Autorisations requises pour la création de workspace
Cette page explique les autorisations requises pour créer un Workspace Databricks classique sur Google Cloud.
Sur Google Cloud, chaque Workspace s'exécute dans un projet Workspace appartenant au client. Databricks utilise les identifiants du créateur du Workspace pour valider les paramètres, accorder les autorisations, activer les services requis et le provisionnement du Workspace. Un administrateur de compte Databricks doit disposer des autorisations requises sur le projet du Workspace pour créer un Workspace.
De plus, lors de la création d'un Workspace, Databricks crée un nouveau compte de service avec les autorisations minimales nécessaires pour gérer le Workspace. Databricks utilise les identifiants du créateur de Workspace pour accorder des autorisations au compte de service sur le projet de Workspace. Pour obtenir la liste des autorisations accordées au compte de service, consultez Autorisations requises pour le compte de service du Workspace.
Autorisations d'administrateur de compte requises
Voici l'ensemble minimal des autorisations requises sur le Workspace et les projets réseau. Databricks recommande que le créateur du Workspace possède le rôle roles/owner sur le Workspace et les projets Virtual Private Cloud (VPC).
La création de Workspace prend généralement moins d'une minute. Databricks ne conservera ni n'utilisera ces autorisations après la création de l'Workspace.
Autorisation Google | Objectif | Requis pour le projet de Workspace | Requis pour le projet Virtual Private Cloud (VPC) | Cas d'usage |
|---|---|---|---|---|
| Créez le rôle personnalisé. | ✓ | ✓ | Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace. |
| Supprimer le rôle personnalisé. | ✓ | Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace. | |
| Obtenir le rôle personnalisé. | ✓ | ✓ | Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace. |
| Mettez à jour le rôle personnalisé. | ✓ | ✓ | Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace. |
| Créez le compte de service Databricks-compute. | ✓ | Créez le compte de service Databricks-compute utilisé par tous les clusters du workspace qui n’ont pas de compte de service personnalisé attaché. Ce compte de service dispose de permissions minimales, limitées à la journalisation et aux métriques. | |
| Obtenez le compte de service Databricks-compute. | ✓ | Permet de vérifier si le compte de service Databricks-compute requis, utilisé par tous les clusters du Workspace, existe. | |
| Obtenir la politique IAM. | ✓ | Accorder au compte de service du workspace le rôle d'utilisateur du compte de service sur le compte de service Google Compute Engine (GCE) pour le lancement de clusters. | |
| Définir la politique IAM. | ✓ | Accorder au compte de service du workspace le rôle d'utilisateur du compte de service sur le compte de service Google Compute Engine (GCE) pour le lancement de clusters. | |
| Obtenir un numéro de projet à partir de son ID de projet. | ✓ | ✓ | Obtenez des informations de base sur le projet de Workspace. |
| Obtenir la politique IAM. | ✓ | ✓ | Obtenez des informations de base sur le projet de Workspace. |
| Définir la politique IAM. | ✓ | Obtenez des informations de base sur le projet de Workspace. | |
| Vérifiez si le projet client a activé les API Google Cloud requises. | ✓ | ✓ | Activez les services Google Cloud nécessaires aux charges de travail Databricks. |
| Vérifiez si le projet client a activé les API Google Cloud requises. | ✓ | ✓ | Activez les services Google Cloud nécessaires aux charges de travail Databricks. |
| Activez les Google Cloud APIs requises sur le projet si elles ne sont pas déjà activées. | ✓ | Activez les services Google Cloud nécessaires aux charges de travail Databricks. | |
| Valider l'existence d'un réseau Virtual Private Cloud (VPC). | ✓ | Validez les ressources réseau pour le réseau VPC fourni par le client, qui pourrait appartenir à un projet autre que le projet de l'Workspace. | |
| Mettre à jour la politique de pare-feu sur le réseau Virtual Private Cloud (VPC). | ✓ | Met à jour la politique de pare-feu sur le réseau Virtual Private Cloud (VPC) fourni par le client, qui pourrait appartenir à un projet autre que celui du Workspace. | |
| Obtenez le projet hôte d'un réseau Virtual Private Cloud (VPC). | ✓ | Validez les ressources réseau pour le réseau VPC fourni par le client, qui pourrait appartenir à un projet autre que le projet de l'Workspace. | |
| Valider les sous-réseaux d'un réseau Virtual Private Cloud (VPC). | ✓ | Validez les Ressources réseau pour le réseau VPC fourni par le client, qui pourrait appartenir à un projet autre que le projet du Workspace. Requis si vous utilisez un Virtual Private Cloud (VPC) géré par le client. | |
| Obtenez la politique IAM sur le sous-réseau Virtual Private Cloud (VPC). | ✓ | Validez les octrois sur le sous-réseau pour le réseau Virtual Private Cloud (VPC) fourni par le client, qui pourrait appartenir à un projet autre que celui du workspace. Requis si vous utilisez un Virtual Private Cloud (VPC) géré par le client. | |
| Définissez la stratégie IAM sur le sous-réseau Virtual Private Cloud (VPC). | ✓ | Définit la politique IAM sur le sous-réseau pour le réseau Virtual Private Cloud (VPC) fourni par le client, qui peut appartenir à un projet autre que le projet de Workspace. Requis si vous utilisez un Virtual Private Cloud (VPC) géré par le client. | |
| Listez les règles de transfert pour Private Service Connect. | ✓ | Requis si vous activez Private Service Connect. | |
| Obtenir les règles de transfert pour Private Service Connect. | ✓ | Requis si vous activez Private Service Connect. | |
| Obtenir une règle de pare-feu. | ✓ | Récupère la règle de pare-feu requise dans le réseau VPC fourni par le client pour vérifier si elle existe. | |
| Mettre à jour une règle de pare-feu. | ✓ | Met à jour la règle de pare-feu requise, si elle existe, dans le réseau Virtual Private Cloud (VPC) fourni par le client pour ajouter une étiquette réseau spécifique au Workspace. | |
| Créer une règle de pare-feu. | ✓ | Crée une règle de pare-feu, si elle n'existe pas, dans le réseau Virtual Private Cloud (VPC) fourni par le client, qui pourrait appartenir à un projet autre que le projet du Workspace. | |
| Obtenez la politique de contrôle d'accès pour une ressource Cloud KMS. | ✓ | Requis sur la clé Cloud KMS si vous activez les clés gérées par le client. | |
| Définissez la stratégie de contrôle d'accès sur une ressource Cloud KMS. | ✓ | Requis sur la clé Cloud KMS si vous activez les clés gérées par le client. |
Rôles de créateur de workspace de moindre privilège
Pour un Workspace à privilèges minimaux, vous n'avez pas besoin des autorisations d'administrateur de compte étendues décrites ci-dessus. Au lieu de cela, vous créez des rôles personnalisés à portée limitée et les accordez au compte de service du créateur de Workspace, qui appelle l'API de compte pour créer le Workspace. Ces rôles ne nécessitent que des autorisations de lecture pour valider les paramètres lors de la création.
Les rôles que vous créez dépendent de votre configuration de Virtual Private Cloud (VPC). Créez uniquement les rôles pour votre scénario :
- Si vous créez votre Workspace dans un Virtual Private Cloud (VPC) partagé, créez à la fois le rôle de projet de service et le rôle de projet hôte.
- Si vous créez votre Workspace dans un VPC autonome, créez uniquement le rôle global.
Rôles Virtual Private Cloud (VPC) partagés
Si vous utilisez un Virtual Private Cloud (VPC) partagé, créez le rôle du projet de service et le rôle du projet hôte.
Rôle du projet de service
Créez le rôle databricks.lpw.workspace.creator.service.role avec les autorisations suivantes dans le projet de service (Workspace) :
cloudkms.cryptoKeys.getIamPolicy # Only required if you use CMK
compute.projects.get
iam.roles.get
iam.serviceAccounts.get
iam.serviceAccounts.getIamPolicy
resourcemanager.projects.get
resourcemanager.projects.getIamPolicy
serviceusage.services.get
serviceusage.services.list
Rôle de projet hôte
Créez le rôle databricks.lpw.workspace.creator.host.role avec les autorisations suivantes dans le projet hôte (Virtual Private Cloud (VPC)).
compute.forwardingRules.get # Only required if you use PSC
compute.forwardingRules.list # Only required if you use PSC
compute.networks.get
compute.projects.get
compute.subnetworks.get
compute.subnetworks.getIamPolicy
iam.roles.get
resourcemanager.projects.get
resourcemanager.projects.getIamPolicy
serviceusage.services.get
serviceusage.services.list
Rôle de Virtual Private Cloud (VPC) autonome
Si vous n'utilisez pas de Virtual Private Cloud (VPC) partagé, créez un rôle databricks.lpw.workspace.creator.role unique avec les autorisations suivantes dans le projet du Workspace. Ce rôle combine les autorisations de service-projet et de host-projet :
cloudkms.cryptoKeys.getIamPolicy # Only required if you use CMK
compute.forwardingRules.get # Only required if you use PSC
compute.forwardingRules.list # Only required if you use PSC
compute.networks.get
compute.projects.get
compute.subnetworks.get
compute.subnetworks.getIamPolicy
iam.roles.get
iam.serviceAccounts.get
iam.serviceAccounts.getIamPolicy
resourcemanager.projects.get
resourcemanager.projects.getIamPolicy
serviceusage.services.get
serviceusage.services.list