Listes de contrôle d'accès
Cette page décrit les détails sur les autorisations disponibles pour les différents objets de workspace.
Présentation des listes de contrôle d'accès
Dans Databricks, vous pouvez utiliser les listes de contrôle d'accès (ACL) pour configurer l'autorisation d'accéder aux objets au niveau du Workspace. Les administrateurs du Workspace disposent de l'autorisation CAN MANAGE sur tous les objets de leur Workspace, ce qui leur donne la possibilité de gérer les autorisations sur tous les objets de leur Workspace. Les utilisateurs disposent automatiquement de l'autorisation CAN MANAGE sur les objets qu'ils créent.
Pour un exemple de la façon de mapper les personas typiques aux autorisations au niveau du workspace, consultez la Proposition de démarrage avec les groupes et les autorisations Databricks.
Gérer les listes de contrôle d'accès avec des dossiers
Vous pouvez gérer les autorisations des objets Workspace en ajoutant des objets aux dossiers. Les objets d'un dossier héritent de tous les paramètres d'autorisation de ce dossier. Par exemple, un utilisateur qui dispose de l'autorisation CAN RUN sur un dossier dispose de l'autorisation CAN RUN sur les alertes de ce dossier.
Si vous accordez à un utilisateur l'accès à un objet dans le dossier, il peut voir le nom du dossier parent, même s'il n'a pas les autorisations sur le dossier parent. Par exemple, un Notebook appelé test1.py se trouve dans un dossier appelé Workflows. Si vous accordez à un utilisateur CAN VIEW sur test1.py et aucune autorisation sur Workflows, l'utilisateur peut voir que le dossier parent est nommé Workflows. L'utilisateur ne peut pas afficher ni accéder à d'autres objets dans le dossier Workflows, sauf si des autorisations lui ont été accordées.
Pour en savoir plus sur l'organisation des objets en dossiers, consultez Navigateur de workspace.
Dans une prochaine version, l'appartenance à un groupe de comptes affectera également les autorisations des objets du Workspace. Les membres héritent des autorisations sur les objets du Workspace, tels que les Jobs, les Notebooks et les dossiers, de tous les groupes de comptes dont ils sont membres, que ces groupes soient ou non attribués au Workspace. Utilisez le Notebook d'analyse des autorisations orphelines pour examiner les autorisations accordées dans vos Workspaces. Voir Les autorisations d'objet du Workspace seront bientôt héritées de tous les groupes de comptes.
ACL des alertes
Possibilité | NO PERMISSIONS | CAN RUN | CAN MANAGE |
|---|---|---|---|
Voir dans la liste des alertes | ✓ | ✓ | |
Afficher l'alerte et le résultat | ✓ | ✓ | |
Trigger manuellement l'exécution de l'alerte | ✓ | ✓ | |
S’abonner aux notifications | ✓ | ✓ | |
Modifier l'alerte | ✓ | ||
Modifier les autorisations | ✓ | ||
Supprimer l'alerte | ✓ |
ACL de compute
Sur les ressources compute qui utilisent le mode d'accès hérité Pas d'isolement partagé , les utilisateurs disposant des autorisations CAN ATTACH TO peuvent afficher les clés de compte de service dans le fichier log4j. Faites preuve de prudence lorsque vous accordez cette autorisation. Pour plus de détails sur ce mode et comment le restreindre, consultez Que sont les clusters partagés sans isolement ?.
Possibilité | NO PERMISSIONS | CAN ATTACH TO | CAN RESTART | CAN MANAGE |
|---|---|---|---|---|
Attacher un Notebook à un compute | ✓ | ✓ | ✓ | |
Afficher la Spark UI | ✓ | ✓ | ✓ | |
Afficher les métriques de compute | ✓ | ✓ | ✓ | |
Terminer le compute | ✓ | ✓ | ||
Start et relancer le compute | ✓ | ✓ | ||
Afficher les Logs de Driver | ||||
Modifier le compute | ✓ | |||
Associer la bibliothèque au compute | ✓ | |||
Redimensionner le compute | ✓ | |||
Modifier les autorisations | ✓ |
Les secrets ne sont pas masqués des stdout et stderr Stream du Driver Spark de la Ressource de compute classique. Pour protéger les données sensibles, par défaut, les logs du Driver Spark ne sont consultables que par les utilisateurs disposant de la permission CAN MANAGE sur le compute de Job et le compute polyvalent en mode d'accès dédié ou standard. Le même default s'applique aux Ressources de compute créées à partir d'un Pool. Pour permettre aux utilisateurs disposant des permissions CAN ATTACH TO ou CAN RESTART de consulter les logs, définissez la propriété suivante dans le champ de configuration Spark du compute : spark.databricks.acl.needAdminPermissionToViewLogs false.
Sur les compute hérités avec le mode d'accès partagé sans isolation, les logs du driver Spark peuvent être consultés par les utilisateurs disposant de l'autorisation CAN ATTACH TO, CAN RESTART ou CAN MANAGE. Pour limiter l'accès aux logs aux seuls utilisateurs disposant de l'autorisation CAN MANAGE, définissez spark.databricks.acl.needAdminPermissionToViewLogs sur true.
Comme spark.databricks.acl.needAdminPermissionToViewLogs est une propriété Spark au niveau du compute, vous devez la définir sur chaque compute qui en a besoin. Pour les exécutions de job éphémères soumises via jobs/runs/submit, telles que celles déclenchées par un orchestrateur externe, définissez la propriété dans new_cluster.spark_conf au moment de la soumission, ainsi que toute entrée access_control_list.
ACL de dashboard
Possibilité | NO PERMISSIONS | CAN VIEW/LECTURE AUTORISÉE* | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Afficher le tableau de bord, les résultats et les dataset | ✓ | ✓ | ✓ | ✓ | |
Interagir avec les widgets | ✓ | ✓ | ✓ | ✓ | |
refresh le tableau de bord | ✓ | ✓ | ✓ | ✓ | |
Modifier le tableau de bord | ✓ | ✓ | |||
Cloner le tableau de bord | ✓ | ✓ | ✓ | ✓ | |
Publier l'instantané du tableau de bord | ✓ | ✓ | |||
Modifier les autorisations | ✓ | ||||
Supprimer le tableau de bord | ✓ |
* L'interface utilisateur du Workspace désigne l'accès en lecture seule comme CAN VIEW, tandis que l'API Permissions utilise CAN READ pour représenter le même niveau d'accès.
ACLs d'instance de base de données
Possibilité | NO PERMISSIONS | CRÉATION AUTORISÉE | Utilisation autorisée | CAN MANAGE |
|---|---|---|---|---|
Obtenir l'instance de la base de données | ✓ | ✓ | ✓ | |
Lister les instances de base de données | ✓ | ✓ | ✓ | |
Créer une instance de base de données | ✓ | ✓ | ✓ | |
Créer une table synchronisée | ✓ | ✓ | ||
Créer un catalogue de base de données Unity Catalog | ✓ | |||
Modifier les rôles Postgres | ✓ | |||
Supprimer l'instance de base de données | ✓ | |||
Modifier les autorisations | ✓ | |||
Mettre en pause l'instance de base de données | ✓ | |||
Reprendre l'instance de base de données | ✓ |
- Tous les utilisateurs du workspace héritent automatiquement de l'autorisation CAN CREATE. Cette autorisation ne peut pas être attribuée ou supprimée.
- Lorsque vous effectuez des opérations qui interagissent avec Unity Catalog, vous devez disposer des autorisations sur l'objet Unity Catalog :
- Créer un catalogue de base de données Unity Catalog : nécessite le privilège
CREATE CATALOGsur le metastore Unity Catalog. - Créer une table synchronisée : Nécessite les autorisations Unity Catalog pour lire la table source, écrire dans le schéma de destination et écrire dans le schéma de stockage du pipeline.
- Créer un catalogue de base de données Unity Catalog : nécessite le privilège
ACLs de projet Lakebase
Ces tables ACL affichent les autorisations pour les projets Lakebase (Autoscaling).
Pour les autorisations Lakebase (provisionnées), consultez les ACL d'instance de base de données.
- Les administrateurs de Workspace héritent automatiquement de la permission CAN MANAGE sur toutes les ressources de projet Lakebase.
- Tous les utilisateurs du Workspace héritent automatiquement de l'autorisation CAN CREATE. Cette autorisation ne peut pas être attribuée ou supprimée.
- Pour accorder l'accès à d'autres individus, groupes ou Service Principals, attribuez l'autorisation CAN MANAGE ou CAN USE.
ACL de projet
Possibilité | NO PERMISSIONS | CRÉATION AUTORISÉE | Utilisation autorisée | CAN MANAGE |
|---|---|---|---|---|
Afficher le projet | ✓ | ✓ | ✓ | |
Créer un projet | ✓ | ✓ | ✓ | |
Supprimer le projet | ✓ | |||
Mettre à jour le projet | ✓ | |||
Afficher l'URI de connexion | ✓ | ✓ | ||
Lister les projets | ✓ | ✓ | ✓ | |
Afficher les limites du projet | ✓ | ✓ | ✓ |
ACLs de Branch
Possibilité | NO PERMISSIONS | CRÉATION AUTORISÉE | Utilisation autorisée | CAN MANAGE |
|---|---|---|---|---|
Lister les Branch de projet | ✓ | ✓ | ✓ | |
Créer une Branch de projet | ✓ | |||
Compter les Branch du projet | ✓ | ✓ | ✓ | |
Créer une Branch de base de données | ✓ | ✓ | ||
Créer un rôle de Branch | ✓ | ✓ | ||
Supprimer la Branch de projet | ✓ | |||
Supprimer la base de données Branch | ✓ | ✓ | ||
Supprimer le rôle de Branch | ✓ | ✓ | ||
Supprimer les Branch de projet | ✓ | |||
Finaliser la Branch de restauration | ✓ | |||
Voir la Branch du projet | ✓ | ✓ | ✓ | |
Afficher la base de données de Branch | ✓ | ✓ | ✓ | |
Afficher le rôle de Branch | ✓ | ✓ | ✓ | |
Afficher le mot de passe du rôle de la Branch | ✓ | ✓ | ||
Afficher le schéma de la branch | ✓ | ✓ | ✓ | |
Lister les bases de données des Branch | ✓ | ✓ | ✓ | |
Liste des Endpoint Branch | ✓ | ✓ | ✓ | |
Liste des rôles de Branch | ✓ | ✓ | ✓ | |
Reset la Branch du projet | ✓ | |||
Reset Branch role password | ✓ | ✓ | ||
Reset Branch to parent | ✓ | |||
Restaurer la Branch du projet | ✓ | |||
Définir la Branch de projet par default | ✓ | |||
Mettre à jour la Branch de projet | ✓ | |||
Mettre à jour la branch de base de données | ✓ | ✓ |
ACLs d'instantané
Possibilité | NO PERMISSIONS | CRÉATION AUTORISÉE | Utilisation autorisée | CAN MANAGE |
|---|---|---|---|---|
Lister les instantanés | ✓ | ✓ | ✓ | |
Créez un instantané. | ✓ | ✓ | ||
Afficher la planification des instantanés | ✓ | ✓ | ✓ | |
Définir le calendrier des instantanés | ✓ | ✓ | ||
Supprimer le snapshot | ✓ | |||
Mettre à jour l'instantané | ✓ | |||
Restaurer l'instantané | ✓ |
ACLs d'Endpoint
Possibilité | NO PERMISSIONS | CRÉATION AUTORISÉE | Utilisation autorisée | CAN MANAGE |
|---|---|---|---|---|
Lister les Endpoint du projet | ✓ | ✓ | ✓ | |
Créer un Endpoint de projet | ✓ | |||
Supprimer l'Endpoint du projet | ✓ | |||
Afficher l'endpoint du projet | ✓ | ✓ | ✓ | |
Redémarrer l'Endpoint du projet | ✓ | |||
start project Endpoint | ✓ | |||
Suspendre l'Endpoint de projet | ✓ | |||
Mettre à jour l'Endpoint du projet | ✓ |
ACL des Opérations
Possibilité | NO PERMISSIONS | CRÉATION AUTORISÉE | Utilisation autorisée | CAN MANAGE |
|---|---|---|---|---|
Afficher les Opérations du projet | ✓ | ✓ | ✓ | |
Lister les opérations du projet | ✓ | ✓ | ✓ | |
Lister les opérations de projet en cours | ✓ | ✓ | ✓ |
ACLs des LakeFlow Pipelines
Possibilité | NO PERMISSIONS | CAN VIEW | CAN RUN | CAN MANAGE | IS OWNER |
|---|---|---|---|---|---|
Afficher les détails du pipeline et lister le pipeline | ✓ | ✓ | ✓ | ✓ | |
Afficher la Spark UI et les Logs de driver | ✓ | ✓ | ✓ | ✓ | |
start et arrêter une mise à jour de pipeline | ✓ | ✓ | ✓ | ||
Arrêtez les clusters de pipeline directement. | ✓ | ✓ | ✓ | ||
Modifier les paramètres du pipeline | ✓ | ✓ | |||
Supprimer le pipeline | ✓ | ✓ | |||
Purger les exécutions et les expérimentations | ✓ | ✓ | |||
Modifier les autorisations | ✓ | ✓ |
ACL de tables de fonctionnalités
Cette table décrit comment contrôler l'accès aux tables de fonctionnalités dans les workspaces qui ne sont pas activés pour Unity Catalog. Si votre workspace est activé pour Unity Catalog, utilisez plutôt les privilèges Unity Catalog.
- Le contrôle d'accès du Magasin de fonctionnalités ne régit pas l'accès à la table Delta sous-jacente, lequel est régi par le contrôle d'accès aux tables.
- Pour plus d'informations sur les autorisations de table de fonctionnalités du workspace, consultez Contrôle d'accès (hérité).
Possibilité | CAN VIEW METADATA | CAN EDIT METADATA | CAN MANAGE |
|---|---|---|---|
Lire une table de fonctionnalités | ✓ | ✓ | ✓ |
Rechercher une table de fonctionnalités | ✓ | ✓ | ✓ |
Publier la table de fonctionnalités dans le magasin en ligne | ✓ | ✓ | ✓ |
Écrire les fonctionnalités dans la table de fonctionnalités | ✓ | ✓ | |
Mettre à jour la description de la table de fonctionnalités | ✓ | ✓ | |
Modifier les autorisations | ✓ | ||
Supprimer la table des fonctionnalités | ✓ |
ACLs de fichier
Possibilité | NO PERMISSIONS | CONSULTATION AUTORISÉE* | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Lire le fichier | ✓ | ✓ | ✓ | ✓ | |
Commentaire | ✓ | ✓ | ✓ | ✓ | |
Attacher et détacher un fichier | ✓ | ✓ | ✓ | ||
Exécuter le fichier de manière interactive | ✓ | ✓ | ✓ | ||
Modifier le fichier | ✓ | ✓ | |||
Modifier les autorisations | ✓ |
* L'interface utilisateur du Workspace désigne l'accès en lecture seule comme CAN VIEW, tandis que l'API Permissions utilise CAN READ pour représenter le même niveau d'accès.
ACL de dossier
Possibilité | NO PERMISSIONS | CONSULTATION AUTORISÉE* | CAN EDIT | CAN RUN | CAN MANAGE |
|---|---|---|---|---|---|
Lister les objets dans le dossier | ✓ | ✓ | ✓ | ✓ | ✓ |
Voir les objets dans le dossier | ✓ | ✓ | ✓ | ✓ | |
Cloner et exporter des éléments | ✓ | ✓ | ✓ | ||
Exécuter des objets dans le dossier. | ✓ | ✓ | |||
Créer, importer et supprimer des éléments | ✓ | ||||
Déplacer et renommer des éléments | ✓ | ||||
Modifier les autorisations | ✓ |
* L'interface utilisateur du Workspace désigne l'accès en lecture seule comme CAN VIEW, tandis que l'API Permissions utilise CAN READ pour représenter le même niveau d'accès.
ACL de chat Genie Code
Possibilité | NO PERMISSIONS | CAN VIEW | CAN MANAGE |
|---|---|---|---|
Afficher le fil de discussion | ✓ | ✓ | |
Ajouter de nouvelles invites et modifier le fil de discussion | ✓ | ||
Faire une copie du fil de discussion du chat | ✓ | ||
Renommez le fil de discussion | ✓ | ||
Supprimer le fil de discussion | ✓ | ||
Modifier les autorisations | ✓ |
ACL de Genie Agent
Possibilité | NO PERMISSIONS | CAN VIEW | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Voir dans la liste Genie Agent | ✓ | ✓ | ✓ | ✓ | |
Posez des questions dans le Genie Agent | ✓ | ✓ | ✓ | ✓ | |
Fournir un feedback sur la réponse | ✓ | ✓ | ✓ | ✓ | |
Ajouter ou modifier des instructions | ✓ | ✓ | |||
Ajouter ou modifier des exemples de questions | ✓ | ✓ | |||
Ajouter ou supprimer des tables incluses | ✓ | ✓ | |||
Surveiller un espace | ✓ | ||||
Modifier les autorisations | ✓ | ||||
Supprimer l'espace | ✓ | ||||
Afficher les conversations d'autres utilisateurs | ✓ |
Pour un Genie Agent, CAN VIEW et CAN RUN accordent les mêmes capacités.
ACL des dossiers Git
Possibilité | NO PERMISSIONS | CAN READ | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Lister les assets dans un dossier | ✓ | ✓ | ✓ | ✓ | ✓ |
Afficher les actifs dans un dossier | ✓ | ✓ | ✓ | ✓ | |
Cloner et exporter les assets | ✓ | ✓ | ✓ | ✓ | |
Exécuter les assets exécutables dans le dossier | ✓ | ✓ | ✓ | ||
Modifier et renommer les assets dans un dossier. | ✓ | ✓ | |||
Créer une Branch dans un dossier | ✓ | ||||
Changer de branch dans un dossier | ✓ | ||||
Extraire ou envoyer une branch dans un dossier | ✓ | ||||
Créer, importer, supprimer et déplacer des assets | ✓ | ||||
Modifier les autorisations | ✓ |
ACLs de Job
Possibilité | NO PERMISSIONS | CAN VIEW | CAN MANAGE RUN | IS OWNER | CAN MANAGE |
|---|---|---|---|---|---|
Afficher les détails et les paramètres du Job | ✓ | ✓ | ✓ | ✓ | |
Afficher les résultats | ✓ | ✓ | ✓ | ✓ | |
Afficher la Spark UI, les logs d'une exécution de Job | ✓ | ✓ | ✓ | ||
Exécuter maintenant | ✓ | ✓ | ✓ | ||
Exécuter maintenant avec d'autres paramètres | ✓ | ✓ | ✓ | ||
Annuler l'exécution | ✓ | ✓ | ✓ | ||
Modifier les paramètres du job | ✓ | ✓ | |||
Supprimer le Job | ✓ | ✓ | |||
Modifier les autorisations | ✓ | ✓ |
- Le créateur d'un Job a l'autorisation IS OWNER par default.
- Un Job ne peut pas avoir plus d'un propriétaire.
- Un groupe ne peut pas être désigné avec l'autorisation « Est propriétaire » en tant que propriétaire.
- Les jobs déclenchés via Run Now héritent des autorisations du propriétaire du job et non de l’utilisateur qui a lancé Run Now .
- L'accès aux Jobs s'applique aux Lakeflow Jobs affichés dans l'interface utilisateur et à leurs exécutions. Cela ne s'applique pas à :
-
Workflows de notebook qui exécutent du code modulaire ou lié. Elles utilisent les autorisations du notebook lui-même. Si le Notebook provient de Git, une nouvelle copie est créée et ses fichiers héritent des autorisations de l'utilisateur qui a déclenché l'exécution.
-
Tâches soumises par l'API. Celles-ci utilisent les permissions default du Notebook, sauf si vous définissez explicitement le
access_control_listdans la requête API.
-
ACL des expérimentations MLflow
Les ACL d'Experimentation MLflow sont différentes pour les expérimentations Notebook et les expérimentations Workspace. Les expérimentations Notebook ne peuvent pas être gérées indépendamment du Notebook qui les a créées, donc les autorisations sont similaires aux autorisations du Notebook.
Pour en savoir plus sur les deux types d'expérimentations, consultez Organiser les exécutions d'entraînement avec les expérimentations MLflow.
ACL pour les expérimentations de notebook
La modification de ces autorisations modifie également les autorisations du notebook correspondant à l'expérimentation.
Possibilité | NO PERMISSIONS | CAN READ | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Afficher le notebook | ✓ | ✓ | ✓ | ✓ | |
Commenter le Notebook | ✓ | ✓ | ✓ | ✓ | |
Attacher/détacher un notebook au compute | ✓ | ✓ | ✓ | ||
Exécuter des commandes dans le Notebook | ✓ | ✓ | ✓ | ||
Modifier le notebook | ✓ | ✓ | |||
Modifier les autorisations | ✓ |
ACLs pour les experimentations du Workspace
Possibilité | NO PERMISSIONS | CAN READ | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|
Afficher l'expérience | ✓ | ✓ | ✓ | |
Logs runs dans l'expérimentation | ✓ | ✓ | ||
Modifier l'expérimentation | ✓ | ✓ | ||
Supprimer l'expérimentation | ✓ | |||
Modifier les autorisations | ✓ |
ACLs de modèles MLflow
Ce tableau décrit comment contrôler l'accès aux modèles enregistrés dans les Workspace qui ne sont pas activés pour Unity Catalog. Si votre workspace est activé pour Unity Catalog, utilisez plutôt les privilèges Unity Catalog.
Possibilité | NO PERMISSIONS | CAN READ | CAN EDIT | CAN MANAGE STAGING VERSIONS | CAN MANAGE PRODUCTION VERSIONS | CAN MANAGE |
|---|---|---|---|---|---|---|
Afficher les détails du modèle, les versions, les demandes de transition d’étape, les activités et les URI de download des artefacts | ✓ | ✓ | ✓ | ✓ | ✓ | |
Demander une transition d'étape de version de modèle. | ✓ | ✓ | ✓ | ✓ | ✓ | |
Ajouter une version à un modèle | ✓ | ✓ | ✓ | ✓ | ||
Mettre à jour le modèle et la description de version | ✓ | ✓ | ✓ | ✓ | ||
Ajouter ou modifier des tags | ✓ | ✓ | ✓ | ✓ | ||
Transition de la version du modèle entre les étapes | ✓ | ✓ | ✓ | |||
Approuver une demande de transition | ✓ | ✓ | ✓ | |||
Annuler une demande de transition | ✓ | |||||
Renommer le modèle | ✓ | |||||
Modifier les autorisations | ✓ | |||||
Supprimer le modèle et les versions du modèle | ✓ |
ACL des Notebooks
Possibilité | NO PERMISSIONS | CONSULTATION AUTORISÉE* | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Afficher les cellules | ✓ | ✓ | ✓ | ✓ | |
Commentaire | ✓ | ✓ | ✓ | ✓ | |
Exécuter à l'aide de %run ou des workflows de Notebook. | ✓ | ✓ | ✓ | ✓ | |
Attacher et détacher les notebooks | ✓ | ✓ | ✓ | ||
Exécutez des commandes. | ✓ | ✓ | ✓ | ||
Modifier les cellules | ✓ | ✓ | |||
Modifier les autorisations | ✓ |
* L'interface utilisateur du Workspace désigne l'accès en lecture seule comme CAN VIEW, tandis que l'API Permissions utilise CAN READ pour représenter le même niveau d'accès.
ACLs de Pool
Possibilité | NO PERMISSIONS | CAN ATTACH TO | CAN MANAGE |
|---|---|---|---|
Associer un cluster à un Pool | ✓ | ✓ | |
Supprimer le Pool | ✓ | ||
Modifier le Pool | ✓ | ||
Modifier les autorisations | ✓ |
ACL de query
Possibilité | NO PERMISSIONS | CAN VIEW | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Afficher mes propres queries | ✓ | ✓ | ✓ | ✓ | |
Voir dans la liste des requêtes | ✓ | ✓ | ✓ | ✓ | |
Afficher le texte de la query | ✓ | ✓ | ✓ | ✓ | |
Afficher le résultat de la query | ✓ | ✓ | ✓ | ✓ | |
Refresh le résultat de la query (ou choisir des parameters différents) | ✓ | ✓ | ✓ | ||
Incluez la query dans un tableau de bord | ✓ | ✓ | ✓ | ||
Modifier le SQL Warehouse ou la source de données | ✓ | ✓ | ✓ | ||
Modifier le texte de la query | ✓ | ✓ | |||
Modifier les autorisations | ✓ | ||||
Supprimer la query | ✓ |
ACLs de query de l'éditeur SQL hérité
Possibilité | NO PERMISSIONS | CAN VIEW | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Afficher mes propres queries | ✓ | ✓ | ✓ | ✓ | |
Voir dans la liste des requêtes | ✓ | ✓ | ✓ | ✓ | |
Afficher le texte de la query | ✓ | ✓ | ✓ | ✓ | |
Afficher le résultat de la query | ✓ | ✓ | ✓ | ✓ | |
Refresh le résultat de la query (ou choisir des parameters différents) | ✓ | ✓ | ✓ | ||
Incluez la query dans un tableau de bord | ✓ | ✓ | ✓ | ||
Modifier le texte de la query | ✓ | ✓ | |||
Modifier le SQL Warehouse ou la source de données | ✓ | ||||
Modifier les autorisations | ✓ | ||||
Supprimer la query | ✓ |
Listes de contrôle d'accès de secrets
Possibilité | Lire | ÉCRITURE | Gérer |
|---|---|---|---|
Lisez le Secret Scope | ✓ | ✓ | ✓ |
Lister les secrets dans le périmètre | ✓ | ✓ | ✓ |
Écrire dans le Secret Scope | ✓ | ✓ | |
Modifier les autorisations | ✓ |
ACLs d'Endpoint de service
Possibilité | NO PERMISSIONS | CAN VIEW | CAN QUERY | CAN MANAGE |
|---|---|---|---|---|
Obtenir un endpoint | ✓ | ✓ | ✓ | |
Lister l'Endpoint | ✓ | ✓ | ✓ | |
Endpoint de query | ✓ | ✓ | ||
Mettre à jour la configuration d'endpoint | ✓ | |||
Supprimer l'Endpoint. | ✓ | |||
Modifier les autorisations | ✓ |
ACLs du SQL Warehouse
Pour créer un SQL Warehouse, vous devez être administrateur du workspace ou disposer d'autorisations de création de clusters illimitées. Pour plus de détails, consultez Créer un SQL Warehouse. Le tableau suivant couvre les autorisations sur les warehouse existants.
Possibilité | NO PERMISSIONS | CAN VIEW | Peut surveiller | Utilisation autorisée | IS OWNER | CAN MANAGE |
|---|---|---|---|---|---|---|
start le warehouse | ✓ | ✓ | ✓ | ✓ | ||
Afficher les détails du warehouse | ✓ | ✓ | ✓ | ✓ | ✓ | |
Afficher les requêtes warehouse | ✓ | ✓ | ✓ | ✓ | ||
Exécuter les requêtes | ✓ | ✓ | ✓ | ✓ | ||
Afficher l'onglet de surveillance du warehouse | ✓ | ✓ | ✓ | ✓ | ||
Arrêtez le warehouse. | ✓ | ✓ | ||||
Supprimer le warehouse | ✓ | ✓ | ||||
Modifier le warehouse | ✓ | ✓ | ||||
Modifier les autorisations | ✓ | ✓ |
ACL de l'endpoint de recherche IA
Possibilité | NO PERMISSIONS | CRÉATION AUTORISÉE | Utilisation autorisée | CAN MANAGE |
|---|---|---|---|---|
Obtenir un endpoint | ✓ | ✓ | ✓ | |
Lister les Endpoint | ✓ | ✓ | ✓ | |
Créer un Endpoint | ✓ | ✓ | ✓ | |
Utiliser l'endpoint (créer un index) | ✓ | ✓ | ||
Supprimer l'Endpoint. | ✓ | |||
Modifier les autorisations | ✓ |