Listes de contrôle d'accès
Cette page décrit les détails sur les autorisations disponibles pour les différents objets de workspace.
Présentation des listes de contrôle d'accès
Dans SAP Databricks, vous pouvez utiliser les listes de contrôle d'accès (ACL) pour configurer les autorisations d'accès aux objets au niveau du workspace. Les administrateurs de workspace disposent de l'autorisation CAN MANAGE sur tous les objets de leur workspace, ce qui leur donne la possibilité de gérer les autorisations sur tous les objets de leurs workspaces. Les utilisateurs disposent automatiquement de l'autorisation CAN MANAGE pour les objets qu'ils créent.
Gérer les listes de contrôle d'accès avec des dossiers
Vous pouvez gérer les autorisations des objets Workspace en ajoutant des objets aux dossiers. Les objets d'un dossier héritent de tous les paramètres d'autorisation de ce dossier. Par exemple, un utilisateur qui dispose de l'autorisation CAN RUN sur un dossier dispose de l'autorisation CAN RUN sur les alertes de ce dossier.
Si vous accordez à un utilisateur l'accès à un objet dans le dossier, il peut voir le nom du dossier parent, même s'il n'a pas les autorisations sur le dossier parent. Par exemple, un Notebook appelé test1.py se trouve dans un dossier appelé Workflows. Si vous accordez à un utilisateur CAN VIEW sur test1.py et aucune autorisation sur Workflows, l'utilisateur peut voir que le dossier parent est nommé Workflows. L'utilisateur ne peut pas afficher ni accéder à d'autres objets dans le dossier Workflows, sauf si des autorisations lui ont été accordées.
ACL des alertes
Possibilité | NO PERMISSIONS | CAN RUN | CAN MANAGE |
|---|---|---|---|
Voir dans la liste des alertes | ✓ | ✓ | |
Afficher l'alerte et le résultat | ✓ | ✓ | |
Trigger manuellement l'exécution de l'alerte | ✓ | ✓ | |
S’abonner aux notifications | ✓ | ✓ | |
Modifier l'alerte | ✓ | ||
Modifier les autorisations | ✓ | ||
Supprimer l'alerte | ✓ |
ACLs de fichier
Possibilité | NO PERMISSIONS | CONSULTATION AUTORISÉE* | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Lire le fichier | ✓ | ✓ | ✓ | ✓ | |
Commentaire | ✓ | ✓ | ✓ | ✓ | |
Attacher et détacher un fichier | ✓ | ✓ | ✓ | ||
Exécuter le fichier de manière interactive | ✓ | ✓ | ✓ | ||
Modifier le fichier | ✓ | ✓ | |||
Modifier les autorisations | ✓ |
* L'interface utilisateur du Workspace désigne l'accès en lecture seule comme CAN VIEW, tandis que l'API Permissions utilise CAN READ pour représenter le même niveau d'accès.
ACL de dossier
Possibilité | NO PERMISSIONS | CONSULTATION AUTORISÉE* | CAN EDIT | CAN RUN | CAN MANAGE |
|---|---|---|---|---|---|
Lister les objets dans le dossier | ✓ | ✓ | ✓ | ✓ | ✓ |
Voir les objets dans le dossier | ✓ | ✓ | ✓ | ✓ | |
Cloner et exporter des éléments | ✓ | ✓ | ✓ | ||
Exécuter des objets dans le dossier. | ✓ | ✓ | |||
Créer, importer et supprimer des éléments | ✓ | ||||
Déplacer et renommer des éléments | ✓ | ||||
Modifier les autorisations | ✓ |
ACL des dossiers Git
Possibilité | NO PERMISSIONS | CAN READ | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Lister les assets dans un dossier | ✓ | ✓ | ✓ | ✓ | ✓ |
Afficher les actifs dans un dossier | ✓ | ✓ | ✓ | ✓ | |
Cloner et exporter les assets | ✓ | ✓ | ✓ | ✓ | |
Exécuter les assets exécutables dans le dossier | ✓ | ✓ | ✓ | ||
Modifier et renommer les assets dans un dossier. | ✓ | ✓ | |||
Créer une Branch dans un dossier | ✓ | ||||
Changer de branch dans un dossier | ✓ | ||||
Extraire ou envoyer une branch dans un dossier | ✓ | ||||
Créer, importer, supprimer et déplacer des assets | ✓ | ||||
Modifier les autorisations | ✓ |
ACLs de Job
Possibilité | NO PERMISSIONS | CAN VIEW | CAN MANAGE RUN | IS OWNER | CAN MANAGE |
|---|---|---|---|---|---|
Afficher les détails et les paramètres du Job | ✓ | ✓ | ✓ | ✓ | |
Afficher les résultats | ✓ | ✓ | ✓ | ✓ | |
Exécuter maintenant | ✓ | ✓ | ✓ | ||
Exécuter maintenant avec d'autres paramètres | ✓ | ✓ | ✓ | ||
Annuler l'exécution | ✓ | ✓ | ✓ | ||
Modifier les paramètres du job | ✓ | ✓ | |||
Supprimer le Job | ✓ | ✓ | |||
Modifier les autorisations | ✓ | ✓ |
- Le créateur d'un Job a l'autorisation IS OWNER par default.
- Un Job ne peut pas avoir plus d'un propriétaire.
- Un groupe ne peut pas être désigné avec l'autorisation « Est propriétaire » en tant que propriétaire.
- Les jobs déclenchés via Run Now héritent des autorisations du propriétaire du job et non de l’utilisateur qui a lancé Run Now .
- L'accès aux Jobs s'applique aux Lakeflow Jobs affichés dans l'interface utilisateur et à leurs exécutions. Cela ne s'applique pas à :
-
Workflows de notebook qui exécutent du code modulaire ou lié. Elles utilisent les autorisations du notebook lui-même. Si le Notebook provient de Git, une nouvelle copie est créée et ses fichiers héritent des autorisations de l'utilisateur qui a déclenché l'exécution.
-
Tâches soumises par l'API. Celles-ci utilisent les permissions default du Notebook, sauf si vous définissez explicitement le
access_control_listdans la requête API.
-
ACL des expérimentations MLflow
Les ACL d'Experimentation MLflow sont différentes pour les expérimentations Notebook et les expérimentations Workspace. Les expérimentations Notebook ne peuvent pas être gérées indépendamment du Notebook qui les a créées, donc les autorisations sont similaires aux autorisations du Notebook.
ACL des Notebooks
Possibilité | NO PERMISSIONS | CONSULTATION AUTORISÉE* | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Afficher les cellules | ✓ | ✓ | ✓ | ✓ | |
Commentaire | ✓ | ✓ | ✓ | ✓ | |
Exécuter à l'aide de %run ou des workflows de Notebook. | ✓ | ✓ | ✓ | ✓ | |
Attacher et détacher les notebooks | ✓ | ✓ | ✓ | ||
Exécutez des commandes. | ✓ | ✓ | ✓ | ||
Modifier les cellules | ✓ | ✓ | |||
Modifier les autorisations | ✓ |
ACL de query
Possibilité | NO PERMISSIONS | CAN VIEW | CAN RUN | CAN EDIT | CAN MANAGE |
|---|---|---|---|---|---|
Afficher mes propres queries | ✓ | ✓ | ✓ | ✓ | |
Voir dans la liste des requêtes | ✓ | ✓ | ✓ | ✓ | |
Afficher le texte de la query | ✓ | ✓ | ✓ | ✓ | |
Afficher le résultat de la query | ✓ | ✓ | ✓ | ✓ | |
Refresh le résultat de la query (ou choisir des parameters différents) | ✓ | ✓ | ✓ | ||
Incluez la query dans un tableau de bord | ✓ | ✓ | ✓ | ||
Modifier le SQL Warehouse ou la source de données | ✓ | ✓ | ✓ | ||
Modifier le texte de la query | ✓ | ✓ | |||
Modifier les autorisations | ✓ | ||||
Supprimer la query | ✓ |
Listes de contrôle d'accès de secrets
Possibilité | Lire | ÉCRITURE | Gérer |
|---|---|---|---|
Lisez le Secret Scope | ✓ | ✓ | ✓ |
Lister les secrets dans le périmètre | ✓ | ✓ | ✓ |
Écrire dans le Secret Scope | ✓ | ✓ | |
Modifier les autorisations | ✓ |
ACLs d'Endpoint de service
Possibilité | NO PERMISSIONS | CAN VIEW | CAN QUERY | CAN MANAGE |
|---|---|---|---|---|
Obtenir un endpoint | ✓ | ✓ | ✓ | |
Lister l'Endpoint | ✓ | ✓ | ✓ | |
Endpoint de query | ✓ | ✓ | ||
Mettre à jour la configuration d'endpoint | ✓ | |||
Supprimer l'Endpoint. | ✓ | |||
Modifier les autorisations | ✓ |
ACLs du SQL Warehouse
Possibilité | NO PERMISSIONS | CAN VIEW | Peut surveiller | Utilisation autorisée | IS OWNER | CAN MANAGE |
|---|---|---|---|---|---|---|
start le warehouse | ✓ | ✓ | ✓ | ✓ | ||
Afficher les détails du warehouse | ✓ | ✓ | ✓ | ✓ | ✓ | |
Afficher les requêtes warehouse | ✓ | ✓ | ✓ | ✓ | ||
Exécuter les requêtes | ✓ | ✓ | ✓ | ✓ | ||
Afficher l'onglet de surveillance du warehouse | ✓ | ✓ | ✓ | ✓ | ||
Arrêtez le warehouse. | ✓ | ✓ | ||||
Supprimer le warehouse | ✓ | ✓ | ||||
Modifier le warehouse | ✓ | ✓ | ||||
Modifier les autorisations | ✓ | ✓ |
ACL de l'endpoint de recherche IA
Possibilité | NO PERMISSIONS | CRÉATION AUTORISÉE | Utilisation autorisée | CAN MANAGE |
|---|---|---|---|---|
Obtenir un endpoint | ✓ | ✓ | ✓ | |
Lister les Endpoint | ✓ | ✓ | ✓ | |
Créer un Endpoint | ✓ | ✓ | ✓ | |
Utiliser l'endpoint (créer un index) | ✓ | ✓ | ||
Supprimer l'Endpoint. | ✓ | |||
Modifier les autorisations | ✓ |