Pular para o conteúdo principal

Role-based access control (RBAC)

info

Visualização

Este recurso está em Pré-visualização Pública.

nota

Habilite esta prévia no nível da conta primeiro. A prévia então se torna visível e disponível para ser habilitada em cada workspace que pertence a essa conta.

Role-based access control (RBAC) permite que os usuários **assumam uma função** no Databricks, usando apenas as permissões dessa função pela duração da sessão. O RBAC habilita o **acesso exclusivo**: os usuários devem assumir uma função para acessar dados sensíveis, o que os impede de acessar esses dados ao agirem como sua identidade de usuário e de misturar dados entre casos de uso, ensaios clínicos, projetos ou clientes.

No Databricks, uma função é implementada como um grupo. Concede-se a usuários, Service Principal ou outros grupos a permissão de **Assumir** em um grupo, que, quando assumida, se comporta como uma função. Todos os membros de um grupo automaticamente têm permissão para assumir nesse grupo. Não-membros também podem receber a permissão para assumir diretamente. Os usuários podem assumir a função por vários métodos, incluindo o seletor de função na interface do usuário do Workspace, clusters dedicados no modo de acesso atribuídos a um grupo, a CLI, a API e as ferramentas de BI de terceiros. Consulte Alternar funções.

Diagrama comparando a herança de permissões de grupo e membro (à esquerda) com a suposição de função (à direita). Quando um usuário assume uma função, somente as permissões da função se aplicam à sessão, substituindo as permissões de grupo herdadas do usuário.

Como funciona

Por default, as permissões de uma identidade são as permissões concedidas diretamente a ela mais as permissões que ela **herda** de cada grupo do qual ela é membro. Alguém em vários grupos pode acessar tudo o que esses grupos podem acessar — suas permissões se acumulam como um conjunto ambiente que os segue em todos os lugares. Assumir uma função **substitui** esse conjunto herdado apenas pelas permissões da função assumida para a sessão, o que permite acesso exclusivo. Isso se aplica a service principals e outras identidades, não apenas a usuários interativos.

Quando um usuário assume uma função:

  • As permissões da função assumida substituem (não se combinam com) as próprias permissões do usuário. Ao atuar como a função, o usuário não pode acessar dados ou ativos por meio de sua identidade de usuário.
  • Um usuário pode atuar como apenas uma função por vez.
  • Para atuar como uma função diferente ou retornar à sua identidade de usuário, eles devem trocar novamente.
  • Todos os grupos atribuídos a um workspace herdam permissões do grupo de sistema users do workspace. Isso significa que usuários que atuam como uma função ainda podem ver catálogos, entidades do Unity Catalog, compute e ativos do workspace compartilhados com todos os usuários do workspace, além do que a função recebeu diretamente.
  • Todas as ações tomadas como a função são atribuídas à função. Os logs de auditoria registram tanto identity_metadata.run_by (o usuário que assumiu a função) quanto identity_metadata.run_as (a função).
  • A função é proprietária de quaisquer ativos do Unity Catalog e do workspace criados ao atuar como a função (Notebooks, queries SQL, SQL warehouses, Jobs).

Gerenciar a permissão Assumir

A permissão **Assume** permite que usuários, Service Principals do Databricks ou grupos assumam uma função. Como uma função é implementada como um grupo no Databricks, você concede Assume ao grupo subjacente. Todos os membros de um grupo têm automaticamente a permissão Assume nesse grupo, portanto, você só precisa conceder Assume a usuários, Databricks Service Principal, ou grupos que não são membros.

Para conceder ou revogar a função Assumir em um grupo usando o console da account, a interface de usuário de configurações de administrador do workspace ou a API de Controle de Acesso, consulte Gerenciar permissões em um grupo.

Nesta seção

tópico

Descrição

Alternar funções

Assuma uma função utilizando o alternador de funções, clusters de modo de acesso dedicado, a CLI, a API ou ferramentas de BI de terceiros.

Usar RBAC com ABAC

Como o RBAC e o ABAC do Unity Catalog interagem, o comportamento da função de identidade ao assumir uma função e os padrões de uso combinados.

Acesso exclusivo a modelos

Caso de uso: padrões para configurar acesso exclusivo usando um grupo local de conta do Databricks ou um grupo sincronizado do seu provedor de identidade. Inclui controles de compartilhamento de ativos do Workspace como subtópico.

Limitações do role-based access control (RBAC)

Recursos que não são compatíveis ou são apenas parcialmente compatíveis ao assumir uma função, além de outras restrições.

tópico

Descrição

Alternar funções

Assuma uma função utilizando o alternador de funções, clusters de modo de acesso dedicado, a CLI, a API ou ferramentas de BI de terceiros.

Usar RBAC com ABAC

Como o RBAC e o ABAC do Unity Catalog interagem, o comportamento da função de identidade ao assumir uma função e os padrões de uso combinados.

Acesso exclusivo a modelos

Caso de uso: padrões para configurar acesso exclusivo usando um grupo local de conta do Databricks ou um grupo sincronizado do seu provedor de identidade. Inclui controles de compartilhamento de ativos do Workspace como subtópico.

Limitações do role-based access control (RBAC)

Recursos que não são compatíveis ou são apenas parcialmente compatíveis ao assumir uma função, além de outras restrições.

Próximos passos

  • Gerenciar grupos : Crie, edite e atribua grupos a workspaces. Consulte Gerenciar grupos.
  • **Visão geral de grupos**: Entenda como os grupos da account, grupos sincronizados de seu provedor de identidade e grupos locais do workspace se encaixam. Consulte Grupos.
  • **Atribua compute dedicado a um grupo**: execute cargas de trabalho em compute reservado para um grupo. Consulte Acesso dedicado ao grupo de compute.