Aller au contenu principal

Gérer les droits

Cette page explique comment gérer les droits des utilisateurs, des Service Principals et des groupes.

Vue d'ensemble des droits

Un droit est une propriété qui permet à un utilisateur, un Service Principal ou un groupe d'interagir avec Databricks d'une manière spécifiée. Les droits sont attribués aux utilisateurs au niveau du workspace. Les droits sont disponibles uniquement dans le forfait Premium ou supérieur.

Droits d'accès

Chaque droit d'accès accorde à un utilisateur l'accès à un ensemble spécifique de fonctionnalités dans le workspace :

Le tableau ci-dessous indique les capacités accordées avec chaque droit d'accès :

Compétence

Accès consommateur

Accès Databricks SQL

Accès au Workspace

Consulter/exécuter les tableaux de bord partagés, les Genie Agents et les Databricks Apps

Interrogez les SQL Warehouse à l’aide d’outils de BI

Objets Databricks SQL en lecture/écriture

Objets Data Science & Data Engineering en lecture/écriture

Compétence

Accès consommateur

Accès Databricks SQL

Accès au Workspace

Consulter/exécuter les tableaux de bord partagés, les Genie Agents et les Databricks Apps

Interrogez les SQL Warehouse à l’aide d’outils de BI

Objets Databricks SQL en lecture/écriture

Objets Data Science & Data Engineering en lecture/écriture

Pour accéder à un Workspace Databricks, un utilisateur doit disposer d'au moins un droit d'accès.

Accès consommateur et utilisateurs de compte

Le tableau précédent récapitule les droits d'accès dans un Workspace. Le tableau suivant compare les capacités disponibles pour les utilisateurs du Workspace avec **accès consommateur** aux utilisateurs du compte qui n'ont pas d'abonnement au Workspace.

Compétence

Accès consommateur à un Workspace

Utilisateur de compte sans appartenance au workspace

Afficher les tableaux de bord à l'aide des autorisations de partage de données

Visualiser les tableaux de bord à l'aide des identifiants du visionneur.

Afficher les Agents Genie et les Databricks Apps partagés

Afficher les objets à l'aide de la sécurité au niveau des lignes et des colonnes

Accéder aux données du tableau de bord à partir des sécurisables liés au Workspace.

Accès à l'interface utilisateur de workspace limitée pour le consommateur

Interrogez les SQL Warehouse à l’aide d’outils de BI

Compétence

Accès consommateur à un Workspace

Utilisateur de compte sans appartenance au workspace

Afficher les tableaux de bord à l'aide des autorisations de partage de données

Visualiser les tableaux de bord à l'aide des identifiants du visionneur.

Afficher les Agents Genie et les Databricks Apps partagés

Afficher les objets à l'aide de la sécurité au niveau des lignes et des colonnes

Accéder aux données du tableau de bord à partir des sécurisables liés au Workspace.

Accès à l'interface utilisateur de workspace limitée pour le consommateur

Interrogez les SQL Warehouse à l’aide d’outils de BI

Droits de compute

Les droits Autoriser la création de clusters sans restriction et Autoriser la création de Pool contrôlent le provisionnement de Ressources de compute dans un Workspace. Les administrateurs de Workspace reçoivent ces droits par default, et ils ne peuvent pas être supprimés. Les utilisateurs non-administrateurs ne les reçoivent pas, sauf s'ils leur sont explicitement attribués.

  • **Autoriser la création de clusters sans restriction** octroie aux utilisateurs ou aux Service Principals l’autorisation de créer des clusters sans restriction.

  • L'option Autoriser la création de pools permet la création d'un pool d'instances. Vous pouvez accorder ou supprimer ce droit pour tout utilisateur, Service Principal ou groupe en utilisant l'interface utilisateur des paramètres d'administration ou l'API, à l'exception du groupe admins, d'où il ne peut pas être supprimé. Voir Gérer les droits à l'aide de l'API.

Droits default

Certains droits sont accordés automatiquement à des utilisateurs et des groupes spécifiques :

  • Les **administrateurs de Workspace** se voient toujours accorder les droits suivants, et ils ne peuvent pas être supprimés :

    • Accès au Workspace
    • Autoriser la création illimitée de clusters
    • Autoriser la création de Pool

    Les administrateurs se voient également accorder l'accès **Databricks SQL** par default, mais celui-ci peut être supprimé. Cependant, étant donné que les administrateurs conservent les permissions de gestion des droits, ils peuvent se le réassigner à tout moment.

  • Les **utilisateurs du Workspace** bénéficient par **default** de l'**accès au Workspace** et de l'**accès à Databricks SQL** par leur appartenance au users groupe. Tous les utilisateurs du Workspace et les Service Principal sont automatiquement ajoutés à ce groupe.

    Les droits par default sur le groupe users affectent la manière dont vous attribuez ou restreignez les droits. Pour offrir l'expérience d' accès Consommateur , attribuez les droits individuellement à des utilisateurs spécifiques, des Service Principal ou des groupes plutôt que de vous fier aux droits default accordés via le groupe users. Après la migration d'un workspace vers le nouveau comportement de groupe système, vous sélectionnez les droits que chaque principal reçoit lorsque vous les ajoutez. Les nouveaux principaux n'héritent pas des droits du groupe users. Consultez Migrer le contrôle des droits du workspace.

remarque

À compter du 15 juin 2026 , Databricks déploie un nouveau comportement selon lequel les droits de workspace sont accordés explicitement lorsque des principaux sont ajoutés à un workspace, et les groupes système de workspace (users et admins) ne comportent plus de droits attribuables. Le groupe users n'aura aucun droit, et le groupe admins aura tous les droits de workspace. Les droits des deux groupes sont verrouillés. Les droits existants sur users sont automatiquement migrés vers un groupe clone local au workspace afin que les principaux conservent leur accès. Le nouveau comportement est activé automatiquement le 27 juillet 2026 pour les Workspace qui n'ont pas opté pour ou contre, et appliqué à tous les Workspace le 14 septembre 2026 . Pour plus d'informations, consultez Changement de comportement à venir : choisir les droits lors de l'ajout de principaux aux workspaces.

Gérer les droits à l'aide de la page des paramètres d'administration du workspace

Les administrateurs de Workspace peuvent gérer les droits des utilisateurs, des Service Principal et des groupes à l'aide de la page des paramètres d'administration du Workspace.

  1. En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
  2. Cliquez sur votre nom d'utilisateur dans la barre supérieure et sélectionnez Settings .
  3. Cliquez sur l'onglet **Identity and access tab**.
  4. Selon ce que vous souhaitez gérer, cliquez sur Gérer à côté d' Utilisateurs , de Service Principals ou de Groupes .
  5. Sélectionnez l'utilisateur, le Service Principal ou le groupe que vous souhaitez mettre à jour.
  6. Pour accorder un droit, sélectionnez le bouton bascule à côté du droit.

Pour supprimer un droit, désélectionnez le bouton bascule.

Si un droit est hérité d'un groupe, le bouton apparaît sélectionné mais est grisé. Pour supprimer un droit hérité, vous pouvez :

  • Supprimez l'utilisateur ou le Service Principal du groupe qui détient le droit, ou
  • Retirez le droit du groupe lui-même.

La suppression d'un droit de groupe affecte tous les membres de ce groupe, à moins qu'ils ne se voient accorder ce droit individuellement ou par l'intermédiaire d'un autre groupe.

Gérer les droits à l'aide de l'API

Vous pouvez gérer les droits des utilisateurs, des Service Principals et des groupes à l'aide des APIs suivantes :

Le tableau ci-dessous répertorie chaque droit et son nom d'API correspondant :

Nom du droit

Nom de l'API d'autorisation

Accès consommateur

workspace-consume

Accès au Workspace

workspace-access

Accès Databricks SQL

databricks-sql-access

Autoriser la création illimitée de clusters

allow-cluster-create

Autoriser la création de Pool

allow-instance-pool-create

Nom du droit

Nom de l'API d'autorisation

Accès consommateur

workspace-consume

Accès au Workspace

workspace-access

Accès Databricks SQL

databricks-sql-access

Autoriser la création illimitée de clusters

allow-cluster-create

Autoriser la création de Pool

allow-instance-pool-create

Par exemple, pour attribuer le droit allow-instance-pool-create à un groupe à l'aide de l'API :

Bash
curl --netrc -X PATCH \
https://<databricks-instance>/api/2.0/preview/scim/v2/Groups/<group-id> \
--header 'Content-type: application/scim+json' \
--data @update-group.json \
| jq .

update-group.json:

JSON
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "add",
"path": "entitlements",
"value": [
{
"value": "allow-instance-pool-create"
}
]
}
]
}