Acesso de usuários apenas de account ao Genie One
Beta
Esse recurso está em Beta.
Usuários apenas de account são usuários adicionados à sua account do Databricks por meio de gerenciamento automático de identidade (AIM) ou SCIM (System for Cross-domain Identity Management) em nível de account, mas que não estão atribuídos a um workspace. Eles têm acesso limitado ao Genie One no nível da conta sem um direito de workspace.
Com o AIM, o Databricks provisiona um usuário apenas com account no primeiro log in e sincroniza as associações de grupo dele com o provedor de identidade registrado. Com o SCIM no nível da conta, os administradores de contas provisionam os usuários antes do log in deles.
Recursos para usuários apenas com account
Os usuários com acesso apenas à account podem:
- Converse com os dados disponíveis no nível do metastore e interaja com os Genie Agents e dashboards compartilhados com eles.
- Crie habilidades e documentos do Genie One, que são armazenados na mesma região que o metastore.
- Acesse o Genie One por meio do URL personalizado da sua conta.
Os usuários com acesso apenas à account não podem acessar dados vinculados a um Workspace. Para acessar dados vinculados ao workspace, atribua o usuário ao workspace vinculado com Acesso do consumidor . Consulte O que é o acesso do consumidor?.
Requisitos
Para fornecer acesso de usuário apenas à account, configure o seguinte:
- Habilite o AIM ou o provisionamento SCIM no nível da conta. O Databricks recomenda o AIM porque ele usa seu provedor de identidade como a fonte de registro e sincroniza usuários e associações de grupos no login.
- Ative Account-only users in Genie One no account console. Acesse Settings > Account Settings .
Controlar o acesso de usuários somente à account
Os privilégios do Unity Catalog determinam quais dados cada usuário apenas com account pode acessar. O Databricks recomenda conceder ao grupo all account users acesso a um painel inicial com curadoria, visão métrica, tabela ou Genie Agent. Os dados iniciais fornecem aos usuários recém-provisionados dados relevantes para fazer perguntas quando usarem o Genie One pela primeira vez.
Como os objetos compartilhados com all account users estão disponíveis para usuários com acesso apenas à account, revise os compartilhamentos existentes antes de ativar o acesso de usuários com acesso apenas à account. Use a Security Analysis Tool (SAT) versão 0.9.0 para identificar dados e ativos compartilhados com todos os usuários da conta.
Os administradores de account podem usar os seguintes controles:
- Use listas de bloqueio de acesso AIM para impedir que identidades específicas acessem sua conta.
- Apply listas de acesso de IP da conta ao Genie One em nível de conta. See Configure listas de acesso IP para o console da account.
- Use as ligações de catálogo de workspace para impedir que usuários apenas com conta acessem dados vinculados a um workspace. Para acessar dados vinculados, o usuário deve ser atribuído ao workspace vinculado.
Compute complementar
O Databricks fornece Serverless compute e tokens de cortesia para usuários somente de conta em uma base de melhor esforço. If a user exhausts the complimentary compute, they can wait for it to refresh.
Para acesso total por meio de um workspace, atribua o usuário a um workspace com Consumer access e conceda a ele a permissão CAN USE em um SQL warehouse. Os alertas e controles de custo do Genie padrão se aplicam ao uso do workspace.
Limitações
Aplicam-se as seguintes limitações:
- Dados por trás de uma configuração de conectividade de rede não são suportados.
- Conexões de ferramentas externas que usam o Model Context Protocol (MCP) não podem gravar dados.
- Usuários apenas com account não podem programar tarefas recorrentes.
- Workspaces que usam o compliance security profile não são suportados.