Pular para o conteúdo principal

Controle de acesso do Serverless compute

Os administradores do workspace podem governar o acesso ao serverless usando objetos de compute serverless integrados. Um objeto de compute serverless é um tipo de recurso que define o limite de permissão para cargas de trabalho serverless. Seu workspace obtém automaticamente dois objetos de compute default:

  • Default Interactive Compute : Controla o acesso a Notebooks e ao Databricks Connect.
  • **Default Automated Compute**: Controla o acesso a Jobs e Spark Declarative Pipelines no Lakeflow.

Por default, todos os usuários do Workspace têm Pode Usar em ambos os objetos, então as cargas de trabalho existentes continuam a ser executadas sem nenhuma alteração. Um administrador de Workspace pode remover usuários ou grupos de qualquer um dos objetos para restringir o acesso. Um usuário que perde o acesso verá a opção de compute Serverless como indisponível em suas interfaces de produto.

Gerenciar acesso ao compute serverless

Para controlar quem tem acesso ao compute serverless, os administradores do workspace podem editar as permissões nos objetos **Default Interactive Compute** e **Default Automated Compute**. Administradores do Workspace têm a permissão **Pode Gerenciar** por default, mas podem conceder a permissão a qualquer usuário. Esses objetos compute serverless não podem ser renomeados ou excluídos.

A tab Serverless na página Compute listando os objetos de compute Interactive e Automated default

Cada objeto compute serverless oferece suporte a dois níveis de permissão:

Permissão

Permite que você

Pode usar

Execute cargas de trabalho neste compute

Can Manage (Pode gerenciar)

Execute cargas de trabalho neste compute e edite as permissões do compute

Permissão

Permite que você

Pode usar

Execute cargas de trabalho neste compute

Can Manage (Pode gerenciar)

Execute cargas de trabalho neste compute e edite as permissões do compute

Você também pode gerenciar permissões para objetos de compute serverless programaticamente usando a API de Controle de Acesso de Conta.

Restringir o acesso a serverless interativo

Para limitar quem pode usar o Serverless para notebooks e Databricks Connect:

  1. Clique em Computação na barra lateral do workspace.
  2. Na tab Serverless , clique no menu kebab Ícone de menu kebab. ao lado de Default Interactive Compute , em seguida, clique em Editar permissões .
  3. Remova o grupo Todos os Usuários , ou o grupo que inclui todos os usuários do Workspace.
  4. Adicione apenas os usuários, grupos ou Service Principals específicos que você deseja autorizar.

Se você revogar as permissões interativas serverless de um usuário, os Notebooks já anexados ao serverless não conseguirão se conectar quando o usuário executar uma célula e o usuário não verá mais a opção Serverless como disponível no seletor de compute do Notebook. Se tentarem executar o Databricks Connect, a solicitação de conexão falhará com um erro indicando que o usuário não tem acesso ao serverless.

Restringir o acesso a jobs e pipelines serverless

Para limitar quem pode usar o Serverless em jobs e pipelines:

  1. Clique em Computação na barra lateral do workspace.
  2. Na tab **Serverless**, clique no menu kebab Ícone de menu kebab. ao lado de **Default Automated Compute** e, em seguida, clique em **Editar permissões**.
  3. Remova o grupo Todos os Usuários , ou o grupo que inclui todos os usuários do Workspace.
  4. Adicione apenas os usuários, grupos ou Service Principals específicos que você deseja autorizar.

Se você revogar as permissões serverless automatizadas de um usuário, todos os jobs ou pipelines existentes do usuário não conseguirão ser executados. O usuário verá uma mensagem de erro se tentar executar um job no serverless.

Antes de revogar o acesso de um usuário ao Default Automated Compute , audite quais jobs e pipelines os usuários afetados possuem. A seguinte query identifica cargas de trabalho Serverless recentes para um usuário específico:

SQL
SELECT *
FROM system.billing.usage
WHERE usage_date >= date_add(now(), -30)
AND billing_origin_product IN ('JOBS', 'DLT')
AND identity_metadata.run_as = '<user_email>';

Verifique a coluna usage_metadata para ver os recursos afetados, como IDs de job e IDs de pipeline.

Auditar o uso serverless

Os registros de faturamento serverless incluem um campo serverless_compute_id em usage_metadata. Use-o para rastrear em qual objeto de compute uma carga de trabalho foi executada:

SQL
SELECT
usage_metadata.serverless_compute_id,
identity_metadata.run_as,
SUM(usage_quantity) AS total_dbus
FROM system.billing.usage
WHERE billing_origin_product IN ('JOBS', 'DLT', 'INTERACTIVE')
AND usage_metadata.serverless_compute_id IS NOT NULL
AND usage_date >= date_add(now(), -30)
GROUP BY 1, 2
ORDER BY 3 DESC;

Recursos de controle de acesso de compute serverless suportados

Os seguintes recursos estão integrados aos controles de acesso de compute serverless.

Interativo (Compute Interativo Default)

  • Notebooks e notebooks GPU serverless
  • Databricks Connect

Automatizado (Default Automated Compute)

  • Jobs e jobs de GPU Serverless
  • Spark Declarative Pipelines no Lakeflow

Recursos de controle de acesso de compute serverless não suportados

Os seguintes recursos não estão integrados aos controles de acesso do compute serverless:

  • Databricks SQL (DBSQL)
  • Inferência em lote (ai_query())
  • Servindo modelo
  • Endpoints de throughput provisionado da API do Foundation Model
  • Lakebase
  • Databricks Apps
  • Agent Evaluation e dados sintéticos
  • Indexação do Vector Search
  • Otimização preditiva
  • Monitoramento do lakehouse

Para qualquer recurso não listado aqui, entre em contato com sua equipe de account do Databricks para perguntar sobre seu status.

Limitações conhecidas

importante

No caso de uma interrupção de serviço, as verificações de acesso podem falhar e permitir o acesso, e usuários que, de outra forma, teriam o acesso negado podem conseguir começar cargas de trabalho serverless. Este recurso destina-se a ajudar a governar o acesso ao compute serverless. Não use este recurso como uma forma de garantir um limite absoluto de gastos nos valores finais faturados. O Databricks não é responsável pelos custos incorridos por cargas de trabalho executadas durante tal evento.

  • Você não pode renomear ou excluir objetos de compute default.
  • Um job ou pipeline já configurado para execução em serverless falha para qualquer usuário que perca o acesso **Pode Usar** ao Default Automated Compute. Analise as cargas de trabalho ativas antes de remover o acesso de um usuário.
  • O compute em segundo plano (jobs iniciados pelo sistema) é isento dos controles de acesso do compute serverless.