Contrôle d'accès basé sur les rôles (RBAC)
Aperçu
Cette fonctionnalité est en aperçu public.
Activez d'abord cet aperçu au niveau du compte. L'aperçu devient alors visible et disponible pour être activé dans chaque workspace appartenant à ce compte.
Le contrôle d'accès basé sur les rôles (RBAC) permet aux utilisateurs d' assumer un rôle dans Databricks, en utilisant uniquement les permissions de ce rôle pour la durée de la session. Le RBAC permet un accès exclusif : les utilisateurs doivent assumer un rôle pour accéder aux données sensibles, ce qui les empêche d'accéder à ces données lorsqu'ils agissent en tant que leur identité d'utilisateur et de mélanger les données entre les cas d'utilisation, les essais cliniques, les projets ou les clients.
Dans Databricks, un rôle est implémenté en tant que groupe. Vous accordez aux utilisateurs, aux Service Principal ou à d'autres groupes la permission d' endosser un groupe, lequel, une fois endossé, se comporte comme un rôle. Tous les membres d'un groupe ont automatiquement la permission d'endosser ce groupe. Les non-membres peuvent également se voir accorder directement la possibilité d'assumer. Les utilisateurs peuvent assumer le rôle par différentes méthodes, notamment le sélecteur de rôle dans l'interface utilisateur du Workspace, les clusters en mode d'accès dédié attribués à un groupe, la CLI, l'API et les outils décisionnels tiers. Voir Changer de rôle.

Comment cela fonctionne
By default, les autorisations d'une identité sont les autorisations qui lui sont directement accordées, plus les autorisations qu'elle hérite de chaque groupe dont elle est membre. Une personne appartenant à plusieurs groupes peut accéder à tout ce à quoi ces groupes peuvent accéder — leurs autorisations s'accumulent sous forme d'un ensemble ambiant qui les suit partout. L'attribution d'un rôle remplace cet ensemble hérité par les seules autorisations du rôle attribué pour la session, ce qui permet un accès exclusif. Ceci s'applique aux Service Principal et aux autres identités, et pas seulement aux utilisateurs interactifs.
Lorsqu'un utilisateur assume un rôle :
- Les autorisations du rôle assumé **remplacent** (ne se combinent pas avec) les propres autorisations de l'utilisateur. Lorsqu'il agit en tant que rôle, l'utilisateur ne peut pas accéder aux données ou aux asset via son identité d'utilisateur.
- Un utilisateur ne peut agir qu'en un seul rôle à la fois.
- Pour agir en tant que rôle différent ou revenir à son identité d’utilisateur, il doit changer à nouveau.
- Tous les groupes attribués à un workspace héritent des autorisations du groupe système
usersdu workspace. Cela signifie que les utilisateurs agissant en tant que rôle peuvent toujours voir les catalogues, les entités Unity Catalog, le compute et les assets du workspace partagés avec tous les utilisateurs du workspace, en plus de ce qui a été directement accordé au rôle. - Toutes les actions effectuées en tant que rôle sont attribuées au rôle. Les logs d'audit enregistrent
identity_metadata.run_by(l'utilisateur qui a assumé le rôle) etidentity_metadata.run_as(le rôle). - Le rôle est propriétaire de tous les assets du Unity Catalog et du Workspace créés en agissant en tant que rôle (Notebooks, queries SQL, SQL Warehouses, Jobs).
Gérer la permission d'assumer
L'autorisation d' Assumer permet aux utilisateurs, aux Service Principal Databricks ou aux groupes d'assumer un rôle. Étant donné qu'un rôle est implémenté comme un groupe dans Databricks, vous accordez l'autorisation d'Assumer au groupe sous-jacent. Tous les membres d'un groupe disposent automatiquement de l'autorisation d'Assumer sur ce groupe. Vous n'avez donc besoin d'accorder l'autorisation d'Assumer qu'aux utilisateurs, aux Service Principal Databricks ou aux groupes qui n'en sont pas membres.
Pour accorder ou révoquer la possibilité d'assumer un rôle sur un groupe à l'aide de la console de compte, de l'interface utilisateur des paramètres d'administration du Workspace ou de l'API de contrôle d'accès, consultez Gérer les autorisations sur un groupe.
Dans cette section
Sujet | Description |
|---|---|
Endossez un rôle au moyen du sélecteur de rôle, des clusters en mode d'accès dédié, du CLI, de l'API ou des outils de BI tiers. | |
Comment RBAC et ABAC Unity Catalog interagissent, le comportement de la fonction d'identité lors de l'attribution d'un rôle et les modèles d'utilisation combinée. | |
Cas d'utilisation : modèles pour configurer un accès exclusif en utilisant soit un groupe local de compte Databricks, soit un groupe synchronisé de votre fournisseur d'identité. Inclut les contrôles de partage d'asset du Workspace en tant que sous-rubrique. | |
Fonctionnalités non prises en charge ou partiellement prises en charge lors de l'attribution d'un rôle, ainsi que d'autres contraintes. |
Étapes suivantes
- **Gérer les groupes** : Créer, modifier et attribuer des groupes aux Workspaces. Voir Gérer les groupes.
- Aperçu des groupes : Comprenez comment les groupes de comptes, les groupes synchronisés à partir de votre fournisseur d'identité et les groupes locaux de workspace s'articulent. Consultez Groupes.
- Assigner des compute dédiés à un groupe : Exécutez des charges de travail sur des compute réservés à un groupe. Consultez Accès au groupe de compute dédié.