Aller au contenu principal

Listes de contrôle d'accès

Cette page décrit les détails sur les autorisations disponibles pour les différents objets de workspace.

Présentation des listes de contrôle d'accès

Dans SAP Databricks, vous pouvez utiliser les listes de contrôle d'accès (ACL) pour configurer les autorisations d'accès aux objets au niveau du workspace. Les administrateurs de workspace disposent de l'autorisation CAN MANAGE sur tous les objets de leur workspace, ce qui leur donne la possibilité de gérer les autorisations sur tous les objets de leurs workspaces. Les utilisateurs disposent automatiquement de l'autorisation CAN MANAGE pour les objets qu'ils créent.

Gérer les listes de contrôle d'accès avec des dossiers

Vous pouvez gérer les autorisations des objets Workspace en ajoutant des objets aux dossiers. Les objets d'un dossier héritent de tous les paramètres d'autorisation de ce dossier. Par exemple, un utilisateur qui dispose de l'autorisation CAN RUN sur un dossier dispose de l'autorisation CAN RUN sur les alertes de ce dossier.

Si vous accordez à un utilisateur l'accès à un objet dans le dossier, il peut voir le nom du dossier parent, même s'il n'a pas les autorisations sur le dossier parent. Par exemple, un Notebook appelé test1.py se trouve dans un dossier appelé Workflows. Si vous accordez à un utilisateur CAN VIEW sur test1.py et aucune autorisation sur Workflows, l'utilisateur peut voir que le dossier parent est nommé Workflows. L'utilisateur ne peut pas afficher ni accéder à d'autres objets dans le dossier Workflows, sauf si des autorisations lui ont été accordées.

ACL des alertes

Possibilité

NO PERMISSIONS

CAN RUN

CAN MANAGE

Voir dans la liste des alertes

Afficher l'alerte et le résultat

Trigger manuellement l'exécution de l'alerte

S’abonner aux notifications

Modifier l'alerte

Modifier les autorisations

Supprimer l'alerte

Possibilité

NO PERMISSIONS

CAN RUN

CAN MANAGE

Voir dans la liste des alertes

Afficher l'alerte et le résultat

Trigger manuellement l'exécution de l'alerte

S’abonner aux notifications

Modifier l'alerte

Modifier les autorisations

Supprimer l'alerte

ACLs de fichier

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN RUN

CAN EDIT

CAN MANAGE

Lire le fichier

Commentaire

Attacher et détacher un fichier

Exécuter le fichier de manière interactive

Modifier le fichier

Modifier les autorisations

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN RUN

CAN EDIT

CAN MANAGE

Lire le fichier

Commentaire

Attacher et détacher un fichier

Exécuter le fichier de manière interactive

Modifier le fichier

Modifier les autorisations

* L'interface utilisateur du Workspace désigne l'accès en lecture seule comme CAN VIEW, tandis que l'API Permissions utilise CAN READ pour représenter le même niveau d'accès.

ACL de dossier

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN EDIT

CAN RUN

CAN MANAGE

Lister les objets dans le dossier

Voir les objets dans le dossier

Cloner et exporter des éléments

Exécuter des objets dans le dossier.

Créer, importer et supprimer des éléments

Déplacer et renommer des éléments

Modifier les autorisations

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN EDIT

CAN RUN

CAN MANAGE

Lister les objets dans le dossier

Voir les objets dans le dossier

Cloner et exporter des éléments

Exécuter des objets dans le dossier.

Créer, importer et supprimer des éléments

Déplacer et renommer des éléments

Modifier les autorisations

ACL des dossiers Git

Possibilité

NO PERMISSIONS

CAN READ

CAN RUN

CAN EDIT

CAN MANAGE

Lister les assets dans un dossier

Afficher les actifs dans un dossier

Cloner et exporter les assets

Exécuter les assets exécutables dans le dossier

Modifier et renommer les assets dans un dossier.

Créer une Branch dans un dossier

Changer de branch dans un dossier

Extraire ou envoyer une branch dans un dossier

Créer, importer, supprimer et déplacer des assets

Modifier les autorisations

Possibilité

NO PERMISSIONS

CAN READ

CAN RUN

CAN EDIT

CAN MANAGE

Lister les assets dans un dossier

Afficher les actifs dans un dossier

Cloner et exporter les assets

Exécuter les assets exécutables dans le dossier

Modifier et renommer les assets dans un dossier.

Créer une Branch dans un dossier

Changer de branch dans un dossier

Extraire ou envoyer une branch dans un dossier

Créer, importer, supprimer et déplacer des assets

Modifier les autorisations

ACLs de Job

Possibilité

NO PERMISSIONS

CAN VIEW

CAN MANAGE RUN

IS OWNER

CAN MANAGE

Afficher les détails et les paramètres du Job

Afficher les résultats

Exécuter maintenant

Exécuter maintenant avec d'autres paramètres

Annuler l'exécution

Modifier les paramètres du job

Supprimer le Job

Modifier les autorisations

Possibilité

NO PERMISSIONS

CAN VIEW

CAN MANAGE RUN

IS OWNER

CAN MANAGE

Afficher les détails et les paramètres du Job

Afficher les résultats

Exécuter maintenant

Exécuter maintenant avec d'autres paramètres

Annuler l'exécution

Modifier les paramètres du job

Supprimer le Job

Modifier les autorisations

remarque
  • Le créateur d'un Job a l'autorisation IS OWNER par default.
  • Un Job ne peut pas avoir plus d'un propriétaire.
  • Un groupe ne peut pas être désigné avec l'autorisation « Est propriétaire » en tant que propriétaire.
  • Les jobs déclenchés via Run Now héritent des autorisations du propriétaire du job et non de l’utilisateur qui a lancé Run Now .
  • L'accès aux Jobs s'applique aux Lakeflow Jobs affichés dans l'interface utilisateur et à leurs exécutions. Cela ne s'applique pas à :
    • Workflows de notebook qui exécutent du code modulaire ou lié. Elles utilisent les autorisations du notebook lui-même. Si le Notebook provient de Git, une nouvelle copie est créée et ses fichiers héritent des autorisations de l'utilisateur qui a déclenché l'exécution.

    • Tâches soumises par l'API. Celles-ci utilisent les permissions default du Notebook, sauf si vous définissez explicitement le access_control_list dans la requête API.

ACL des expérimentations MLflow

Les ACL d'Experimentation MLflow sont différentes pour les expérimentations Notebook et les expérimentations Workspace. Les expérimentations Notebook ne peuvent pas être gérées indépendamment du Notebook qui les a créées, donc les autorisations sont similaires aux autorisations du Notebook.

ACL des Notebooks

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN RUN

CAN EDIT

CAN MANAGE

Afficher les cellules

Commentaire

Exécuter à l'aide de %run ou des workflows de Notebook.

Attacher et détacher les notebooks

Exécutez des commandes.

Modifier les cellules

Modifier les autorisations

Possibilité

NO PERMISSIONS

CONSULTATION AUTORISÉE*

CAN RUN

CAN EDIT

CAN MANAGE

Afficher les cellules

Commentaire

Exécuter à l'aide de %run ou des workflows de Notebook.

Attacher et détacher les notebooks

Exécutez des commandes.

Modifier les cellules

Modifier les autorisations

ACL de query

Possibilité

NO PERMISSIONS

CAN VIEW

CAN RUN

CAN EDIT

CAN MANAGE

Afficher mes propres queries

Voir dans la liste des requêtes

Afficher le texte de la query

Afficher le résultat de la query

Refresh le résultat de la query (ou choisir des parameters différents)

Incluez la query dans un tableau de bord

Modifier le SQL Warehouse ou la source de données

Modifier le texte de la query

Modifier les autorisations

Supprimer la query

Possibilité

NO PERMISSIONS

CAN VIEW

CAN RUN

CAN EDIT

CAN MANAGE

Afficher mes propres queries

Voir dans la liste des requêtes

Afficher le texte de la query

Afficher le résultat de la query

Refresh le résultat de la query (ou choisir des parameters différents)

Incluez la query dans un tableau de bord

Modifier le SQL Warehouse ou la source de données

Modifier le texte de la query

Modifier les autorisations

Supprimer la query

Listes de contrôle d'accès de secrets

Possibilité

Lire

ÉCRITURE

Gérer

Lisez le Secret Scope

Lister les secrets dans le périmètre

Écrire dans le Secret Scope

Modifier les autorisations

Possibilité

Lire

ÉCRITURE

Gérer

Lisez le Secret Scope

Lister les secrets dans le périmètre

Écrire dans le Secret Scope

Modifier les autorisations

ACLs d'Endpoint de service

Possibilité

NO PERMISSIONS

CAN VIEW

CAN QUERY

CAN MANAGE

Obtenir un endpoint

Lister l'Endpoint

Endpoint de query

Mettre à jour la configuration d'endpoint

Supprimer l'Endpoint.

Modifier les autorisations

Possibilité

NO PERMISSIONS

CAN VIEW

CAN QUERY

CAN MANAGE

Obtenir un endpoint

Lister l'Endpoint

Endpoint de query

Mettre à jour la configuration d'endpoint

Supprimer l'Endpoint.

Modifier les autorisations

ACLs du SQL Warehouse

Possibilité

NO PERMISSIONS

CAN VIEW

Peut surveiller

Utilisation autorisée

IS OWNER

CAN MANAGE

start le warehouse

Afficher les détails du warehouse

Afficher les requêtes warehouse

Exécuter les requêtes

Afficher l'onglet de surveillance du warehouse

Arrêtez le warehouse.

Supprimer le warehouse

Modifier le warehouse

Modifier les autorisations

Possibilité

NO PERMISSIONS

CAN VIEW

Peut surveiller

Utilisation autorisée

IS OWNER

CAN MANAGE

start le warehouse

Afficher les détails du warehouse

Afficher les requêtes warehouse

Exécuter les requêtes

Afficher l'onglet de surveillance du warehouse

Arrêtez le warehouse.

Supprimer le warehouse

Modifier le warehouse

Modifier les autorisations

ACL de l'endpoint de recherche IA

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Obtenir un endpoint

Lister les Endpoint

Créer un Endpoint

Utiliser l'endpoint (créer un index)

Supprimer l'Endpoint.

Modifier les autorisations

Possibilité

NO PERMISSIONS

CRÉATION AUTORISÉE

Utilisation autorisée

CAN MANAGE

Obtenir un endpoint

Lister les Endpoint

Créer un Endpoint

Utiliser l'endpoint (créer un index)

Supprimer l'Endpoint.

Modifier les autorisations