將工作區權限授與控制改為在新增各個主體時分別選取其權限,而不是讓主體自動從 users 系統群組繼承權限。 這讓你能精確控制工作區存取權限,並允許你在不授予作者權限的情況下新增僅限消費者的使用者。 這將成為所有工作區的預設行為。 你可以提前遷移,自己安排時間測試。
遷移會變更 users 和 admins 系統群組的運作方式,並將現有的權限移轉至新的群組,以便讓主體保留其目前的存取權限。 本頁涵蓋新行為、遷移步驟及遷移前所需的步驟。
Overview
每個工作區有兩個系統群組: users包含所有被授權存取工作空間的主體,以及 admins,包含工作區管理員。 現在,每個新增至工作區的主體都會繼承授予 users 的權限。 預設情況下,這些權利包括:
- 工作區存取:建立並使用筆記本、工作、流程、應用程式等。
- Databricks SQL 存取權:建立及使用儀表板、Genie 代理程式、警示等功能。
變更後:
你在新增各個主體時,會選取每個主體的權限。 你可以在任何存取層級新增主體,包括僅限消費者的使用者,但不會自動繼承創作權限。
群組
users沒有權限,群組admins擁有所有工作空間權限。 兩者都無法改變。你不能將
users和admins群組巢狀為其他群組的成員。
現有校長仍保留其現有的存取權限。 Azure Databricks 會自動將先前授予 users 的權限遷移到新的工作區本機複製群組,其預設名稱為 users-clone-<TIMESTAMP>,其中 <TIMESTAMP> 是遷移時間。 你可以在遷移時重新命名群組,並像管理其他工作空間本地群組一樣。 這個 admins 群組不需要遷移,因為它會自動授予所有工作區的權限。
時間軸
這將成為所有工作區的預設行為。 變化分為三個階段:
- 2026年6月15日 – 可選擇加入。 提早遷移工作空間來測試新行為。
- 2026 年 7 月 27 日 – 對於尚未選擇加入或退出的工作區,將自動啟用。你仍可在強制實施前暫時選擇退出。
- 2026年9月14日 -所有工作場所強制執行。 退出選項已不再提供。
欲了解更多資訊,請參閱 「即將發生的行為變更:在新增主體到工作空間時選擇權限」。
Prerequisites
你必須是工作區管理員才能遷移工作區並管理新的行為。
Note
此變更不適用於 Azure Government 工作區。 那些工作區並沒有被遷移。
在工作區啟用新行為前,請先採取以下步驟:
- 自動化:如果你透過 Terraform、Workspace SCIM API 或自訂腳本管理系統群組權限,請將工作流程更新為目標帳戶群組,而非系統群組。 在 Azure Databricks 啟用這項新行為後,嘗試修改系統群組權利將會失敗。
-
巢狀系統群組:如果
users或admins以成員身分巢狀於另一個群組中,請移除巢狀關係。 這種新行為不允許築巢。 -
SCIM 同步:如果你的 SCIM 同步刪除了它不認識的工作區群組,請更新設定以保留遷移克隆群組(
users-clone-<TIMESTAMP>)。 如果同步移除了複製群組,遷移到該群組的主體將失去權限。
遷移工作空間
你可以從 「新增行為:在工作區設定中新增主體時選擇權限 」來管理新行為。
若要將工作空間遷移至新的行為模式:
作為工作空間管理員,請登入 Azure Databricks 工作區。
按兩下頂端列中的使用者名稱,然後選取 [ 設定]。
按一下 進階 標籤。
在 存取控制中,尋找 新行為:在將主體加入工作區時選擇權限。 狀態顯示為遺留行為(可能需要採取行動)。
按一下 管理。
在對話方塊中,檢閱
users和admins群組目前的授權核發情況。 在 此工作區的行為 中,選取 使用新行為。在 複製群組名稱 中,輸入接收授予
users之授權的群組名稱,或保留預設值。 此團體保留您現有負責人的權益。
點選 [儲存]。
Azure Databricks 會將
users上的權限移轉到複製群組。 直接指派到工作空間的主體會被加入複製群組,以確保他們的存取權。 這些主體包括直接新增的使用者與服務主體,以及分配到工作區的任何帳號群組。
遷移完成後,設定顯示工作區已處於新行為狀態。
驗證變更
完成遷移後,請確認變更是否正確套用:
- 作為工作區管理員,請登入 Azure Databricks 工作區。
- 按兩下頂端列中的使用者名稱,然後選取 [ 設定]。
- 點擊 身分識別和存取 標籤。
- 在 [群組] 旁邊,按一下 [管理]。
- 請核實以下事項:
- 複本群組已存在,並且擁有
users群組在移轉前所具有的權限。 - 複製群組包含透過
users直接新增至工作區的主體,包括直接新增的使用者、服務主體,以及任何指派給工作區的帳號群組。 - 群組
users沒有權限,群組admins擁有所有工作空間權限。
- 複本群組已存在,並且擁有
Note
複製群組只包含直接成員,因此其顯示的成員可能比 users 群組少,因為該群組包含所有透過帳戶群組成員資格加入的成員。 這並不代表有人失去存取權限。 透過帳戶群組加入工作空間的負責人仍會被涵蓋,因為該帳戶群組會被加入複製群組。 工作區-本地群組不會被複製,因為它們不會授予工作區成員資格。
考量與最佳實務
遷移工作空間時請考慮以下幾點:
遷移後新增主體:啟用新行為後,加入工作區時選擇每個主體的權限。 要授予作者權限,請選擇 Workspace 存取 權或 Databricks SQL 存取權。 若要新增僅可觀看的消費者,請只授予 消費者存取權限。 欲了解更多資訊,請參閱 「什麼是消費者存取?」 以及 「使用Genie One」。
管理複製群組:該
users-clone-<TIMESTAMP>群組是標準的工作空間本地群組。 像管理其他團體一樣管理會員與福利。 請參閱管理群組。退出:如果你在遷移後選擇退出,該
users-clone-<TIMESTAMP>群組仍會存在。 你可以保留並管理,或是手動刪除。與身份提供者協調:如果你使用 SCIM 配置來同步使用者與群組,請與身份管理流程協調此變更,以確保複製群組得以保留。 參見 使用 SCIM 從 Microsoft Entra ID 同步使用者和群組。
下一步是什麼
遷移工作區後,你可能想要:
- 管理群組成員權限,透過將主體加入複製群組,授予其撰寫權限。 請參閱管理群組。
- 檢視並調整個別負責人或團體的權益。 請參閱 權限管理。
- 了解更多關於消費者無障礙體驗的資訊。 請參閱 什麼是消費者存取? 以及 使用 Genie One。
- 為消費者用戶配置資料治理控制。 請參閱 行篩選和列遮罩。