Byt roll

Du kan anta en roll i Azure Databricks på flera sätt. I samtliga fall ersätts dina användaridentitetsbehörigheter av rollens behörigheter under hela sessionen eller anslutningen, och alla åtgärder tilldelas rollen.

För att anta en roll måste du ha behörigheten Assume för den, antingen direkt eller som medlem i den underliggande gruppen. Se Hantera behörigheter för en grupp.

Important

Alla grupper som har tilldelats en arbetsyta ärver behörigheter från arbetsytans users systemgrupp, vilket omfattar alla arbetsyteanvändare. När du agerar i en roll ser du fortfarande kataloger, Unity Catalog-objekt, arbetsytetillgångar och beräkningsresurser som delas med alla arbetsyteanvändare, utöver det som har tilldelats rollen direkt. Begränsa vad rollen kan se genom att minska behörigheterna för users systemgruppen på din arbetsyta.

Rollväxlare på arbetsytan

Använd rollväxlaren för att anta en roll i hela arbetsytan. All åtkomst, alla behörigheter, allt ägarskap och alla åtgärder är enligt rollen under hela sessionen.

  1. I Azure Databricks-arbetsytan klickar du på arbetsytans namn längst upp till höger i det övre fältet.
  2. Hovra över den aktuella arbetsytan (det översta objektet på menyn) för att visa undermenyn rollväxlare.
  3. I undermenyn klickar du på den roll som du vill anta.

Användargränssnittet läses in igen och identiteten som visas under arbetsytans namn ändras till den roll som du har valt.

Om du vill växla tillbaka till din användaridentitet öppnar du samma undermeny och väljer ditt användarnamn.

Note

Om du inte ser undermenyn för att växla roll, kontrollera att du är medlem i en grupp som har tilldelats arbetsytan eller att du har behörigheten Assume för en grupp som har tilldelats arbetsytan. Se Hantera behörigheter för en grupp.

Du kan anta en roll direkt från arbetsytans URL genom att lägga till frågeparametern aid (assume ID), inställd på gruppens ID: aid=<group-id>. Om du öppnar den url:en autentiseras du som din användaridentitet som vanligt och antar sedan automatiskt rollen, så du behöver inte använda rollväxlaren.

Om du till exempel vill öppna en arbetsyta som redan fungerar som en roll:

https://<workspace-url>/?o=<workspace-id>&aid=<group-id>

Detta är användbart för att bokmärka eller dela en länk som leder direkt till en roll. Azure Databricks behåller parametern aid när du navigerar i arbetsytan, så att du förblir i rollen för sessionen. Om du byter till en annan arbetsyta rensas den eftersom rollerna är arbetsytespecifika.

Information om hur du hittar en grupps ID finns i Hantera grupper. Om du vill byta roller eller återgå till din användaridentitet när du har öppnat länken använder du rollväxlaren.

Dedikerad beräkning tilldelad till en grupp

När du ansluter till en dedikerad beräkningsresurs som har tilldelats en grupp begränsas dina behörigheter automatiskt till den gruppens behörigheter för alla åtgärder på den resursen. Detta motsvarar att anta gruppen som en roll under beräkningssessionens varaktighet och gäller för notebook-filer, frågor och andra arbetsbelastningar som körs på beräkningen. Till skillnad från de andra metoderna byter du inte roll i arbetsytans gränssnitt först: att ansluta till beräkningsresursen är det som gör att du omfattas av gruppen.

Mer information om hur du konfigurerar dedikerad beräkning för en grupp finns i Åtkomst till dedikerad beräkningsgrupp.

Kommandoradsgränssnitt (CLI)

När du autentiserar till en Azure Databricks arbetsyta med hjälp av CLI öppnar CLI webbläsaren för att slutföra autentiseringsflödet. Om du har behörighet att överta en eller flera roller kan du i webbläsaren välja om du vill autentisera dig som din egen användaridentitet eller som en av dessa roller.

databricks auth login --host <workspace-url>

När du har slutfört inloggningsflödet auktoriserar CLI alla åtgärder med den här profilen som den roll som du har valt. Ett exempel:

databricks warehouses list --profile <profile-name>

Mer information om CLI-autentisering finns i Autentisering för Databricks CLI.

API (utbyte av OAuth-token)

Du kan generera en OAuth-token som är begränsad till en roll, som du kan använda för att göra API-anrop som den rollen. Tokenen med begränsat omfång ger behörighet till alla API-operationer för rollen.

Om du vill generera en rollbegränsad token kör du databricks auth login enligt anvisningarna i CLI och väljer rollen i webbläsaren. Den resulterande tokenen är begränsad till den rollen.

Du kan också generera en OAuth-token med rollomfattning manuellt genom att skicka det underliggande grupp-ID:t som assume_group parameter under OAuth-auktoriseringskodflödet. Mer information finns i Auktorisera användaråtkomst till Azure Databricks med OAuth.

BI-verktyg från tredje part

BI-verktyg från tredje part som stöder OAuth (till exempel Tableau och Power BI) kan auktoriseras som en roll. När det har konfigurerats auktoriserar BI-verktyget alla frågor som körs som roll. Den här auktoriseringen fungerar med alla typer av beräknings- och SQL-lager.

För kända problem som påverkar BI-verktyg och drivrutiner när de agerar som en roll, se Kända problem.

Vad ändras när du antar en roll

Oavsett vilken metod du använder för att anta en roll:

  • Anteckningsböcker och frågor körs med rollen. Rollens behörigheter används för all dataåtkomst och Unity Catalog-åtgärder.
  • Jobb som skapas när man agerar i rollen får Kör som automatiskt inställt på rollen. Du kan också ange ett jobbs Kör som till en grupp utan att anta det först. Se Ange Kör som för en grupp.
  • Rollen äger alla arbetsytetillgångar som du skapar (notebook-filer, SQL-frågor, SQL-lager, jobb).
  • Granskningsloggar anger identity_metadata.run_by som din användaridentitet och identity_metadata.run_as som rollen.

Funktioner som inte stöds eller endast delvis stöds när de fungerar som en roll finns i Begränsningar för rollbaserad åtkomstkontroll (RBAC).

Nästa steg