Migrer le contrôle des droits du Workspace
Migrez le contrôle des droits du workspace pour sélectionner les droits de chaque principal lorsque vous les ajoutez, au lieu que les principaux héritent automatiquement des autorisations du groupe système users. Cela vous donne un contrôle précis sur l'accès au Workspace et vous permet d'ajouter des utilisateurs uniquement consommateurs sans accorder de permissions d'édition. Cela deviendra le comportement par default pour tous les Workspace. Vous pouvez migrer tôt pour le tester selon votre propre calendrier.
La migration modifie le fonctionnement des groupes système users et admins et déplace les droits existants vers un nouveau groupe afin que les principals conservent leur accès actuel. Cette page aborde le nouveau comportement, les étapes de migration et les actions de pré-migration requises.
Présentation
Chaque Workspace possède deux groupes système : users, qui inclut tous les principaux ayant accès au Workspace, et admins, qui inclut les administrateurs du Workspace. Aujourd'hui, chaque principal ajouté à un Workspace hérite des droits accordés à users. Par default, ces droits sont :
- Accès au Workspace : Créez et utilisez des notebooks, des jobs, des pipelines, des applications et bien plus encore.
- Accès Databricks SQL : Créez et utilisez des tableaux de bord, des agents Genie, des alertes, et plus encore.
Après le changement :
-
Vous sélectionnez les droits de chaque principal lorsque vous les ajoutez. Vous pouvez ajouter des principaux à n'importe quel niveau d'accès, y compris des utilisateurs en lecture seule, sans qu'ils héritent automatiquement des autorisations de création.

-
Le groupe
usersn'a aucun droit, et le groupeadminsdispose de tous les droits de workspace. Aucun des deux ne peut être modifié. -
Vous ne pouvez pas imbriquer les groupes
usersetadminsen tant que membres d'autres groupes.
Les Principals existants conservent leur niveau d'accès actuel. Databricks migre automatiquement les droits précédemment accordés à users vers un nouveau groupe clone local au workspace avec un nom par default de users-clone-<TIMESTAMP>, où <TIMESTAMP> est l'heure de la migration. Vous pouvez renommer le groupe pendant la migration et le gérer comme n'importe quel autre groupe local de Workspace. Le groupe admins ne nécessite pas de migration, car il reçoit automatiquement tous les droits du Workspace.
Chronologie
Cela deviendra le comportement par default pour tous les workspaces. Le changement se déroule en trois phases :
- 15 juin 2026 – Option d'activation disponible. Migrez un workspace en amont pour tester le nouveau comportement.
- 27 juillet 2026 — Activation automatique pour les workspaces qui n'ont pas adhéré ou se sont désinscrits. Vous pouvez toujours vous désinscrire temporairement jusqu'à l'application.
- 14 septembre 2026 — Mise en œuvre pour tous les Workspaces. La désactivation n'est plus disponible.
Pour plus d'informations, consultez Prochain changement de comportement : choisissez les droits lors de l'ajout de principaux aux Workspace.
Avant de commencer
Vous devez être un administrateur de workspace pour migrer un workspace et gérer le nouveau comportement.
Effectuez les actions suivantes avant que le nouveau comportement ne soit activé dans votre Workspace :
- **Automatisation** : Si vous gérez les droits des groupes système via Terraform, les APIs SCIM du Workspace ou des scripts personnalisés, mettez à jour vos workflows pour cibler les groupes de comptes, et non les groupes système. Après que Databricks ait activé le nouveau comportement, les tentatives de modification des droits des groupes système échouent.
- **Groupes système imbriqués** : si
usersouadminsest imbriqué en tant que membre d'un autre groupe, supprimez l'imbrication. Le nouveau comportement ne permet pas l'imbrication. - Synchronisation SCIM : si votre synchronisation SCIM supprime des groupes de workspace qu’elle ne reconnaît pas, mettez à jour sa configuration pour préserver le groupe de clonage de migration (
users-clone-<TIMESTAMP>). Si la synchronisation supprime le groupe cloné, les principaux qui y ont été migres perdent leurs droits.
Migrer un workspace
Vous gérez le nouveau comportement à partir du paramètre **Nouveau comportement : Choisissez les droits lors de l'ajout de principaux au Workspace** dans les paramètres de votre Workspace.
Pour migrer un Workspace vers le nouveau comportement :
-
En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
-
Cliquez sur votre nom d'utilisateur dans la barre supérieure et sélectionnez Settings .
-
Cliquez sur l'onglet Advanced tab.
-
Sous **Contrôle d'accès**, recherchez **Nouveau comportement : choisissez les droits lors de l'ajout de principaux aux Workspace**. L'état indique **Comportement hérité (une action peut être nécessaire)**.

-
Cliquez sur Gérer .
-
Dans la boîte de dialogue, examinez les droits accordés actuels pour les groupes
usersetadmins. Dans Comportement pour ce Workspace , sélectionnez Utiliser le nouveau comportement . -
Dans **Nom du groupe clone**, saisissez un nom pour le groupe qui reçoit les droits accordés
usersà, ou conservez le default. Ce groupe préserve les droits de vos principals existants.
-
Cliquez sur Enregistrer .
Databricks migre les droits sur
usersvers le groupe cloné. Les principaux directement affectés au Workspace sont ajoutés au groupe cloné afin qu’ils conservent leur accès. Ces principaux incluent les utilisateurs et les Service Principal directement ajoutés, ainsi que tous les groupes de comptes affectés au Workspace.
Une fois la migration terminée, le paramètre indique que le workspace adopte le nouveau comportement.

Vérifier les modifications
Une fois la migration terminée, vérifiez que les modifications ont été correctement appliquées :
- En tant qu'administrateur d'espace de travail, connectez-vous à l'espace de travail Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure et sélectionnez Settings .
- Cliquez sur l'onglet **Identity and access tab**.
- À côté de Groupes , cliquez sur Gérer .
- Vérifier ce qui suit :
- Le groupe cloné existe et possède les droits que le groupe
usersavait avant la migration. - Le groupe de clonage contient les principaux qui ont été ajoutés directement au Workspace via
users, y compris les utilisateurs ajoutés directement, les Service Principal et tous les groupes de comptes attribués au Workspace. - Le groupe
usersn'a pas de droits, et le groupeadminsa tous les droits du workspace.
- Le groupe cloné existe et possède les droits que le groupe
Le groupe clone ne contient que des membres directs, il peut donc afficher moins de membres que le groupe users, qui inclut tous les membres ajoutés via les adhésions aux groupes de comptes. Cela ne signifie pas que quelqu'un ait perdu l'accès. Les principaux qui ont rejoint le Workspace via un groupe de comptes restent couverts, car ce groupe de comptes est ajouté au groupe clone. Les groupes locaux de Workspace ne sont pas copiés, car ils n'accordent pas l'adhésion au Workspace.
Considérations et bonnes pratiques
Tenez compte de ce qui suit lorsque vous migrez un Workspace :
- Ajout de principaux après la migration : une fois le nouveau comportement activé, vous sélectionnez les droits de chaque principal lorsque vous les ajoutez au workspace. Pour accorder des autorisations de création, sélectionnez **« Accès au workspace »** ou **« Accès Databricks SQL »**. Pour ajouter un consommateur en lecture seule, accordez uniquement l' Accès des consommateurs . Pour plus d’informations, voir Qu’est-ce que l’accès des consommateurs ? et Utiliser Genie One.
- Gestion du groupe clone : Le groupe
users-clone-<TIMESTAMP>est un groupe local Workspace standard. Gérez son appartenance et ses droits comme tout autre groupe. Consultez Gérer les groupes. - Désinscription : si vous vous désinscrivez après la migration, le groupe
users-clone-<TIMESTAMP>demeure. Vous pouvez le conserver et le gérer, ou le supprimer manuellement. - Coordination avec les fournisseurs d'identité : Si vous utilisez le provisionnement SCIM pour synchroniser les utilisateurs et les groupes, coordonnez ce changement avec vos processus de gestion des identités afin que le groupe cloné soit conservé. Consultez Synchronisez les utilisateurs et les groupes à partir de votre fournisseur d'identité à l'aide de SCIM.
Et ensuite
Après avoir migré un workspace, vous pourriez vouloir :
- Gérez l'appartenance au groupe pour accorder des autorisations de création aux principaux en les ajoutant au groupe de clonage. Consultez Gérer les groupes.
- Examinez et ajustez les droits pour les principaux ou les groupes individuels. Voir Gérer les droits.
- En savoir plus sur l'expérience d'accès du consommateur. Consultez Qu'est-ce que l'accès du consommateur ? et Utiliser Genie One.
- Configurez les contrôles de gouvernance des données pour les utilisateurs consommateurs. Voir les filtres de lignes et masques de colonnes.