Aller au contenu principal

Privilèges d'administrateur dans Unity Catalog

Databricks dispose de nombreux rôles d'administrateur. Du point de vue des permissions Unity Catalog, les trois plus importants sont les administrateurs de compte, les administrateurs de workspace et les administrateurs de metastore. Les administrateurs de compte et les administrateurs de workspace sont requis pour tous les déploiements, et le rôle d'administrateur de metastore est facultatif. Comprendre les responsabilités de chaque rôle vous aide à attribuer des administrateurs avec le bon périmètre.

  • **Les administrateurs de compte** opèrent au niveau du compte Databricks. Ils créent et Link des metastores et des Workspace, et peuvent attribuer des rôles d'administrateur.
  • Les administrateurs de Workspace opèrent au sein d'un seul workspace. Ils gèrent l'appartenance au workspace, les jobs, et les objets de workspace.
  • Les administrateurs de métastore (facultatif) opèrent au sein d'un seul métastore Unity Catalog. Ils régissent l'accès aux données, la propriété et les objets sécurisables de niveau supérieur de Unity Catalog.

Présentation du compte Unity Catalog et de l’administrateur

Rôles d'administrateur en un coup d'œil

Rôle d'administrateur

Portée

Obligatoire ?

Objectif principal.

Administrateur de compte

Compte Databricks entier

Oui

Créez des metastores et des espaces de travail, associez des metastores aux espaces de travail, attribuez des rôles d'administrateur

Administrateur de Workspace

Workspace unique

Oui

Gérez l’appartenance au workspace, la propriété des jobs et les objets du workspace ; créez des catalogues et d’autres éléments sécurisables de Unity Catalog de niveau supérieur.

Administrateur de metastore

Métastore Unity Catalog unique (un par région cloud)

Non (facultatif)

Créez et gouvernez les éléments sécurisables de niveau supérieur de Unity Catalog : catalogues, connexions, emplacements externes et autres objets de métastore.

Rôle d'administrateur

Portée

Obligatoire ?

Objectif principal.

Administrateur de compte

Compte Databricks entier

Oui

Créez des metastores et des espaces de travail, associez des metastores aux espaces de travail, attribuez des rôles d'administrateur

Administrateur de Workspace

Workspace unique

Oui

Gérez l’appartenance au workspace, la propriété des jobs et les objets du workspace ; créez des catalogues et d’autres éléments sécurisables de Unity Catalog de niveau supérieur.

Administrateur de metastore

Métastore Unity Catalog unique (un par région cloud)

Non (facultatif)

Créez et gouvernez les éléments sécurisables de niveau supérieur de Unity Catalog : catalogues, connexions, emplacements externes et autres objets de métastore.

remarque

Les administrateurs de compte et les administrateurs de métastore sont des rôles distincts. Lorsqu'un administrateur de compte crée un métastore, il en devient l'administrateur de métastore initial par default. Ils peuvent ensuite attribuer le rôle d'administrateur de métastore à un autre utilisateur, groupe ou Service Principal et le leur céder.

Administrateurs de compte

L'administrateur de compte est un rôle très privilégié que vous devez distribuer avec prudence. Les administrateurs de compte ont des privilèges sur l'ensemble du compte Databricks, ce qui inclut les capacités clés suivantes :

Compétence

Description

Créer des métastores

Créez des métastores et devenez l'administrateur initial du métastore par default.

Créer des workspaces

Créer et gérer des workspaces dans le compte

Link les metastores aux workspaces

Associer des métastores à des Workspace spécifiques

Attribuer le rôle d'administrateur du compte

Déléguez le rôle d'administrateur de compte à tout utilisateur

Affecter le rôle d'administrateur du Workspace

Accordez le rôle d'administrateur du Workspace à tout utilisateur sur n'importe quel Workspace dans le compte.

Attribuer le rôle d'administrateur de métastore (facultatif).

Attribuez le rôle (facultatif) d'administrateur de metastore aux utilisateurs, aux Service Principal ou aux groupes.

Accorder des privilèges sur les metastores

Gérer les autorisations au niveau du métastore

Activer OpenSharing pour un metastore

Activez la fonctionnalité OpenSharing pour un metastore

Configurer les identifiants de stockage

Configurez les identifiants de stockage pour accéder au stockage cloud

Activer les tables système

Activez les tables système et contrôlez qui peut y accéder

Compétence

Description

Créer des métastores

Créez des métastores et devenez l'administrateur initial du métastore par default.

Créer des workspaces

Créer et gérer des workspaces dans le compte

Link les metastores aux workspaces

Associer des métastores à des Workspace spécifiques

Attribuer le rôle d'administrateur du compte

Déléguez le rôle d'administrateur de compte à tout utilisateur

Affecter le rôle d'administrateur du Workspace

Accordez le rôle d'administrateur du Workspace à tout utilisateur sur n'importe quel Workspace dans le compte.

Attribuer le rôle d'administrateur de métastore (facultatif).

Attribuez le rôle (facultatif) d'administrateur de metastore aux utilisateurs, aux Service Principal ou aux groupes.

Accorder des privilèges sur les metastores

Gérer les autorisations au niveau du métastore

Activer OpenSharing pour un metastore

Activez la fonctionnalité OpenSharing pour un metastore

Configurer les identifiants de stockage

Configurez les identifiants de stockage pour accéder au stockage cloud

Activer les tables système

Activez les tables système et contrôlez qui peut y accéder

Pour plus d'informations, voir Qu'est-ce que les administrateurs de compte ?

Administrateurs du Workspace

L'administrateur de workspace est un rôle hautement privilégié que vous devez distribuer avec précaution. Les administrateurs de Workspace disposent de privilèges d'administration au sein d'un seul Workspace, ce qui inclut les capacités clés suivantes :

Compétence

Description

Créez des catalogues et d'autres éléments sécurisables Unity Catalog de niveau supérieur **(s'applique aux Workspace créés après le 8 novembre 2023)**

Créez des catalogues, des emplacements externes, des connexions et d'autres objets au niveau du métastore. Voir Privilèges d’administrateur de Workspace lorsque les workspaces sont activés automatiquement pour Unity Catalog pour la liste complète.

Gérer l'appartenance au workspace

Ajouter des utilisateurs, des Service Principal et des groupes à un workspace

Affecter le rôle d'administrateur du Workspace

Attribuez le rôle d'administrateur du workspace aux utilisateurs, aux service principals ou aux groupes

Gérer la propriété des Jobs

Contrôlez la propriété du Job. Voir Contrôler l'accès à un Job.

Gérer le paramètre Exécuter en tant que du Job

Configurez l'identité d'exécution du job. Voir Configurer l'utilisateur d'exécution pour les exécutions de job.

Afficher et gérer les objets du workspace.

Accédez et contrôlez les Notebooks, les tableaux de bord, les queries et d'autres objets du Workspace. Voir les listes de contrôle d'accès.

Compétence

Description

Créez des catalogues et d'autres éléments sécurisables Unity Catalog de niveau supérieur **(s'applique aux Workspace créés après le 8 novembre 2023)**

Créez des catalogues, des emplacements externes, des connexions et d'autres objets au niveau du métastore. Voir Privilèges d’administrateur de Workspace lorsque les workspaces sont activés automatiquement pour Unity Catalog pour la liste complète.

Gérer l'appartenance au workspace

Ajouter des utilisateurs, des Service Principal et des groupes à un workspace

Affecter le rôle d'administrateur du Workspace

Attribuez le rôle d'administrateur du workspace aux utilisateurs, aux service principals ou aux groupes

Gérer la propriété des Jobs

Contrôlez la propriété du Job. Voir Contrôler l'accès à un Job.

Gérer le paramètre Exécuter en tant que du Job

Configurez l'identité d'exécution du job. Voir Configurer l'utilisateur d'exécution pour les exécutions de job.

Afficher et gérer les objets du workspace.

Accédez et contrôlez les Notebooks, les tableaux de bord, les queries et d'autres objets du Workspace. Voir les listes de contrôle d'accès.

Pour plus d'informations, consultez Qu’est-ce que les administrateurs Workspace ?.

Les administrateurs de compte peuvent restreindre les privilèges d'administrateur de workspace à l'aide du paramètre RestrictWorkspaceAdmins. Consultez Restreindre les administrateurs de Workspace.

Privilèges d'administrateur Workspace lorsque les workspaces sont activés automatiquement pour Unity Catalog

Si votre Workspace a été activé pour Unity Catalog automatiquement (s'applique à tous les Workspaces créés après le 8 novembre 2023), le Workspace est attaché à un metastore par default. Pour plus d'informations, consultez Démarrer avec Unity Catalog. De plus, les administrateurs du Workspace disposent par default des privilèges suivants sur le metastore attaché :

  • CREATE CATALOG

  • CREATE CLEAN ROOM

  • CREATE EXTERNAL LOCATION

  • CREATE SERVICE CREDENTIAL

  • CREATE STORAGE CREDENTIAL

  • CREATE CONNECTION

  • CREATE SHARE

  • CREATE RECIPIENT

  • CREATE PROVIDER

  • CREATE MATERIALIZED VIEW

remarque

Ces attributions de privilèges sont visibles dans le metastore Permissions tab dans la console du compte. Databricks les représente avec un groupe système généré automatiquement nommé _workspace_admins_databricks_<account_id>_workspace_<workspace_id>.

Les administrateurs du Workspace sont les propriétaires par default du catalogue du Workspace, si un catalogue du Workspace a été provisionné pour votre Workspace. La propriété de ce catalogue accorde les privilèges suivants :

  • Gérez les privilèges ou transférez la propriété de tout objet au sein du catalogue du workspace.

    Cela inclut la possibilité de s'accorder un accès en lecture et en écriture à toutes les données du catalogue (pas d'accès direct par default ; l'octroi des autorisations est consigné dans les Logs d'audit).

  • Transférer la propriété du catalogue du workspace lui-même.

Tous les utilisateurs du Workspace reçoivent le privilège USE CATALOG sur le catalogue du Workspace. Les utilisateurs du Workspace reçoivent également les privilèges USE SCHEMA, CREATE TABLE, CREATE VOLUME, CREATE MODEL, CREATE FUNCTION et CREATE MATERIALIZED VIEW sur le schéma default du catalogue.

remarque

Les privilèges par default accordés sur le métastore et le catalogue du Workspace attachés ne sont pas conservés entre les Workspaces (si, par exemple, le catalogue du Workspace est également lié à un autre Workspace).

Administrateurs de métastore

L'administrateur du métastore est un utilisateur ou un groupe facultatif mais hautement privilégié dans Unity Catalog. Les administrateurs de métastore disposent de privilèges provenant de deux sources : les privilèges default octroyés par le rôle, et les privilèges de propriétaire car ils sont propriétaires du métastore.

Quand assigner un administrateur du métastore

Pour les Workspace créés après le 8 novembre 2023, le rôle d'administrateur de métastore est facultatif. Cela s'explique par le fait que les administrateurs de workspace reçoivent par default des privilèges suffisants au niveau du métastore (voir Privilèges d'administrateur de workspace lorsque les workspaces sont activés automatiquement pour Unity Catalog). Cependant, vous devez attribuer un administrateur de métastore si vous devez effectuer les actions suivantes :

  • Modifier la propriété d'objets ou accorder des privilèges sur les objets que vous ne possédez pas. Par exemple, cela est nécessaire lors de la reprise d'un catalogue après la suppression du compte propriétaire d'origine. Les administrateurs du workspace peuvent créer des objets, mais ne peuvent pas accorder de droits ni modifier la propriété des objets existants qu'ils ne possèdent pas.
  • Supprimer les autorisations d'administrateur de Workspace par default.
  • Ajoutez un stockage géré au métastore, s'il n'en a pas. Cela nécessite qu’un administrateur de compte ajoute l’emplacement de stockage à la définition du metastore. Consultez Ajouter du stockage géré à un metastore existant.
  • Activez les destinations de demande d'accès default pour les objets qui n'ont pas de destinations explicitement définies. Consultez Activer les demandes d'accès pour le metastore.

Privilèges d'administrateur de metastore default

Les administrateurs de metastore disposent des privilèges suivants sur le metastore default :

Privilège

Description

CREATE CATALOG

Créez des catalogues dans le metastore

CREATE CLEAN ROOM

Créez une salle blanche pour collaborer en toute sécurité sur des projets avec d'autres organisations sans partager les données sous-jacentes

CREATE CONNECTION

Créez une connexion à une base de données externe dans un scénario Lakehouse Federation.

CREATE EXTERNAL LOCATION

Créer des emplacements externes

CREATE SERVICE CREDENTIAL

Créez des identifiants de service.

CREATE STORAGE CREDENTIAL

Créez des identifiants de stockage

CREATE FOREIGN CATALOG

Créez des catalogues étrangers à l'aide d'une connexion à une base de données externe dans un scénario Lakehouse Federation.

CREATE SHARE

Créez un partage dans OpenSharing en tant que fournisseur de données

CREATE RECIPIENT

Créer un destinataire dans OpenSharing en tant que fournisseur de données

CREATE PROVIDER

Créez un fournisseur dans OpenSharing en tant que destinataire de données

CREATE MATERIALIZED VIEW

Créer des vues matérialisées

MANAGE ALLOWLIST

Mettez à jour les listes d'autorisations qui gèrent l'accès des clusters aux scripts d'initialisation et aux bibliothèques

Privilège

Description

CREATE CATALOG

Créez des catalogues dans le metastore

CREATE CLEAN ROOM

Créez une salle blanche pour collaborer en toute sécurité sur des projets avec d'autres organisations sans partager les données sous-jacentes

CREATE CONNECTION

Créez une connexion à une base de données externe dans un scénario Lakehouse Federation.

CREATE EXTERNAL LOCATION

Créer des emplacements externes

CREATE SERVICE CREDENTIAL

Créez des identifiants de service.

CREATE STORAGE CREDENTIAL

Créez des identifiants de stockage

CREATE FOREIGN CATALOG

Créez des catalogues étrangers à l'aide d'une connexion à une base de données externe dans un scénario Lakehouse Federation.

CREATE SHARE

Créez un partage dans OpenSharing en tant que fournisseur de données

CREATE RECIPIENT

Créer un destinataire dans OpenSharing en tant que fournisseur de données

CREATE PROVIDER

Créez un fournisseur dans OpenSharing en tant que destinataire de données

CREATE MATERIALIZED VIEW

Créer des vues matérialisées

MANAGE ALLOWLIST

Mettez à jour les listes d'autorisations qui gèrent l'accès des clusters aux scripts d'initialisation et aux bibliothèques

Privilèges de propriété

En tant que propriétaires du métastore, les administrateurs du métastore disposent des privilèges suivants :

Privilège

Description

Gérer les privilèges et transférer la propriété

Gérer les privilèges ou transférer la propriété de tout objet au sein du métastore, y compris les identifiants de stockage, les emplacements externes, les connexions, les partages, les destinataires et les fournisseurs.

Accorder l'accès aux données

Accorder un accès en lecture et écriture à n'importe quelle donnée dans le métastore. Cette capacité est indirecte car les administrateurs de métastore peuvent se transférer la propriété de n'importe quel objet. Il n'y a pas d'accès direct par default. Les octrois d'autorisations sont enregistrés dans les Logs d'audit.

Gérer les métadonnées des objets.

Lire et mettre à jour les métadonnées de tous les objets du metastore

Gérer les tags

Définir des tags sur tous les objets du métastore

Configurer les destinations de demande d'accès

Activer les destinations de demande d'accès default dans le metastore

Supprimer le métastore

Supprimer le métastore

Privilège

Description

Gérer les privilèges et transférer la propriété

Gérer les privilèges ou transférer la propriété de tout objet au sein du métastore, y compris les identifiants de stockage, les emplacements externes, les connexions, les partages, les destinataires et les fournisseurs.

Accorder l'accès aux données

Accorder un accès en lecture et écriture à n'importe quelle donnée dans le métastore. Cette capacité est indirecte car les administrateurs de métastore peuvent se transférer la propriété de n'importe quel objet. Il n'y a pas d'accès direct par default. Les octrois d'autorisations sont enregistrés dans les Logs d'audit.

Gérer les métadonnées des objets.

Lire et mettre à jour les métadonnées de tous les objets du metastore

Gérer les tags

Définir des tags sur tous les objets du métastore

Configurer les destinations de demande d'accès

Activer les destinations de demande d'accès default dans le metastore

Supprimer le métastore

Supprimer le métastore

Qui dispose des privilèges d’administrateur de metastore initiaux ?

Si un administrateur de compte crée le metastore manuellement, cet administrateur de compte est le propriétaire initial du metastore et l'administrateur du metastore. Tous les métastores créés avant le 8 novembre 2023 ont été créés manuellement par un administrateur de compte.

Si le métastore a été provisionné dans le cadre de l'activation automatique d'Unity Catalog, il a été créé sans administrateur de métastore. Les administrateurs du workspace, dans ce cas, se voient automatiquement accorder des privilèges qui rendent l'administrateur du métastore facultatif. Si nécessaire, les administrateurs de compte peuvent attribuer le rôle d'administrateur de metastore à un utilisateur, un Service Principal ou un groupe. Les groupes sont fortement recommandés. Consultez Se familiariser avec Unity Catalog.

Attribuer un administrateur de metastore

L'administrateur de métastore est un rôle hautement privilégié que vous devez distribuer avec prudence. C’est facultatif.

Les administrateurs de compte peuvent attribuer le rôle d'administrateur de metastore. Databricks recommande de désigner un groupe comme administrateur de métastore. Ainsi, tout membre du groupe devient automatiquement un administrateur de métastore.

Pour attribuer le rôle d'administrateur du metastore à un groupe :

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Cliquez sur Icône de données. le Catalogue .
  3. Cliquez sur le nom d'un metastore pour ouvrir ses propriétés.
  4. Sous Administrateur de métastore , cliquez sur Modifier .
  5. Sélectionnez un groupe dans le menu déroulant. Vous pouvez saisir du texte dans le champ pour rechercher des options.
  6. Cliquez sur Enregistrer .
important

Un changement d'affectation d'administrateur de metastore peut prendre jusqu'à 30 secondes pour être reflété dans votre compte, et il peut prendre plus de temps à prendre effet dans certains Workspace que d'autres. Ce délai est dû aux protocoles de mise en cache.