Contrôles de partage d'asset de Workspace
Aperçu
Cette fonctionnalité est en aperçu public.
Lorsque les utilisateurs assument un rôle, ils peuvent créer des assets de workspace (Notebooks, requêtes SQL, SQL Warehouses, Jobs) que le rôle possède. Par default, le rôle peut partager ces assets avec d'autres utilisateurs de Workspace. Sans contrôles supplémentaires, un utilisateur agissant en tant que rôle avec accès aux données sensibles peut créer un tableau de bord sur ces données et le partager avec des utilisateurs qui n'ont pas d'accès.
Pour éviter cela, Databricks fournit un paramètre au niveau du workspace qui empêche des groupes spécifiques (généralement ceux utilisés comme rôles pour un accès exclusif) de partager les assets du workspace qu'ils possèdent.
Exigences
Vous devez être un administrateur de workspace pour configurer les contrôles de partage d'asset de workspace.
Comment la restriction s'applique
La restriction s'applique uniquement lorsqu'un utilisateur ou un Service Principal Databricks agit en tant que groupe répertorié (c'est-à-dire qu'il l'a assumé en tant que rôle). Cela inclut d'agir directement en tant que groupe répertorié ou en tant que membre d'un groupe imbriqué sous un groupe répertorié. Lorsqu'ils agissent en tant que leur identité d'utilisateur, les utilisateurs et les Service Principal peuvent toujours partager les assets du Workspace qu'ils possèdent ou qu'ils peuvent gérer, même s'ils sont membres d'un groupe répertorié.
Cette portée est intentionnelle. Il permet aux administrateurs de créer des limites d’isolement autour des rôles utilisés pour un accès exclusif sans réduire la collaboration quotidienne des utilisateurs agissant en tant qu’identité d’utilisateur.
- Un utilisateur agissant en tant que son identité d'utilisateur peut partager tout asset de Workspace qu'il possède ou peut gérer, même s'il est membre d'un groupe répertorié.
- Un utilisateur agissant en tant que groupe répertorié ne peut pas partager les asset de Workspace appartenant à ce groupe, même avec la permission Peut gérer sur l’asset.
- Un utilisateur agissant en tant que groupe imbriqué sous un groupe listé est également restreint. Par exemple, si la liste contient
clinical-trial-1, et queclinical-trial-1-analystsest imbriqué en dessous, les utilisateurs agissant en tant queclinical-trial-1-analystssont également restreints.
Configurer les contrôles de partage
Pour empêcher un groupe de partager l'asset de workspace qu'il possède :
- Dans le workspace Databricks, cliquez sur votre nom d'utilisateur en haut à droite et sélectionnez Paramètres .
- Cliquez sur l'onglet Advanced tab.
- Recherchez **Restreindre le partage pour les groupes**.
- Cliquez sur le bouton de modification.
- Parcourez, recherchez et sélectionnez les groupes que vous souhaitez restreindre.
- Cliquez sur Enregistrer .
Vérifier la restriction
Pour vérifier que la restriction fonctionne :
- Assumez un rôle restreint en utilisant l'une des méthodes prises en charge. Voir Changer de rôle.
- Ouvrez ou créez un asset de Workspace appartenant au rôle (par exemple, un notebook).
- Tentez de partager l’asset.
L'option de partage est indisponible pour les assets détenus par des rôles restreints.
Étapes suivantes
- Accès exclusif au modèle : appliquez des modèles pour configurer l'accès exclusif avec un groupe local au compte ou un groupe synchronisé depuis votre fournisseur d'identité. Consultez Accès exclusif au modèle.
- Changer de rôle : Assumez un rôle à l'aide du sélecteur de rôles, de clusters en mode d'accès dédié, de l'interface CLI, de l'API ou d'outils BI tiers. Voir Changer de rôle.
- Limitations à examiner : Comprenez quelles fonctionnalités Databricks ne sont pas prises en charge ou ne le sont que partiellement lorsque vous agissez en tant que rôle. Consultez les limites du contrôle d'accès basé sur les rôles (RBAC).