Aller au contenu principal

Configurer les autorisations pour une application Databricks

Les autorisations contrôlent ce que les utilisateurs peuvent faire avec les applications Databricks, telles que l'accès, la gestion et le partage d'applications. Ceci est différent de l'authentification, qui vérifie l'identité d'un utilisateur. Les autorisations déterminent les actions que l'utilisateur est autorisé à effectuer au sein de l'application.

Niveaux d'autorisation

  • CAN MANAGE - Peut gérer les paramètres et les autorisations d'application, y compris la possibilité de modifier et de supprimer l'application. Comprend toutes les fonctionnalités CAN USE.
  • CAN USE - Peut exécuter et interagir avec l'application, mais ne peut ni la modifier ni la gérer.

Seuls les utilisateurs disposant des autorisations CAN MANAGE peuvent attribuer ou révoquer des autorisations sur une application.

Attribuez les autorisations dans l'interface utilisateur des applications Databricks

Gérez qui peut afficher, exécuter ou modifier une application Databricks en attribuant les autorisations directement dans l'interface utilisateur de Databricks Apps.

  1. Accédez à l'tab de présentation de l'application.
  2. Cliquez sur « Partager » .
  3. Utilisez la liste déroulante pour choisir un utilisateur, un groupe ou un Service Principal.
  4. Sélectionnez le niveau d'autorisation approprié (CAN USE ou CAN MANAGE).
  5. Cliquez sur Ajouter , puis sur Enregistrer pour appliquer les modifications.

Autorisations de l'organisation

Configurez les autorisations au niveau de l'organisation pour votre application à l'aide de l'une des options suivantes :

  • Seules les personnes ayant accès peuvent utiliser : Seuls les utilisateurs, les groupes et les Service Principal ayant des autorisations explicitement accordées dans la modale d'autorisations peuvent accéder à l'application.
  • Tous les membres de mon organisation peuvent utiliser : Tous les utilisateurs et les Service Principal du compte Databricks actuel (le groupe All account users) reçoivent des permissions CAN USE. Les utilisateurs et les Service Principal auxquels des permissions CAN MANAGE sont explicitement accordées conservent ces permissions élevées, qui sont stockées séparément.

Les utilisateurs provisionnés par JAT doivent toujours s'authentifier via le fournisseur d'identité de votre organisation et être reconnus par Databricks comme des utilisateurs du compte. Vous pouvez accorder à ces utilisateurs CAN USE l'accès aux applications, même s'ils n'ont accès à aucun Workspace. Cependant, l'accès dépend de la politique d'authentification du Workspace. Par exemple, si PrivateLink est activé, Databricks peut revenir à une authentification au niveau du workspace. Dans ce cas, l’accès est bloqué pour les utilisateurs qui se connectent via l’endpoint public Databricks.

Vous ne pouvez pas rendre les applications Databricks publiques. L'accès anonyme et le contournement du Single Sign On (SSO) ne sont pas pris en charge. Pour donner accès aux collaborateurs externes, utilisez la fédération d'identité avec le provisionnement SCIM et JIT pour intégrer les utilisateurs via votre fournisseur d'identité sans accorder un accès complet au Workspace.

Autorisations vs autorisation

Dans Databricks Apps, il est important de distinguer les **permissions** et l’**autorisation**, qui sont des concepts liés mais distincts.

  • Les permissions sont attribuées au niveau du Workspace et définissent qui, au sein du Workspace, peut gérer ou utiliser une application. Les autorisations contrôlent l'accès à l'application elle-même, telles que qui peut la déployer, la mettre à jour ou l'exécuter. Les autorisations ne contrôlent pas les données auxquelles l'application ou ses utilisateurs peuvent accéder.

  • L'autorisation fait référence au contrôle de l'accès aux données et aux Ressources, et comporte deux sous-catégories :

    • Autorisation de l'utilisateur — Lorsque les utilisateurs s'authentifient auprès d'une application, Databricks transmet leur identité à l'environnement d'exécution de l'application. Cela permet à Unity Catalog et à d'autres politiques d'accès aux données d'appliquer des autorisations basées sur l'identité de l'utilisateur, limitant ainsi les données auxquelles l'application peut accéder en son nom.
    • Autorisation de l’application - L’application s’exécute à l’aide d’un Service Principal avec ses propres autorisations pour accéder aux ressources Databricks requises. Cette autorisation régit ce que l’application peut faire elle-même, indépendamment de tout utilisateur.

En résumé, les autorisations contrôlent l'accès au niveau du Workspace à l'application (qui peut l'utiliser ou la gérer), tandis que l'autorisation régit l'accès aux données et aux ressources, y compris l'accès basé sur l'identité de l'utilisateur et l'accès du Service Principal de l'application.

Pour plus d'information, consultez Configurer l'autorisation dans une application Databricks.

Droits d'application

Tout utilisateur d'un Workspace peut créer des Databricks Apps, de manière similaire à d'autres produits Serverless. Cependant, les droits suivants contrôlent différents aspects de l'accès aux applications :

  • Accès et gestion de l’application : qui peut accéder à l’application et la gérer, contrôlé par les niveaux d’autorisation
  • Autorisations du Service Principal : les autorisations attribuées au Service Principal dédié de l'application
  • Consentement de l'utilisateur : si un utilisateur consent à permettre à l'application d'utiliser son identité pour l'autorisation de l'utilisateur
  • Autorisations des utilisateurs : Les autorisations sous-jacentes d'Unity Catalog et de workspace des utilisateurs accédant à l'application

Bonnes pratiques pour les autorisations.

Suivez ces bonnes pratiques pour gérer en toute sécurité les autorisations des applications Databricks :

  • Appliquez le principe du moindre privilège en n'accordant que les autorisations nécessaires pour le rôle de chaque utilisateur.
  • Privilégiez l'attribution de l'autorisation CAN USE sauf si les utilisateurs ont besoin de capacités de gestion.
  • Utilisez des groupes ou des Service Principals pour gérer efficacement les autorisations à grande échelle.