Aller au contenu principal

Gérer les profils d'instance dans Databricks

Cet article explique comment gérer l'accès et mettre à jour les profils d'instance dans Databricks.

Gérer l'accès aux profils d'instance

Les utilisateurs disposant des autorisations de déploiement de clusters peuvent déployer des clusters avec l'un de leurs profils d'instance attribués. Tous les utilisateurs ayant accès au cluster bénéficient des autorisations telles que définies par le profil d'instance. Consultez les profils d'instance.

Les SQL warehouses utilisent un seul profil d'instance pour chaque workspace. Voir les configurations d'accès aux données. Vous pouvez ensuite utiliser le contrôle d'accès aux tables du Hive metastore pour des autorisations précises.

remarque

Le contrôle d'accès aux tables du Hive metastore est un modèle de gouvernance des données hérité. Databricks recommande d'utiliser Unity Catalog à la place pour sa simplicité et son modèle de gouvernance centré sur le compte. Vous pouvez mettre à niveau les tables gérées par le Hive metastore vers le metastore Unity Catalog.

Gérer l'accès aux profils d'instance à l'aide de la page des paramètres d'administration

  1. En tant qu'administrateur de workspace, accédez à la page des paramètres.

  2. Dans le volet de gauche, cliquez sur l'onglet Security tab.

  3. Cliquez sur Gérer en regard de Profils d'instance .

  4. Sélectionnez le profil d'instance que vous souhaitez mettre à jour.

  5. Dans le menu déroulant sous les détails du profil d'instance, sélectionnez ou saisissez l'utilisateur, le groupe ou le Service Principal :

    Ajouter des utilisateurs

  6. Cliquez sur **Ajouter**.

Alternativement, vous pouvez affecter les profils d'instance directement aux groupes :

  1. En tant qu'administrateur de workspace, accédez à la page des paramètres.
  2. Cliquez sur l'onglet **Identity and access tab**.
  3. À côté de Groupes , cliquez sur Gérer .
  4. Sélectionnez le groupe que vous souhaitez mettre à jour.
  5. Dans la tab Profils d'instance , cliquez sur + Ajouter des profils d'instance au groupe .
  6. Dans la boîte de dialogue Ajouter des profils d'instance , cliquez sur la flèche vers le bas pour afficher une liste déroulante de profils d'instance, puis sélectionnez ceux que vous souhaitez ajouter.
  7. Cliquez sur la flèche vers le bas pour masquer la liste déroulante.
  8. Cliquez sur **Ajouter**.

Gérer l'accès aux profils d'instance à l'aide de l'API

Les administrateurs du Workspace peuvent gérer l'accès aux profils d'instance à l'aide des APIs SCIM au niveau du Workspace pour les utilisateurs, les Service Principal et les groupes.

Par exemple, pour accorder l'accès à un groupe à un profil d'instance, utilisez le modèle suivant :

Bash
curl --netrc -X PATCH \
https://<databricks-instance>/api/2.0/preview/scim/v2/Groups/<group-id> \
--header 'Content-type: application/scim+json' \
--data @update-group.json \
| jq .

update-group.json:

JSON
{
"schemas": [ "urn:ietf:params:scim:api:messages:2.0:PatchOp" ],
"Operations": [
{
{
"op": "add",
"path": "roles",
"value": "<instance-profile-role-arn>"
}
}
]
}

Remplacer :

  • <group-id> avec l'ID du groupe.
  • <instance-profile-role-arn> avec l'Amazon Resource Name (ARN) du rôle de profil d'instance, par exemple arn:aws:iam::123456789012:instance-profile/my-role.

Pour les références complètes de l'API, consultez l'API des groupes de Workspace, l'API des utilisateurs de Workspace et l'API des Service Principal de Workspace.

Modifier l'ARN du rôle de profil d'instance

Pour les profils d'instance que vous avez déjà créés, vous pouvez les modifier ultérieurement, mais seulement pour spécifier un ARN de rôle IAM différent. Cette étape est requise pour que Databricks SQL Serverless fonctionne avec un profil d'instance dont le nom de rôle (le texte après le dernier slash dans l'ARN du rôle) et le nom de profil d'instance (le texte après le dernier slash dans l'ARN du profil d'instance) ne correspondent pas. Pour des informations connexes, consultez Configurer des entrepôts SQL Serverless.

  1. Accédez à la page de paramètres.
  2. Dans le volet de gauche, cliquez sur l'onglet Security tab.
  3. Cliquez sur Gérer en regard de Profils d'instance .
  4. Cliquez sur le nom du profil d'instance que vous souhaitez modifier.
  5. Cliquez sur l’icône de modification Icône de modification à côté du nom du profil d’instance.
  6. Dans le champ ARN de rôle IAM, collez l'ARN de rôle associé à votre profil d'instance. En tant qu'administrateur, vous pouvez obtenir cette valeur à partir de la console AWS.
  7. Cliquez sur Modifier .