Aller au contenu principal

Changer de rôles

info

Aperçu

Cette fonctionnalité est en aperçu public.

Vous pouvez assumer un rôle dans Databricks de plusieurs manières. Dans tous les cas, vos autorisations d'identité d'utilisateur sont remplacées par les autorisations du rôle pendant la durée de la session ou de la connexion, et toutes les actions sont attribuées au rôle.

Pour assumer un rôle, vous devez disposer de l'autorisation Assumer sur celui-ci, soit directement, soit en tant que membre du groupe de support. Voir Gérer les permissions sur un groupe.

important

Tous les groupes affectés à un workspace héritent des permissions du groupe système users du workspace, qui inclut tous les utilisateurs du workspace. Lorsque vous agissez en tant que rôle, vous voyez toujours les catalogues, les objets Unity Catalog, les assets du workspace et le compute partagé avec tous les utilisateurs du workspace, en plus de ce qui a été accordé directement au rôle. Pour limiter ce que le rôle peut voir, réduisez les permissions du groupe système users dans votre workspace.

Sélecteur de rôles dans le workspace

Utilisez le sélecteur de rôles pour assumer un rôle sur l'ensemble du Workspace. Tous les accès, autorisations, droits de propriété et actions sont exercés en tant que rôle pendant la durée de la session.

  1. Dans le Databricks Workspace, cliquez sur le nom du Workspace dans le coin supérieur droit de la barre supérieure.
  2. Survolez le workspace actuel (l'élément supérieur du menu) pour révéler le sous-menu du sélecteur de rôle.
  3. Dans le sous-menu, cliquez sur le rôle que vous souhaitez assumer.

L'interface utilisateur se recharge et l'identité affichée sous le nom du workspace passe au rôle que vous avez sélectionné.

Pour revenir à votre identité d'utilisateur, ouvrez le même sous-menu et sélectionnez votre nom d'utilisateur.

remarque

Si vous ne voyez pas le sous-menu de changement de rôle, vérifiez que vous êtes membre d’un groupe assigné au workspace, ou que l’autorisation d’assumer a été accordée sur un groupe assigné au workspace. Voir Gérer les autorisations sur un groupe.

Vous pouvez assumer un rôle directement à partir de l'URL du Workspace en ajoutant le parameter de query aid (ID d'assomption) défini sur l'ID du groupe : aid=<group-id>. L'ouverture de cette URL vous authentifie en tant que votre identité d'utilisateur, comme d'habitude, puis assume automatiquement le rôle, vous n'avez donc pas besoin d'utiliser le sélecteur de rôle.

Par exemple, pour ouvrir un workspace agissant déjà en tant que rôle :

https://<workspace-url>/?o=<workspace-id>&aid=<group-id>

Ceci est utile pour ajouter aux favoris ou partager un Link qui mène directement à un rôle. Databricks conserve le parameter aid lorsque vous naviguez dans le Workspace, afin que vous restiez dans le rôle pour la session. Le passage à un Workspace différent l'efface, car les rôles sont spécifiques au Workspace.

Pour trouver l'ID d'un groupe, consultez Gérer les groupes. Pour changer de rôle ou retourner à votre identité d'utilisateur après avoir ouvert le Link, utilisez le sélecteur de rôles.

Compute dédié affecté à un groupe

Lorsque vous vous connectez à une ressource de compute dédiée assignée à un groupe, vos autorisations se réduisent automatiquement aux autorisations de ce groupe pour toutes les opérations sur ce compute. Ceci équivaut à assumer le groupe en tant que rôle pour la durée de la session de compute, et s'applique aux Notebooks, queries et toute autre charge de travail exécutée sur le compute. Contrairement aux autres méthodes, vous ne changez pas de rôles dans l'interface utilisateur du Workspace d'abord : la connexion au compute est ce qui vous assigne au groupe.

Pour plus de détails sur la configuration du compute dédié pour un groupe, consultez l'accès au groupe de compute dédié.

CLI

Lorsque vous vous authentifiez à un Workspace Databricks à l'aide de la CLI, la CLI ouvre votre navigateur web pour compléter le flux d'authentification. Si vous avez la permission d'Assumer un ou plusieurs rôles, vous choisissez dans le navigateur si vous voulez vous authentifier comme votre propre identité d'utilisateur ou comme l'un de ces rôles.

Bash
databricks auth login --host <workspace-url>

Après que vous ayez terminé le flux de connexion, la CLI autorise toutes les opérations en utilisant ce profil comme le rôle que vous avez sélectionné. Par exemple :

Bash
databricks warehouses list --profile <profile-name>

Pour plus de détails sur l'authentification CLI, consultez l'authentification pour la CLI Databricks.

API (échange de jetons OAuth)

Vous pouvez générer un jeton OAuth à portée restreinte à un rôle, que vous pouvez utiliser pour effectuer des appels d'API en tant que rôle. Le jeton à portée restreinte autorise toutes les opérations d'API en tant que rôle.

Pour générer un jeton limité à un rôle, exécutez databricks auth login comme décrit dans CLI et sélectionnez le rôle dans votre navigateur web. Le jeton résultant est limité à ce rôle.

Vous pouvez également générer manuellement un jeton OAuth étendu au rôle en transmettant l’ID de groupe sous-jacent en tant que assume_group parameter pendant le flux de code d’autorisation OAuth. Pour en savoir plus, consultez Autoriser l’accès utilisateur à Databricks avec OAuth.

Outils BI tiers

Les outils BI tiers qui prennent en charge OAuth (tels que Tableau et Power BI) peuvent s'autoriser en tant que rôle. Une fois configuré, l'outil BI autorise toutes les requêtes qu'il exécute en tant que rôle. Cette autorisation fonctionne avec tous les types de compute et de SQL Warehouse.

Que se passe-t-il lorsque vous assumez un rôle ?

Quelle que soit la méthode que vous utilisez pour assumer un rôle :

  • Les **Notebooks** et les **queries** s'exécutent en tant que rôle. Les autorisations du rôle sont utilisées pour tous les accès aux données et les opérations Unity Catalog.
  • Les Jobs créés lorsque l'on agit en tant que rôle ont leur Run as défini automatiquement sur le rôle. Vous pouvez également définir le Run as d'un job sur un groupe sans l'assumer au préalable. Voir Définir Run as pour un groupe.
  • Le rôle est propriétaire de toutes les assets du Workspace que vous créez (Notebooks, queries SQL, SQL Warehouse, Jobs).
  • Audit logs enregistrent identity_metadata.run_by comme votre identité d'utilisateur et identity_metadata.run_as comme le rôle.

Pour les fonctionnalités non prises en charge ou partiellement prises en charge lorsque vous agissez en tant que rôle, consultez les limites du contrôle d'accès basé sur les rôles (RBAC).

Étapes suivantes