Aller au contenu principal

Gestion des identités et autorisations

Cette page présente le modèle de gestion des identités SAP Databricks et fournit un aperçu de la façon de gérer les utilisateurs, les groupes et les Service Principals dans SAP Databricks.

Une fois votre compte SAP Databricks provisionné, vous pouvez provisionner des utilisateurs vers SAP Databricks à l’aide des services SAP cloud Identity Services, Identity provisionnement. Databricks recommande de continuer à utiliser les services SAP Cloud Identity Services comme source unique de vérité pour tous les utilisateurs de votre compte SAP Databricks. En outre, les administrateurs de compte peuvent ajouter directement les utilisateurs qui n'ont pas été synchronisés via SCIM.

Databricks recommande d'organiser les utilisateurs en groupes au niveau du compte, puis d'affecter les politiques de workspace et de contrôle d'accès aux groupes plutôt qu'aux utilisateurs individuels. Vous pouvez également ajouter vos groupes synchronisés SCIM à des groupes de comptes.

Identités SAP Databricks

Il existe trois types d'identité SAP Databricks :

  • Utilisateurs : identités d’utilisateur reconnues par SAP Databricks et représentées par des adresses e-mail.
  • Groupes : une collection d’identités utilisées par les administrateurs pour gérer l’accès des groupes aux Workspace, aux données et aux autres objets sécurisables. Toutes les identités Databricks peuvent être attribuées en tant que membres de groupes.
  • **Service principals** : identités à utiliser avec des jobs, des outils automatisés et des systèmes tels que les scripts, les applications et les plateformes CI/CD.

Un compte SAP Databricks peut avoir un maximum de 10 000 utilisateurs et Service Principal combinés, ainsi que jusqu'à 5 000 groupes.

Qui peut gérer les identités dans SAP Databricks ?

Pour gérer les identités dans SAP Databricks, vous devez disposer de l'un des éléments suivants : le rôle d'administrateur de compte, le rôle d'administrateur de workspace, ou le rôle de gestionnaire sur un Service Principal ou un groupe.

  • Les administrateurs de compte peuvent ajouter des utilisateurs, des Service Principal et des groupes au compte et leur attribuer des rôles d'administrateur. Les administrateurs de compte peuvent mettre à jour et supprimer des utilisateurs, des Service Principal et des groupes dans le compte. Ils peuvent également donner aux utilisateurs l'accès aux workspaces.
  • Les administrateurs de Workspace peuvent ajouter des utilisateurs, des groupes et des Service Principal au compte SAP Databricks. Les administrateurs de Workspace peuvent accorder aux utilisateurs, aux Service Principal et aux groupes l'accès à leurs Workspaces. Ils ne peuvent pas supprimer des utilisateurs et des Service Principal du compte.
  • Les **gestionnaires de groupe** peuvent gérer l’appartenance au groupe et supprimer le groupe. Ils peuvent également attribuer le rôle de gestionnaire de groupe à d’autres utilisateurs. Les administrateurs de compte ont le rôle de gestionnaire de groupe sur tous les groupes du compte. Les administrateurs du Workspace ont le rôle de gestionnaire de groupe sur les groupes de comptes qu'ils créent.
  • Les gestionnaires de Service Principal peuvent gérer les rôles sur un Service Principal. Les administrateurs de compte ont le rôle de gestionnaire de Service Principal sur tous les Service Principals du compte. Les administrateurs de Workspace ont le rôle de gestionnaire de Service Principal sur les Service Principals qu'ils créent.

Attribution des rôles d'administrateur

Les administrateurs de compte peuvent attribuer d'autres utilisateurs en tant qu'administrateurs de compte.

Les administrateurs de compte et les administrateurs de workspace peuvent attribuer d’autres utilisateurs en tant qu’administrateurs de workspace. Le rôle d’administrateur de workspace est déterminé par l’appartenance au groupe *admins* du workspace, qui est un groupe default dans SAP Databricks et ne peut pas être supprimé.

Transférer la propriété du compte

L'utilisateur qui a configuré à l'origine votre compte Databricks SAP se voit automatiquement attribuer le rôle de propriétaire de compte en arrière-plan. Les propriétaires de compte disposent des mêmes autorisations que les administrateurs de compte, à l'exception du fait que leur rôle d'administrateur de compte ne peut pas être supprimé.

Si vous avez besoin de supprimer le rôle d'administrateur de compte de cet utilisateur, contactez le support Databricks pour vous aider à transférer le rôle de propriétaire de compte à un autre utilisateur de votre compte.

Contrôle d'accès aux objets du Workspace

Dans Databricks, vous pouvez utiliser des listes de contrôle d'accès (ACL) pour configurer les autorisations d'accès aux objets au niveau du Workspace, tels que les Notebooks et les queries. Les administrateurs du Workspace disposent de l'autorisation CAN MANAGE sur tous les objets de leur Workspace, ce qui leur donne la possibilité de gérer les autorisations sur tous les objets de leur Workspace. Les utilisateurs disposent automatiquement de l'autorisation CAN MANAGE sur les objets qu'ils créent.

Pour plus d'informations sur les ACL dans Databricks, consultez Listes de contrôle d'accès.

Contrôle de l'accès aux données

Dans Databricks, l'accès aux données est régi par Unity Catalog, qui offre un contrôle d'accès centralisé, l'audit, la traçabilité et des capacités de découverte des données dans l'ensemble de vos Workspace Databricks.

Chaque objet sécurisable dans Unity Catalog a un propriétaire qui, avec les administrateurs, peut gérer les permissions de l'objet. Pour plus d'information, consultez Objets de base de données dans SAP Databricks.