Aller au contenu principal

Autorisations requises pour la création de workspace

Cette page explique les autorisations requises pour créer un Workspace Databricks classique sur Google Cloud.

Sur Google Cloud, chaque Workspace s'exécute dans un projet Workspace appartenant au client. Databricks utilise les identifiants du créateur du Workspace pour valider les paramètres, accorder les autorisations, activer les services requis et le provisionnement du Workspace. Un administrateur de compte Databricks doit disposer des autorisations requises sur le projet du Workspace pour créer un Workspace.

De plus, lors de la création d'un Workspace, Databricks crée un nouveau compte de service avec les autorisations minimales nécessaires pour gérer le Workspace. Databricks utilise les identifiants du créateur de Workspace pour accorder des autorisations au compte de service sur le projet de Workspace. Pour obtenir la liste des autorisations accordées au compte de service, consultez Autorisations requises pour le compte de service du Workspace.

Autorisations d'administrateur de compte requises

Voici l'ensemble minimal des autorisations requises sur le Workspace et les projets réseau. Databricks recommande que le créateur du Workspace possède le rôle roles/owner sur le Workspace et les projets Virtual Private Cloud (VPC).

remarque

La création de Workspace prend généralement moins d'une minute. Databricks ne conservera ni n'utilisera ces autorisations après la création de l'Workspace.

Autorisation Google

Objectif

Requis pour le projet de Workspace

Requis pour le projet Virtual Private Cloud (VPC)

Cas d'usage

iam.roles.create

Créez le rôle personnalisé.

Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace.

iam.roles.delete

Supprimer le rôle personnalisé.

Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace.

iam.roles.get

Obtenir le rôle personnalisé.

Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace.

iam.roles.update

Mettez à jour le rôle personnalisé.

Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace.

iam.serviceAccounts.create

Créez le compte de service Databricks-compute.

Créez le compte de service Databricks-compute utilisé par tous les clusters du workspace qui n’ont pas de compte de service personnalisé attaché. Ce compte de service dispose de permissions minimales, limitées à la journalisation et aux métriques.

iam.serviceAccounts.get

Obtenez le compte de service Databricks-compute.

Permet de vérifier si le compte de service Databricks-compute requis, utilisé par tous les clusters du Workspace, existe.

iam.serviceAccounts.getIamPolicy

Obtenir la politique IAM.

Accorder au compte de service du workspace le rôle d'utilisateur du compte de service sur le compte de service Google Compute Engine (GCE) pour le lancement de clusters.

iam.serviceAccounts.setIamPolicy

Définir la politique IAM.

Accorder au compte de service du workspace le rôle d'utilisateur du compte de service sur le compte de service Google Compute Engine (GCE) pour le lancement de clusters.

resourcemanager.projects.get

Obtenir un numéro de projet à partir de son ID de projet.

Obtenez des informations de base sur le projet de Workspace.

resourcemanager.projects.getIamPolicy

Obtenir la politique IAM.

Obtenez des informations de base sur le projet de Workspace.

resourcemanager.projects.setIamPolicy

Définir la politique IAM.

Obtenez des informations de base sur le projet de Workspace.

serviceusage.services.get

Vérifiez si le projet client a activé les API Google Cloud requises.

Activez les services Google Cloud nécessaires aux charges de travail Databricks.

serviceusage.services.list

Vérifiez si le projet client a activé les API Google Cloud requises.

Activez les services Google Cloud nécessaires aux charges de travail Databricks.

serviceusage.services.enable

Activez les Google Cloud APIs requises sur le projet si elles ne sont pas déjà activées.

Activez les services Google Cloud nécessaires aux charges de travail Databricks.

compute.networks.get

Valider l'existence d'un réseau Virtual Private Cloud (VPC).

Validez les ressources réseau pour le réseau VPC fourni par le client, qui pourrait appartenir à un projet autre que le projet de l'Workspace.

compute.networks.updatePolicy

Mettre à jour la politique de pare-feu sur le réseau Virtual Private Cloud (VPC).

Met à jour la politique de pare-feu sur le réseau Virtual Private Cloud (VPC) fourni par le client, qui pourrait appartenir à un projet autre que celui du Workspace.

compute.projects.get

Obtenez le projet hôte d'un réseau Virtual Private Cloud (VPC).

Validez les ressources réseau pour le réseau VPC fourni par le client, qui pourrait appartenir à un projet autre que le projet de l'Workspace.

compute.subnetworks.get

Valider les sous-réseaux d'un réseau Virtual Private Cloud (VPC).

Validez les Ressources réseau pour le réseau VPC fourni par le client, qui pourrait appartenir à un projet autre que le projet du Workspace. Requis si vous utilisez un Virtual Private Cloud (VPC) géré par le client.

compute.subnetworks.getIamPolicy

Obtenez la politique IAM sur le sous-réseau Virtual Private Cloud (VPC).

Validez les octrois sur le sous-réseau pour le réseau Virtual Private Cloud (VPC) fourni par le client, qui pourrait appartenir à un projet autre que celui du workspace. Requis si vous utilisez un Virtual Private Cloud (VPC) géré par le client.

compute.subnetworks.setIamPolicy

Définissez la stratégie IAM sur le sous-réseau Virtual Private Cloud (VPC).

Définit la politique IAM sur le sous-réseau pour le réseau Virtual Private Cloud (VPC) fourni par le client, qui peut appartenir à un projet autre que le projet de Workspace. Requis si vous utilisez un Virtual Private Cloud (VPC) géré par le client.

compute.forwardingRules.get

Listez les règles de transfert pour Private Service Connect.

Requis si vous activez Private Service Connect.

compute.forwardingRules.list

Obtenir les règles de transfert pour Private Service Connect.

Requis si vous activez Private Service Connect.

compute.firewalls.get

Obtenir une règle de pare-feu.

Récupère la règle de pare-feu requise dans le réseau VPC fourni par le client pour vérifier si elle existe.

compute.firewalls.update

Mettre à jour une règle de pare-feu.

Met à jour la règle de pare-feu requise, si elle existe, dans le réseau Virtual Private Cloud (VPC) fourni par le client pour ajouter une étiquette réseau spécifique au Workspace.

compute.firewalls.create

Créer une règle de pare-feu.

Crée une règle de pare-feu, si elle n'existe pas, dans le réseau Virtual Private Cloud (VPC) fourni par le client, qui pourrait appartenir à un projet autre que le projet du Workspace.

cloudkms.cryptoKeys.getIamPolicy

Obtenez la politique de contrôle d'accès pour une ressource Cloud KMS.

Requis sur la clé Cloud KMS si vous activez les clés gérées par le client.

cloudkms.cryptoKeys.setIamPolicy

Définissez la stratégie de contrôle d'accès sur une ressource Cloud KMS.

Requis sur la clé Cloud KMS si vous activez les clés gérées par le client.

Autorisation Google

Objectif

Requis pour le projet de Workspace

Requis pour le projet Virtual Private Cloud (VPC)

Cas d'usage

iam.roles.create

Créez le rôle personnalisé.

Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace.

iam.roles.delete

Supprimer le rôle personnalisé.

Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace.

iam.roles.get

Obtenir le rôle personnalisé.

Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace.

iam.roles.update

Mettez à jour le rôle personnalisé.

Créez et gérez un rôle personnalisé pour l'octroi d'autorisations au compte de service du Workspace.

iam.serviceAccounts.create

Créez le compte de service Databricks-compute.

Créez le compte de service Databricks-compute utilisé par tous les clusters du workspace qui n’ont pas de compte de service personnalisé attaché. Ce compte de service dispose de permissions minimales, limitées à la journalisation et aux métriques.

iam.serviceAccounts.get

Obtenez le compte de service Databricks-compute.

Permet de vérifier si le compte de service Databricks-compute requis, utilisé par tous les clusters du Workspace, existe.

iam.serviceAccounts.getIamPolicy

Obtenir la politique IAM.

Accorder au compte de service du workspace le rôle d'utilisateur du compte de service sur le compte de service Google Compute Engine (GCE) pour le lancement de clusters.

iam.serviceAccounts.setIamPolicy

Définir la politique IAM.

Accorder au compte de service du workspace le rôle d'utilisateur du compte de service sur le compte de service Google Compute Engine (GCE) pour le lancement de clusters.

resourcemanager.projects.get

Obtenir un numéro de projet à partir de son ID de projet.

Obtenez des informations de base sur le projet de Workspace.

resourcemanager.projects.getIamPolicy

Obtenir la politique IAM.

Obtenez des informations de base sur le projet de Workspace.

resourcemanager.projects.setIamPolicy

Définir la politique IAM.

Obtenez des informations de base sur le projet de Workspace.

serviceusage.services.get

Vérifiez si le projet client a activé les API Google Cloud requises.

Activez les services Google Cloud nécessaires aux charges de travail Databricks.

serviceusage.services.list

Vérifiez si le projet client a activé les API Google Cloud requises.

Activez les services Google Cloud nécessaires aux charges de travail Databricks.

serviceusage.services.enable

Activez les Google Cloud APIs requises sur le projet si elles ne sont pas déjà activées.

Activez les services Google Cloud nécessaires aux charges de travail Databricks.

compute.networks.get

Valider l'existence d'un réseau Virtual Private Cloud (VPC).

Validez les ressources réseau pour le réseau VPC fourni par le client, qui pourrait appartenir à un projet autre que le projet de l'Workspace.

compute.networks.updatePolicy

Mettre à jour la politique de pare-feu sur le réseau Virtual Private Cloud (VPC).

Met à jour la politique de pare-feu sur le réseau Virtual Private Cloud (VPC) fourni par le client, qui pourrait appartenir à un projet autre que celui du Workspace.

compute.projects.get

Obtenez le projet hôte d'un réseau Virtual Private Cloud (VPC).

Validez les ressources réseau pour le réseau VPC fourni par le client, qui pourrait appartenir à un projet autre que le projet de l'Workspace.

compute.subnetworks.get

Valider les sous-réseaux d'un réseau Virtual Private Cloud (VPC).

Validez les Ressources réseau pour le réseau VPC fourni par le client, qui pourrait appartenir à un projet autre que le projet du Workspace. Requis si vous utilisez un Virtual Private Cloud (VPC) géré par le client.

compute.subnetworks.getIamPolicy

Obtenez la politique IAM sur le sous-réseau Virtual Private Cloud (VPC).

Validez les octrois sur le sous-réseau pour le réseau Virtual Private Cloud (VPC) fourni par le client, qui pourrait appartenir à un projet autre que celui du workspace. Requis si vous utilisez un Virtual Private Cloud (VPC) géré par le client.

compute.subnetworks.setIamPolicy

Définissez la stratégie IAM sur le sous-réseau Virtual Private Cloud (VPC).

Définit la politique IAM sur le sous-réseau pour le réseau Virtual Private Cloud (VPC) fourni par le client, qui peut appartenir à un projet autre que le projet de Workspace. Requis si vous utilisez un Virtual Private Cloud (VPC) géré par le client.

compute.forwardingRules.get

Listez les règles de transfert pour Private Service Connect.

Requis si vous activez Private Service Connect.

compute.forwardingRules.list

Obtenir les règles de transfert pour Private Service Connect.

Requis si vous activez Private Service Connect.

compute.firewalls.get

Obtenir une règle de pare-feu.

Récupère la règle de pare-feu requise dans le réseau VPC fourni par le client pour vérifier si elle existe.

compute.firewalls.update

Mettre à jour une règle de pare-feu.

Met à jour la règle de pare-feu requise, si elle existe, dans le réseau Virtual Private Cloud (VPC) fourni par le client pour ajouter une étiquette réseau spécifique au Workspace.

compute.firewalls.create

Créer une règle de pare-feu.

Crée une règle de pare-feu, si elle n'existe pas, dans le réseau Virtual Private Cloud (VPC) fourni par le client, qui pourrait appartenir à un projet autre que le projet du Workspace.

cloudkms.cryptoKeys.getIamPolicy

Obtenez la politique de contrôle d'accès pour une ressource Cloud KMS.

Requis sur la clé Cloud KMS si vous activez les clés gérées par le client.

cloudkms.cryptoKeys.setIamPolicy

Définissez la stratégie de contrôle d'accès sur une ressource Cloud KMS.

Requis sur la clé Cloud KMS si vous activez les clés gérées par le client.

Rôles de créateur de workspace de moindre privilège

Pour un Workspace à privilèges minimaux, vous n'avez pas besoin des autorisations d'administrateur de compte étendues décrites ci-dessus. Au lieu de cela, vous créez des rôles personnalisés à portée limitée et les accordez au compte de service du créateur de Workspace, qui appelle l'API de compte pour créer le Workspace. Ces rôles ne nécessitent que des autorisations de lecture pour valider les paramètres lors de la création.

Les rôles que vous créez dépendent de votre configuration de Virtual Private Cloud (VPC). Créez uniquement les rôles pour votre scénario :

  • Si vous créez votre Workspace dans un Virtual Private Cloud (VPC) partagé, créez à la fois le rôle de projet de service et le rôle de projet hôte.
  • Si vous créez votre Workspace dans un VPC autonome, créez uniquement le rôle global.

Rôles Virtual Private Cloud (VPC) partagés

Si vous utilisez un Virtual Private Cloud (VPC) partagé, créez le rôle du projet de service et le rôle du projet hôte.

Rôle du projet de service

Créez le rôle databricks.lpw.workspace.creator.service.role avec les autorisations suivantes dans le projet de service (Workspace) :

Text
cloudkms.cryptoKeys.getIamPolicy   # Only required if you use CMK
compute.projects.get
iam.roles.get
iam.serviceAccounts.get
iam.serviceAccounts.getIamPolicy
resourcemanager.projects.get
resourcemanager.projects.getIamPolicy
serviceusage.services.get
serviceusage.services.list

Rôle de projet hôte

Créez le rôle databricks.lpw.workspace.creator.host.role avec les autorisations suivantes dans le projet hôte (Virtual Private Cloud (VPC)).

Text
compute.forwardingRules.get        # Only required if you use PSC
compute.forwardingRules.list # Only required if you use PSC
compute.networks.get
compute.projects.get
compute.subnetworks.get
compute.subnetworks.getIamPolicy
iam.roles.get
resourcemanager.projects.get
resourcemanager.projects.getIamPolicy
serviceusage.services.get
serviceusage.services.list

Rôle de Virtual Private Cloud (VPC) autonome

Si vous n'utilisez pas de Virtual Private Cloud (VPC) partagé, créez un rôle databricks.lpw.workspace.creator.role unique avec les autorisations suivantes dans le projet du Workspace. Ce rôle combine les autorisations de service-projet et de host-projet :

Text
cloudkms.cryptoKeys.getIamPolicy   # Only required if you use CMK
compute.forwardingRules.get # Only required if you use PSC
compute.forwardingRules.list # Only required if you use PSC
compute.networks.get
compute.projects.get
compute.subnetworks.get
compute.subnetworks.getIamPolicy
iam.roles.get
iam.serviceAccounts.get
iam.serviceAccounts.getIamPolicy
resourcemanager.projects.get
resourcemanager.projects.getIamPolicy
serviceusage.services.get
serviceusage.services.list