メインコンテンツまでスキップ

エンタイトルメントの管理

このページでは、ユーザー、サービスプリンシパル、およびグループの権限を管理する方法について説明します。

資格の概要​

エンタイトルメントは、ユーザー、サービスプリンシパル、またはグループが指定された方法で Databricks と対話できるようにするプロパティです。 エンタイトルメントは、ワークスペース レベルでユーザーに割り当てられます。 エンタイトルメントは 、プレミアムプランでのみ利用可能です。

アクセス権限​

各アクセス権限は、ワークスペース内の特定の機能セットへのアクセス権をユーザーに付与します。

次の表は、各アクセス権限で付与される機能を示しています。

機能

コンシューマーアクセス

Databricks SQLへのアクセス

ワークスペースのアクセス権

共有ダッシュボード、Genieエージェント、およびDatabricks Appsの読み取り/実行

✓

✓

✓

Unity Gateway サービスとスキルのリスト表示 / クエリー

✓

✓

SQLツールを使用したウェアハウス クエリBI

✓

✓

Databricks SQL オブジェクトの読み取り/書き込み

✓

データサイエンスおよびエンジニアリングオブジェクトの読み取り/書き込み

✓

機能

コンシューマーアクセス

Databricks SQLへのアクセス

ワークスペースのアクセス権

共有ダッシュボード、Genieエージェント、およびDatabricks Appsの読み取り/実行

✓

✓

✓

Unity Gateway サービスとスキルのリスト表示 / クエリー

✓

✓

SQLツールを使用したウェアハウス クエリBI

✓

✓

Databricks SQL オブジェクトの読み取り/書き込み

✓

データサイエンスおよびエンジニアリングオブジェクトの読み取り/書き込み

✓

Databricks ワークスペースにアクセスするには、ユーザーは少なくとも 1 つのアクセス権限を持っている必要があります。

コンシューマー アクセスとアカウント ユーザー​

前の表は、ワークスペースにおけるアクセス資格をまとめたものです。次の表は、 コンシューマーアクセス を持つワークスペースユーザーと、ワークスペースメンバーシップを持たないアカウントユーザーが利用できる機能を比較したものです。

機能

ワークスペースへのコンシューマーアクセス

ワークスペース メンバーシップを持たないアカウント ユーザー

共有データ権限を使用してダッシュボードを表示する

✓

✓

ビューアの資格情報を使用したダッシュボードの表示

✓

✓

共有されたGenieエージェントとDatabricks Appsを表示

✓

行レベルと列レベルのセキュリティを使用したオブジェクトの表示

✓

✓

ワークスペースにバインドされたセキュリティ保護可能なデータからダッシュボード データにアクセスする

✓

限定的なコンシューマーワークスペースUIへのアクセス

✓

SQLツールを使用したウェアハウス クエリBI

✓

Unity Gateway サービスとスキルのリスト表示 / クエリー

✓

機能

ワークスペースへのコンシューマーアクセス

ワークスペース メンバーシップを持たないアカウント ユーザー

共有データ権限を使用してダッシュボードを表示する

✓

✓

ビューアの資格情報を使用したダッシュボードの表示

✓

✓

共有されたGenieエージェントとDatabricks Appsを表示

✓

行レベルと列レベルのセキュリティを使用したオブジェクトの表示

✓

✓

ワークスペースにバインドされたセキュリティ保護可能なデータからダッシュボード データにアクセスする

✓

限定的なコンシューマーワークスペースUIへのアクセス

✓

SQLツールを使用したウェアハウス クエリBI

✓

Unity Gateway サービスとスキルのリスト表示 / クエリー

✓

Databricks では、コンシューマーアクセスのトラフィックが増加する前に、アカウント管理者がコンシューマーアクセスユーザーに対して予算とレート制限を設定するか、直接モデルアクセスを無効にすることを推奨しています。「Unity Gateway の予算の管理」および「モデルおよび MCP サービスへのレート制限の適用」を参照してください。

モデルサービスやモデルプロバイダーサービスなどのUnity Gatewayサービスのクエリーはパブリックプレビュー段階であり、 Consumer access to Unity Gateway プレビューが必要です。コンシューマーアクセスユーザーは、Unity Gatewayアセットの作成、変更、削除、Unity Gateway UIの使用、あるいは使用状況やオブザーバビリティデータの閲覧を行うことができません。Databricksプレビューの管理、基盤および埋め込みモデルのクエリー、および外部モデルプロバイダー(モデルプロバイダーサービス)のクエリーを参照してください。

コンシューマーアクセスユーザーが利用できるUnity Gatewayの操作については、「コンシューマーアクセスの機能」を参照してください。

コンピュート エンタイトルメント​

[無制限のクラスタリング作成を許可する ] と [ プール作成を許可する ] の権利は、ワークスペースでコンピュート リソースをプロビジョニングする機能を制御します。ワークスペース管理者はデフォルトでこれらの権限を受け取り、削除することはできません。管理者以外のユーザーには、明示的に割り当てられていない限り、これらのユーザーは付与されません。

  • [無制限のクラスタリングの作成を許可する ] は、ユーザーまたはサービスプリンシパルに無制限のクラスタリングを作成する権限を付与します。

  • プール作成を許可 すると、インスタンスプールの作成が可能になります。管理者設定 UI または API を使用して、任意のユーザー、サービスプリンシパル、またはグループに対してこのエンタイトルメントを付与または削除できます。ただし、adminsグループは例外で、削除できません。API を使用したエンタイトルメントの管理を参照してください。

デフォルトのエンタイトルメント​

一部の権限は、特定のユーザーおよびグループに自動的に付与されます。

  • ワークスペース管理者 には、常に次の権限が付与され、削除することはできません。

    • ワークスペースのアクセス権
    • 無制限のクラスター作成を許可する
    • プールの作成を許可する

    管理者には、デフォルトによって Databricks SQL アクセス も付与されますが、削除することもできます。 ただし、管理者はエンタイトルメント管理のアクセス許可を保持しているため、いつでも自分自身に再割り当てできます。

  • ワークスペース ユーザーに は、users グループのメンバーシップを通じて、デフォルトによって ワークスペース アクセス と Databricks SQL アクセス が許可されます。すべてのワークスペース ユーザーとサービスプリンシパルは、このグループに自動的に追加されます。

    The default entitlements on the users グループは、資格の割り当てや制限の方法に影響します。 コンシューマーアクセス エクスペリエンスを提供するには、usersグループを通じて付与されるdefaultの資格に依存するのではなく、特定のユーザー、Service Principal、またはグループに個別に資格を割り当てます。ワークスペースを新しいシステムグループの動作に移行した後は、プリンシパルを追加する際に、それぞれのプリンシパルが受け取る資格を選択します。新しいプリンシパルは、usersグループから資格を継承しません。「ワークスペースの資格制御の移行」を参照してください。

注記

2026年6月15日より、Databricksは新しい動作を展開します。この動作では、プリンシパルをワークスペースに追加する際にワークスペースの資格が明示的に付与され、ワークスペースシステムグループ( およびusers admins)は割り当て可能な資格を持たなくなります。usersグループには権限がなく、adminsグループにはすべてのワークスペースの権限があります。両方のグループの資格はロックされています。users の既存の資格は、ワークスペースローカルクローングループに自動的に移行され、プリンシパルがアクセスを保持できます。新しい動作は、オプトインまたはオプトアウトしていない ワークスペース に対して 2026年7月27日 に自動有効化され、すべてのワークスペースに対して2026年9月14日に適用されます。詳細については、「今後の動作変更:ワークスペースにプリンシパルを追加する際に資格を選択」をご覧ください。

ワークスペース管理者設定ページを使用してエンタイトルメントを管理する​

ワークスペース管理者は、ワークスペース管理者設定ページを使用して、ユーザー、サービスプリンシパル、およびグループの権限を管理できます。

  1. ワークスペース管理者として、Databricksワークスペースにログインします。
  2. トップバーでユーザー名をクリックし、[ 設定 ]を選択します。
  3. [ IDとアクセス ] タブをクリックします。
  4. 管理する内容に応じて、[ ユーザー ]、[ サービスプリンシパル ]、または [グループ ] の横にある [管理 ] をクリックします。
  5. 更新するユーザー、サービスプリンシパル、またはグループを選択します。
  6. エンタイトルメントを付与するには、エンタイトルメントの横にあるトグルを選択します。

権限を削除するには、トグルの選択を解除します。

権限がグループから継承されている場合、トグルは選択されているように見えますが、グレー表示されます。継承された権利を削除するには、次のいずれかを実行します。

  • 権限を持つグループからユーザーまたはサービスプリンシパルを削除する、または
  • グループ自体から資格を削除します。

グループ資格を削除すると、そのグループのすべてのメンバーに影響します。ただし、そのメンバーには個別に、または別のグループを通じて資格が付与されています。

API を使用したエンタイトルメントの管理​

ユーザー、サービスプリンシパル、およびグループの権限は、次の APIsを使用して管理できます。

次の表に、各エンタイトルメントとそれに対応する API 名を示します。

エンタイトルメント名

エンタイトルメント API 名

コンシューマーアクセス

workspace-consume

ワークスペースのアクセス権

workspace-access

Databricks SQLへのアクセス

databricks-sql-access

無制限のクラスター作成を許可する

allow-cluster-create

プールの作成を許可する

allow-instance-pool-create

エンタイトルメント名

エンタイトルメント API 名

コンシューマーアクセス

workspace-consume

ワークスペースのアクセス権

workspace-access

Databricks SQLへのアクセス

databricks-sql-access

無制限のクラスター作成を許可する

allow-cluster-create

プールの作成を許可する

allow-instance-pool-create

たとえば、API を使用して allow-instance-pool-create エンタイトルメントをグループに割り当てるには、次のようにします。

Bash
curl --netrc -X PATCH \
https://<databricks-instance>/api/2.0/preview/scim/v2/Groups/<group-id> \
--header 'Content-type: application/scim+json' \
--data @update-group.json \
| jq .

update-group.json:

JSON
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "add",
"path": "entitlements",
"value": [
{
"value": "allow-instance-pool-create"
}
]
}
]
}