Privilèges d'administrateur dans Unity Catalog
Databricks dispose de nombreux rôles d'administrateur. Du point de vue des permissions Unity Catalog, les trois plus importants sont les administrateurs de compte, les administrateurs de workspace et les administrateurs de metastore. Les administrateurs de compte et les administrateurs de workspace sont requis pour tous les déploiements, et le rôle d'administrateur de metastore est facultatif. Comprendre les responsabilités de chaque rôle vous aide à attribuer des administrateurs avec le bon périmètre.
- **Les administrateurs de compte** opèrent au niveau du compte Databricks. Ils créent et Link des metastores et des Workspace, et peuvent attribuer des rôles d'administrateur.
- Les administrateurs de Workspace opèrent au sein d'un seul workspace. Ils gèrent l'appartenance au workspace, les jobs, et les objets de workspace.
- Les administrateurs de métastore (facultatif) opèrent au sein d'un seul métastore Unity Catalog. Ils régissent l'accès aux données, la propriété et les objets sécurisables de niveau supérieur de Unity Catalog.

Rôles d'administrateur en un coup d'œil
Rôle d'administrateur | Portée | Obligatoire ? | Objectif principal. |
|---|---|---|---|
Administrateur de compte | Compte Databricks entier | Oui | Créez des metastores et des espaces de travail, associez des metastores aux espaces de travail, attribuez des rôles d'administrateur |
Administrateur de Workspace | Workspace unique | Oui | Gérez l’appartenance au workspace, la propriété des jobs et les objets du workspace ; créez des catalogues et d’autres éléments sécurisables de Unity Catalog de niveau supérieur. |
Administrateur de metastore | Métastore Unity Catalog unique (un par région cloud) | Non (facultatif) | Créez et gouvernez les éléments sécurisables de niveau supérieur de Unity Catalog : catalogues, connexions, emplacements externes et autres objets de métastore. |
Les administrateurs de compte et les administrateurs de métastore sont des rôles distincts. Lorsqu'un administrateur de compte crée un métastore, il en devient l'administrateur de métastore initial par default. Ils peuvent ensuite attribuer le rôle d'administrateur de métastore à un autre utilisateur, groupe ou Service Principal et le leur céder.
Administrateurs de compte
L'administrateur de compte est un rôle très privilégié que vous devez distribuer avec prudence. Les administrateurs de compte ont des privilèges sur l'ensemble du compte Databricks, ce qui inclut les capacités clés suivantes :
Compétence | Description |
|---|---|
Créer des métastores | Créez des métastores et devenez l'administrateur initial du métastore par default. |
Créer des workspaces | Créer et gérer des workspaces dans le compte |
Link les metastores aux workspaces | Associer des métastores à des Workspace spécifiques |
Attribuer le rôle d'administrateur du compte | Déléguez le rôle d'administrateur de compte à tout utilisateur |
Affecter le rôle d'administrateur du Workspace | Accordez le rôle d'administrateur du Workspace à tout utilisateur sur n'importe quel Workspace dans le compte. |
Attribuer le rôle d'administrateur de métastore (facultatif). | Attribuez le rôle (facultatif) d'administrateur de metastore aux utilisateurs, aux Service Principal ou aux groupes. |
Accorder des privilèges sur les metastores | Gérer les autorisations au niveau du métastore |
Activer OpenSharing pour un metastore | Activez la fonctionnalité OpenSharing pour un metastore |
Configurer les identifiants de stockage | Configurez les identifiants de stockage pour accéder au stockage cloud |
Activer les tables système | Activez les tables système et contrôlez qui peut y accéder |
Pour plus d'informations, voir Qu'est-ce que les administrateurs de compte ?
Administrateurs du Workspace
L'administrateur de workspace est un rôle hautement privilégié que vous devez distribuer avec précaution. Les administrateurs de Workspace disposent de privilèges d'administration au sein d'un seul Workspace, ce qui inclut les capacités clés suivantes :
Compétence | Description |
|---|---|
Créez des catalogues et d'autres éléments sécurisables Unity Catalog de niveau supérieur **(s'applique aux Workspace créés après le 8 novembre 2023)** | Créez des catalogues, des emplacements externes, des connexions et d'autres objets au niveau du métastore. Voir Privilèges d’administrateur de Workspace lorsque les workspaces sont activés automatiquement pour Unity Catalog pour la liste complète. |
Gérer l'appartenance au workspace | Ajouter des utilisateurs, des Service Principal et des groupes à un workspace |
Affecter le rôle d'administrateur du Workspace | Attribuez le rôle d'administrateur du workspace aux utilisateurs, aux service principals ou aux groupes |
Gérer la propriété des Jobs | Contrôlez la propriété du Job. Voir Contrôler l'accès à un Job. |
Gérer le paramètre Exécuter en tant que du Job | Configurez l'identité d'exécution du job. Voir Configurer l'utilisateur d'exécution pour les exécutions de job. |
Afficher et gérer les objets du workspace. | Accédez et contrôlez les Notebooks, les tableaux de bord, les queries et d'autres objets du Workspace. Voir les listes de contrôle d'accès. |
Pour plus d'informations, consultez Qu’est-ce que les administrateurs Workspace ?.
Les administrateurs de compte peuvent restreindre les privilèges d'administrateur de workspace à l'aide du paramètre RestrictWorkspaceAdmins. Consultez Restreindre les administrateurs de Workspace.
Privilèges d'administrateur Workspace lorsque les workspaces sont activés automatiquement pour Unity Catalog
Si votre Workspace a été activé pour Unity Catalog automatiquement (s'applique à tous les Workspaces créés après le 8 novembre 2023), le Workspace est attaché à un metastore par default. Pour plus d'informations, consultez Démarrer avec Unity Catalog. De plus, les administrateurs du Workspace disposent par default des privilèges suivants sur le metastore attaché :
-
CREATE CATALOG -
CREATE CLEAN ROOM -
CREATE EXTERNAL LOCATION -
CREATE SERVICE CREDENTIAL -
CREATE STORAGE CREDENTIAL -
CREATE CONNECTION -
CREATE SHARE -
CREATE RECIPIENT -
CREATE PROVIDER -
CREATE MATERIALIZED VIEW
Ces attributions de privilèges sont visibles dans le metastore Permissions tab dans la console du compte. Databricks les représente avec un groupe système généré automatiquement nommé _workspace_admins_databricks_<account_id>_workspace_<workspace_id>.
Les administrateurs du Workspace sont les propriétaires par default du catalogue du Workspace, si un catalogue du Workspace a été provisionné pour votre Workspace. La propriété de ce catalogue accorde les privilèges suivants :
-
Gérez les privilèges ou transférez la propriété de tout objet au sein du catalogue du workspace.
Cela inclut la possibilité de s'accorder un accès en lecture et en écriture à toutes les données du catalogue (pas d'accès direct par default ; l'octroi des autorisations est consigné dans les Logs d'audit).
-
Transférer la propriété du catalogue du workspace lui-même.
Tous les utilisateurs du Workspace reçoivent le privilège USE CATALOG sur le catalogue du Workspace. Les utilisateurs du Workspace reçoivent également les privilèges USE SCHEMA, CREATE TABLE, CREATE VOLUME, CREATE MODEL, CREATE FUNCTION et CREATE MATERIALIZED VIEW sur le schéma default du catalogue.
Les privilèges par default accordés sur le métastore et le catalogue du Workspace attachés ne sont pas conservés entre les Workspaces (si, par exemple, le catalogue du Workspace est également lié à un autre Workspace).
Administrateurs de métastore
L'administrateur du métastore est un utilisateur ou un groupe facultatif mais hautement privilégié dans Unity Catalog. Les administrateurs de métastore disposent de privilèges provenant de deux sources : les privilèges default octroyés par le rôle, et les privilèges de propriétaire car ils sont propriétaires du métastore.
Quand assigner un administrateur du métastore
Pour les Workspace créés après le 8 novembre 2023, le rôle d'administrateur de métastore est facultatif. Cela s'explique par le fait que les administrateurs de workspace reçoivent par default des privilèges suffisants au niveau du métastore (voir Privilèges d'administrateur de workspace lorsque les workspaces sont activés automatiquement pour Unity Catalog). Cependant, vous devez attribuer un administrateur de métastore si vous devez effectuer les actions suivantes :
- Modifier la propriété d'objets ou accorder des privilèges sur les objets que vous ne possédez pas. Par exemple, cela est nécessaire lors de la reprise d'un catalogue après la suppression du compte propriétaire d'origine. Les administrateurs du workspace peuvent créer des objets, mais ne peuvent pas accorder de droits ni modifier la propriété des objets existants qu'ils ne possèdent pas.
- Supprimer les autorisations d'administrateur de Workspace par default.
- Ajoutez un stockage géré au métastore, s'il n'en a pas. Cela nécessite qu’un administrateur de compte ajoute l’emplacement de stockage à la définition du metastore. Consultez Ajouter du stockage géré à un metastore existant.
- Activez les destinations de demande d'accès default pour les objets qui n'ont pas de destinations explicitement définies. Consultez Activer les demandes d'accès pour le metastore.
Privilèges d'administrateur de metastore default
Les administrateurs de metastore disposent des privilèges suivants sur le metastore default :
Privilège | Description |
|---|---|
| Créez des catalogues dans le metastore |
| Créez une salle blanche pour collaborer en toute sécurité sur des projets avec d'autres organisations sans partager les données sous-jacentes |
| Créez une connexion à une base de données externe dans un scénario Lakehouse Federation. |
| |
| Créez des identifiants de service. |
| Créez des identifiants de stockage |
| Créez des catalogues étrangers à l'aide d'une connexion à une base de données externe dans un scénario Lakehouse Federation. |
| Créez un partage dans OpenSharing en tant que fournisseur de données |
| Créer un destinataire dans OpenSharing en tant que fournisseur de données |
| Créez un fournisseur dans OpenSharing en tant que destinataire de données |
| Créer des vues matérialisées |
| Mettez à jour les listes d'autorisations qui gèrent l'accès des clusters aux scripts d'initialisation et aux bibliothèques |
Privilèges de propriété
En tant que propriétaires du métastore, les administrateurs du métastore disposent des privilèges suivants :
Privilège | Description |
|---|---|
Gérer les privilèges et transférer la propriété | Gérer les privilèges ou transférer la propriété de tout objet au sein du métastore, y compris les identifiants de stockage, les emplacements externes, les connexions, les partages, les destinataires et les fournisseurs. |
Accorder l'accès aux données | Accorder un accès en lecture et écriture à n'importe quelle donnée dans le métastore. Cette capacité est indirecte car les administrateurs de métastore peuvent se transférer la propriété de n'importe quel objet. Il n'y a pas d'accès direct par default. Les octrois d'autorisations sont enregistrés dans les Logs d'audit. |
Gérer les métadonnées des objets. | Lire et mettre à jour les métadonnées de tous les objets du metastore |
Gérer les tags | Définir des tags sur tous les objets du métastore |
Configurer les destinations de demande d'accès | Activer les destinations de demande d'accès default dans le metastore |
Supprimer le métastore | Supprimer le métastore |
Qui dispose des privilèges d’administrateur de metastore initiaux ?
Si un administrateur de compte crée le metastore manuellement, cet administrateur de compte est le propriétaire initial du metastore et l'administrateur du metastore. Tous les métastores créés avant le 8 novembre 2023 ont été créés manuellement par un administrateur de compte.
Si le métastore a été provisionné dans le cadre de l'activation automatique d'Unity Catalog, il a été créé sans administrateur de métastore. Les administrateurs du workspace, dans ce cas, se voient automatiquement accorder des privilèges qui rendent l'administrateur du métastore facultatif. Si nécessaire, les administrateurs de compte peuvent attribuer le rôle d'administrateur de metastore à un utilisateur, un Service Principal ou un groupe. Les groupes sont fortement recommandés. Consultez Se familiariser avec Unity Catalog.
Attribuer un administrateur de metastore
L'administrateur de métastore est un rôle hautement privilégié que vous devez distribuer avec prudence. C’est facultatif.
Les administrateurs de compte peuvent attribuer le rôle d'administrateur de metastore. Databricks recommande de désigner un groupe comme administrateur de métastore. Ainsi, tout membre du groupe devient automatiquement un administrateur de métastore.
Pour attribuer le rôle d'administrateur du metastore à un groupe :
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Cliquez sur
le Catalogue .
- Cliquez sur le nom d'un metastore pour ouvrir ses propriétés.
- Sous Administrateur de métastore , cliquez sur Modifier .
- Sélectionnez un groupe dans le menu déroulant. Vous pouvez saisir du texte dans le champ pour rechercher des options.
- Cliquez sur Enregistrer .
Un changement d'affectation d'administrateur de metastore peut prendre jusqu'à 30 secondes pour être reflété dans votre compte, et il peut prendre plus de temps à prendre effet dans certains Workspace que d'autres. Ce délai est dû aux protocoles de mise en cache.