Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Migre o controlo de direitos de espaços de trabalho para selecionar os direitos de cada principal quando os adicionar, em vez de os principais herdarem permissões automaticamente do users grupo do sistema. Isto dá-lhe controlo preciso sobre o acesso ao espaço de trabalho e permite-lhe adicionar utilizadores apenas para consumidores sem conceder permissões de autoria. Isto tornar-se-á o comportamento padrão para todos os espaços de trabalho. Podes migrar mais cedo para testar no teu próprio horário.
A migração altera a forma como os users grupos do sistema admins e transfere os direitos existentes para um novo grupo, para que os diretores mantenham o acesso atual. Esta página cobre o novo comportamento, os passos de migração e as ações pré-migração necessárias.
Overview
Cada espaço de trabalho tem dois grupos de sistema: users, que inclui todos os principais responsáveis com acesso ao espaço de trabalho, e admins, que inclui os administradores do espaço de trabalho. Hoje, cada principal adicionado a um espaço de trabalho herda os direitos concedidos a users. Por predefinição, estas permissões são:
- Acesso ao espaço de trabalho: Crie e utilize blocos de notas, tarefas, pipelines, aplicações e muito mais.
- Acesso ao Databricks SQL: Crie e use painéis, agentes Genie, alertas e muito mais.
Após a alteração:
Seleciona os direitos de cada diretor quando os adiciona. Pode adicionar princípios em qualquer nível de acesso, incluindo utilizadores exclusivos para consumidores, sem que estes herdem automaticamente permissões de autoria.
O
usersgrupo não tem direitos, e oadminsgrupo tem todos os direitos ao espaço de trabalho. Nenhuma das opções pode ser alterada.Não pode aninhar os grupos
userseadminscomo membros de outros grupos.
Os diretores existentes mantêm o seu nível atual de acesso. O Azure Databricks migra automaticamente as permissões anteriormente concedidas a users para um novo grupo clonado local à área de trabalho com o nome predefinido users-clone-<TIMESTAMP>, em que <TIMESTAMP> corresponde ao momento da migração. Podes renomear o grupo durante a migração e geri-lo como qualquer outro grupo local de espaço de trabalho. O admins grupo não precisa de migração porque recebe automaticamente todos os direitos de espaço de trabalho.
Cronologia
Isto tornar-se-á o comportamento padrão para todos os espaços de trabalho. A mudança ocorre em três fases:
- 15 de junho de 2026 – Adesão disponível. Migre um espaço de trabalho cedo para testar o novo comportamento.
- 27 de julho de 2026 – Ativado automaticamente para áreas de trabalho que não tenham optado por aderir nem por excluir-se. Continua a ser possível desativar temporariamente até à aplicação obrigatória.
- 14 de setembro de 2026 – Aplicado para todos os espaços de trabalho. A opção de exclusão já não está disponível.
Para mais informações, consulte Mudança de comportamento iminente: Escolha direitos ao adicionar princípios aos espaços de trabalho.
Antes de começar
Tens de ser administrador de espaço de trabalho para migrar um espaço de trabalho e gerir o novo comportamento.
Note
Esta alteração não se aplica aos espaços de trabalho do Azure Government. Esses espaços de trabalho não estão a ser migrados.
Tome as seguintes ações antes de o novo comportamento ser ativado no seu espaço de trabalho:
- Automação: Se gerir direitos de grupos de sistema através do Terraform, APIs SCIM do Workspace ou scripts personalizados, atualize os seus fluxos de trabalho para grupos de contas-alvo, não para grupos do sistema. Depois de o Azure Databricks ativar o novo comportamento, as tentativas de modificar os direitos dos grupos do sistema falham.
-
Grupos de sistemas encadeados: Se
usersouadminsestiver encadeado como membro de outro grupo, remova o encadeamento. O novo comportamento não permite a criação de ninhos. -
Sincronização SCIM: Se a sua sincronização SCIM apagar grupos de espaço de trabalho que não reconhece, atualize a configuração para preservar o grupo clone de migração (
users-clone-<TIMESTAMP>). Se a sincronização remover o grupo clone, os principais que migraram para ele perdem os seus direitos.
Migrar um espaço de trabalho
Geres o novo comportamento a partir do Novo comportamento: Escolhe os direitos ao adicionar princípios à definição de espaços de trabalho nas definições do teu espaço de trabalho.
Para migrar um espaço de trabalho para o novo comportamento:
Como administrador de espaço de trabalho, inicie sessão no espaço de trabalho do Azure Databricks.
Clique no seu nome de utilizador na barra superior e selecione Definições.
Clique na guia Avançado .
Em Controlo de acesso, localize Novo comportamento: Escolha permissões ao adicionar entidades principais aos espaços de trabalho. O estado mostra o comportamento Legacy (pode ser necessária uma ação).
Clique em Gerir.
No diálogo, reveja as atuais atribuições de direitos dos grupos
userseadmins. Em Comportamento deste espaço de trabalho, selecione Usar novo comportamento.No nome do grupo Clone, introduza um nome para o grupo que recebe os direitos concedidos a
users, ou mantenha o padrão. Este grupo preserva os direitos dos seus atuais diretores.
Clique em Salvar.
O Azure Databricks migra as permissões em
userspara o grupo de clonagem. Os principais diretamente atribuídos ao espaço de trabalho são adicionados ao grupo de clones para que mantenham o seu acesso. Estes princípios incluem utilizadores e principais de serviço diretamente adicionados, além de quaisquer grupos de contas atribuídos ao espaço de trabalho.
Depois de concluída a migração, a configuração mostra que o espaço de trabalho está a utilizar o novo comportamento.
Verificar as alterações
Depois de concluir a migração, verifique se as alterações se aplicaram corretamente:
- Como administrador de espaço de trabalho, inicie sessão no espaço de trabalho do Azure Databricks.
- Clique no seu nome de utilizador na barra superior e selecione Definições.
- Clique na guia Identidade e acesso .
- Ao lado de Grupos, clique em Gerenciar.
- Verifique o seguinte:
- O grupo de clones existe e tem os direitos que
userso grupo tinha antes da migração. - O grupo clonado contém as identidades que foram adicionadas diretamente ao espaço de trabalho através de
users, incluindo utilizadores adicionados diretamente, principais de serviço e quaisquer grupos de conta atribuídos ao espaço de trabalho. - O
usersgrupo não tem direitos, e oadminsgrupo tem todos os direitos ao espaço de trabalho.
- O grupo de clones existe e tem os direitos que
Note
O grupo clonado contém apenas membros diretos, pelo que poderá apresentar menos membros do que o grupo users, que inclui todos os membros adicionados através da pertença a grupos de conta. Isto não significa que alguém tenha perdido o acesso. Os principais que entraram no espaço de trabalho através de um grupo de contas continuam cobertos porque esse grupo de contas é adicionado ao grupo clone. Os grupos locais de espaço de trabalho não são copiados porque não concedem adesão ao espaço de trabalho.
Considerações e melhores práticas
Considere o seguinte ao migrar um espaço de trabalho:
- Adicionar utilizadores após a migração: Depois de o novo comportamento estar ativado, seleciona as permissões de cada utilizador ao adicioná-lo ao espaço de trabalho. Para conceder permissões de autoria, selecione Acesso ao Espaço de Trabalho ou Acesso SQL ao Databricks. Para adicionar um consumidor com acesso apenas de visualização, conceda apenas Acesso do consumidor. Para mais informações, veja O que é o acesso do consumidor? e Use o Genie One.
-
Gestão do grupo clone: O
users-clone-<TIMESTAMP>grupo é um grupo local de trabalho padrão. Gerir a sua adesão e direitos como qualquer outro grupo. Consulte Gerir grupos. -
Anular a subscrição: Se anular a subscrição após a migração, o grupo
users-clone-<TIMESTAMP>mantém-se. Podes mantê-lo e gerir, ou apagá-lo manualmente. - Coordenação com fornecedores de identidade: Se usar provisionamento SCIM para sincronizar utilizadores e grupos, coordene esta alteração com os seus processos de gestão de identidade para que o grupo clone seja preservado. Veja Sincronizar utilizadores e grupos do Microsoft Entra ID usando SCIM.
O que vem por aí
Depois de migrar um espaço de trabalho, pode querer:
- Gerir a pertença ao grupo para conceder permissões de autoria aos principais, adicionando-os ao grupo clone. Consulte Gerir grupos.
- Revise e ajuste os direitos para os diretores ou grupos individuais. Consulte Gerenciar permissões.
- Saiba mais sobre a experiência de acesso do consumidor. Consulte O que é o acesso do consumidor? e Use Genie One.
- Configure os controlos de governação de dados para utilizadores consumidores. Consulte os filtros de linha e as máscaras de coluna.