Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Migrera styrningen av arbetsytans behörigheter så att du väljer varje säkerhetsobjekts behörigheter när du lägger till dem, i stället för att säkerhetsobjekten automatiskt ärver behörigheter från systemgruppen users. Detta ger dig exakt kontroll över åtkomsten till arbetsytan och gör att du kan lägga till användare som endast är användare utan att bevilja redigeringsbehörigheter. Detta blir standardbeteendet för alla arbetsytor. Du kan migrera tidigt för att testa det enligt ditt eget schema.
Migreringen ändrar hur systemgrupperna users och admins fungerar och flyttar befintliga rättigheter till en ny grupp så att principaler behåller sin nuvarande åtkomst. Den här sidan beskriver det nya beteendet, migreringsstegen och nödvändiga åtgärder före migreringen.
Overview
Varje arbetsyta har två systemgrupper: users, som innehåller alla huvudnamn som beviljats åtkomst till arbetsytan och admins, som innehåller arbetsyteadministratörerna. Idag ärver varje huvudnamn som läggs till i en arbetsyta de rättigheter som beviljats till users. Som standard är dessa rättigheter:
- Åtkomst till arbetsytan: Skapa och använd anteckningsböcker, jobb, pipelines, appar med mera.
- Databricks SQL-åtkomst: Skapa och använda instrumentpaneler, Genie-agenter, aviseringar med mera.
Efter ändringen:
Du väljer behörigheterna för varje huvudkonto när du lägger till dem. Du kan lägga till huvudkonton på alla åtkomstnivåer, inklusive användare som endast är konsumenter, utan att de automatiskt ärver redigeringsbehörigheter.
Gruppen
usershar inga rättigheter och gruppenadminshar alla behörigheter för arbetsytan. Ingen av dem kan ändras.Du kan inte kapsla grupperna
usersochadminssom medlemmar i andra grupper.
Befintliga huvudkonton behåller sin aktuella åtkomstnivå. Azure Databricks migrerar automatiskt de behörigheter som tidigare beviljats till users till en ny, lokal klongrupp i arbetsytan med standardnamnet users-clone-<TIMESTAMP>, där <TIMESTAMP> är tidpunkten för migreringen. Du kan byta namn på gruppen under migreringen och hantera den som alla andra lokala arbetsytegrupper. Gruppen admins kräver inte migrering eftersom den beviljas alla arbetsyterättigheter automatiskt.
Tidslinjen
Detta blir standardbeteendet för alla arbetsytor. Ändringen sker i tre faser:
- 15 juni 2026 – Möjlighet att anmäla sig. Migrera en arbetsyta tidigt för att testa det nya beteendet.
- 27 juli 2026 – Automatiskt aktiverad för arbetsytor som inte har valt in eller ut. Du kan fortfarande avregistrera dig tillfälligt tills tillämpningen har verkställts.
- 14 september 2026 – Genomdrivs för alla arbetsytor. Avaktivering är inte längre tillgängligt.
Mer information finns i Kommande beteendeändring: Välj berättiganden när du lägger till huvudkonton i arbetsytor.
Innan du börjar
Du måste vara administratör för arbetsytan för att migrera en arbetsyta och hantera det nya beteendet.
Note
Den här ändringen gäller inte för Azure Government arbetsytor. Dessa arbetsytor migreras inte.
Vidta följande åtgärder innan det nya beteendet har aktiverats på din arbetsyta:
- Automation: Om du hanterar rättigheter för systemgrupper via Terraform, SCIM-API:er för arbetsyta eller anpassade skript uppdaterar du dina arbetsflöden till målkontogrupper, inte systemgrupper. När Azure Databricks aktiverar det nya beteendet misslyckas försök att ändra rättigheter för systemgrupper.
-
Kapslade systemgrupper: Om
userselleradminsär kapslad som medlem i en annan grupp tar du bort kapslingen. Det nya beteendet tillåter inte kapsling. -
SCIM-synkronisering: Om SCIM-synkroniseringen tar bort arbetsytegrupper som den inte känner igen uppdaterar du konfigurationen för att bevara migreringsklogruppen (
users-clone-<TIMESTAMP>). Om synkroniseringen tar bort klongruppen förlorar huvudkonton som migrerats till den sina rättigheter.
Migrera en arbetsyta
Du hanterar det nya beteendet via inställningen Nytt beteende: Välj behörigheter när du lägger till användare och grupper i arbetsytor i arbetsytans inställningar.
Så här migrerar du en arbetsyta till det nya beteendet:
Som arbetsyteadministratör loggar du in på Azure Databricks-arbetsytan.
Klicka på ditt användarnamn i det övre fältet och välj Inställningar.
Klicka på fliken Avancerat .
Under Åtkomstkontroll hittar du Nytt beteende: Välj rättigheter när du lägger till huvudkonton i arbetsytor. Statusen visar äldre funktionalitet (åtgärd kan behövas).
Klicka på Hantera.
Granska de aktuella beviljade behörigheterna för grupperna
usersochadminsi dialogrutan. I Beteende för den här arbetsytan väljer du Använd nytt beteende.I Klona gruppnamn anger du ett namn för den grupp som tar emot de rättigheter som beviljats till
userseller behåller standardvärdet. Den här gruppen bevarar rättigheter för dina befintliga huvudkonton.
Klicka på Spara.
Azure Databricks migrerar berättigandena
userstill klongruppen. Huvudnamnen som är direkt tilldelade till arbetsytan läggs till i klongruppen så att de behåller sin åtkomst. Dessa huvudnamn omfattar direkt tillagda användare och tjänstens huvudnamn, plus eventuella kontogrupper som tilldelats arbetsytan.
När migreringen är klar visar inställningen att arbetsytan har det nya beteendet.
Verifiera ändringarna
När du har slutfört migreringen kontrollerar du att ändringarna har tillämpats korrekt:
- Som arbetsyteadministratör loggar du in på Azure Databricks arbetsytan.
- Klicka på ditt användarnamn i det övre fältet och välj Inställningar.
- Klicka på fliken Identitet och åtkomst .
- Bredvid Grupper klickar du på Hantera.
- Kontrollera följande:
- Klongruppen finns och har de rättigheter som
usersgruppen hade före migreringen. - Klongruppen innehåller de huvudnamn som lades till direkt i arbetsytan via
users, inklusive direkt tillagda användare, tjänstens huvudnamn och eventuella kontogrupper som tilldelats arbetsytan. - Gruppen
usershar inga rättigheter och gruppenadminshar alla behörigheter för arbetsytan.
- Klongruppen finns och har de rättigheter som
Note
Klongruppen innehåller endast direkta medlemmar, så den kan visa färre medlemmar än users gruppen, vilket inkluderar alla som lagts till via kontogruppsmedlemskap. Det betyder inte att någon har förlorat åtkomsten. Huvudnamn som anslöt till arbetsytan via en kontogrupp omfattas fortfarande eftersom den kontogruppen läggs till i klongruppen. Lokala grupper i arbetsytan kopieras inte eftersom de inte ger medlemskap i arbetsytan.
Överväganden och metodtips
Tänk på följande när du migrerar en arbetsyta:
- Lägga till identiteter efter migreringen: När det nya beteendet har aktiverats väljer du behörigheter för varje identitet när du lägger till dem i arbetsytan. Om du vill bevilja redigeringsbehörigheter väljer du Åtkomst till arbetsyta eller Databricks SQL-åtkomst. Om du vill lägga till en visningskonsument beviljar du endast konsumentåtkomst. Mer information finns i Vad är konsumentåtkomst? och Använd Genie One.
-
Hantera klongruppen: Gruppen
users-clone-<TIMESTAMP>är en lokal standardgrupp för arbetsytor. Hantera dess medlemskap och rättigheter som alla andra grupper. Se Hantera grupper. -
Avregistrera dig: Om du avregistrerar dig efter migreringen finns
users-clone-<TIMESTAMP>gruppen kvar. Du kan behålla och hantera den eller ta bort den manuellt. - Samordning med identitetsprovidrar: Om du använder SCIM-etablering för att synkronisera användare och grupper samordnar du den här ändringen med dina identitetshanteringsprocesser så att klongruppen bevaras. Se Synkronisera användare och grupper från Microsoft Entra-ID med SCIM.
Vad händer härnäst
När du har migrerat en arbetsyta kanske du vill:
- Hantera gruppmedlemskap för att bevilja redigeringsbehörigheter till huvudkonton genom att lägga till dem i klongruppen. Se Hantera grupper.
- Granska och justera behörigheter för enskilda användare eller grupper. Se Hantera rättigheter.
- Läs mer om konsumentåtkomstupplevelsen. Se Vad är konsumentåtkomst? och Använd Genie One.
- Konfigurera datastyrningskontroller för konsumentanvändare. Se Radfilter och kolumnmasker.