Accès à Genie One réservé aux utilisateurs disposant uniquement d’un compte
Bêta
Cette fonctionnalité est en version bêta.
Les utilisateurs disposant uniquement d’un compte sont des utilisateurs ajoutés à votre compte Databricks par le biais de la gestion automatique des identités (AIM) ou du SCIM (System for Cross-domain Identity Management) au niveau du compte, mais qui ne sont affectés à aucun workspace. Ils disposent d’un accès limité à Genie One au niveau du compte sans droit d’accès au workspace.
Avec AIM, Databricks provisionne un utilisateur de compte uniquement lors de la première connexion et synchronise ses appartenances à un groupe à partir du fournisseur d’identité enregistré. Avec SCIM au niveau du compte, les administrateurs de compte provisionnent les utilisateurs avant leur connexion.
Fonctionnalités des utilisateurs réservés au compte
Les utilisateurs réservés au compte peuvent :
- Discutez avec des données disponibles au niveau du metastore et interagissez avec les agents Genie et les tableaux de bord partagés avec eux.
- Créer des compétences et des documents Genie One, qui sont stockés dans la même région que le métastore.
- Accédez à Genie One via l'URL personnalisée de votre compte.
Les utilisateurs disposant uniquement d’un compte ne peuvent pas accéder aux données liées à un workspace. Pour accéder aux données liées à un workspace, affectez l’utilisateur au workspace lié avec l’ accès consommateur . Voir Qu’est-ce que l’accès consommateur ?.
Configuration requise
Pour fournir un accès utilisateur réservé au compte, configurez les éléments suivants :
- Activez AIM ou le provisionnement SCIM au niveau du compte. Databricks recommande AIM car cette solution utilise votre fournisseur d’identité comme source de référence et synchronise les utilisateurs ainsi que les appartenances aux groupes lors de la connexion.
- Activez Utilisateurs réservés au compte dans Genie One dans la console du compte. Accédez à Settings > Account Settings .
Contrôler l'accès des utilisateurs réservés au compte
Les privilèges Unity Catalog déterminent les données auxquelles chaque utilisateur de compte uniquement peut accéder. Databricks recommande d’accorder au groupe all account users l’accès à un tableau de bord de démarrage sélectionné, à une vue des indicateurs, à une table ou à un Genie Agent. Les données de démarrage fournissent aux utilisateurs nouvellement provisionnés des données pertinentes sur lesquelles poser des questions lors de leur première utilisation de Genie One.
Étant donné que les objets partagés avec all account users sont accessibles aux utilisateurs réservés au compte, examinez les partages existants avant d'activer l'accès réservé au compte. Utilisez le Security Analysis Tool (SAT) version 0.9.0 pour identifier les données et les assets partagés avec tous les utilisateurs du compte.
Les administrateurs de compte peuvent utiliser les contrôles suivants :
- Utilisez les listes de refus d’accès AIM pour empêcher des identités spécifiques d’accéder à votre compte.
- Appliquez les listes d’accès IP au compte pour Genie One au niveau du compte. Consultez Configure IP access lists for the account console.
- Utilisez les liaisons entre le catalogue et le Workspace pour empêcher les utilisateurs réservés au compte d'accéder aux données liées à un Workspace. Pour accéder aux données liées, un utilisateur doit être affecté au Workspace lié.
Compute gratuit
Databricks fournit gratuitement du compute serverless et des jetons aux utilisateurs disposant uniquement d’un compte, dans la limite des disponibilités. Si un utilisateur épuise le compute gratuit, il peut attendre son refresh.
Pour un accès complet via un workspace, affectez l’utilisateur à un workspace avec l’ accès consommateur et accordez-lui l’autorisation CAN USE sur un SQL Warehouse. Les alertes et contrôles des coûts de Genie standard s’appliquent à l’utilisation du workspace.
Limitations
Les limitations suivantes s'appliquent :
- Les données situées derrière une configuration de la connectivité réseau ne sont pas prises en charge.
- Les connexions d'outils externes qui utilisent le protocole Model Context Protocol (MCP) ne peuvent pas écrire de données.
- Les utilisateurs disposant uniquement d’un compte ne peuvent pas planifier de tâches récurrentes.
- Les Workspace qui utilisent le profil de sécurité de la conformité ne sont pas pris en charge.