Activez la protection de l'administrateur pour les clusters partagés sans isolation dans votre compte.
Cette page explique comment les administrateurs de compte peuvent utiliser un paramètre au niveau du compte pour empêcher la génération automatique d’identifiants internes pour les administrateurs de Workspace Databricks sur les clusters partagés sans isolation.
Les administrateurs de Workspace peuvent utiliser le paramètre Appliquer l'isolation des utilisateurs pour désactiver l'utilisation de clusters partagés sans isolation dans un Workspace.
Les administrateurs de compte peuvent désactiver les clusters partagés sans isolement dans tous les nouveaux workspaces à l'aide du paramètre Désactiver les fonctionnalités héritées.
La protection des administrateurs pour les clusters « Pas d’isolement partagé » sur votre compte permet de protéger les comptes administrateur contre le partage d’informations d’identification internes dans un environnement partagé avec d’autres utilisateurs. L’activation de ce paramètre peut affecter les workloads exécutés par les administrateurs. Consultez les Limitations.
Que sont les clusters partagés sans isolement ?
Les clusters partagés sans isolation sont des Ressources de compute qui utilisent le mode d'accès hérité Pas d'isolation partagée .
Clusters partagés sans isolation : les clusters partagés exécutent du code arbitraire de plusieurs utilisateurs dans le même environnement partagé, de manière similaire à ce qui se passe sur une machine virtuelle cloud partagée entre plusieurs utilisateurs. Les données ou identifiants internes provisionnés dans cet environnement pourraient être accessibles à tout code exécuté au sein de cet environnement.
Pour appeler les APIs Databricks pour les opérations normales, des jetons d’accès sont provisionnés au nom des utilisateurs sur ces clusters. Lorsqu'un utilisateur disposant de privilèges plus élevés, tel qu'un administrateur d'un Workspace, exécute des commandes sur un cluster, leur jeton avec des privilèges plus élevés est visible dans le même environnement.
Activer le paramètre de protection de l'administrateur au niveau du compte
Pour déterminer quels clusters d'un Workspace seront affectés par ce paramètre, consultez Trouver tous vos clusters partagés sans isolation (y compris les modes de cluster hérités équivalents).
-
En tant qu'administrateur de compte, connectez-vous à la console de compte.
-
Cliquez sur Paramètres
.
-
Cliquez sur l’onglet **Feature enablement** tab.
-
Sous Activer la protection de l'administrateur pour les clusters « No Isolation Shared » , cliquez sur le paramètre pour activer ou désactiver cette fonctionnalité.
- Si la fonctionnalité est activée, Databricks empêche la génération automatique d'identifiants internes d'API Databricks pour les administrateurs du Workspace Databricks sur les clusters partagés sans isolation.
- Les modifications peuvent prendre jusqu'à deux minutes pour prendre effet sur tous les workspaces.
Limitations
Lorsqu'elles sont utilisées avec des clusters partagés sans isolation ou les modes de cluster hérités équivalents, les fonctionnalités Databricks suivantes ne fonctionnent pas si vous activez la protection administrateur pour les clusters partagés sans isolation sur votre compte :
- Runtime de Machine Learning pour les charges de travail.
- Fichiers Workspace.
- utilitaire Secrets dbutils.
- utilitaire de Notebook dbutils.
- Delta Lake opérations par les administrateurs qui créent, modifient ou mettent à jour des données.
D'autres fonctionnalités pourraient ne pas fonctionner pour les utilisateurs administrateurs sur ce type de clusters, car elles dépendent d'identifiants internes générés automatiquement.
Dans ces cas, Databricks recommande aux administrateurs d'effectuer l'une des opérations suivantes :
- Utilisez un type de clusters différent de « no isolation shared » ou de ses types de clusters hérités équivalents.
- Créez un utilisateur non-administrateur lors de l'utilisation de clusters partagés sans isolation.
Recherchez tous vos clusters partagés sans isolation (y compris les modes de cluster hérités équivalents)
Vous pouvez déterminer quels clusters d'un workspace sont affectés par ce paramètre au niveau du compte.
Importez le Notebook suivant dans tous vos Workspace et exécutez le Notebook.