Aller au contenu principal

Listes de contrôle d'accès

Cette page décrit les détails sur les autorisations disponibles pour les différents objets de workspace.

Présentation des listes de contrôle d'accès​

Dans Databricks, vous pouvez utiliser les listes de contrôle d'accès (ACL) pour configurer l'autorisation d'accéder aux objets au niveau du Workspace. Les administrateurs du Workspace disposent de l'autorisation CAN MANAGE sur tous les objets de leur Workspace, ce qui leur donne la possibilité de gérer les autorisations sur tous les objets de leur Workspace. Les utilisateurs disposent automatiquement de l'autorisation CAN MANAGE sur les objets qu'ils créent.

Pour un exemple de la façon de mapper les personas typiques aux autorisations au niveau du workspace, consultez la Proposition de démarrage avec les groupes et les autorisations Databricks.

Gérer les listes de contrôle d'accès avec des dossiers​

Vous pouvez gérer les autorisations des objets Workspace en ajoutant des objets aux dossiers. Les objets d'un dossier héritent de tous les paramètres d'autorisation de ce dossier. Par exemple, un utilisateur qui dispose de l'autorisation CAN RUN sur un dossier dispose de l'autorisation CAN RUN sur les alertes de ce dossier.

Si vous accordez à un utilisateur l'accès à un objet dans le dossier, il peut voir le nom du dossier parent, même s'il n'a pas les autorisations sur le dossier parent. Par exemple, un Notebook appelé test1.py se trouve dans un dossier appelé Workflows. Si vous accordez à un utilisateur CAN VIEW sur test1.py et aucune autorisation sur Workflows, l'utilisateur peut voir que le dossier parent est nommé Workflows. L'utilisateur ne peut pas afficher ni accéder à d'autres objets dans le dossier Workflows, sauf si des autorisations lui ont été accordées.

Pour en savoir plus sur l'organisation des objets en dossiers, consultez Navigateur de workspace.

remarque

Dans une prochaine version, l'appartenance à un groupe de comptes affectera également les autorisations des objets du Workspace. Les membres héritent des autorisations sur les objets du Workspace, tels que les Jobs, les Notebooks et les dossiers, de tous les groupes de comptes dont ils sont membres, que ces groupes soient ou non attribués au Workspace. Utilisez le Notebook d'analyse des autorisations orphelines pour examiner les autorisations accordées dans vos Workspaces. Voir Les autorisations d'objet du Workspace seront bientôt héritées de tous les groupes de comptes.

ACL des alertes​

Possibilité

NO PERMISSIONS

CAN RUN

CAN MANAGE

Voir dans la liste des alertes

✓

✓

Afficher l'alerte et le résultat

✓

✓

Trigger manuellement l'exécution de l'alerte

✓

✓

S’abonner aux notifications

✓

✓

Modifier l'alerte

✓

Modifier les autorisations

✓

Supprimer l'alerte

✓

Possibilité

NO PERMISSIONS

CAN RUN

CAN MANAGE

Voir dans la liste des alertes

✓

✓

Afficher l'alerte et le résultat

✓

✓

Trigger manuellement l'exécution de l'alerte

✓

✓

S’abonner aux notifications

✓

✓

Modifier l'alerte

✓

Modifier les autorisations

✓

Supprimer l'alerte

✓

ACL de compute​

important

Sur les ressources compute qui utilisent le mode d'accès hérité Pas d'isolement partagé , les utilisateurs disposant des autorisations CAN ATTACH TO peuvent afficher les clés de compte de service dans le fichier log4j. Faites preuve de prudence lorsque vous accordez cette autorisation. Pour plus de détails sur ce mode et comment le restreindre, consultez Que sont les clusters partagés sans isolement ?.

Possibilité

NO PERMISSIONS

CAN ATTACH TO

CAN RESTART

CAN MANAGE

Attacher un Notebook à un compute

✓

✓

✓

Afficher la Spark UI

✓

✓

✓

Afficher les métriques de compute

✓

✓

✓

Terminer le compute

✓

✓

Start et relancer le compute

✓

✓

Afficher les Logs de Driver

✓ (voir la note)

Modifier le compute

✓

Associer la bibliothèque au compute

✓

Redimensionner le compute

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CAN ATTACH TO

CAN RESTART

CAN MANAGE

Attacher un Notebook à un compute

✓

✓

✓

Afficher la Spark UI

✓

✓

✓

Afficher les métriques de compute

✓

✓

✓

Terminer le compute

✓

✓

Start et relancer le compute

✓

✓

Afficher les Logs de Driver

✓ (voir la note)

Modifier le compute

✓

Associer la bibliothèque au compute

✓

Redimensionner le compute

✓

Modifier les autorisations

✓

remarque

Les secrets ne sont pas masqués des stdout et stderr Stream du Driver Spark de la Ressource de compute classique. Pour protéger les données sensibles, par défaut, les logs du Driver Spark ne sont consultables que par les utilisateurs disposant de la permission CAN MANAGE sur le compute de Job et le compute polyvalent en mode d'accès dédié ou standard. Le même default s'applique aux Ressources de compute créées à partir d'un Pool. Pour permettre aux utilisateurs disposant des permissions CAN ATTACH TO ou CAN RESTART de consulter les logs, définissez la propriété suivante dans le champ de configuration Spark du compute : spark.databricks.acl.needAdminPermissionToViewLogs false.

Sur les compute hérités avec le mode d'accès partagé sans isolation, les logs du driver Spark peuvent être consultés par les utilisateurs disposant de l'autorisation CAN ATTACH TO, CAN RESTART ou CAN MANAGE. Pour limiter l'accès aux logs aux seuls utilisateurs disposant de l'autorisation CAN MANAGE, définissez spark.databricks.acl.needAdminPermissionToViewLogs sur true.

Comme spark.databricks.acl.needAdminPermissionToViewLogs est une propriété Spark au niveau du compute, vous devez la définir sur chaque compute qui en a besoin. Pour les exécutions de job éphémères soumises via jobs/runs/submit, telles que celles déclenchées par un orchestrateur externe, définissez la propriété dans new_cluster.spark_conf au moment de la soumission, ainsi que toute entrée access_control_list.

ACL de dashboard​

Possibilité

NO PERMISSIONS

CAN VIEW/LECTURE AUTORISÉE*

CAN RUN

CAN EDIT

CAN MANAGE

Afficher le tableau de bord, les résultats et les dataset

✓

✓

✓

✓

Interagir avec les widgets

✓

✓

✓

✓

refresh le tableau de bord

✓

✓

✓

✓

Modifier le tableau de bord

✓

✓

Cloner le tableau de bord

✓

✓

✓

✓

Publier l'instantané du tableau de bord

✓

✓

Modifier les autorisations

✓

Supprimer le tableau de bord

✓

Possibilité

NO PERMISSIONS

CAN VIEW/LECTURE AUTORISÉE*

CAN RUN

CAN EDIT

CAN MANAGE

Afficher le tableau de bord, les résultats et les dataset

✓

✓

✓

✓

Interagir avec les widgets

✓

✓

✓

✓

refresh le tableau de bord

✓

✓

✓

✓

Modifier le tableau de bord

✓

✓

Cloner le tableau de bord

✓

✓

✓

✓

Publier l'instantané du tableau de bord

✓

✓

Modifier les autorisations

✓

Supprimer le tableau de bord

✓

* L'interface utilisateur du Workspace désigne l'accès en lecture seule comme CAN VIEW, tandis que l'API Permissions utilise CAN READ pour représenter le même niveau d'accès.

ACLs de projet Lakebase​

Ces tables ACL affichent les autorisations pour les projets Lakebase (Autoscaling).

remarque
  • Les administrateurs de Workspace héritent automatiquement de la permission CAN MANAGE sur toutes les ressources de projet Lakebase.
  • Tous les utilisateurs du Workspace héritent automatiquement de l'autorisation CAN CREATE. Cette autorisation ne peut pas être attribuée ou supprimée.
  • Pour accorder l'accès à d'autres individus, groupes ou Service Principals, attribuez l'autorisation CAN MANAGE ou CAN USE.

ACL de projet​

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Afficher le projet

✓

✓

✓

Créer un projet

✓

✓

✓

Supprimer le projet

✓

Mettre à jour le projet

✓

Afficher l'URI de connexion

✓

✓

Lister les projets

✓

✓

✓

Afficher les limites du projet

✓

✓

✓

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Afficher le projet

✓

✓

✓

Créer un projet

✓

✓

✓

Supprimer le projet

✓

Mettre à jour le projet

✓

Afficher l'URI de connexion

✓

✓

Lister les projets

✓

✓

✓

Afficher les limites du projet

✓

✓

✓

ACLs de Branch​

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Lister les Branch de projet

✓

✓

✓

Créer une Branch de projet

✓

Compter les Branch du projet

✓

✓

✓

Créer une Branch de base de données

✓

✓

Créer un rôle de Branch

✓

✓

Supprimer la Branch de projet

✓

Supprimer la base de données Branch

✓

✓

Supprimer le rôle de Branch

✓

✓

Supprimer les Branch de projet

✓

Finaliser la Branch de restauration

✓

Voir la Branch du projet

✓

✓

✓

Afficher la base de données de Branch

✓

✓

✓

Afficher le rôle de Branch

✓

✓

✓

Afficher le mot de passe du rôle de la Branch

✓

✓

Afficher le schéma de la branch

✓

✓

✓

Lister les bases de données des Branch

✓

✓

✓

Liste des Endpoint Branch

✓

✓

✓

Liste des rôles de Branch

✓

✓

✓

Reset la Branch du projet

✓

Reset Branch role password

✓

✓

Reset Branch to parent

✓

Restaurer la Branch du projet

✓

Définir la Branch de projet par default

✓

Mettre à jour la Branch de projet

✓

Mettre à jour la branch de base de données

✓

✓

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Lister les Branch de projet

✓

✓

✓

Créer une Branch de projet

✓

Compter les Branch du projet

✓

✓

✓

Créer une Branch de base de données

✓

✓

Créer un rôle de Branch

✓

✓

Supprimer la Branch de projet

✓

Supprimer la base de données Branch

✓

✓

Supprimer le rôle de Branch

✓

✓

Supprimer les Branch de projet

✓

Finaliser la Branch de restauration

✓

Voir la Branch du projet

✓

✓

✓

Afficher la base de données de Branch

✓

✓

✓

Afficher le rôle de Branch

✓

✓

✓

Afficher le mot de passe du rôle de la Branch

✓

✓

Afficher le schéma de la branch

✓

✓

✓

Lister les bases de données des Branch

✓

✓

✓

Liste des Endpoint Branch

✓

✓

✓

Liste des rôles de Branch

✓

✓

✓

Reset la Branch du projet

✓

Reset Branch role password

✓

✓

Reset Branch to parent

✓

Restaurer la Branch du projet

✓

Définir la Branch de projet par default

✓

Mettre à jour la Branch de projet

✓

Mettre à jour la branch de base de données

✓

✓

ACLs d'instantané​

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Lister les instantanés

✓

✓

✓

Créez un instantané.

✓

✓

Afficher la planification des instantanés

✓

✓

✓

Définir le calendrier des instantanés

✓

✓

Supprimer le snapshot

✓

Mettre à jour l'instantané

✓

Restaurer l'instantané

✓

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Lister les instantanés

✓

✓

✓

Créez un instantané.

✓

✓

Afficher la planification des instantanés

✓

✓

✓

Définir le calendrier des instantanés

✓

✓

Supprimer le snapshot

✓

Mettre à jour l'instantané

✓

Restaurer l'instantané

✓

ACLs d'Endpoint​

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Lister les Endpoint du projet

✓

✓

✓

Créer un Endpoint de projet

✓

Supprimer l'Endpoint du projet

✓

Afficher l'endpoint du projet

✓

✓

✓

Redémarrer l'Endpoint du projet

✓

start project Endpoint

✓

Suspendre l'Endpoint de projet

✓

Mettre à jour l'Endpoint du projet

✓

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Lister les Endpoint du projet

✓

✓

✓

Créer un Endpoint de projet

✓

Supprimer l'Endpoint du projet

✓

Afficher l'endpoint du projet

✓

✓

✓

Redémarrer l'Endpoint du projet

✓

start project Endpoint

✓

Suspendre l'Endpoint de projet

✓

Mettre à jour l'Endpoint du projet

✓

ACL des Opérations​

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Afficher les Opérations du projet

✓

✓

✓

Lister les opérations du projet

✓

✓

✓

Lister les opérations de projet en cours

✓

✓

✓

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Afficher les Opérations du projet

✓

✓

✓

Lister les opérations du projet

✓

✓

✓

Lister les opérations de projet en cours

✓

✓

✓

ACLs des LakeFlow Pipelines​

Possibilité

NO PERMISSIONS

CAN VIEW

CAN RUN

CAN MANAGE

IS OWNER

Afficher les détails du pipeline et lister le pipeline

✓

✓

✓

✓

Afficher la Spark UI et les Logs de driver

✓

✓

✓

✓

start et arrêter une mise à jour de pipeline

✓

✓

✓

Arrêtez les clusters de pipeline directement.

✓

✓

✓

Modifier les paramètres du pipeline

✓

✓

Supprimer le pipeline

✓

✓

Purger les exécutions et les expérimentations

✓

✓

Modifier les autorisations

✓

✓

Possibilité

NO PERMISSIONS

CAN VIEW

CAN RUN

CAN MANAGE

IS OWNER

Afficher les détails du pipeline et lister le pipeline

✓

✓

✓

✓

Afficher la Spark UI et les Logs de driver

✓

✓

✓

✓

start et arrêter une mise à jour de pipeline

✓

✓

✓

Arrêtez les clusters de pipeline directement.

✓

✓

✓

Modifier les paramètres du pipeline

✓

✓

Supprimer le pipeline

✓

✓

Purger les exécutions et les expérimentations

✓

✓

Modifier les autorisations

✓

✓

ACL de tables de fonctionnalités​

Cette table décrit comment contrôler l'accès aux tables de fonctionnalités dans les workspaces qui ne sont pas activés pour Unity Catalog. Si votre workspace est activé pour Unity Catalog, utilisez plutôt les privilèges Unity Catalog.

remarque

Possibilité

CAN VIEW METADATA

CAN EDIT METADATA

CAN MANAGE

Lire une table de fonctionnalités

✓

✓

✓

Rechercher une table de fonctionnalités

✓

✓

✓

Écrire les fonctionnalités dans la table de fonctionnalités

✓

✓

Mettre à jour la description de la table de fonctionnalités

✓

✓

Modifier les autorisations

✓

Supprimer la table des fonctionnalités

✓

Possibilité

CAN VIEW METADATA

CAN EDIT METADATA

CAN MANAGE

Lire une table de fonctionnalités

✓

✓

✓

Rechercher une table de fonctionnalités

✓

✓

✓

Écrire les fonctionnalités dans la table de fonctionnalités

✓

✓

Mettre à jour la description de la table de fonctionnalités

✓

✓

Modifier les autorisations

✓

Supprimer la table des fonctionnalités

✓

ACLs de fichier​

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN RUN

CAN EDIT

CAN MANAGE

Lire le fichier

✓

✓

✓

✓

Commentaire

✓

✓

✓

✓

Attacher et détacher un fichier

✓

✓

✓

Exécuter le fichier de manière interactive

✓

✓

✓

Modifier le fichier

✓

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN RUN

CAN EDIT

CAN MANAGE

Lire le fichier

✓

✓

✓

✓

Commentaire

✓

✓

✓

✓

Attacher et détacher un fichier

✓

✓

✓

Exécuter le fichier de manière interactive

✓

✓

✓

Modifier le fichier

✓

✓

Modifier les autorisations

✓

* L'interface utilisateur du Workspace désigne l'accès en lecture seule comme CAN VIEW, tandis que l'API Permissions utilise CAN READ pour représenter le même niveau d'accès.

ACL de dossier​

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN EDIT

CAN RUN

CAN MANAGE

Lister les objets dans le dossier

✓

✓

✓

✓

✓

Voir les objets dans le dossier

✓

✓

✓

✓

Cloner et exporter des éléments

✓

✓

✓

Exécuter des objets dans le dossier.

✓

✓

Créer, importer et supprimer des éléments

✓

Déplacer et renommer des éléments

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN EDIT

CAN RUN

CAN MANAGE

Lister les objets dans le dossier

✓

✓

✓

✓

✓

Voir les objets dans le dossier

✓

✓

✓

✓

Cloner et exporter des éléments

✓

✓

✓

Exécuter des objets dans le dossier.

✓

✓

Créer, importer et supprimer des éléments

✓

Déplacer et renommer des éléments

✓

Modifier les autorisations

✓

* L'interface utilisateur du Workspace désigne l'accès en lecture seule comme CAN VIEW, tandis que l'API Permissions utilise CAN READ pour représenter le même niveau d'accès.

ACL de chat Genie Code​

Possibilité

NO PERMISSIONS

CAN VIEW

CAN MANAGE

Afficher le fil de discussion

✓

✓

Ajouter de nouvelles invites et modifier le fil de discussion

✓

Faire une copie du fil de discussion du chat

✓

Renommez le fil de discussion

✓

Supprimer le fil de discussion

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CAN VIEW

CAN MANAGE

Afficher le fil de discussion

✓

✓

Ajouter de nouvelles invites et modifier le fil de discussion

✓

Faire une copie du fil de discussion du chat

✓

Renommez le fil de discussion

✓

Supprimer le fil de discussion

✓

Modifier les autorisations

✓

ACL de Genie Agent​

Possibilité

NO PERMISSIONS

CAN VIEW

CAN RUN

CAN EDIT

CAN MANAGE

Voir dans la liste Genie Agent

✓

✓

✓

✓

Posez des questions dans le Genie Agent

✓

✓

✓

✓

Fournir un feedback sur la réponse

✓

✓

✓

✓

upload des fichiers dans une conversation

✓

✓

✓

✓

Ajouter ou modifier des instructions

✓

✓

Ajouter ou modifier des exemples de questions

✓

✓

Ajouter ou supprimer des tables incluses

✓

✓

Surveiller un espace

✓

Modifier les autorisations

✓

Supprimer l'espace

✓

Afficher les conversations d'autres utilisateurs

✓

Possibilité

NO PERMISSIONS

CAN VIEW

CAN RUN

CAN EDIT

CAN MANAGE

Voir dans la liste Genie Agent

✓

✓

✓

✓

Posez des questions dans le Genie Agent

✓

✓

✓

✓

Fournir un feedback sur la réponse

✓

✓

✓

✓

upload des fichiers dans une conversation

✓

✓

✓

✓

Ajouter ou modifier des instructions

✓

✓

Ajouter ou modifier des exemples de questions

✓

✓

Ajouter ou supprimer des tables incluses

✓

✓

Surveiller un espace

✓

Modifier les autorisations

✓

Supprimer l'espace

✓

Afficher les conversations d'autres utilisateurs

✓

remarque

Pour un Genie Agent, CAN VIEW et CAN RUN accordent les mêmes capacités.

ACL des dossiers Git​

Possibilité

NO PERMISSIONS

CAN READ

CAN RUN

CAN EDIT

CAN MANAGE

Lister les assets dans un dossier

✓

✓

✓

✓

✓

Afficher les actifs dans un dossier

✓

✓

✓

✓

Cloner et exporter les assets

✓

✓

✓

✓

Exécuter les assets exécutables dans le dossier

✓

✓

✓

Modifier et renommer les assets dans un dossier.

✓

✓

Créer une Branch dans un dossier

✓

Changer de branch dans un dossier

✓

Extraire ou envoyer une branch dans un dossier

✓

Créer, importer, supprimer et déplacer des assets

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CAN READ

CAN RUN

CAN EDIT

CAN MANAGE

Lister les assets dans un dossier

✓

✓

✓

✓

✓

Afficher les actifs dans un dossier

✓

✓

✓

✓

Cloner et exporter les assets

✓

✓

✓

✓

Exécuter les assets exécutables dans le dossier

✓

✓

✓

Modifier et renommer les assets dans un dossier.

✓

✓

Créer une Branch dans un dossier

✓

Changer de branch dans un dossier

✓

Extraire ou envoyer une branch dans un dossier

✓

Créer, importer, supprimer et déplacer des assets

✓

Modifier les autorisations

✓

ACLs de Job​

Possibilité

NO PERMISSIONS

CAN VIEW

CAN MANAGE RUN

IS OWNER

CAN MANAGE

Afficher les détails et les paramètres du Job

✓

✓

✓

✓

Afficher les résultats

✓

✓

✓

✓

Afficher la Spark UI, les logs d'une exécution de Job

✓

✓

✓

Exécuter maintenant

✓

✓

✓

Exécuter maintenant avec d'autres paramètres

✓

✓

✓

Annuler l'exécution

✓

✓

✓

Modifier les paramètres du job

✓

✓

Supprimer le Job

✓

✓

Modifier les autorisations

✓

✓

Possibilité

NO PERMISSIONS

CAN VIEW

CAN MANAGE RUN

IS OWNER

CAN MANAGE

Afficher les détails et les paramètres du Job

✓

✓

✓

✓

Afficher les résultats

✓

✓

✓

✓

Afficher la Spark UI, les logs d'une exécution de Job

✓

✓

✓

Exécuter maintenant

✓

✓

✓

Exécuter maintenant avec d'autres paramètres

✓

✓

✓

Annuler l'exécution

✓

✓

✓

Modifier les paramètres du job

✓

✓

Supprimer le Job

✓

✓

Modifier les autorisations

✓

✓

remarque
  • Le créateur d'un Job a l'autorisation IS OWNER par default.
  • Un Job ne peut pas avoir plus d'un propriétaire.
  • Un groupe ne peut pas être désigné avec l'autorisation « Est propriétaire » en tant que propriétaire.
  • Les jobs déclenchés via Run Now héritent des autorisations du propriétaire du job et non de l’utilisateur qui a lancé Run Now .
  • L'accès aux Jobs s'applique aux Lakeflow Jobs affichés dans l'interface utilisateur et à leurs exécutions. Cela ne s'applique pas à :
    • Workflows de notebook qui exécutent du code modulaire ou lié. Elles utilisent les autorisations du notebook lui-même. Si le Notebook provient de Git, une nouvelle copie est créée et ses fichiers héritent des autorisations de l'utilisateur qui a déclenché l'exécution.

    • Tâches soumises par l'API. Celles-ci utilisent les permissions default du Notebook, sauf si vous définissez explicitement le access_control_list dans la requête API.

ACL des expérimentations MLflow​

Les ACL d'Experimentation MLflow sont différentes pour les expérimentations Notebook et les expérimentations Workspace. Les expérimentations Notebook ne peuvent pas être gérées indépendamment du Notebook qui les a créées, donc les autorisations sont similaires aux autorisations du Notebook.

Pour en savoir plus sur les deux types d'expérimentations, consultez Organiser les exécutions d'entraînement avec les expérimentations MLflow.

ACL pour les expérimentations de notebook​

La modification de ces autorisations modifie également les autorisations du notebook correspondant à l'expérimentation.

Possibilité

NO PERMISSIONS

CAN READ

CAN RUN

CAN EDIT

CAN MANAGE

Afficher le notebook

✓

✓

✓

✓

Commenter le Notebook

✓

✓

✓

✓

Attacher/détacher un notebook au compute

✓

✓

✓

Exécuter des commandes dans le Notebook

✓

✓

✓

Modifier le notebook

✓

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CAN READ

CAN RUN

CAN EDIT

CAN MANAGE

Afficher le notebook

✓

✓

✓

✓

Commenter le Notebook

✓

✓

✓

✓

Attacher/détacher un notebook au compute

✓

✓

✓

Exécuter des commandes dans le Notebook

✓

✓

✓

Modifier le notebook

✓

✓

Modifier les autorisations

✓

ACLs pour les experimentations du Workspace​

Possibilité

NO PERMISSIONS

CAN READ

CAN EDIT

CAN MANAGE

Afficher l'expérience

✓

✓

✓

Logs runs dans l'expérimentation

✓

✓

Modifier l'expérimentation

✓

✓

Supprimer l'expérimentation

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CAN READ

CAN EDIT

CAN MANAGE

Afficher l'expérience

✓

✓

✓

Logs runs dans l'expérimentation

✓

✓

Modifier l'expérimentation

✓

✓

Supprimer l'expérimentation

✓

Modifier les autorisations

✓

ACLs de modèles MLflow​

Ce tableau décrit comment contrôler l'accès aux modèles enregistrés dans les Workspace qui ne sont pas activés pour Unity Catalog. Si votre workspace est activé pour Unity Catalog, utilisez plutôt les privilèges Unity Catalog.

Possibilité

NO PERMISSIONS

CAN READ

CAN EDIT

CAN MANAGE STAGING VERSIONS

CAN MANAGE PRODUCTION VERSIONS

CAN MANAGE

Afficher les détails du modèle, les versions, les demandes de transition d’étape, les activités et les URI de download des artefacts

✓

✓

✓

✓

✓

Demander une transition d'étape de version de modèle.

✓

✓

✓

✓

✓

Ajouter une version à un modèle

✓

✓

✓

✓

Mettre à jour le modèle et la description de version

✓

✓

✓

✓

Ajouter ou modifier des tags

✓

✓

✓

✓

Transition de la version du modèle entre les étapes

✓

✓

✓

Approuver une demande de transition

✓

✓

✓

Annuler une demande de transition

✓

Renommer le modèle

✓

Modifier les autorisations

✓

Supprimer le modèle et les versions du modèle

✓

Possibilité

NO PERMISSIONS

CAN READ

CAN EDIT

CAN MANAGE STAGING VERSIONS

CAN MANAGE PRODUCTION VERSIONS

CAN MANAGE

Afficher les détails du modèle, les versions, les demandes de transition d’étape, les activités et les URI de download des artefacts

✓

✓

✓

✓

✓

Demander une transition d'étape de version de modèle.

✓

✓

✓

✓

✓

Ajouter une version à un modèle

✓

✓

✓

✓

Mettre à jour le modèle et la description de version

✓

✓

✓

✓

Ajouter ou modifier des tags

✓

✓

✓

✓

Transition de la version du modèle entre les étapes

✓

✓

✓

Approuver une demande de transition

✓

✓

✓

Annuler une demande de transition

✓

Renommer le modèle

✓

Modifier les autorisations

✓

Supprimer le modèle et les versions du modèle

✓

ACL des Notebooks​

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN RUN

CAN EDIT

CAN MANAGE

Afficher les cellules

✓

✓

✓

✓

Commentaire

✓

✓

✓

✓

Exécuter à l'aide de %run ou des workflows de Notebook.

✓

✓

✓

✓

Attacher et détacher les notebooks

✓

✓

✓

Exécutez des commandes.

✓

✓

✓

Modifier les cellules

✓

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN RUN

CAN EDIT

CAN MANAGE

Afficher les cellules

✓

✓

✓

✓

Commentaire

✓

✓

✓

✓

Exécuter à l'aide de %run ou des workflows de Notebook.

✓

✓

✓

✓

Attacher et détacher les notebooks

✓

✓

✓

Exécutez des commandes.

✓

✓

✓

Modifier les cellules

✓

✓

Modifier les autorisations

✓

* L'interface utilisateur du Workspace désigne l'accès en lecture seule comme CAN VIEW, tandis que l'API Permissions utilise CAN READ pour représenter le même niveau d'accès.

ACLs de Pool​

Possibilité

NO PERMISSIONS

CAN ATTACH TO

CAN MANAGE

Associer un cluster à un Pool

✓

✓

Supprimer le Pool

✓

Modifier le Pool

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CAN ATTACH TO

CAN MANAGE

Associer un cluster à un Pool

✓

✓

Supprimer le Pool

✓

Modifier le Pool

✓

Modifier les autorisations

✓

ACL de query​

Possibilité

NO PERMISSIONS

CAN VIEW

CAN RUN

CAN EDIT

CAN MANAGE

Afficher mes propres queries

✓

✓

✓

✓

Voir dans la liste des requêtes

✓

✓

✓

✓

Afficher le texte de la query

✓

✓

✓

✓

Afficher le résultat de la query

✓

✓

✓

✓

Refresh le résultat de la query (ou choisir des parameters différents)

✓

✓

✓

Incluez la query dans un tableau de bord

✓

✓

✓

Modifier le SQL Warehouse ou la source de données

✓

✓

✓

Modifier le texte de la query

✓

✓

Modifier les autorisations

✓

Supprimer la query

✓

Possibilité

NO PERMISSIONS

CAN VIEW

CAN RUN

CAN EDIT

CAN MANAGE

Afficher mes propres queries

✓

✓

✓

✓

Voir dans la liste des requêtes

✓

✓

✓

✓

Afficher le texte de la query

✓

✓

✓

✓

Afficher le résultat de la query

✓

✓

✓

✓

Refresh le résultat de la query (ou choisir des parameters différents)

✓

✓

✓

Incluez la query dans un tableau de bord

✓

✓

✓

Modifier le SQL Warehouse ou la source de données

✓

✓

✓

Modifier le texte de la query

✓

✓

Modifier les autorisations

✓

Supprimer la query

✓

ACLs de query de l'éditeur SQL hérité​

Possibilité

NO PERMISSIONS

CAN VIEW

CAN RUN

CAN EDIT

CAN MANAGE

Afficher mes propres queries

✓

✓

✓

✓

Voir dans la liste des requêtes

✓

✓

✓

✓

Afficher le texte de la query

✓

✓

✓

✓

Afficher le résultat de la query

✓

✓

✓

✓

Refresh le résultat de la query (ou choisir des parameters différents)

✓

✓

✓

Incluez la query dans un tableau de bord

✓

✓

✓

Modifier le texte de la query

✓

✓

Modifier le SQL Warehouse ou la source de données

✓

Modifier les autorisations

✓

Supprimer la query

✓

Possibilité

NO PERMISSIONS

CAN VIEW

CAN RUN

CAN EDIT

CAN MANAGE

Afficher mes propres queries

✓

✓

✓

✓

Voir dans la liste des requêtes

✓

✓

✓

✓

Afficher le texte de la query

✓

✓

✓

✓

Afficher le résultat de la query

✓

✓

✓

✓

Refresh le résultat de la query (ou choisir des parameters différents)

✓

✓

✓

Incluez la query dans un tableau de bord

✓

✓

✓

Modifier le texte de la query

✓

✓

Modifier le SQL Warehouse ou la source de données

✓

Modifier les autorisations

✓

Supprimer la query

✓

Listes de contrôle d'accès de secrets​

Possibilité

Lire

ÉCRITURE

Gérer

Lisez le Secret Scope

✓

✓

✓

Lister les secrets dans le périmètre

✓

✓

✓

Écrire dans le Secret Scope

✓

✓

Modifier les autorisations

✓

Possibilité

Lire

ÉCRITURE

Gérer

Lisez le Secret Scope

✓

✓

✓

Lister les secrets dans le périmètre

✓

✓

✓

Écrire dans le Secret Scope

✓

✓

Modifier les autorisations

✓

ACLs d'Endpoint de service​

Possibilité

NO PERMISSIONS

CAN VIEW

CAN QUERY

CAN MANAGE

Obtenir un endpoint

✓

✓

✓

Lister l'Endpoint

✓

✓

✓

Endpoint de query

✓

✓

Mettre à jour la configuration d'endpoint

✓

Supprimer l'Endpoint.

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CAN VIEW

CAN QUERY

CAN MANAGE

Obtenir un endpoint

✓

✓

✓

Lister l'Endpoint

✓

✓

✓

Endpoint de query

✓

✓

Mettre à jour la configuration d'endpoint

✓

Supprimer l'Endpoint.

✓

Modifier les autorisations

✓

ACLs du SQL Warehouse​

Pour créer un SQL Warehouse, vous devez être administrateur du workspace ou disposer d'autorisations de création de clusters illimitées. Pour plus de détails, consultez Créer un SQL Warehouse. Le tableau suivant couvre les autorisations sur les warehouse existants.

Possibilité

NO PERMISSIONS

CAN VIEW

Peut surveiller

Utilisation autorisée

IS OWNER

CAN MANAGE

start le warehouse

✓

✓

✓

✓

Afficher les détails du warehouse

✓

✓

✓

✓

✓

Afficher les requêtes warehouse

✓

✓

✓

✓

Exécuter les requêtes

✓

✓

✓

✓

Afficher l'onglet de surveillance du warehouse

✓

✓

✓

✓

Arrêtez le warehouse.

✓

✓

Supprimer le warehouse

✓

✓

Modifier le warehouse

✓

✓

Modifier les autorisations

✓

✓

Possibilité

NO PERMISSIONS

CAN VIEW

Peut surveiller

Utilisation autorisée

IS OWNER

CAN MANAGE

start le warehouse

✓

✓

✓

✓

Afficher les détails du warehouse

✓

✓

✓

✓

✓

Afficher les requêtes warehouse

✓

✓

✓

✓

Exécuter les requêtes

✓

✓

✓

✓

Afficher l'onglet de surveillance du warehouse

✓

✓

✓

✓

Arrêtez le warehouse.

✓

✓

Supprimer le warehouse

✓

✓

Modifier le warehouse

✓

✓

Modifier les autorisations

✓

✓

ACL de l'endpoint de recherche IA​

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Obtenir un endpoint

✓

✓

✓

Lister les Endpoint

✓

✓

✓

Créer un Endpoint

✓

✓

✓

Utiliser l'endpoint (créer un index)

✓

✓

Supprimer l'Endpoint.

✓

Modifier les autorisations

✓

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Obtenir un endpoint

✓

✓

✓

Lister les Endpoint

✓

✓

✓

Créer un Endpoint

✓

✓

✓

Utiliser l'endpoint (créer un index)

✓

✓

Supprimer l'Endpoint.

✓

Modifier les autorisations

✓