Limitaciones del control de acceso basado en rol (RBAC)

En esta página se enumeran las características y comportamientos que no funcionan o solo funcionan parcialmente cuando actúan como rol. Las características que no aparecen aquí se comportan igual cuando actúan como un rol que cuando actúan como su identidad de usuario.

Para saber cómo se comportan las funciones SQL relacionadas con la identidad (, , ) al asumir un rol, consulte current_user(). is_memberis_account_group_member

Características no admitidas y parcialmente admitidas

Las siguientes características no funcionan o se comportan de forma diferente al actuar como un rol:

  • Agent Bricks: no se admite la creación de agentes como rol.
  • Alertas: no se admite la administración de alertas como rol.
  • Aplicaciones: la conexión a una aplicación funciona. Una aplicación puede autorizar como su propia entidad de servicio o, cuando un usuario se conecta, como un rol que el usuario tiene permiso para asumir. La entidad de servicio de una aplicación todavía no puede asumir un rol para el acceso a datos mediante programación (máquina a máquina).
  • Linaje: la system.access.table_lineage.created_by columna se rellena correctamente con el rol, pero el usuario que asume el rol no se captura.
  • Canalizaciones: no se admiten canalizaciones de Lakeflow para roles.
  • Políticas de uso sin servidor: Cuando actúas como un rol, el menú desplegable de espacios de trabajo en el formulario de creación de políticas de uso sin servidor está vacío, por lo que no puedes asignar una política a espacios de trabajo específicos. Como solución alternativa, crea la política como tu identidad de usuario.
  • Búsqueda vectorial: se admite la administración de puntos de conexión de búsqueda vectorial como rol, pero se produce un error al crear índices como rol. Como solución alternativa, cree el índice como usuario y, a continuación, cambie el propietario a un rol. La consulta de puntos de conexión vectoriales e índices como rol se captura correctamente en eventos de auditoría.

Administración de identidades y grupos

  • La API SCIM del área de trabajo (/api/2.0/preview/scim/v2) no admite la creación ni administración de grupos. Use la API SCIM de cuenta (/api/2.1/accounts/{account-id}/scim/v2/) o la API SCIM de la cuenta de área de trabajo (/api/2.0/account/scim/v2/) en su lugar.
  • Los controles de compartición de activos de espacio de trabajo pueden aplicarse por defecto a un máximo de 100 grupos. Además, los grupos de sistemas, como all account users y admins, no pueden restringirse con controles de compartición de activos de espacio de trabajo. Véase Límites y restricciones.

Problemas conocidos

Cuando RBAC está habilitado, un informe de Power BI que se conecta a Azure Databricks a través del controlador ODBC de Databricks no se recarga cuando el informe contiene aproximadamente 10 o más conexiones simultáneas. Los informes con solo unas pocas conexiones no se ven afectados. Esto se observó con la versión 2.9.1 del controlador ODBC de Databricks.

El conector nativo de Power BI para Azure Databricks no se ve afectado. En Power BI Desktop, conéctate con el conector nativo en lugar del controlador ODBC: en Get data, busca Databricks o Azure Databricks. El conector nativo viene con Power BI, así que no hay nada que instalar. Consulta Conectar Power BI Desktop a Azure Databricks.

Power BI Report Server y Microsoft Excel se conectan a Azure Databricks solo a través del controlador ODBC. No hay solución alternativa para esas superficies.