Aller au contenu principal

Groupes

Cette page offre un aperçu des groupes dans Databricks. Pour savoir comment gérer les groupes, consultez Gérer les groupes.

Les groupes simplifient la gestion des identités en facilitant l'attribution de l'accès aux workspaces, aux données et aux autres objets sécurisables. Toutes les identités Databricks peuvent être attribuées en tant que membres de groupes.

Les groupes peuvent également fonctionner comme des rôles. Vous pouvez accorder aux utilisateurs, aux Service Principal ou à d'autres groupes la permission Assume sur un groupe, ce qui leur permet de l'assumer en tant que rôle, en remplaçant leurs permissions d'identité d'utilisateur par les permissions du rôle pour la durée de la session. Les utilisateurs assument un rôle via le sélecteur de rôle, les clusters en mode d'accès dédié attribués à un groupe, la CLI, l'API ou des outils de BI tiers. Consultez le contrôle d'accès basé sur les rôles (RBAC).

remarque

Cette page suppose que votre Workspace a la fédération d'identités activée, ce qui est le default pour la plupart des Workspaces. Pour des informations sur les Workspaces hérités sans fédération d'identité, consultez Workspaces hérités sans fédération d'identité.

Regrouper les sources

Les groupes Databricks sont classés en quatre catégories en fonction de leur source, qui est indiquée dans la colonne Source de la liste des groupes

Liste des groupes sur la page des paramètres d'administration.

Source

Description

Compte

Peut se voir accorder l'accès aux données dans un métastore Unity Catalog, se voir attribuer des rôles sur les Service Principal et les groupes, et des autorisations aux workspaces, et des autorisations aux objets du workspace. Les membres héritent des autorisations d'objet du workspace de tous les groupes de comptes dont ils sont membres, que le groupe soit attribué ou non au workspace. Ce sont les groupes principaux pour la gestion de l'accès à travers le compte Databricks.

Externe

Créé dans Databricks à partir de votre fournisseur d'identité. Ces groupes restent synchronisés avec votre fournisseur d'identité (tel que Microsoft Entra ID). Les groupes externes sont également considérés comme des groupes de compte.

Système

Créé et maintenu par Databricks. Chaque compte comprend un groupe account users contenant tous les utilisateurs et Service Principal. Chaque workspace dispose de deux groupes système : users (tous les principals ayant accès au workspace) et admins (administrateurs du workspace). Les groupes système ne peuvent pas être supprimés ni leurs octrois de droits modifiés.

Espace de travail

Connus sous le nom de groupes workspace-local, ce sont des groupes hérités qui étaient utilisés uniquement au sein du workspace dans lequel ils ont été créés. Ils ne peuvent pas être affectés à d'autres workspaces, se voir accorder l'accès aux données Unity Catalog ou se voir attribuer des rôles au niveau du compte. Databricks recommande de convertir les groupes locaux de workspace en groupes de comptes pour des fonctionnalités plus étendues.

Source

Description

Compte

Peut se voir accorder l'accès aux données dans un métastore Unity Catalog, se voir attribuer des rôles sur les Service Principal et les groupes, et des autorisations aux workspaces, et des autorisations aux objets du workspace. Les membres héritent des autorisations d'objet du workspace de tous les groupes de comptes dont ils sont membres, que le groupe soit attribué ou non au workspace. Ce sont les groupes principaux pour la gestion de l'accès à travers le compte Databricks.

Externe

Créé dans Databricks à partir de votre fournisseur d'identité. Ces groupes restent synchronisés avec votre fournisseur d'identité (tel que Microsoft Entra ID). Les groupes externes sont également considérés comme des groupes de compte.

Système

Créé et maintenu par Databricks. Chaque compte comprend un groupe account users contenant tous les utilisateurs et Service Principal. Chaque workspace dispose de deux groupes système : users (tous les principals ayant accès au workspace) et admins (administrateurs du workspace). Les groupes système ne peuvent pas être supprimés ni leurs octrois de droits modifiés.

Espace de travail

Connus sous le nom de groupes workspace-local, ce sont des groupes hérités qui étaient utilisés uniquement au sein du workspace dans lequel ils ont été créés. Ils ne peuvent pas être affectés à d'autres workspaces, se voir accorder l'accès aux données Unity Catalog ou se voir attribuer des rôles au niveau du compte. Databricks recommande de convertir les groupes locaux de workspace en groupes de comptes pour des fonctionnalités plus étendues.

remarque

À compter du 15 juin 2026 , Databricks déploie un nouveau comportement selon lequel les droits de workspace sont accordés explicitement lorsque des principaux sont ajoutés à un workspace, et les groupes système de workspace (users et admins) ne comportent plus de droits attribuables. Le groupe users n'aura aucun droit, et le groupe admins aura tous les droits de workspace. Les droits des deux groupes sont verrouillés. Les droits existants sur users sont automatiquement migrés vers un groupe clone local au workspace afin que les principaux conservent leur accès. Le nouveau comportement est activé automatiquement le 27 juillet 2026 pour les Workspace qui n'ont pas opté pour ou contre, et appliqué à tous les Workspace le 14 septembre 2026 . Pour plus d'informations, consultez Changement de comportement à venir : choisir les droits lors de l'ajout de principaux aux workspaces.

Lorsque la gestion automatique des identités est activée, les groupes de votre fournisseur d’identité sont visibles dans la console du compte et sur la page des paramètres d’administration du Workspace. Leur statut reflète leur activité et leur état entre votre fournisseur d'identités et Databricks. Consultez États des utilisateurs, Service Principal et groupes.

Qui peut gérer les groupes ?

Pour créer des groupes dans Databricks, vous devez être :

  • Un administrateur de compte
  • Un administrateur de workspace

Pour gérer des groupes dans Databricks, vous devez disposer de l'autorisation de **gestion** (préversion publique) sur un groupe. Cette autorisation vous permet de :

  • Gérer l'appartenance à un groupe
  • Supprimer des groupes
  • Attribuez les autorisations Gérer et Assumer sur le groupe à d'autres utilisateurs.

Par default :

  • Les administrateurs de compte disposent automatiquement de l'autorisation de gérer sur tous les groupes.
  • Les administrateurs de Workspace disposent automatiquement de l'autorisation Gérer sur les groupes qu'ils créent.

L'autorisation Gérer peut être configurée par :

  • Les administrateurs de compte, utilisant la console du compte
  • Administrateurs du workspace, utilisant la page des paramètres d'administration du workspace
  • Responsables de groupes non-administrateurs, utilisant l'API de contrôle d'accès aux comptes

Les administrateurs du workspace peuvent également créer et gérer des groupes locaux du workspace hérités.

Synchroniser des groupes vers votre compte Databricks à partir d'un fournisseur d'identité

Vous pouvez synchroniser les groupes de votre fournisseur d'identité (IdP) avec votre compte Databricks en utilisant la gestion automatique des identités ou un connecteur de provisionnement SCIM.

**La gestion automatique des identités** vous permet d'ajouter des utilisateurs, des Service Principals et des groupes de votre fournisseur d'identité dans Databricks. Databricks utilise votre fournisseur d'identité comme source de référence, ainsi toute modification des utilisateurs ou des appartenances à des groupes est respectée dans Databricks. La gestion automatique des identités prend en charge les groupes imbriqués. Pour plus de détails, consultez Gestion automatique des identités.

Le **provisionnement SCIM** vous permet de synchroniser des groupes d'un fournisseur d'identité vers votre compte Databricks. Le provisionnement SCIM ne prend pas en charge les groupes imbriqués. Pour obtenir des instructions, consultez Synchroniser les utilisateurs et les groupes avec votre compte Databricks.

Diagramme SCIM de niveau de compte