Contrôle d'accès au compute Serverless
Les administrateurs de Workspace peuvent régir l'accès au serverless en utilisant des objets de compute serverless intégrés. Un objet de compute serverless est un type de ressource qui définit la limite d'autorisation pour les charges de travail serverless. Votre Workspace obtient automatiquement deux objets de compute par default :
- Default Interactive Compute : Gouverne l'accès aux Notebooks et à Databricks Connect.
- Default Automated compute : Régit l'accès aux Jobs et aux Spark Declarative Pipelines sur Lakeflow.
Par default, tous les utilisateurs du workspace disposent de l'autorisation d'utilisation sur les deux objets, de sorte que les charges de travail existantes continuent de s'exécuter sans aucune modification. Un administrateur de workspace peut supprimer des utilisateurs ou des groupes de l'un ou l'autre objet afin de restreindre l'accès. Un utilisateur qui perd l'accès verra l'option de compute **Serverless** comme indisponible dans ses interfaces de produit.
Gérer l'accès au compute serverless
Pour contrôler qui a accès au compute Serverless, les administrateurs Workspace peuvent modifier les permissions sur les objets compute interactif default et compute automatisé default . Les administrateurs Workspace ont la permission Peut gérer par default, mais ils peuvent accorder la permission à n'importe quel utilisateur. Ces objets compute Serverless ne peuvent pas être renommés ou supprimés.

Chaque objet Compute serverless prend en charge deux niveaux d'autorisation :
Autorisation | Vous permet de |
|---|---|
Utilisation autorisée | Exécuter des charges de travail sur ce compute |
Gestion autorisée | Exécutez des charges de travail sur ce compute et modifiez les autorisations du compute |
Vous pouvez également gérer les autorisations pour les objets de compute serverless par programmation à l’aide de l’ Account Access Control API.
Restreindre l'accès au serverless interactif
Pour limiter qui peut utiliser le serverless pour les notebooks et Databricks Connect :
- Cliquez sur Compute dans la barre latérale du Workspace.
- Dans l'onglet Serverless , cliquez sur le menu kebab
à côté de default Interactive compute , puis cliquez sur Modifier les autorisations .
- Supprimez le groupe Tous les utilisateurs ou le groupe qui inclut tous les utilisateurs du Workspace.
- Ajoutez uniquement les utilisateurs, groupes ou Service Principal spécifiques que vous souhaitez autoriser.
Si vous révoquez les autorisations serverless interactives d'un utilisateur, les notebooks déjà attachés au serverless ne parviendront pas à se connecter lorsque l'utilisateur exécutera une cellule, et l'utilisateur ne verra plus l'option Serverless comme disponible dans le sélecteur de compute du notebook. S'ils tentent d'exécuter Databricks Connect, la requête de connexion échoue avec une erreur indiquant que l'utilisateur n'a pas accès au mode Serverless.
Restreindre l'accès aux Job et pipeline Serverless
Pour limiter qui peut utiliser le serverless dans les jobs et les pipelines :
- Cliquez sur Compute dans la barre latérale du Workspace.
- Dans la Serverless tab , cliquez sur le menu kebab
à côté de Default Automated Compute , puis cliquez sur Edit permissions .
- Supprimez le groupe Tous les utilisateurs ou le groupe qui inclut tous les utilisateurs du Workspace.
- Ajoutez uniquement les utilisateurs, groupes ou Service Principal spécifiques que vous souhaitez autoriser.
Si vous révoquez les autorisations serverless automatisées d'un utilisateur, tous les Jobs ou pipelines existants de cet utilisateur ne pourront pas s'exécuter. L'utilisateur verra un message d'erreur s'il tente d'exécuter une Job sur Serverless.
Avant de révoquer l'accès d'un utilisateur au Default Automated Compute , vérifiez quels jobs et pipelines appartiennent aux utilisateurs concernés. La query suivante identifie les charges de travail Serverless récentes pour un utilisateur spécifique :
SELECT *
FROM system.billing.usage
WHERE usage_date >= date_add(now(), -30)
AND billing_origin_product IN ('JOBS', 'DLT')
AND identity_metadata.run_as = '<user_email>';
Vérifiez la colonne usage_metadata pour voir les ressources affectées, telles que les ID de Job et les ID de pipeline.
Auditer l’utilisation serverless
Les enregistrements de facturation serverless incluent un champ serverless_compute_id dans usage_metadata. Utilisez-le pour suivre l'objet de compute sur lequel une charge de travail a été exécutée :
SELECT
usage_metadata.serverless_compute_id,
identity_metadata.run_as,
SUM(usage_quantity) AS total_dbus
FROM system.billing.usage
WHERE billing_origin_product IN ('JOBS', 'DLT', 'INTERACTIVE')
AND usage_metadata.serverless_compute_id IS NOT NULL
AND usage_date >= date_add(now(), -30)
GROUP BY 1, 2
ORDER BY 3 DESC;
Fonctionnalités de contrôle d’accès au compute serverless prises en charge
Les fonctionnalités suivantes sont intégrées aux contrôles d'accès au compute serverless.
Interactif (default Interactive compute)
- Notebooks et notebooks GPU serverless
- Databricks Connect
Automatisé (Default Automated Compute)
- Jobs et jobs GPU Serverless
- Spark Declarative Pipelines sur Lakeflow
Fonctionnalités de contrôle d'accès au compute serverless non prises en charge
Les fonctionnalités suivantes ne sont pas intégrées aux contrôles d’accès du compute serverless :
- Databricks SQL (DBSQL)
- Inférence batch (
ai_query()) - Mise à disposition de modèles
- Endpoint d'API de modèle de fondation à throughput provisionné
- Lakebase
- Databricks Apps
- Agent Evaluation et données synthétiques
- Indexation Vector Search
- Optimisation prédictive
- Monitoring du Lakehouse
Pour toute fonctionnalité non listée ici, contactez l’équipe de votre compte Databricks pour vous renseigner sur son statut.
Limitations connues
En cas de disruption de service, les contrôles d'accès pourraient échouer en mode ouvert, et les utilisateurs qui se verraient normalement refuser l'accès pourraient être en mesure de start des charges de travail serverless. Cette fonctionnalité est destinée à aider à régir l'accès au compute serverless. N'utilisez pas cette fonctionnalité comme moyen de garantir un plafond de dépenses absolu sur les montants finaux facturés. Databricks n'est pas responsable des coûts encourus par les charges de travail s'exécutant pendant un tel événement.
- Vous ne pouvez pas renommer ou supprimer les objets de compute default.
- Un Job ou un pipeline déjà configuré pour s'exécuter sur Serverless échoue pour tout utilisateur qui perd l'accès Can Use au Compute automatisé default. Examinez les charges de travail actives avant de supprimer l'accès d'un utilisateur.
- Le compute d’arrière-plan (jobs initiées par le système) est exempté des contrôles d’accès au compute serverless.