Migrera behörighetskontroll för arbetsyta

Migrera styrningen av arbetsytans behörigheter så att du väljer varje säkerhetsobjekts behörigheter när du lägger till dem, i stället för att säkerhetsobjekten automatiskt ärver behörigheter från systemgruppen users. Detta ger dig exakt kontroll över åtkomsten till arbetsytan och gör att du kan lägga till användare som endast är användare utan att bevilja redigeringsbehörigheter. Detta blir standardbeteendet för alla arbetsytor. Du kan migrera tidigt för att testa det enligt ditt eget schema.

Migreringen ändrar hur systemgrupperna users och admins fungerar och flyttar befintliga rättigheter till en ny grupp så att principaler behåller sin nuvarande åtkomst. Den här sidan beskriver det nya beteendet, migreringsstegen och nödvändiga åtgärder före migreringen.

Overview

Varje arbetsyta har två systemgrupper: users, som innehåller alla huvudnamn som beviljats åtkomst till arbetsytan och admins, som innehåller arbetsyteadministratörerna. Idag ärver varje huvudnamn som läggs till i en arbetsyta de rättigheter som beviljats till users. Som standard är dessa rättigheter:

  • Åtkomst till arbetsytan: Skapa och använd anteckningsböcker, jobb, pipelines, appar med mera.
  • Databricks SQL-åtkomst: Skapa och använda instrumentpaneler, Genie-agenter, aviseringar med mera.

Efter ändringen:

  • Du väljer behörigheterna för varje huvudkonto när du lägger till dem. Du kan lägga till huvudkonton på alla åtkomstnivåer, inklusive användare som endast är konsumenter, utan att de automatiskt ärver redigeringsbehörigheter.

    Lägg till ett huvudnamn till en arbetsyta och välj varje berättigande explicit.

  • Gruppen users har inga rättigheter och gruppen admins har alla behörigheter för arbetsytan. Ingen av dem kan ändras.

  • Du kan inte kapsla grupperna users och admins som medlemmar i andra grupper.

Befintliga huvudkonton behåller sin aktuella åtkomstnivå. Azure Databricks migrerar automatiskt de behörigheter som tidigare beviljats till users till en ny, lokal klongrupp i arbetsytan med standardnamnet users-clone-<TIMESTAMP>, där <TIMESTAMP> är tidpunkten för migreringen. Du kan byta namn på gruppen under migreringen och hantera den som alla andra lokala arbetsytegrupper. Gruppen admins kräver inte migrering eftersom den beviljas alla arbetsyterättigheter automatiskt.

Tidslinjen

Detta blir standardbeteendet för alla arbetsytor. Ändringen sker i tre faser:

  • 15 juni 2026 – Möjlighet att anmäla sig. Migrera en arbetsyta tidigt för att testa det nya beteendet.
  • 27 juli 2026 – Automatiskt aktiverad för arbetsytor som inte har valt in eller ut. Du kan fortfarande avregistrera dig tillfälligt tills tillämpningen har verkställts.
  • 14 september 2026 – Genomdrivs för alla arbetsytor. Avaktivering är inte längre tillgängligt.

Mer information finns i Kommande beteendeändring: Välj berättiganden när du lägger till huvudkonton i arbetsytor.

Innan du börjar

Du måste vara administratör för arbetsytan för att migrera en arbetsyta och hantera det nya beteendet.

Note

Den här ändringen gäller inte för Azure Government arbetsytor. Dessa arbetsytor migreras inte.

Vidta följande åtgärder innan det nya beteendet har aktiverats på din arbetsyta:

  • Automation: Om du hanterar rättigheter för systemgrupper via Terraform, SCIM-API:er för arbetsyta eller anpassade skript uppdaterar du dina arbetsflöden till målkontogrupper, inte systemgrupper. När Azure Databricks aktiverar det nya beteendet misslyckas försök att ändra rättigheter för systemgrupper.
  • Kapslade systemgrupper: Om users eller admins är kapslad som medlem i en annan grupp tar du bort kapslingen. Det nya beteendet tillåter inte kapsling.
  • SCIM-synkronisering: Om SCIM-synkroniseringen tar bort arbetsytegrupper som den inte känner igen uppdaterar du konfigurationen för att bevara migreringsklogruppen (users-clone-<TIMESTAMP>). Om synkroniseringen tar bort klongruppen förlorar huvudkonton som migrerats till den sina rättigheter.

Migrera en arbetsyta

Du hanterar det nya beteendet via inställningen Nytt beteende: Välj behörigheter när du lägger till användare och grupper i arbetsytor i arbetsytans inställningar.

Så här migrerar du en arbetsyta till det nya beteendet:

  1. Som arbetsyteadministratör loggar du in på Azure Databricks-arbetsytan.

  2. Klicka på ditt användarnamn i det övre fältet och välj Inställningar.

  3. Klicka på fliken Avancerat .

  4. Under Åtkomstkontroll hittar du Nytt beteende: Välj rättigheter när du lägger till huvudkonton i arbetsytor. Statusen visar äldre funktionalitet (åtgärd kan behövas).

    Inställning för åtkomstkontroll som visar arbetsytan med hjälp av det tidigare beteendet.

  5. Klicka på Hantera.

  6. Granska de aktuella beviljade behörigheterna för grupperna users och admins i dialogrutan. I Beteende för den här arbetsytan väljer du Använd nytt beteende.

  7. I Klona gruppnamn anger du ett namn för den grupp som tar emot de rättigheter som beviljats till userseller behåller standardvärdet. Den här gruppen bevarar rättigheter för dina befintliga huvudkonton.

    Hantera dialogruta med det nya beteendet valt och fältet klongruppnamn.

  8. Klicka på Spara.

    Azure Databricks migrerar berättigandena users till klongruppen. Huvudnamnen som är direkt tilldelade till arbetsytan läggs till i klongruppen så att de behåller sin åtkomst. Dessa huvudnamn omfattar direkt tillagda användare och tjänstens huvudnamn, plus eventuella kontogrupper som tilldelats arbetsytan.

När migreringen är klar visar inställningen att arbetsytan har det nya beteendet.

Inställning för åtkomstkontroll som visar arbetsytan för det nya beteendet.

Verifiera ändringarna

När du har slutfört migreringen kontrollerar du att ändringarna har tillämpats korrekt:

  1. Som arbetsyteadministratör loggar du in på Azure Databricks arbetsytan.
  2. Klicka på ditt användarnamn i det övre fältet och välj Inställningar.
  3. Klicka på fliken Identitet och åtkomst .
  4. Bredvid Grupper klickar du på Hantera.
  5. Kontrollera följande:
    • Klongruppen finns och har de rättigheter som users gruppen hade före migreringen.
    • Klongruppen innehåller de huvudnamn som lades till direkt i arbetsytan via users, inklusive direkt tillagda användare, tjänstens huvudnamn och eventuella kontogrupper som tilldelats arbetsytan.
    • Gruppen users har inga rättigheter och gruppen admins har alla behörigheter för arbetsytan.

Note

Klongruppen innehåller endast direkta medlemmar, så den kan visa färre medlemmar än users gruppen, vilket inkluderar alla som lagts till via kontogruppsmedlemskap. Det betyder inte att någon har förlorat åtkomsten. Huvudnamn som anslöt till arbetsytan via en kontogrupp omfattas fortfarande eftersom den kontogruppen läggs till i klongruppen. Lokala grupper i arbetsytan kopieras inte eftersom de inte ger medlemskap i arbetsytan.

Överväganden och metodtips

Tänk på följande när du migrerar en arbetsyta:

  • Lägga till identiteter efter migreringen: När det nya beteendet har aktiverats väljer du behörigheter för varje identitet när du lägger till dem i arbetsytan. Om du vill bevilja redigeringsbehörigheter väljer du Åtkomst till arbetsyta eller Databricks SQL-åtkomst. Om du vill lägga till en visningskonsument beviljar du endast konsumentåtkomst. Mer information finns i Vad är konsumentåtkomst? och Använd Genie One.
  • Hantera klongruppen: Gruppen users-clone-<TIMESTAMP> är en lokal standardgrupp för arbetsytor. Hantera dess medlemskap och rättigheter som alla andra grupper. Se Hantera grupper.
  • Avregistrera dig: Om du avregistrerar dig efter migreringen finns users-clone-<TIMESTAMP> gruppen kvar. Du kan behålla och hantera den eller ta bort den manuellt.
  • Samordning med identitetsprovidrar: Om du använder SCIM-etablering för att synkronisera användare och grupper samordnar du den här ändringen med dina identitetshanteringsprocesser så att klongruppen bevaras. Se Synkronisera användare och grupper från Microsoft Entra-ID med SCIM.

Vad händer härnäst

När du har migrerat en arbetsyta kanske du vill: