移轉工作區權益控管

將工作區權限授與控制改為在新增各個主體時分別選取其權限,而不是讓主體自動從 users 系統群組繼承權限。 這讓你能精確控制工作區存取權限,並允許你在不授予作者權限的情況下新增僅限消費者的使用者。 這將成為所有工作區的預設行為。 你可以提前遷移,自己安排時間測試。

遷移會變更 users 和 admins 系統群組的運作方式,並將現有的權限移轉至新的群組,以便讓主體保留其目前的存取權限。 本頁涵蓋新行為、遷移步驟及遷移前所需的步驟。

Overview

每個工作區有兩個系統群組: users包含所有被授權存取工作空間的主體,以及 admins,包含工作區管理員。 現在,每個新增至工作區的主體都會繼承授予 users 的權限。 預設情況下,這些權利包括:

  • 工作區存取:建立並使用筆記本、工作、流程、應用程式等。
  • Databricks SQL 存取權:建立及使用儀表板、Genie 代理程式、警示等功能。

變更後:

  • 你在新增各個主體時,會選取每個主體的權限。 你可以在任何存取層級新增主體,包括僅限消費者的使用者,但不會自動繼承創作權限。

    將主體新增至工作區,並明確指定各項權限。

  • 群組 users 沒有權限,群組 admins 擁有所有工作空間權限。 兩者都無法改變。

  • 你不能將 users 和 admins 群組巢狀為其他群組的成員。

現有校長仍保留其現有的存取權限。 Azure Databricks 會自動將先前授予 users 的權限遷移到新的工作區本機複製群組,其預設名稱為 users-clone-<TIMESTAMP>,其中 <TIMESTAMP> 是遷移時間。 你可以在遷移時重新命名群組,並像管理其他工作空間本地群組一樣。 這個 admins 群組不需要遷移,因為它會自動授予所有工作區的權限。

時間軸

這將成為所有工作區的預設行為。 變化分為三個階段:

  • 2026年6月15日 – 可選擇加入。 提早遷移工作空間來測試新行為。
  • 2026 年 7 月 27 日 – 對於尚未選擇加入或退出的工作區,將自動啟用。你仍可在強制實施前暫時選擇退出。
  • 2026年9月14日 -所有工作場所強制執行。 退出選項已不再提供。

欲了解更多資訊,請參閱 「即將發生的行為變更:在新增主體到工作空間時選擇權限」。

Prerequisites

你必須是工作區管理員才能遷移工作區並管理新的行為。

Note

此變更不適用於 Azure Government 工作區。 那些工作區並沒有被遷移。

在工作區啟用新行為前,請先採取以下步驟:

  • 自動化:如果你透過 Terraform、Workspace SCIM API 或自訂腳本管理系統群組權限,請將工作流程更新為目標帳戶群組,而非系統群組。 在 Azure Databricks 啟用這項新行為後,嘗試修改系統群組權利將會失敗。
  • 巢狀系統群組:如果 users 或 admins 以成員身分巢狀於另一個群組中,請移除巢狀關係。 這種新行為不允許築巢。
  • SCIM 同步:如果你的 SCIM 同步刪除了它不認識的工作區群組,請更新設定以保留遷移克隆群組(users-clone-<TIMESTAMP>)。 如果同步移除了複製群組,遷移到該群組的主體將失去權限。

遷移工作空間

你可以從 「新增行為:在工作區設定中新增主體時選擇權限 」來管理新行為。

若要將工作空間遷移至新的行為模式:

  1. 作為工作空間管理員,請登入 Azure Databricks 工作區。

  2. 按兩下頂端列中的使用者名稱,然後選取 [ 設定]。

  3. 按一下 進階 標籤。

  4. 在 存取控制中,尋找 新行為:在將主體加入工作區時選擇權限。 狀態顯示為遺留行為(可能需要採取行動)。

    顯示工作區採用先前行為的存取控制設定。

  5. 按一下 管理。

  6. 在對話方塊中,檢閱 users 和 admins 群組目前的授權核發情況。 在 此工作區的行為 中,選取 使用新行為。

  7. 在 複製群組名稱 中,輸入接收授予 users 之授權的群組名稱,或保留預設值。 此團體保留您現有負責人的權益。

    已選取新行為且包含複製群組名稱欄位的「管理」對話方塊。

  8. 點選 [儲存]。

    Azure Databricks 會將 users 上的權限移轉到複製群組。 直接指派到工作空間的主體會被加入複製群組,以確保他們的存取權。 這些主體包括直接新增的使用者與服務主體,以及分配到工作區的任何帳號群組。

遷移完成後,設定顯示工作區已處於新行為狀態。

顯示工作區新行為的存取控制設定。

驗證變更

完成遷移後,請確認變更是否正確套用:

  1. 作為工作區管理員,請登入 Azure Databricks 工作區。
  2. 按兩下頂端列中的使用者名稱,然後選取 [ 設定]。
  3. 點擊 身分識別和存取 標籤。
  4. 在 [群組] 旁邊,按一下 [管理]。
  5. 請核實以下事項:
    • 複本群組已存在,並且擁有 users 群組在移轉前所具有的權限。
    • 複製群組包含透過 users 直接新增至工作區的主體,包括直接新增的使用者、服務主體,以及任何指派給工作區的帳號群組。
    • 群組 users 沒有權限,群組 admins 擁有所有工作空間權限。

Note

複製群組只包含直接成員,因此其顯示的成員可能比 users 群組少,因為該群組包含所有透過帳戶群組成員資格加入的成員。 這並不代表有人失去存取權限。 透過帳戶群組加入工作空間的負責人仍會被涵蓋,因為該帳戶群組會被加入複製群組。 工作區-本地群組不會被複製,因為它們不會授予工作區成員資格。

考量與最佳實務

遷移工作空間時請考慮以下幾點:

  • 遷移後新增主體:啟用新行為後,加入工作區時選擇每個主體的權限。 要授予作者權限,請選擇 Workspace 存取 權或 Databricks SQL 存取權。 若要新增僅可觀看的消費者,請只授予 消費者存取權限。 欲了解更多資訊,請參閱 「什麼是消費者存取?」 以及 「使用Genie One」。

    Note

    當主體透過 API 或 Terraform 新增至工作區,且未指定任何授權時,為了維持回溯相容性,系統會將先前授予工作區 users 群組的授權授與該主體。 若要控制主體的權限,請在指派工作空間時指定要授予哪些權限。 Azure Databricks 建議以下 REST API 及 Terraform 資源來執行工作空間指派:

  • 管理複製群組:該 users-clone-<TIMESTAMP> 群組是標準的工作空間本地群組。 像管理其他團體一樣管理會員與福利。 請參閱管理群組。

  • 退出:如果你在遷移後選擇退出,該 users-clone-<TIMESTAMP> 群組仍會存在。 你可以保留並管理,或是手動刪除。

  • 與身份提供者協調:如果你使用 SCIM 配置來同步使用者與群組,請與身份管理流程協調此變更,以確保複製群組得以保留。 參見 使用 SCIM 從 Microsoft Entra ID 同步使用者和群組。

下一步是什麼

遷移工作區後,你可能想要: