Aller au contenu principal

Gérer les utilisateurs

Cet article explique comment ajouter, mettre à jour et supprimer des utilisateurs Databricks.

Pour un aperçu du modèle d'identité Databricks, consultez les identités Databricks.

Pour gérer l'accès des utilisateurs, consultez Authentification et contrôle d'accès.

remarque

Cette page suppose que votre Workspace a la fédération d'identités activée, ce qui est le default pour la plupart des Workspaces. Pour des informations sur les Workspaces hérités sans fédération d'identité, consultez Workspaces hérités sans fédération d'identité.

Qui peut gérer les utilisateurs ?

Pour gérer les utilisateurs dans Databricks, vous devez être soit un administrateur de compte , soit un administrateur de workspace .

  • Les **administrateurs de compte** peuvent ajouter des utilisateurs au compte et leur attribuer des rôles d'administrateur. Ils peuvent également attribuer des utilisateurs aux workspaces et configurer l'accès aux données pour eux dans tous les workspaces.

  • Les administrateurs du Workspace peuvent ajouter des utilisateurs à un workspace Databricks, leur attribuer le rôle d'administrateur du workspace et gérer l'accès aux objets et aux fonctionnalités du workspace, telles que la possibilité de créer des clusters ou d'accéder à des environnements spécifiques basés sur les personas. L'ajout d'un utilisateur à un workspace Databricks l'ajoute également au compte.

    Les admins du Workspace sont membres du groupe admins dans le Workspace, qui est un groupe réservé qui ne peut pas être supprimé.

Synchronisez les utilisateurs de votre compte Databricks à partir d'un fournisseur d'identité

Vous pouvez synchroniser les utilisateurs d'un fournisseur d'identité (IdP) vers votre compte Databricks à l'aide de la gestion automatique des identités ou d'un connecteur de provisionnement SCIM.

**La gestion automatique des identités** vous permet d'ajouter des utilisateurs, des Service Principals et des groupes de votre fournisseur d'identité dans Databricks. Databricks utilise votre fournisseur d'identité comme source de référence, ainsi toute modification des utilisateurs ou des appartenances à des groupes est respectée dans Databricks. Pour plus de détails, consultez Gestion automatique des identités.

Le provisionnement SCIM vous permet de synchroniser des utilisateurs d'un fournisseur d'identité vers votre compte Databricks. Pour obtenir des instructions, consultez Synchroniser les utilisateurs et les groupes avec votre compte Databricks.

Ajouter des utilisateurs à votre compte

Les administrateurs de compte peuvent ajouter des utilisateurs à un compte Databricks à l’aide de la console de compte. Utilisez cette méthode lorsque vous souhaitez ajouter un utilisateur directement à un compte sans lui donner un accès immédiat à un quelconque workspace. Un utilisateur ne peut pas appartenir à plus de 50 comptes Databricks.

  1. Connectez-vous à la Console du compte.
  2. Dans la barre latérale, cliquez sur Gestion des utilisateurs .
  3. Dans la tab Utilisateurs, cliquez sur Ajouter un utilisateur .
  4. Saisissez un nom et une adresse e-mail pour l'utilisateur.
  5. Cliquez sur **Ajouter un utilisateur**.

Après avoir ajouté l'utilisateur, vous devez leur attribuer séparément l'accès au workspace, aux données et aux ressources de compute, selon les besoins.

Attribuer des rôles d'administrateur de compte à un utilisateur

remarque

La page de détails de l’ utilisateur affiche uniquement les rôles directement attribués à l’utilisateur. Les rôles hérités par l'appartenance à un groupe sont actifs, mais leurs commutateurs ne sont pas affichés comme activés dans l'interface utilisateur.

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Gestion des utilisateurs .
  3. Trouvez et cliquez sur le nom d'utilisateur.
  4. Dans l'onglet Rôles , sélectionnez un ou plusieurs rôles.
remarque

L'utilisateur qui a initialement configuré le compte Databricks se voit automatiquement attribuer un rôle de propriétaire de compte en arrière-plan. Les propriétaires de compte ont les mêmes autorisations que les administrateurs de compte, à l'exception du fait que leur rôle d'administrateur de compte ne peut pas être supprimé. Vous verrez une erreur d'autorisations refusées si vous tentez de supprimer le rôle d'administrateur de compte de cet utilisateur.

Si vous avez besoin de supprimer le rôle d'administrateur de compte de cet utilisateur, contactez le support Databricks pour vous aider à transférer le rôle de propriétaire de compte à un autre utilisateur de votre compte.

Attribuer un utilisateur à un Workspace

Les administrateurs de compte et les administrateurs de Workspace peuvent attribuer des Service Principal à un Workspace Databricks en utilisant la console du compte ou la page des paramètres d'administration du Workspace.

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Workspaces .
  3. Cliquez sur le nom de votre workspace.
  4. Dans l'onglet Permissions tab , cliquez sur Ajouter des autorisations .
  5. Recherchez et sélectionnez l'utilisateur, attribuez les droits du workspace et cliquez sur Enregistrer .

Supprimer un utilisateur d'un workspace

Lorsqu'un utilisateur est supprimé d'un workspace, il ne peut plus y accéder, mais les autorisations sont maintenues sur l'utilisateur. Si l'utilisateur est ensuite réintégré au workspace, il retrouve ses autorisations précédentes.

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Workspaces .
  3. Cliquez sur le nom de votre workspace.
  4. Dans l'onglet Autorisations , recherchez l'utilisateur.
  5. Cliquez sur le Icône du menu kebab. menu kebab à l'extrême droite de la ligne d'utilisateur et sélectionnez **Supprimer**.
  6. Dans la boîte de dialogue de confirmation, cliquez sur Supprimer .

Attribuer le rôle d'administrateur de Workspace à un utilisateur

  1. En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
  2. Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace Databricks et sélectionnez **Paramètres**.
  3. Cliquez sur l'onglet **Identity and access** tab.
  4. À côté de Utilisateurs , cliquez sur Gérer .
  5. Sélectionnez l'utilisateur.
  6. Sous Droits , activez l' accès administrateur .

Pour retirer le rôle d'administrateur de workspace à un utilisateur de workspace, effectuez les mêmes étapes, mais décochez le bouton à bascule Accès administrateur .

Désactiver un utilisateur

Vous pouvez désactiver un utilisateur au niveau du compte ou du Workspace.

Les administrateurs de compte peuvent désactiver des utilisateurs dans un compte Databricks. La désactivation empêche l'utilisateur de s'authentifier et d'accéder au compte, aux Workspaces ou aux APIs Databricks, mais ne supprime pas ses permissions ou ses objets. C'est préférable à la suppression, qui est une action destructrice.

Effets de la désactivation :

  • L'utilisateur ne peut pas s'authentifier ni accéder à l'interface utilisateur ou aux APIs de Databricks.
  • Les applications ou scripts qui utilisent les jetons générés par l'utilisateur ne peuvent plus accéder à l'API Databricks. Les jetons restent, mais ne peuvent pas être utilisés pour l'authentification lorsqu'un utilisateur est désactivé.
  • Les ressources de compute appartenant à l'utilisateur restent en cours d'exécution.
  • Les Jobs planifiés créés par l'utilisateur échouent à moins qu'ils ne soient attribués à un nouveau propriétaire.

Une fois réactivé, l'utilisateur retrouve l'accès avec les mêmes autorisations.

Les administrateurs de compte peuvent désactiver un utilisateur dans un compte Databricks. Lorsqu'un utilisateur est désactivé au niveau du compte, il ne peut pas s'authentifier auprès du compte Databricks ou auprès des Workspace du compte.

Vous ne pouvez pas désactiver un utilisateur à l'aide de la console du compte. Utilisez plutôt l'API des utilisateurs de compte. Par exemple :

Bash
curl --netrc -X PATCH \
https://${DATABRICKS_HOST}/api/2.1/accounts/{account_id}/scim/v2/Users/{id} \
--header 'Content-type: application/scim+json' \
--data @update-user.json \
| jq .

update-user.json:

JSON
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "replace",
"path": "active",
"value": [
{
"value": "false"
}
]
}
]
}

Supprimer des utilisateurs de votre compte Databricks

Les administrateurs de compte peuvent supprimer des utilisateurs d’un compte Databricks. Les administrateurs du Workspace ne peuvent pas. Lorsque vous supprimez un utilisateur du compte, cet utilisateur est également supprimé de ses Workspace. Si vous supprimez un utilisateur à l'aide de la console de compte, vous devez vous assurer de également supprimer l'utilisateur à l'aide de tout connecteur de provisionnement SCIM ou application API SCIM qui a été configuré pour le compte. Si ce n'est pas le cas, le provisionnement SCIM rajoute l'utilisateur lors de la prochaine synchronisation. Consultez Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM.

important

Lorsque vous supprimez un utilisateur du compte, cet utilisateur est également retiré de ses workspaces, que la fédération d'identité ait été activée ou non. Nous vous recommandons de vous abstenir de supprimer les utilisateurs au niveau du compte, sauf si vous souhaitez qu'ils perdent l'accès à tous les workspaces du compte. Soyez conscient des conséquences suivantes de la suppression d'utilisateurs :

  • Les applications ou les scripts qui utilisent les jetons générés par l'utilisateur ne peuvent plus accéder aux APIs Databricks.
  • Les jobs appartenant à l'utilisateur échouent.
  • Les clusters appartenant à l'utilisateur s'arrêtent.
  • Les bibliothèques installées par cet utilisateur sont invalides et doivent être réinstallées.
  • Les query ou tableaux de bord créés par l'utilisateur et partagés à l'aide de l'identifiant Exécuter en tant que propriétaire doivent être attribués à un nouveau propriétaire afin d'éviter l'échec du partage.

Lorsqu'un utilisateur est supprimé d'un compte, il ne peut plus accéder au compte ou à ses workspaces ; cependant, les autorisations sont conservées pour cet utilisateur. Si l'utilisateur est ensuite rajouté au compte, il retrouve ses autorisations précédentes.

Pour supprimer un utilisateur à l'aide de la console de compte, procédez comme suit :

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Gestion des utilisateurs .
  3. Trouvez et cliquez sur le nom d'utilisateur.
  4. Dans l'onglet **User Information tab**, cliquez sur le Icône du menu kebab. menu kebab dans le coin supérieur droit et sélectionnez **Supprimer**.
  5. Dans la boîte de dialogue de confirmation, cliquez sur Confirmer la suppression .
remarque

Lorsque la gestion automatique des identités est activée, les utilisateurs de votre fournisseur d'identité sont visibles dans la console du compte. Leur statut est affiché comme Inactif : aucune utilisation et ils ne peuvent pas être supprimés de la liste des utilisateurs. Ils ne sont pas actifs dans le compte et ne sont pas comptabilisés dans les limites d'utilisateurs.

Gérer les utilisateurs à l'aide de l'API

Les administrateurs de compte et les administrateurs de Workspace peuvent gérer les utilisateurs dans le compte Databricks et les Workspaces à l'aide des APIs Databricks.

Gérer les utilisateurs dans le compte à l'aide de l'API

Les administrateurs peuvent ajouter et gérer des utilisateurs dans le compte Databricks à l'aide de l'API de gestion des utilisateurs du compte. Les administrateurs de compte et les administrateurs de Workspace invoquent l'API à l'aide d'une URL d'Endpoint différente :

  • Les administrateurs de compte utilisent {account-domain}/api/2.1/accounts/{account_id}/scim/v2/.
  • Les administrateurs de workspace utilisent {workspace-domain}/api/2.0/account/scim/v2/.

Pour plus de détails, consultez l'API des utilisateurs du compte.

Gérer les utilisateurs dans le Workspace à l'aide de l'API

Les administrateurs de compte et de workspace peuvent utiliser l'API Workspace Assignment pour attribuer des utilisateurs aux workspaces. L'API d'attribution de Workspace est prise en charge via le compte Databricks et les workspaces.

  • Les administrateurs de compte utilisent {account-domain}/api/2.0/accounts/{account_id}/workspaces/{workspace_id}/permissionassignments.
  • Les administrateurs de workspace utilisent {workspace-domain}/api/2.0/preview/permissionassignments/principals/{user_id}.

Consultez l'API d'attribution de Workspace.

remarque

Pour les Workspace hérités sans fédération d'identités, les administrateurs de Workspace peuvent utiliser l'API des utilisateurs de Workspace pour attribuer des utilisateurs à leurs Workspace.