Gérer les groupes
Cet article explique comment les administrateurs créent et gèrent les groupes SAP Databricks.
Pour gérer l'accès aux groupes, consultez Authentification et contrôle d'accès.
Aperçu de la gestion des groupes
Les groupes simplifient la gestion des identités en facilitant l'attribution de l'accès aux workspaces, aux données et aux autres objets sécurisables. Toutes les identités Databricks peuvent être attribuées en tant que membres de groupes.
Types de groupes dans SAP Databricks
SAP Databricks comporte quatre types de groupes, classés selon leur source :
- **Les groupes de comptes** peuvent se voir accorder l'accès aux données dans un métastore Unity Catalog, des rôles sur les service principals et les groupes, et des autorisations aux workspaces.
- Les groupes externes sont des groupes créés dans SAP Databricks à partir de votre IdP. Ces groupes sont créés à l'aide d'un connecteur de provisionnement SCIM et restent synchronisés avec les services d'identité SAP Cloud. Par default, l'appartenance à un groupe externe ne peut pas être mise à jour à partir de la console de compte SAP Databricks ou de la page des paramètres d'administration du Workspace. Les groupes externes sont des groupes de compte.
- Les groupes système sont créés et maintenus par SAP Databricks. Chaque compte dispose d'un groupe système de compte appelé
account users, qui inclut tous les utilisateurs et les Service Principal. Il existe deux groupes système au niveau du workspace dans chaque workspace :usersetadmins. Tous les membres du workspace appartiennent au groupeusers, et les administrateurs du workspace sont également membres du groupeadmins. Les groupes système ne peuvent pas être supprimés.
Qui peut gérer les groupes de comptes ?
Pour créer des groupes de comptes dans Databricks SAP, vous devez être administrateur de compte ou administrateur de workspace.
Pour gérer les groupes de comptes dans SAP Databricks, vous devez avoir le rôle de gestionnaire de groupe (préversion publique) sur un groupe. Les gestionnaires de groupe peuvent gérer l'appartenance à un groupe et supprimer le groupe. Ils peuvent également attribuer à d'autres utilisateurs la permission de gestion de groupe. Les administrateurs de compte peuvent gérer les rôles de groupe à l'aide de la console de compte, et les administrateurs de workspace peuvent gérer les rôles de groupe à l'aide de la page des paramètres d'administrateur de workspace. Les gestionnaires de groupe qui ne sont pas administrateurs de workspace peuvent gérer les rôles de groupe à l'aide de l'API de contrôle d'accès aux comptes.
Les administrateurs de compte ont la permission de gestion de groupe au niveau du compte, ce qui signifie qu'ils ont la permission de gestion de groupe sur tous les groupes du compte. Les administrateurs du Workspace ont la permission de gestion de groupe sur les groupes de compte qu'ils créent.
Gérer les groupes de comptes à l'aide de la console des comptes
Les administrateurs de compte peuvent ajouter et gérer des groupes dans le compte SAP Databricks à l'aide de la console du compte. Les administrateurs de Workspace et les gestionnaires de groupes peuvent gérer les groupes à l'aide de la page de paramètres du workspace et des APIs Databricks.
Ajoutez des groupes à votre compte à l'aide de la console de compte
Pour ajouter un groupe au compte à l'aide de la console de compte, veuillez procéder comme suit :
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Gestion des utilisateurs .
- Sur l'onglet **Groupes**, cliquez sur **Ajouter un groupe**.
- Saisissez un nom pour le groupe.
- Cliquez sur Confirmer .
- Lorsque vous y êtes invité, ajoutez des utilisateurs, des Service Principals et des groupes au groupe.
Ajouter des membres à un groupe à l'aide de la console de compte
Pour maintenir les groupes externes synchronisés avec votre IdP, vous ne pouvez pas gérer by default l'appartenance aux groupes externes dans la console du compte. Pour ajouter des utilisateurs, des Service Principal et des groupes à un groupe à l'aide de la console du compte, procédez comme suit :
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Gestion des utilisateurs .
- Dans l'onglet **Groupes**, sélectionnez le groupe que vous souhaitez mettre à jour.
- Cliquez sur Ajouter des membres .
- Recherchez l'utilisateur, le groupe ou le Service Principal que vous souhaitez ajouter et sélectionnez-le.
- Cliquez sur **Ajouter**.
Il y a un délai de quelques minutes entre la mise à jour d'un groupe à partir d'un compte et la mise à jour du groupe dans les Workspace.
Modifier le nom d'un groupe
Pour maintenir la synchronisation des groupes externes avec votre IdP, vous ne pouvez pas mettre à jour le nom des groupes externes dans la console du compte default. Les administrateurs de compte peuvent mettre à jour le nom des groupes de comptes à l'aide de la console du compte :
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Gestion des utilisateurs .
- Dans l'onglet **Groupes**, sélectionnez le groupe que vous souhaitez mettre à jour.
- Cliquez sur Informations sur le groupe .
- Sous Nom , mettez le nom à jour.
- Cliquez sur Enregistrer .
Les gestionnaires de groupe ne peuvent pas modifier le nom d'un groupe à l'aide de la console de compte.
Attribuez un groupe à un workspace à l'aide de la console du compte
Pour ajouter des groupes à un Workspace en utilisant la console du compte:
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Workspaces .
- Cliquez sur le nom de votre workspace.
- Dans l'onglet Permissions tab , cliquez sur Ajouter des autorisations .
- Recherchez et sélectionnez le groupe, attribuez le niveau d'autorisation ( Utilisateur du workspace ou Administrateur ), puis cliquez sur Enregistrer .
Supprimer un groupe d'un Workspace à l'aide de la console de compte
Lorsqu'un groupe de comptes est retiré d'un workspace, les membres du groupe ne peuvent plus accéder au workspace, mais les autorisations sont maintenues sur le groupe. Si le groupe est ensuite rajouté à un workspace, il récupère ses autorisations précédentes.
Pour supprimer des groupes d'un Workspace à l'aide de la console de compte:
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Workspaces .
- Cliquez sur le nom de votre workspace.
- Sur l'onglet Autorisations , recherchez le groupe.
- Cliquez sur le menu
kebab à l'extrême droite de la ligne du groupe et sélectionnez Supprimer .
- Dans la boîte de dialogue de confirmation, cliquez sur Supprimer .
Supprimer des groupes de votre compte SAP Databricks
Si vous supprimez un groupe à l'aide de la console de compte, vous devez également veiller à supprimer le groupe à l'aide de vos services d'identité Cloud SAP, Provisionnement d'identité. Sinon, le provisionnement SCIM ajoutera simplement le groupe et ses membres lors de sa prochaine synchronisation.
Lorsque vous supprimez un groupe, tous les utilisateurs de ce groupe sont supprimés du compte et perdent l'accès à tous les workspaces auxquels ils avaient accès (sauf s'ils sont membres d'un autre groupe ou s'ils ont reçu un accès direct au compte ou à un workspace). Databricks vous recommande de vous abstenir de supprimer les groupes au niveau du compte, sauf si vous souhaitez qu'ils perdent l'accès à tous les workspaces du compte.
Pour supprimer un groupe à l'aide de la console de compte, procédez comme suit :
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Gestion des utilisateurs .
- Dans l' onglet tab , recherchez le groupe que vous souhaitez supprimer.
- Cliquez sur le menu kebab
tout à fait à droite de la ligne utilisateur et sélectionnez Supprimer .
- Dans la boîte de dialogue de confirmation, cliquez sur **Confirmer**.
Attribuer un administrateur de metastore
L'administrateur de métastore est un rôle hautement privilégié que vous devez distribuer avec prudence. C’est facultatif.
Les administrateurs de compte peuvent attribuer le rôle d'administrateur de metastore. Databricks recommande de désigner un groupe comme administrateur de métastore. Ainsi, tout membre du groupe devient automatiquement un administrateur de métastore.
Pour attribuer le rôle d'administrateur du metastore à un groupe :
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Cliquez sur
le Catalogue .
- Cliquez sur le nom d'un metastore pour ouvrir ses propriétés.
- Sous Administrateur de métastore , cliquez sur Modifier .
- Sélectionnez un groupe dans le menu déroulant. Vous pouvez saisir du texte dans le champ pour rechercher des options.
- Cliquez sur Enregistrer .
Gérer les groupes de comptes à l'aide de la page des paramètres d'administrateur du Workspace
Les administrateurs de Workspace peuvent créer et gérer des groupes de comptes dans des Workspace fédérés par l'identité à l'aide de la page de paramètres d'administrateur de Workspace.
Il y a un délai de quelques minutes entre la mise à jour d'un groupe de comptes depuis un Workspace et la mise à jour du groupe dans le compte.
Créer ou attribuer un groupe à un Workspace à l'aide de la page des paramètres d'administration du Workspace
Pour attribuer ou créer un groupe de comptes dans un Workspace à l'aide de la page des paramètres d'administration du Workspace, procédez comme suit :
- En tant qu’administrateur de workspace, connectez-vous au workspace SAP Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace SAP Databricks et sélectionnez Paramètres .
- Cliquez sur l'onglet **Identity and access** (Identité et accès).
- À côté de Groupes , cliquez sur Gérer .
- Cliquez sur Ajouter un groupe .
- Sélectionnez un groupe existant à affecter au Workspace ou cliquez sur Ajouter un nouveau pour créer un nouveau groupe de comptes.
Ajouter des membres à un groupe à l'aide de la page de paramètres d'administration du workspace
Vous devez être administrateur du workspace pour ajouter des utilisateurs, des Service Principal et des groupes à un groupe de comptes à l'aide de la page de paramètres d'administration du workspace. Vous ne pouvez gérer que les membres d'un groupe dont vous avez la permission de gestion de groupe. Pour maintenir les groupes externes synchronisés avec les SAP Cloud Identity Services, vous ne pouvez pas gérer l'appartenance des groupes externes sur la page de paramètres d'administration du Workspace par default.
Vous ne pouvez pas ajouter un groupe enfant au groupe admins. Vous ne pouvez pas ajouter de groupes système en tant que membres de groupes de comptes.
- En tant qu’administrateur de workspace, connectez-vous au workspace SAP Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace SAP Databricks et sélectionnez Paramètres .
- Cliquez sur l'onglet **Identity and access** (Identité et accès).
- À côté de Groupes , cliquez sur Gérer .
- Sélectionnez le groupe que vous souhaitez mettre à jour. Vous devez avoir la permission de gestion de groupe sur le groupe pour le mettre à jour.
- Dans l'onglet **tab**, cliquez sur **Ajouter des membres**.
- Dans la boîte de dialogue, parcourez ou recherchez les utilisateurs, les service principals et les groupes que vous souhaitez ajouter et sélectionnez-les.
- Cliquez sur Confirmer .
Afficher les groupes parents
- En tant qu’administrateur de workspace, connectez-vous au workspace SAP Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace SAP Databricks et sélectionnez Paramètres .
- Cliquez sur l'onglet **Identity and access** (Identité et accès).
- À côté de Groupes , cliquez sur Gérer .
- Sélectionnez le groupe que vous souhaitez afficher.
- Dans l’onglet Parent group tab, affichez les groupes parents de votre groupe.
Supprimer un groupe d'un Workspace à l'aide de la page des paramètres d'administration du Workspace
La suppression d'un groupe d'un workspace ne supprime pas le groupe dans le compte. Lorsqu'un groupe est supprimé d'un workspace, les membres du groupe ne peuvent plus accéder au workspace, cependant les autorisations sont conservées sur le groupe. Si le groupe est ajouté de nouveau au workspace par la suite, le groupe retrouve ses autorisations précédentes.
- En tant qu’administrateur de workspace, connectez-vous au workspace SAP Databricks.
- Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace SAP Databricks et sélectionnez Paramètres .
- Cliquez sur l'onglet **Identity and access** (Identité et accès).
- À côté de Groupes , cliquez sur Gérer .
- Sélectionnez le groupe et cliquez sur Supprimer