Controles de compartilhamento de ativos do Workspace
Visualização
Este recurso está em Pré-visualização Pública.
Quando os usuários assumem uma função, eles podem criar ativos de Workspace (Notebooks, queries SQL, SQL Warehouse, Jobs) que a função possui. Por default, a função pode compartilhar esses ativos com outros usuários do workspace. Sem controles adicionais, um usuário atuando como uma função com acesso a dados confidenciais pode criar um painel sobre esses dados e compartilhá-lo com usuários que não têm acesso.
Para evitar isso, o Databricks oferece uma configuração em nível de workspace que restringe que grupos específicos (normalmente aqueles usados como funções para acesso exclusivo) compartilhem ativos de workspace que eles possuem.
Requisitos
Você deve ser um administrador do Workspace para configurar os controles de compartilhamento de ativos do Workspace.
Como a restrição se aplica
A restrição se aplica apenas quando um usuário ou Service Principal do Databricks está atuando como um grupo listado (isto é, assumiu-o como uma função). Isso inclui atuar como o grupo listado diretamente ou como membro de um grupo aninhado sob um grupo listado. Ao atuar como sua identidade de usuário, usuários e Service Principals ainda podem compartilhar ativos do Workspace que possuem ou podem gerenciar, mesmo que sejam membros de um grupo listado.
Este escopo é intencional. Permite que os administradores criem limites de isolamento em torno de funções usadas para acesso exclusivo sem prejudicar a colaboração diária para usuários que atuam como sua identidade de usuário.
- Um usuário que age como sua identidade de usuário pode compartilhar qualquer ativo do Workspace que possua ou possa gerenciar, mesmo que seja membro de um grupo listado.
- Um usuário que atua como um grupo listado não pode compartilhar ativos do Workspace de propriedade desse grupo, mesmo com permissão de **Pode Gerenciar** no ativo.
- Um usuário que atua como um grupo aninhado sob um grupo listado também é restrito. Por exemplo, se a lista contém
clinical-trial-1, eclinical-trial-1-analystsestá aninhado sob ele, os usuários que atuam comoclinical-trial-1-analyststambém são restritos.
Configurar controles de compartilhamento
Para restringir um grupo de compartilhar ativos do workspace de sua propriedade:
- No workspace do Databricks, clique em seu nome de usuário no canto superior direito e selecione **Configurações**.
- Clique na guia Avançado .
- Localize **Restringir compartilhamento para grupos**.
- Clique no botão editar.
- Navegue, pesquise e selecione os grupos que deseja restringir.
- Clique em Salvar .
Verificar a restrição
Para verificar se a restrição está funcionando:
- Assuma uma função restrita usando qualquer um dos métodos suportados. Consulte Alternar funções.
- Abra ou crie um ativo do Workspace de propriedade da função (por exemplo, um Notebook).
- Tentar compartilhar o ativo.
A opção de compartilhamento está indisponível para ativos pertencentes a funções restritas.
Próximos passos
- **Acesso Exclusivo de Modelo**: Aplique padrões para configurar acesso exclusivo com um grupo local da account ou um grupo sincronizado de seu provedor de identidade. Consulte Acesso exclusivo de modelo.
- Switch roles : Assuma uma função usando o role switcher, clusters de modo de acesso dedicado, a CLI, a API ou ferramentas de BI de terceiros. Consulte Switch roles.
- Revisar as limitações : Compreenda quais recursos do Databricks não são suportados ou são apenas parcialmente suportados ao atuar como uma função. Consulte Limitações de role-based access control (RBAC).