Aller au contenu principal

Contrôle d'accès basé sur les rôles (RBAC)

info

Aperçu

Cette fonctionnalité est en aperçu public.

remarque

Activez d'abord cet aperçu au niveau du compte. L'aperçu devient alors visible et disponible pour être activé dans chaque workspace appartenant à ce compte.

Le contrôle d'accès basé sur les rôles (RBAC) permet aux utilisateurs d' assumer un rôle dans Databricks, en utilisant uniquement les permissions de ce rôle pour la durée de la session. Le RBAC permet un accès exclusif : les utilisateurs doivent assumer un rôle pour accéder aux données sensibles, ce qui les empêche d'accéder à ces données lorsqu'ils agissent en tant que leur identité d'utilisateur et de mélanger les données entre les cas d'utilisation, les essais cliniques, les projets ou les clients.

Dans Databricks, un rôle est implémenté en tant que groupe. Vous accordez aux utilisateurs, aux Service Principal ou à d'autres groupes la permission d' endosser un groupe, lequel, une fois endossé, se comporte comme un rôle. Tous les membres d'un groupe ont automatiquement la permission d'endosser ce groupe. Les non-membres peuvent également se voir accorder directement la possibilité d'assumer. Les utilisateurs peuvent assumer le rôle par différentes méthodes, notamment le sélecteur de rôle dans l'interface utilisateur du Workspace, les clusters en mode d'accès dédié attribués à un groupe, la CLI, l'API et les outils décisionnels tiers. Voir Changer de rôle.

Diagramme comparant l'héritage des autorisations de groupe-membre (à gauche) avec l'attribution de rôle (à droite). Lorsqu'un utilisateur endosse un rôle, seules les autorisations du rôle s'appliquent pour la session, remplaçant les autorisations de groupe héritées de l'utilisateur.

Comment cela fonctionne

By default, les autorisations d'une identité sont les autorisations qui lui sont directement accordées, plus les autorisations qu'elle hérite de chaque groupe dont elle est membre. Une personne appartenant à plusieurs groupes peut accéder à tout ce à quoi ces groupes peuvent accéder — leurs autorisations s'accumulent sous forme d'un ensemble ambiant qui les suit partout. L'attribution d'un rôle remplace cet ensemble hérité par les seules autorisations du rôle attribué pour la session, ce qui permet un accès exclusif. Ceci s'applique aux Service Principal et aux autres identités, et pas seulement aux utilisateurs interactifs.

Lorsqu'un utilisateur assume un rôle :

  • Les autorisations du rôle assumé **remplacent** (ne se combinent pas avec) les propres autorisations de l'utilisateur. Lorsqu'il agit en tant que rôle, l'utilisateur ne peut pas accéder aux données ou aux asset via son identité d'utilisateur.
  • Un utilisateur ne peut agir qu'en un seul rôle à la fois.
  • Pour agir en tant que rôle différent ou revenir à son identité d’utilisateur, il doit changer à nouveau.
  • Tous les groupes attribués à un workspace héritent des autorisations du groupe système users du workspace. Cela signifie que les utilisateurs agissant en tant que rôle peuvent toujours voir les catalogues, les entités Unity Catalog, le compute et les assets du workspace partagés avec tous les utilisateurs du workspace, en plus de ce qui a été directement accordé au rôle.
  • Toutes les actions effectuées en tant que rôle sont attribuées au rôle. Les logs d'audit enregistrent identity_metadata.run_by (l'utilisateur qui a assumé le rôle) et identity_metadata.run_as (le rôle).
  • Le rôle est propriétaire de tous les assets du Unity Catalog et du Workspace créés en agissant en tant que rôle (Notebooks, queries SQL, SQL Warehouses, Jobs).

Gérer la permission d'assumer

L'autorisation d' Assumer permet aux utilisateurs, aux Service Principal Databricks ou aux groupes d'assumer un rôle. Étant donné qu'un rôle est implémenté comme un groupe dans Databricks, vous accordez l'autorisation d'Assumer au groupe sous-jacent. Tous les membres d'un groupe disposent automatiquement de l'autorisation d'Assumer sur ce groupe. Vous n'avez donc besoin d'accorder l'autorisation d'Assumer qu'aux utilisateurs, aux Service Principal Databricks ou aux groupes qui n'en sont pas membres.

Pour accorder ou révoquer la possibilité d'assumer un rôle sur un groupe à l'aide de la console de compte, de l'interface utilisateur des paramètres d'administration du Workspace ou de l'API de contrôle d'accès, consultez Gérer les autorisations sur un groupe.

Dans cette section

Sujet

Description

Changer de rôles

Endossez un rôle au moyen du sélecteur de rôle, des clusters en mode d'accès dédié, du CLI, de l'API ou des outils de BI tiers.

Utiliser RBAC avec ABAC

Comment RBAC et ABAC Unity Catalog interagissent, le comportement de la fonction d'identité lors de l'attribution d'un rôle et les modèles d'utilisation combinée.

Accès exclusif au modèle

Cas d'utilisation : modèles pour configurer un accès exclusif en utilisant soit un groupe local de compte Databricks, soit un groupe synchronisé de votre fournisseur d'identité. Inclut les contrôles de partage d'asset du Workspace en tant que sous-rubrique.

Limitations du contrôle d'accès basé sur les rôles (RBAC)

Fonctionnalités non prises en charge ou partiellement prises en charge lors de l'attribution d'un rôle, ainsi que d'autres contraintes.

Sujet

Description

Changer de rôles

Endossez un rôle au moyen du sélecteur de rôle, des clusters en mode d'accès dédié, du CLI, de l'API ou des outils de BI tiers.

Utiliser RBAC avec ABAC

Comment RBAC et ABAC Unity Catalog interagissent, le comportement de la fonction d'identité lors de l'attribution d'un rôle et les modèles d'utilisation combinée.

Accès exclusif au modèle

Cas d'utilisation : modèles pour configurer un accès exclusif en utilisant soit un groupe local de compte Databricks, soit un groupe synchronisé de votre fournisseur d'identité. Inclut les contrôles de partage d'asset du Workspace en tant que sous-rubrique.

Limitations du contrôle d'accès basé sur les rôles (RBAC)

Fonctionnalités non prises en charge ou partiellement prises en charge lors de l'attribution d'un rôle, ainsi que d'autres contraintes.

Étapes suivantes

  • **Gérer les groupes** : Créer, modifier et attribuer des groupes aux Workspaces. Voir Gérer les groupes.
  • Aperçu des groupes : Comprenez comment les groupes de comptes, les groupes synchronisés à partir de votre fournisseur d'identité et les groupes locaux de workspace s'articulent. Consultez Groupes.
  • Assigner des compute dédiés à un groupe : Exécutez des charges de travail sur des compute réservés à un groupe. Consultez Accès au groupe de compute dédié.