Gérer les groupes
Cette page explique comment gérer les groupes pour votre compte et vos workspaces Databricks.
Pour un aperçu des groupes, consultez Groupes.
Cette page suppose que votre Workspace a la fédération d'identités activée, ce qui est le default pour la plupart des Workspaces. Pour des informations sur les Workspaces hérités sans fédération d'identité, consultez Workspaces hérités sans fédération d'identité.
Synchroniser des groupes vers votre compte Databricks à partir d'un fournisseur d'identité
Vous pouvez synchroniser les groupes de votre fournisseur d'identité (IdP) avec votre compte Databricks en utilisant la gestion automatique des identités ou un connecteur de provisionnement SCIM.
**La gestion automatique des identités** vous permet d'ajouter des utilisateurs, des Service Principals et des groupes de votre fournisseur d'identité dans Databricks. Databricks utilise votre fournisseur d'identité comme source de référence, ainsi toute modification des utilisateurs ou des appartenances à des groupes est respectée dans Databricks. La gestion automatique des identités prend en charge les groupes imbriqués. Pour plus de détails, consultez Gestion automatique des identités.
Le provisionnement SCIM vous permet de synchroniser des groupes depuis un fournisseur d'identité (IdP) vers votre compte Databricks. Pour obtenir des instructions, consultez Synchroniser les utilisateurs et les groupes avec votre compte Databricks.
Ajouter des groupes à votre compte
Les administrateurs de compte et les administrateurs de Workspace peuvent ajouter des groupes au compte Databricks en utilisant la console de compte ou la page des paramètres d'administrateur du Workspace.
- Account console
- Workspace admin settings
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Gestion des utilisateurs .
- Sur l'onglet **Groupes**, cliquez sur **Ajouter un groupe**.
- Saisissez un nom pour le groupe.
- Cliquez sur Confirmer .
- Lorsque vous y êtes invité, ajoutez des utilisateurs, des Service Principals et des groupes au groupe.
- En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace Databricks et sélectionnez **Paramètres**.
- Cliquez sur l'onglet **Identity and access tab**.
- À côté de Groupes , cliquez sur Gérer .
- Cliquez sur Ajouter un groupe .
- Cliquez sur Ajouter nouveau .
- Veuillez saisir un nom pour le groupe et sélectionner les droits.
- Cliquez sur **Ajouter**.
Ajoutez des membres à un groupe.
Les administrateurs de compte et les administrateurs de workspace peuvent ajouter des groupes au compte Databricks à l’aide de la console du compte ou de la page des paramètres d’administration du workspace. Les gestionnaires de groupes qui ne sont pas des administrateurs de workspace doivent gérer l’appartenance aux groupes à l’aide de l’ API Groupes de comptes.
To keep external groups in sync with your identity provider, you cannot manage membership of external groups in the account console by default. Pour mettre à jour l'appartenance aux groupes externes à partir de l'interface utilisateur de Databricks, un administrateur de compte peut désactiver **l'aperçu des groupes externes immuables** dans la page d'aperçu de la console de compte. Les groupes externes gérés à l'aide de la gestion automatique des identités ne peuvent pas être mis à jour dans Databricks, même lorsque l'aperçu des groupes externes immuables est désactivé.
- Account console
- Workspace admin settings
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Gestion des utilisateurs .
- Dans l'onglet **Groupes**, sélectionnez le groupe que vous souhaitez mettre à jour.
- Cliquez sur Ajouter des membres .
- Recherchez l'utilisateur, le groupe ou le Service Principal que vous souhaitez ajouter et sélectionnez-le.
- Cliquez sur **Ajouter**.
Il y a un délai de quelques minutes entre la mise à jour d'un groupe et la propagation complète de l'appartenance au groupe à tous les systèmes.
Vous ne pouvez pas ajouter un groupe enfant au groupe admins. Vous ne pouvez pas ajouter des groupes locaux du Workspace ou des groupes système comme membres de groupes de comptes.
- En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace Databricks et sélectionnez **Paramètres**.
- Cliquez sur l'onglet **Identity and access tab**.
- À côté de Groupes , cliquez sur Gérer .
- Sélectionnez le groupe que vous souhaitez mettre à jour. Vous devez disposer de l'autorisation Gérer sur le groupe pour le mettre à jour.
- Dans l'onglet **tab**, cliquez sur **Ajouter des membres**.
- Dans la boîte de dialogue, parcourez ou recherchez les utilisateurs, les Service Principals et les groupes que vous souhaitez ajouter, puis sélectionnez-les.
- Cliquez sur Confirmer .
Modifier le nom d'un groupe
Les administrateurs de compte peuvent mettre à jour le nom des groupes dans la console de compte et les gestionnaires de groupes peuvent mettre à jour le nom des groupes à l'aide de l'API Groupes de compte. Pour maintenir les groupes externes synchronisés avec votre fournisseur d'identité, vous ne pouvez pas mettre à jour le nom d'un groupe externe dans la console du compte par default.
- Account console
- Account Groups API
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Gestion des utilisateurs .
- Dans l'onglet **Groupes**, sélectionnez le groupe que vous souhaitez mettre à jour.
- Cliquez sur Informations sur le groupe .
- Sous Nom , mettez le nom à jour.
- Cliquez sur Enregistrer .
curl --netrc -X PATCH \
https://${DATABRICKS_HOST}/api/2.1/accounts/{account_id}/scim/v2/Groups/{id} \
--header 'Content-type: application/scim+json' \
--data @update-group.json \
| jq .
update-group.json:
{
"schemas": [ "urn:ietf:params:scim:api:messages:2.0:PatchOp" ],
"Operations": [
{
{
"op": "replace",
"path": "displayName",
"value": "<updated-name>"
}
}
]
}
Pour plus d'information sur l'authentification auprès de l'API des groupes de comptes, consultez Autoriser l'accès aux Ressources Databricks.
Attribuer un groupe à un Workspace
Les administrateurs de compte et les administrateurs de workspace peuvent assigner des groupes à un workspace Databricks à l'aide de la console de compte ou de la page des paramètres d'administration du workspace.
- Account console
- Workspace admin settings
Les groupes locaux du Workspace ne peuvent pas être attribués aux Workspace à l'aide de la console du compte.
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Workspaces .
- Cliquez sur le nom de votre workspace.
- Dans l'onglet Permissions tab , cliquez sur Ajouter des autorisations .
- Recherchez et sélectionnez le groupe, attribuez les droits du Workspace, puis cliquez sur Enregistrer .
- En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace Databricks et sélectionnez **Paramètres**.
- Cliquez sur l'onglet **Identity and access tab**.
- À côté de Groupes , cliquez sur Gérer .
- Cliquez sur Ajouter un groupe .
- Sélectionnez un groupe existant à attribuer au workspace.
- Sélectionnez les droits pour le groupe.
- Cliquez sur **Ajouter**.
Supprimer un groupe d'un workspace
Lorsqu'un groupe de comptes est retiré d'un workspace, les membres du groupe ne peuvent plus accéder au workspace, mais les autorisations sont maintenues sur le groupe. Si le groupe est ensuite rajouté à un workspace, il récupère ses autorisations précédentes.
Dans une prochaine version, l'appartenance à un groupe de comptes affectera également les autorisations des objets du Workspace. Les membres héritent des autorisations sur les objets du Workspace, tels que les Jobs, les Notebooks et les dossiers, de tous les groupes de comptes dont ils sont membres, que ces groupes soient ou non attribués au Workspace. Utilisez le Notebook d'analyse des autorisations orphelines pour examiner les autorisations accordées dans vos Workspaces. Voir Les autorisations d'objet du Workspace seront bientôt héritées de tous les groupes de comptes.
Les administrateurs de comptes et les administrateurs du workspace peuvent supprimer un groupe d'un workspace Databricks à l'aide de la console de compte ou de la page de paramètres d'administration du workspace.
- Account console
- Workspace admin settings
Les groupes locaux de Workspace ne peuvent pas être supprimés des Workspace à l'aide de la console de compte.
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Workspaces .
- Cliquez sur le nom de votre workspace.
- Sur l'onglet Autorisations , recherchez le groupe.
- Cliquez sur le menu
kebab à l'extrême droite de la ligne du groupe et sélectionnez Supprimer .
- Dans la boîte de dialogue de confirmation, cliquez sur Supprimer .
Vous ne pouvez pas supprimer les groupes qui sont indirectement affectés au workspace par l'intermédiaire de l'appartenance à un autre groupe. Pour supprimer ces groupes, vous devez soit les retirer de leur groupe parent, soit les supprimer au niveau du compte.
- En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace Databricks et sélectionnez **Paramètres**.
- Cliquez sur l'onglet **Identity and access tab**.
- À côté de Groupes , cliquez sur Gérer .
- Sélectionnez le groupe et cliquez sur x Supprimer
- Cliquez sur Supprimer pour confirmer.
Gérer les autorisations sur un groupe
Aperçu
Cette fonctionnalité est en aperçu public.
Les administrateurs de compte peuvent accorder des permissions sur les groupes dans la console de compte, et les administrateurs du workspace peuvent gérer les permissions de groupe en utilisant la page de paramètres d'administration du workspace. Les gestionnaires de groupe qui ne sont pas des administrateurs de workspace peuvent gérer les permissions de groupe en utilisant l'API de contrôle d'accès au compte.
Vous pouvez accorder les autorisations suivantes sur un groupe :
- Assume : Permet aux utilisateurs, aux Service Principal ou à d'autres groupes d'assumer un rôle. Dans Databricks, un rôle est implémenté en tant que groupe, et l'autorisation d'Assume est accordée sur un groupe. C'est la base du contrôle d'accès basé sur les rôles (RBAC). Pour plus d'informations, consultez le contrôle d'accès basé sur les rôles (RBAC).
- Gérer : Permet aux utilisateurs, aux Service Principal ou à d'autres groupes de gérer l'appartenance aux groupes, de supprimer des groupes et d'attribuer les autorisations Gérer et Assumer sur le groupe à d'autres principaux.
- Account console
- Workspace admin settings
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Gestion des utilisateurs .
- Dans l'onglet **Groupes**, recherchez et cliquez sur le nom du groupe.
- Cliquez sur l'onglet tab .
- Cliquez sur Accorder l'accès .
- Recherchez et sélectionnez l’utilisateur, le Service Principal ou le groupe, puis sélectionnez une autorisation.
- Cliquez sur Enregistrer .
Vous ne pouvez pas attribuer de rôles de groupes locaux de Workspace ou de groupes système aux groupes de comptes.
- En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace Databricks et sélectionnez **Paramètres**.
- Cliquez sur l'onglet **Identity and access tab**.
- À côté de Groupes , cliquez sur Gérer .
- Sélectionnez le groupe que vous souhaitez mettre à jour. Vous devez disposer de l'autorisation Gérer sur le groupe pour le mettre à jour.
- Cliquez sur l'onglet tab .
- Cliquez sur Accorder l'accès .
- Recherchez et sélectionnez l’utilisateur, le Service Principal ou le groupe, puis sélectionnez une autorisation.
- Cliquez sur Enregistrer .
Attribuer des rôles d'administrateur de compte à un groupe
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Gestion des utilisateurs .
- Dans l'onglet **Groupes**, recherchez et cliquez sur le nom du groupe.
- Cliquez sur l'onglet tab .
- Sélectionnez Administrateur du compte .
Vous ne pouvez pas attribuer les rôles d'administrateur de facturation ou d'administrateur de la marketplace à des groupes à l'aide de la console du compte. Pour attribuer ces rôles à des groupes, utilisez l'API de contrôle d'accès au compte avec les identifiants de rôle suivants :
roles/billing.adminpour l'administrateur de la facturationroles/marketplace.adminpour l'administrateur Marketplace
Afficher les groupes parents
- En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace Databricks et sélectionnez **Paramètres**.
- Cliquez sur l'onglet **Identity and access** tab.
- À côté de Groupes , cliquez sur Gérer .
- Sélectionnez le groupe que vous souhaitez afficher.
- Dans l’onglet Parent group tab, affichez les groupes parents de votre groupe.
Supprimer des groupes de votre compte Databricks
Les administrateurs de compte peuvent supprimer des groupes d'un compte Databricks. Les gestionnaires de groupes peuvent également supprimer des groupes du compte à l’aide de l’API de groupes de comptes. Voir Gérer les groupes à l’aide de l’API. Si vous supprimez un groupe à l’aide de la console de compte, vous devez également vous assurer de supprimer le groupe à l’aide de tout connecteur de provisionnement SCIM ou de toute application API SCIM qui a été configurée pour le compte. Si vous ne le faites pas, le provisionnement SCIM ajoutera simplement le groupe et ses membres à nouveau la prochaine fois qu'il se synchronisera. Consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.
Lorsque vous supprimez un groupe, tous les utilisateurs de ce groupe sont supprimés du compte et perdent l'accès à tous les workspaces auxquels ils avaient accès (sauf s'ils sont membres d'un autre groupe ou s'ils ont reçu un accès direct au compte ou à un workspace). Databricks vous recommande de ne pas supprimer les groupes au niveau du compte, sauf si vous souhaitez qu'ils perdent l'accès à tous les workspaces du compte. Soyez conscient des conséquences suivantes de la suppression d'utilisateurs :
- Les applications ou les scripts qui utilisent les jetons générés par l'utilisateur ne peuvent plus accéder aux APIs Databricks.
- Les jobs appartenant à l'utilisateur échouent.
- Les clusters appartenant à l'utilisateur s'arrêtent.
- Les bibliothèques installées par cet utilisateur sont invalides et doivent être réinstallées.
- Les query ou tableaux de bord créés par l'utilisateur et partagés à l'aide de l'identifiant Exécuter en tant que propriétaire doivent être attribués à un nouveau propriétaire afin d'éviter l'échec du partage.
Pour supprimer un groupe à l'aide de la console de compte, procédez comme suit :
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Gestion des utilisateurs .
- Dans l' onglet tab , recherchez le groupe que vous souhaitez supprimer.
- Cliquez sur le menu kebab
tout à fait à droite de la ligne utilisateur et sélectionnez Supprimer .
- Dans la boîte de dialogue de confirmation, cliquez sur **Confirmer**.
Lorsque la gestion automatique des identités est activée, les groupes de votre fournisseur d'identité sont visibles dans la console de compte. Un groupe est affiché comme Inactif : aucune utilisation s'il n'a pas été ajouté à un Workspace. Ces groupes ne peuvent pas être supprimés de la liste des groupes. Ils ne sont pas pris en compte dans les limites de groupe.
Gérer les groupes à l'aide de l'API
Les administrateurs de compte, les administrateurs de Workspace et les gestionnaires de groupe peuvent ajouter, supprimer et gérer des groupes dans le compte Databricks à l'aide de l'API de groupes de comptes. Les administrateurs de compte, les administrateurs de workspace et les gestionnaires de groupe doivent invoquer l'API en utilisant une URL d'endpoint différente :
- Les administrateurs de compte utilisent
{account-domain}/api/2.1/accounts/{account_id}/scim/v2/. - Les administrateurs du Workspace et les gestionnaires de groupe utilisent
{workspace-domain}/api/2.0/account/scim/v2/.
Pour plus de détails, consultez l'API Groupes de comptes.
Les administrateurs de comptes et de workspaces peuvent utiliser l'API d'attribution de Workspace pour attribuer des groupes à des workspaces. L'API d'attribution de Workspace est prise en charge via le compte Databricks et les workspaces.
- Les administrateurs de compte utilisent
{account-domain}/api/2.0/accounts/{account_id}/workspaces/{workspace_id}/permissionassignments. - Les administrateurs de workspace utilisent
{workspace-domain}/api/2.0/preview/permissionassignments/principals/{group_id}.
Consultez l'API d'attribution de Workspace.
Gérer les autorisations d'un groupe à l'aide de l'API
Aperçu
Cette fonctionnalité est en aperçu public.
Les gestionnaires de groupes peuvent gérer les autorisations de groupe à l'aide de l'API de contrôle d'accès aux comptes. Les administrateurs de compte, les administrateurs de workspace et les gestionnaires de groupes doivent appeler l'API à l'aide d'une URL d'endpoint différente :
- Les administrateurs de compte utilisent
{account-domain}/api/2.0/preview/accounts/{account_id}/access-control/assignable-roles. - Les administrateurs du Workspace et les gestionnaires de groupe utilisent
{workspace-domain}/api/2.0/preview/accounts/access-control/assignable-roles.
Consultez l'API de contrôle d'accès au compte et l'API proxy du workspace de contrôle d'accès aux comptes.
Accorder ou révoquer l'autorisation Assumer sur un groupe
Utilisez l’ API de contrôle d’accès au compte pour récupérer l’ensemble de règles actuel du groupe, puis mettez-le à jour avec l’autorisation Assume .
Les opérations de l'ensemble de règles sont disponibles à deux Endpoint équivalents. Sélectionnez celui qui correspond à l'emplacement où votre code s'exécute :
- À partir d'une URL de workspace :
{workspace-url}/api/2.0/preview/accounts/access-control/rule-sets. L'ID de compte est déduit du contexte du workspace. Authentifiez-vous avec un jeton OAuth du workspace. - Depuis l'URL du compte
{account-domain}/api/2.0/preview/accounts/{account-id}/access-control/rule-sets:. Utilisez ce formulaire pour l'automatisation qui s'exécute en dehors d'un contexte de Workspace, comme les scripts au niveau du compte ou les pipelines CI. Authentifiez-vous avec un jeton OAuth de compte.
Le champ name du corps de la requête est le même dans les deux cas : accounts/{account-id}/groups/{group-id}/ruleSets/default. Les exemples suivants utilisent la forme d’URL du Workspace.
Tout d'abord, obtenez l'ensemble de règles actuel. Enregistrez la valeur etag de la réponse, car vous devez l'inclure dans la requête PUT.
curl --request GET \
--location '{workspace-url}/api/2.0/preview/accounts/access-control/rule-sets' \
--header 'Authorization: Bearer $OAUTH_TOKEN' \
--header 'Content-Type: application/json' \
--data '{
"name": "accounts/{account-id}/groups/{group-id}/ruleSets/default",
"etag": ""
}'
Ensuite, mettez à jour l'ensemble de règles pour accorder le rôle roles/group.assumer.
Il s'agit d'une opération PUT qui remplace l'ensemble des règles. Veillez à toujours inclure les autorisations roles/group.manager existantes renvoyées par la requête GET afin d'éviter de supprimer les autorisations de gestion existantes.
curl --request PUT \
--location '{workspace-url}/api/2.0/preview/accounts/access-control/rule-sets' \
--header 'Authorization: Bearer $OAUTH_TOKEN' \
--header 'Content-Type: application/json' \
--data '{
"name": "accounts/{account-id}/groups/{group-id}/ruleSets/default",
"rule_set": {
"name": "accounts/{account-id}/groups/{group-id}/ruleSets/default",
"grant_rules": [
{
"role": "roles/group.assumer",
"principals": [
"users/{user-name}",
"groups/{group-name}",
"servicePrincipals/{application-id}"
]
},
{
"role": "roles/group.manager",
"principals": [
"users/{manager-user-name}"
]
}
],
"etag": "{etag-from-get-response}"
}
}'
Remplacez les tableaux principals par les identités auxquelles vous souhaitez attribuer chaque rôle. Utilisez le format users/{user-name}, groups/{group-name}, ou servicePrincipals/{application-id}.
Pour révoquer l'autorisation Assumer, soumettez une requête PUT avec un tableau grant_rules mis à jour qui omet l'identité que vous souhaitez supprimer.
Exemples d'API pour la gestion des groupes
Les exemples suivants montrent comment les administrateurs du workspace peuvent utiliser l'API Groupes de comptes et l'API Affectation de workspace pour gérer les groupes. Les administrateurs de Workspace s'authentifient auprès de leur Workspace à l'aide d'un jeton API.
Créer un groupe de comptes
curl --request POST \
--location '{workspace-domain}/api/2.0/account/scim/v2/Groups' \
--header 'Authorization: Bearer $OAUTH_TOKEN' \
--header 'Content-Type: application/json' \
--data '{
"displayName": "<group-name>"
}'
Ceci renvoie un ID de groupe pour le nouveau groupe de comptes. Enregistrez-le pour référence dans les exemples d'API suivants.
Ajouter un groupe à votre workspace
L'exemple suivant ajoute un groupe à votre workspace avec des autorisations d'utilisateur de workspace. Vous pouvez également définir permissions sur [« ADMIN »] pour accorder au groupe le rôle d'administrateur du Workspace.
curl --location --request PUT '{workspace-domain}/api/2.0/preview/permissionassignments/principals/{group-id}' \
--header 'Authorization: Bearer $OAUTH_TOKEN' \
--header 'Content-Type: application/json' \
--data '{
"permissions": ["USER"]
}'
Supprimez un groupe de votre Workspace
L'exemple suivant supprime un groupe de votre workspace. La suppression d'un groupe de votre Workspace ne supprime pas le groupe du compte.
Vous ne pouvez pas supprimer les groupes qui sont indirectement affectés au workspace par l'intermédiaire de l'appartenance à un autre groupe. Pour supprimer ces groupes, vous devez soit les retirer de leur groupe parent, soit les supprimer au niveau du compte.
curl --location --request PUT '{workspace-domain}/api/2.0/preview/permissionassignments/principals/{group-id}' \
--header 'Authorization: Bearer $OAUTH_TOKEN' \
--header 'Content-Type: application/json' \
--data '{
"permissions": []
}'
Ajouter un membre à un groupe
curl --location --request PATCH '{workspace-domain}/api/2.0/account/scim/v2/Groups/{group-id}' \
--header 'Authorization: Bearer $OAUTH_TOKEN' \
--header 'Content-Type: application/json' \
--data '{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:PatchOp"
],
"Operations": [
{
"op": "add",
"value": {
"members": [
{
"value": "{user-id}"
}
]
}
}
]
}'