Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
När användarna tar på sig en roll kan de skapa arbetsytetillgångar (notebook-filer, SQL-frågor, SQL-lager, jobb) som rollen äger. Rollen kan som standard dela dessa tillgångar med andra arbetsyteanvändare. Utan ytterligare kontroller kan en användare med en roll som har åtkomst till känsliga data skapa en översiktspanel baserad på dessa data och dela den med användare som saknar åtkomst.
För att förhindra detta tillhandahåller Azure Databricks en inställning på arbetsytenivå som begränsar specifika grupper (vanligtvis de som används som roller för exklusiv åtkomst) från att dela arbetsytetillgångar som de äger.
krav
Du måste vara arbetsyteadministratör för att konfigurera kontroller för delning av arbetsytans tillgångar.
Så här tillämpas begränsningen
Begränsningen gäller endast när en användare eller ett tjänsthuvudnamn agerar som en grupp i listan (det vill säga har övertagit den rollen). Detta inkluderar att fungera som den listade gruppen direkt eller som medlem i en grupp kapslad under en listad grupp. När de fungerar som användaridentitet kan användare och tjänstens huvudnamn fortfarande dela arbetsytetillgångar som de äger eller kan hantera, även om de är medlemmar i en listad grupp.
Det här omfånget är avsiktligt. Det gör att administratörer kan skapa isoleringsgränser kring roller som används för exklusiv åtkomst utan att begränsa det dagliga samarbetet för användare som fungerar som deras användaridentitet.
- En användare som agerar som sin användaridentitet kan dela alla resurser i arbetsytan som användaren äger eller kan hantera, även om användaren är medlem i en angiven grupp.
- En användare som fungerar som en listad grupp kan inte dela arbetsytetillgångar som ägs av den gruppen, även med behörigheten Kan hantera för tillgången.
- En användare som fungerar som en grupp kapslad under en listad grupp är också begränsad. Om listan till exempel innehåller
clinical-trial-1, ochclinical-trial-1-analystsär kapslad under den, är användare som fungerar somclinical-trial-1-analystsockså begränsade.
Begränsningar och krav
Följande begränsningar gäller för listan över begränsade grupper:
-
Systemgrupper kan inte läggas till: Systemgrupper, såsom
all account users,admins,users, ochaccount admins, kan inte läggas till i listan för begränsningsdelning. Denna begränsning kan inte åsidosättas. - Gruppantal: Som standard kan du lägga till upp till 100 grupper på listan för begränsade delningar. Kontakta ditt Azure Databricks-kontoteam om du behöver en högre gräns.
Konfigurera delningskontroller
Så här begränsar du en grupp från att dela arbetsytetillgångar som den äger:
- I den Azure Databricks arbetsytan klickar du på ditt användarnamn i det övre högra hörnet och väljer Inställningar.
- Klicka på fliken Avancerat .
- Hitta Begränsa delning för grupper.
- Klicka på redigeringsknappen.
- Bläddra, sök efter och välj de grupper som du vill begränsa.
- Klicka på Spara.
Kontrollera begränsningen
Så här kontrollerar du att begränsningen fungerar:
- Anta en begränsad roll med någon av de metoder som stöds. Se Växla roller.
- Öppna eller skapa en resurs i arbetsytan som rollen äger (till exempel en anteckningsbok).
- Försök att dela tillgången.
Delningsalternativet är inte tillgängligt för tillgångar som ägs av begränsade roller.
Nästa steg
- Modellexklusiv åtkomst: Använd mönster för att konfigurera exklusiv åtkomst med antingen en kontolokal grupp eller en grupp som synkroniserats från Microsoft Entra ID. Se exklusiv åtkomst till modellen.
- Växla roller: Anta en roll med hjälp av rollväxlaren, dedikerade åtkomstlägeskluster, CLI, API:et eller BI-verktyg från tredje part. Se Växla roller.
- Granska begränsningar: Förstå vilka Azure Databricks-funktioner som inte stöds eller endast stöds delvis när de används i en roll. Se Begränsningar för rollbaserad åtkomstkontroll (RBAC).