Acesso exclusivo ao modelo
Visualização
Este recurso está em Pré-visualização Pública.
Acesso exclusivo é um padrão que torna o acesso aos dados de aceitação voluntária em vez de ambiente. Com as permissões regulares do Unity Catalog, as permissões seguem o usuário: um usuário acumula permissões ao longo do tempo e as leva para todo lado, então seu acesso é a soma das permissões que lhe foram concedidas diretamente e das permissões que herda de todos os grupos dos quais é membro. O padrão de acesso exclusivo permite aos clientes modelar o acesso a dados sensíveis como exigindo uma ação deliberada — um usuário deve assumir ativamente uma função para alcançar os dados, em vez de ter acesso permanente a eles. Isso os impede de acessar os dados como sua própria identidade e de misturar dados entre casos de uso, ensaios clínicos, projetos ou clientes.

Para ajudar a descrever este padrão, usamos dois termos para as identidades distintas envolvidas. Estes são rótulos explicativos, não terminologia formal da Databricks:
- Função de acesso : um grupo sem membros que detém permissões sobre os dados sensíveis. Os usuários assumem esta função para acessar os dados. A função de acesso deve permanecer vazia: qualquer membro da função de acesso herda suas permissões diretamente e pode alcançar os dados sensíveis *sem* assumir a função, o que frustra o acesso exclusivo. No Databricks, uma função de acesso é implementada como um grupo.
- Grupo de membros : um grupo cujos membros são os usuários autorizados a assumir a função de acesso. Conceder a assunção na função de acesso ao grupo de membros permite que todos os seus membros assumam a função. Um grupo de membros é uma conveniência, não um requisito — também é possível conceder a assunção diretamente a usuários individuais ou Service Principal. Isso evita que seja necessário gerenciar concessões de assunção de uma entidade principal por vez.
Após configurado, os usuários assumem a função de acesso por meio de qualquer um dos métodos compatíveis: o alternador de função, clusters de modo de acesso dedicado atribuídos a um grupo, a CLI, a API ou ferramentas de BI de terceiros. Ver Trocar funções.
Databricks oferece suporte a duas abordagens para criar a função de acesso. Selecione o que melhor se adapta à forma como sua organização gerencia identidades:
- Função de Acesso Local da Conta : Crie um grupo local da conta Databricks como a função de acesso. É melhor quando criar um grupo no Databricks é mais simples do que criar um novo grupo de provedor de identidade (por exemplo, quando as alterações do provedor de identidade exigem um tíquete de IT ou revisão interna).
- Função de acesso sincronizada de seu provedor de identidade : Utilize um grupo vazio de provedor de identidade como função de acesso, sincronizado com o Databricks via SCIM. Ideal quando já se gerenciam grupos em seu provedor de identidade e se prefere manter todo o ciclo de vida do grupo lá.
Requisitos
- Um Workspace habilitado para Unity Catalog.
- Permissões de administrador de account ou de administrador de Workspace para criar grupos e conceder Assume.
Abordagem 1: Função de acesso local da account
Nessa abordagem, a função de acesso é um grupo local da account Databricks gerenciado inteiramente dentro do Databricks. O grupo membro pode ser qualquer grupo com permissão para assumir a função de acesso: tipicamente um grupo sincronizado do seu provedor de identidade contendo os usuários permitidos a acessar dados confidenciais.

Etapa 1: Criar a função de acesso e atribuí-la ao seu workspace
Crie um grupo no nível da account sem membros para servir como a função de acesso. A Databricks recomenda o uso de um prefixo de nomenclatura consistente (como role-) para distinguir as funções de acesso de grupos regulares. Por exemplo, se o seu grupo de membros para usuários permitidos for clinical-trial-1-ds, a função de acesso pode ser nomeada como role-clinical-trial-1-ds.
Para criar a função de acesso:
- Account console
- Account Groups API
- Como administrador de conta, faça login no console da conta.
- Na barra lateral, clique em Gerenciamento de usuários .
- Na guia Grupos , clique em Adicionar grupo .
- Insira um nome para a função de acesso. Não adicione membros.
- Clique em Confirmar .
databricks api post /api/2.0/account/scim/v2/Groups --json '{
"displayName": "<access-role-name>"
}'
Após criar a função de acesso, atribua-a aos workspaces onde ela deve estar disponível. Consulte Atribuir um grupo a um workspace.
Etapa 2: Conceder acesso a dados e ativos do Workspace
Conceda as permissões de função de acesso aos seus dados confidenciais e ativos do workspace usando as ferramentas padrão do Databricks:
- Objetos protegíveis do Unity Catalog : use as instruções
GRANTou o Catalog Explorer para conceder privilégios do Unity Catalog à função de acesso. - Ativos do Workspace : Use listas de controle de acesso (ACLs) para conceder as permissões da função de acesso em Notebook, Jobs, SQL Warehouse e outros objetos do Workspace.
Por exemplo, para conceder à função de acesso permissão para ler uma tabela do Unity Catalog:
GRANT USE SCHEMA ON <catalog>.<schema> TO `<access-role-name>`;
GRANT SELECT ON TABLE <catalog>.<schema>.<table> TO `<access-role-name>`;
Passo 3: Conceder a permissão Assumir
Conceda aos usuários, Service Principal ou grupos de membros que devem ser capazes de assumir essa função a permissão de Assume . Consulte Gerenciar permissões em um grupo.
Passo 4: os usuários assumem a função
Os usuários que têm permissão de Assumir na função de acesso podem assumi-la. Consulte Switch roles para os métodos disponíveis.
Abordagem 2: Função de acesso sincronizada de seu provedor de identidade
Use essa abordagem para gerenciar a função de acesso em seu provedor de identidade e sincronizá-la com o Databricks usando SCIM, em vez de criar uma função de acesso separada gerenciada pelo Databricks. Tanto a função de acesso quanto o grupo de membros se originam em seu provedor de identidade.

Nesta abordagem:
- A função de acesso é um grupo vazio do provedor de identidade sincronizado com o Databricks e com permissões concedidas sobre os dados sensíveis.
- O grupo de membros é um grupo de provedores de identidade existente, cujos membros são os usuários autorizados a assumir a função de acesso. Concede-se ao grupo de membros a permissão de Assume na função de acesso, de modo que todos os seus membros herdem automaticamente o Assume.
A função de acesso deve permanecer vazia em seu provedor de identidade. Os membros adicionados à função de acesso em seu provedor de identidade são sincronizados com o Databricks e herdam as permissões da função diretamente, o que significa que podem acessar os dados confidenciais sem precisar assumir a função. Isso quebra o modelo de acesso exclusivo.
Passo 1: Configure grupos em seu provedor de identidade
Como você configura os grupos depende se você está começando do zero ou reaproveitando um grupo de provedor de identidade existente que já tenha permissões no Databricks.
- Fresh setup
- Repurpose existing identity provider group
No seu provedor de identidade:
- Crie um grupo vazio para servir como a função de acesso. Por exemplo:
role-clinical-trial-1-ds. - Identifique ou crie o grupo de membros cujos membros devem poder assumir a função de acesso. Por exemplo:
clinical-trial-1-ds. - Sincronize ambos os grupos com o Databricks usando seu conector SCIM. Consulte Sincronizar usuários e grupos do seu provedor de identidade usando SCIM.
Use esta variante se você já tiver um grupo sincronizado do seu provedor de identidade cujos membros receberam permissões para os dados confidenciais no Databricks. Reaproveitar o grupo existente como a função de acesso evita conceder novamente todas as suas permissões a um novo grupo.
No seu provedor de identidade:
- Crie um novo grupo de provedor de identidade para servir como o grupo de membros. Por exemplo, se seu grupo existente for
clinical-trial-1-ds, crieclinical-trial-1-ds-members. - Mova todos os membros do grupo do provedor de identidade existente para o novo grupo de membros.
- O grupo de provedor de identidade existente agora está vazio em seu provedor de identidade e se torna a função de acesso. Como ele retém suas permissões existentes do Databricks, pode-se pular o passo 3 abaixo.
- Sincronize ambos os grupos com o Databricks usando seu conector SCIM. Consulte Sincronizar usuários e grupos do seu provedor de identidade usando SCIM.
Passo 2: Atribuir ambos os grupos ao seu workspace
Atribua tanto a função de acesso quanto o grupo de membros aos Workspaces onde eles devem estar disponíveis. Consulte Atribuir um grupo a um Workspace.
Etapa 3: Conceder acesso a dados e ativos do workspace
Se tiver redefinido o propósito de um grupo de provedor de identidade existente na Etapa 1, a função de acesso já tem suas permissões do Databricks e poderá pular esta etapa.
Conceda as permissões de **função de acesso** sobre seus dados confidenciais e ativos do Workspace, seguindo os mesmos passos da Abordagem 1, Etapa 2.
Passo 4: Conceder permissão de Assumir ao grupo de membros
Conceda ao **grupo de membros** a permissão de Assumir na **função de acesso**. Todos os membros do grupo de membros herdam automaticamente a permissão Assumir. Consulte Gerenciar permissões em um grupo.
Etapa 5: os usuários assumem a função
Membros do grupo de membros podem assumir a função de acesso. Consulte Alternar funções para os métodos disponíveis.
Próximos passos
- Gerenciar Permissões de Assunção : conceder ou revogar assunção na função de acesso usando a IU ou API. Consulte Gerenciar permissões em um grupo.
- Assumir a função : Use o alternador de função, clusters dedicados no modo de acesso, a CLI, a API ou ferramentas de BI de terceiros. Consulte Switch roles.
- Restringir o compartilhamento de ativos do Workspace : impeça que usuários que assumem a função de acesso compartilhem ativos do Workspace que a função possui. Consulte Controles de compartilhamento de ativos do Workspace.
- **Revise as limitações**: Compreenda quais recursos do Databricks não são compatíveis ao assumir uma função, além de outras restrições, como lacunas na API SCIM do Workspace para gerenciamento de grupos. Consulte role-based access control (RBAC) limitations.