Restreindre les administrateurs de workspace
Le paramètre RestrictWorkspaceAdmins permet aux administrateurs de compte de restreindre les autorisations d'administrateur de Workspace. Il possède deux champs indépendants :
status: Restreint les administrateurs de Workspace de modifier la propriété des Jobs, queries et alertes héritées vers d'autres utilisateurs ou Service Principals.disable_gov_tag_creation: empêche les administrateurs du Workspace de créer des tags gouvernés.
La modification d'un champ n'affecte pas l'autre.
Le champ status empêche également les administrateurs de Workspace de créer des jetons d'accès personnels pour les Service Principal pour lesquels l'administrateur de Workspace ne dispose pas du rôle Service Principal User .
Restreindre la propriété et les autorisations de jeton
Le champ status comporte deux valeurs possibles :
ALLOW_ALLsignifie que le champ est désactivé, et les administrateurs du Workspace peuvent effectuer toutes les actions listées sous Autorisations par default.RESTRICT_TOKENS_AND_JOB_RUN_ASsignifie que le champ est activé et que les administrateurs du Workspace sont restreints aux actions listées sous Autorisations restreintes.
Autorisations default
Lorsque status est défini sur ALLOW_ALL, les administrateurs du Workspace disposent des autorisations suivantes :
-
Peut modifier le propriétaire d'un Job vers n'importe quel utilisateur ou Service Principal dans son workspace.
-
Vous pouvez mettre à jour le paramètre Exécuter en tant que d'un Job pour tout utilisateur de leur Workspace ou pour tout Service Principal pour lequel ils ont le rôle d' utilisateur de Service Principal .
-
Peut changer le propriétaire d'une query pour n'importe quel utilisateur de son workspace.
-
Peut modifier le propriétaire d'une alerte héritée pour n'importe quel utilisateur de son workspace.
-
Peut créer un jeton d'accès personnel au nom de n'importe quel Service Principal dans son workspace.
Autorisations restreintes
Lorsque status est défini sur RESTRICT_TOKENS_AND_JOB_RUN_AS, les administrateurs du Workspace disposent des autorisations suivantes :
-
Peut uniquement modifier le propriétaire d’un Job, d’une query ou d’une alerte héritée pour lui-même.
-
Peut mettre à jour le paramètre Exécuter en tant que d'un job pour lui-même ou pour tout Service Principal pour lequel il dispose du rôle Utilisateur de Service Principal .
-
Ne peut créer un jeton d'accès personnel que pour les Service Principal où ils ont le rôle **Utilisateur de Service Principal**.
Activer ou désactiver
Pour activer ou désactiver le champ status, vous devez être administrateur de compte et membre du workspace que vous souhaitez restreindre. L'exemple suivant utilise la CLI Databricks v0.215.0.
Le paramètre RestrictWorkspaceAdmins utilise un champ etag pour garantir la cohérence. Pour activer ou désactiver le paramètre, vous devez d'abord émettre un GET pour recevoir une etag en réponse. Vous pouvez mettre à jour le paramètre à l'aide du etag. Par exemple :
databricks settings restrict-workspace-admins get
Exemple de réponse :
{
"etag": "<etag>",
"restrict_workspace_admins": {
"status": "ALLOW_ALL"
},
"setting_name": "default"
}
Copiez le champ etag du corps de la réponse et utilisez-le pour mettre à jour le paramètre RestrictWorkspaceAdmins. Par exemple :
databricks settings restrict-workspace-admins update --json '{
"setting": {
"setting_name": "default",
"restrict_workspace_admins": {
"status": "RESTRICT_TOKENS_AND_JOB_RUN_AS"
},
"etag": "<etag>"
},
"allow_missing": true,
"field_mask": "restrict_workspace_admins.status"
}'
Exemple de réponse :
{
"etag": "<response-etag>",
"restrict_workspace_admins": {
"status": "RESTRICT_TOKENS_AND_JOB_RUN_AS"
},
"setting_name": "default"
}
Pour désactiver ce champ, définissez status sur ALLOW_ALL.
Vous pouvez également utiliser l'API Restrict Workspace Admins ou le fournisseur Terraform de Databricks.
Empêcher les administrateurs de Workspace de créer des tags gouvernés
Par default, les administrateurs du Workspace ont l'autorisation de créer des tags gouvernés. Les administrateurs de compte peuvent révoquer cette autorisation en définissant le champ disable_gov_tag_creation dans le paramètre RestrictWorkspaceAdmins. Lorsque disable_gov_tag_creation est défini sur vrai, les administrateurs du Workspace ne peuvent plus créer de tags gouvernés à moins qu'un administrateur de compte ne leur accorde explicitement la permission de CRÉER. Voir Gérer les autorisations sur les tags gouvernés.
Ce champ est limité à un seul workspace et ne peut être modifié que par les administrateurs de compte. Pour désactiver la création de balises gouvernées sur tous les workspaces d'un compte, les administrateurs de compte doivent appliquer ce paramètre à chaque workspace individuellement.
disable_gov_tag_creation doit être configuré à l'aide de l'API ou de la CLI. L'exemple suivant montre comment configurer le paramètre à l'aide de la CLI Databricks.
Le paramètre RestrictWorkspaceAdmins utilise un champ etag pour garantir la cohérence. Tout d'abord, utilisez la commande CLI suivante pour obtenir le etag et la valeur actuelle du paramètre :
databricks settings restrict-workspace-admins get
Exemple de réponse :
{
"etag": "<etag>",
"restrict_workspace_admins": {
"status": "ALLOW_ALL",
"disable_gov_tag_creation": false
},
"setting_name": "default"
}
Copiez etag à partir de la réponse. Ensuite, utilisez cette commande CLI pour activer le paramètre :
databricks settings restrict-workspace-admins update --json '{
"setting": {
"setting_name": "default",
"restrict_workspace_admins": {
"disable_gov_tag_creation": true,
"status": "ALLOW_ALL"
},
"etag": "<etag>"
},
"allow_missing": true,
"field_mask": "restrict_workspace_admins.disable_gov_tag_creation"
}'
Pour autoriser de nouveau les administrateurs de workspace à créer des tags gouvernés, définissez disable_gov_tag_creation sur false.