamento selecionado e o campo de nome do grupo clonado.

  8. Clique em Salvar.

    O Azure Databricks migra as permissões em users para o grupo de clonagem. Os principais diretamente atribuídos ao espaço de trabalho são adicionados ao grupo de clones para que mantenham o seu acesso. Estes princípios incluem utilizadores e principais de serviço diretamente adicionados, além de quaisquer grupos de contas atribuídos ao espaço de trabalho.

Depois de concluída a migração, a configuração mostra que o espaço de trabalho está a utilizar o novo comportamento.

Definição de controlo de acesso que mostra a área de trabalho com o novo comportamento.

Verificar as alterações

Depois de concluir a migração, verifique se as alterações se aplicaram corretamente:

  1. Como administrador de espaço de trabalho, inicie sessão no espaço de trabalho do Azure Databricks.
  2. Clique no seu nome de utilizador na barra superior e selecione Definições.
  3. Clique na guia Identidade e acesso .
  4. Ao lado de Grupos, clique em Gerenciar.
  5. Verifique o seguinte:
    • O grupo de clones existe e tem os direitos que users o grupo tinha antes da migração.
    • O grupo clonado contém as identidades que foram adicionadas diretamente ao espaço de trabalho através de users, incluindo utilizadores adicionados diretamente, principais de serviço e quaisquer grupos de conta atribuídos ao espaço de trabalho.
    • O users grupo não tem direitos, e o admins grupo tem todos os direitos ao espaço de trabalho.

Note

O grupo clonado contém apenas membros diretos, pelo que poderá apresentar menos membros do que o grupo users, que inclui todos os membros adicionados através da pertença a grupos de conta. Isto não significa que alguém tenha perdido o acesso. Os principais que entraram no espaço de trabalho através de um grupo de contas continuam cobertos porque esse grupo de contas é adicionado ao grupo clone. Os grupos locais de espaço de trabalho não são copiados porque não concedem adesão ao espaço de trabalho.

Considerações e melhores práticas

Considere o seguinte ao migrar um espaço de trabalho:

  • Adicionar utilizadores após a migração: Depois de o novo comportamento estar ativado, seleciona as permissões de cada utilizador ao adicioná-lo ao espaço de trabalho. Para conceder permissões de autoria, selecione Acesso ao Espaço de Trabalho ou Acesso SQL ao Databricks. Para adicionar um consumidor com acesso apenas de visualização, conceda apenas Acesso do consumidor. Para mais informações, veja O que é o acesso do consumidor? e Use o Genie One.
  • Gestão do grupo clone: O users-clone-<TIMESTAMP> grupo é um grupo local de trabalho padrão. Gerir a sua adesão e direitos como qualquer outro grupo. Consulte Gerir grupos.
  • Anular a subscrição: Se anular a subscrição após a migração, o grupo users-clone-<TIMESTAMP> mantém-se. Podes mantê-lo e gerir, ou apagá-lo manualmente.
  • Coordenação com fornecedores de identidade: Se usar provisionamento SCIM para sincronizar utilizadores e grupos, coordene esta alteração com os seus processos de gestão de identidade para que o grupo clone seja preservado. Veja Sincronizar utilizadores e grupos do Microsoft Entra ID usando SCIM.

O que vem por aí

Depois de migrar um espaço de trabalho, pode querer: