Gérer les droits
Cette page explique comment gérer les droits des utilisateurs, des Service Principals et des groupes.
Vue d'ensemble des droits
Un droit est une propriété qui permet à un utilisateur, un Service Principal ou un groupe d'interagir avec Databricks d'une manière spécifiée. Les droits sont attribués aux utilisateurs au niveau du workspace. Les droits sont disponibles uniquement dans le forfait Premium ou supérieur.
Droits d'accès
Chaque droit d'accès accorde à un utilisateur l'accès à un ensemble spécifique de fonctionnalités dans le workspace :
- Accès consommateur : Accorde l’accès à un environnement simplifié pour afficher les tableaux de bord, les Agents Genie et les Databricks Apps partagés avec eux. Consultez Qu'est-ce que l'accès consommateur ?.
- **Accès Databricks SQL** : Accorde l'accès aux fonctionnalités Databricks SQL, y compris les tableaux de bord, les queries et les SQL warehouses. Voir entreposage des données sur Databricks.
- Accès au Workspace : accorde l’accès aux fonctionnalités principales du Workspace telles que les notebooks, les Jobs, les modèles et les pipelines. Voir Data Engineering avec Databricks et Machine Learning sur Databricks.
Le tableau ci-dessous indique les capacités accordées avec chaque droit d'accès :
Compétence | Accès consommateur | Accès Databricks SQL | Accès au Workspace |
|---|---|---|---|
Consulter/exécuter les tableaux de bord partagés, les Genie Agents et les Databricks Apps | ✓ | ✓ | ✓ |
Interrogez les SQL Warehouse à l’aide d’outils de BI | ✓ | ✓ | |
Objets Databricks SQL en lecture/écriture | ✓ | ||
Objets Data Science & Data Engineering en lecture/écriture | ✓ |
Pour accéder à un Workspace Databricks, un utilisateur doit disposer d'au moins un droit d'accès.
Accès consommateur et utilisateurs de compte
Le tableau précédent récapitule les droits d'accès dans un Workspace. Le tableau suivant compare les capacités disponibles pour les utilisateurs du Workspace avec **accès consommateur** aux utilisateurs du compte qui n'ont pas d'abonnement au Workspace.
Compétence | Accès consommateur à un Workspace | Utilisateur de compte sans appartenance au workspace |
|---|---|---|
Afficher les tableaux de bord à l'aide des autorisations de partage de données | ✓ | ✓ |
Visualiser les tableaux de bord à l'aide des identifiants du visionneur. | ✓ | ✓ |
Afficher les Agents Genie et les Databricks Apps partagés | ✓ | |
Afficher les objets à l'aide de la sécurité au niveau des lignes et des colonnes | ✓ | ✓ |
Accéder aux données du tableau de bord à partir des sécurisables liés au Workspace. | ✓ | |
Accès à l'interface utilisateur de workspace limitée pour le consommateur | ✓ | |
Interrogez les SQL Warehouse à l’aide d’outils de BI | ✓ |
Droits de compute
Les droits Autoriser la création de clusters sans restriction et Autoriser la création de Pool contrôlent le provisionnement de Ressources de compute dans un Workspace. Les administrateurs de Workspace reçoivent ces droits par default, et ils ne peuvent pas être supprimés. Les utilisateurs non-administrateurs ne les reçoivent pas, sauf s'ils leur sont explicitement attribués.
-
**Autoriser la création de clusters sans restriction** octroie aux utilisateurs ou aux Service Principals l’autorisation de créer des clusters sans restriction.
-
L'option Autoriser la création de pools permet la création d'un pool d'instances. Vous pouvez accorder ou supprimer ce droit pour tout utilisateur, Service Principal ou groupe en utilisant l'interface utilisateur des paramètres d'administration ou l'API, à l'exception du groupe
admins, d'où il ne peut pas être supprimé. Voir Gérer les droits à l'aide de l'API.
Droits default
Certains droits sont accordés automatiquement à des utilisateurs et des groupes spécifiques :
-
Les **administrateurs de Workspace** se voient toujours accorder les droits suivants, et ils ne peuvent pas être supprimés :
- Accès au Workspace
- Autoriser la création illimitée de clusters
- Autoriser la création de Pool
Les administrateurs se voient également accorder l'accès **Databricks SQL** par default, mais celui-ci peut être supprimé. Cependant, étant donné que les administrateurs conservent les permissions de gestion des droits, ils peuvent se le réassigner à tout moment.
-
Les **utilisateurs du Workspace** bénéficient par **default** de l'**accès au Workspace** et de l'**accès à Databricks SQL** par leur appartenance au
usersgroupe. Tous les utilisateurs du Workspace et les Service Principal sont automatiquement ajoutés à ce groupe.Les droits par default sur le groupe
usersaffectent la manière dont vous attribuez ou restreignez les droits. Pour offrir l'expérience d' accès Consommateur , attribuez les droits individuellement à des utilisateurs spécifiques, des Service Principal ou des groupes plutôt que de vous fier aux droits default accordés via le groupeusers. Après la migration d'un workspace vers le nouveau comportement de groupe système, vous sélectionnez les droits que chaque principal reçoit lorsque vous les ajoutez. Les nouveaux principaux n'héritent pas des droits du groupeusers. Consultez Migrer le contrôle des droits du workspace.
À compter du 15 juin 2026 , Databricks déploie un nouveau comportement selon lequel les droits de workspace sont accordés explicitement lorsque des principaux sont ajoutés à un workspace, et les groupes système de workspace (users et admins) ne comportent plus de droits attribuables. Le groupe users n'aura aucun droit, et le groupe admins aura tous les droits de workspace. Les droits des deux groupes sont verrouillés. Les droits existants sur users sont automatiquement migrés vers un groupe clone local au workspace afin que les principaux conservent leur accès. Le nouveau comportement est activé automatiquement le 27 juillet 2026 pour les Workspace qui n'ont pas opté pour ou contre, et appliqué à tous les Workspace le 14 septembre 2026 . Pour plus d'informations, consultez Changement de comportement à venir : choisir les droits lors de l'ajout de principaux aux workspaces.
Gérer les droits à l'aide de la page des paramètres d'administration du workspace
Les administrateurs de Workspace peuvent gérer les droits des utilisateurs, des Service Principal et des groupes à l'aide de la page des paramètres d'administration du Workspace.
- En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure et sélectionnez Settings .
- Cliquez sur l'onglet **Identity and access tab**.
- Selon ce que vous souhaitez gérer, cliquez sur Gérer à côté d' Utilisateurs , de Service Principals ou de Groupes .
- Sélectionnez l'utilisateur, le Service Principal ou le groupe que vous souhaitez mettre à jour.
- Pour accorder un droit, sélectionnez le bouton bascule à côté du droit.
Pour supprimer un droit, désélectionnez le bouton bascule.
Si un droit est hérité d'un groupe, le bouton apparaît sélectionné mais est grisé. Pour supprimer un droit hérité, vous pouvez :
- Supprimez l'utilisateur ou le Service Principal du groupe qui détient le droit, ou
- Retirez le droit du groupe lui-même.
La suppression d'un droit de groupe affecte tous les membres de ce groupe, à moins qu'ils ne se voient accorder ce droit individuellement ou par l'intermédiaire d'un autre groupe.
Gérer les droits à l'aide de l'API
Vous pouvez gérer les droits des utilisateurs, des Service Principals et des groupes à l'aide des APIs suivantes :
Le tableau ci-dessous répertorie chaque droit et son nom d'API correspondant :
Nom du droit | Nom de l'API d'autorisation |
|---|---|
Accès consommateur |
|
Accès au Workspace |
|
Accès Databricks SQL |
|
Autoriser la création illimitée de clusters |
|
Autoriser la création de Pool |
|
Par exemple, pour attribuer le droit allow-instance-pool-create à un groupe à l'aide de l'API :
curl --netrc -X PATCH \
https://<databricks-instance>/api/2.0/preview/scim/v2/Groups/<group-id> \
--header 'Content-type: application/scim+json' \
--data @update-group.json \
| jq .
update-group.json:
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "add",
"path": "entitlements",
"value": [
{
"value": "allow-instance-pool-create"
}
]
}
]
}