Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Puede asumir un rol de Azure Databricks de varias maneras. En todos los casos, los permisos de identidad de usuario se reemplazan por los permisos del rol durante la sesión o conexión, y todas las acciones se atribuyen al rol.
Para asumir un rol, debes tener el permiso Asumir sobre él, ya sea directamente o como miembro del grupo asociado. Consulte Administración de permisos en un grupo.
Importante
Todos los grupos asignados a un área de trabajo heredan permisos del grupo del sistema del users área de trabajo, que incluye a todos los usuarios del área de trabajo. Mientras actúas en calidad de ese rol, seguirás viendo los catálogos, los objetos de Unity Catalog, los activos del espacio de trabajo y los recursos de proceso compartidos con todos los usuarios del espacio de trabajo, además de lo que se haya concedido directamente al rol. Para limitar lo que puede ver la función, reduzca los permisos del grupo de sistema users en su espacio de trabajo.
Conmutador de roles en el área de trabajo
Use el modificador de roles para asumir un rol en todo el área de trabajo. Todo el acceso, los permisos, la propiedad y las acciones se rigen por el rol durante toda la sesión.
- En el área de trabajo de Azure Databricks, haga clic en el nombre del área de trabajo en la esquina superior derecha de la barra superior.
- Mantenga el puntero sobre el área de trabajo actual (el elemento superior del menú) para mostrar el submenú del conmutador de roles.
- En el submenú, haga clic en el rol que desea asumir.
La interfaz de usuario vuelve a cargar y la identidad que se muestra en el nombre del área de trabajo cambia al rol seleccionado.
Para volver a la identidad del usuario, abra el mismo submenú y seleccione el nombre de usuario.
Note
Si no ves el submenú del selector de roles, comprueba que eres miembro de un grupo asignado al espacio de trabajo o que se te ha concedido el permiso Asumir sobre un grupo asignado al espacio de trabajo. Consulte Administración de permisos en un grupo.
Dirección URL del área de trabajo (vínculo profundo)
Puedes asumir un rol directamente desde la URL del espacio de trabajo añadiendo el parámetro de consulta aid (ID de asumido) establecido con el ID del grupo: aid=<group-id>. Al abrir esa URL, se autentica con su identidad de usuario como de costumbre y, a continuación, adopta automáticamente el rol, por lo que no es necesario usar el selector de roles.
Por ejemplo, para abrir un espacio de trabajo en el que ya estás actuando como un rol:
https://<workspace-url>/?o=<workspace-id>&aid=<group-id>
Esto resulta útil para guardar en marcadores o compartir un enlace que lleva directamente a un rol. Azure Databricks conserva el parámetro aid al navegar por el área de trabajo, por lo que sigue teniendo ese rol durante la sesión. Al cambiar a un espacio de trabajo diferente, este se borra, ya que los roles son específicos de cada espacio de trabajo.
Para buscar el identificador de un grupo, consulte Administrar grupos. Para cambiar los roles o volver a la identidad de usuario después de abrir el vínculo, use el modificador de roles.
Proceso dedicado asignado a un grupo
Cuando te conectas a un recurso de cómputo dedicado asignado a un grupo, tus permisos se limitan automáticamente a los de ese grupo para todas las operaciones realizadas en ese recurso. Esto equivale a asumir el grupo como un rol durante toda la sesión de proceso, y se aplica a los cuadernos, las consultas y cualquier otra carga de trabajo que se ejecute en el entorno de proceso. A diferencia de los otros métodos, no es necesario cambiar primero de rol en la interfaz de usuario del espacio de trabajo: al conectarte al entorno de proceso es cuando se te asigna el ámbito del grupo.
Para más información sobre cómo configurar un proceso dedicado para un grupo, consulte Acceso a grupos de proceso dedicados.
CLI
Cuando se autentica en un área de trabajo de Azure Databricks mediante la CLI, la CLI abre el explorador web para completar el flujo de autenticación. Si tiene permiso para asumir uno o varios roles, puede elegir en el navegador si autenticarse con su propia identidad de usuario o como uno de esos roles.
databricks auth login --host <workspace-url>
Después de completar el flujo de inicio de sesión, la CLI autoriza todas las operaciones con este perfil como rol seleccionado. Por ejemplo:
databricks warehouses list --profile <profile-name>
Para más información sobre la autenticación de la CLI, consulte Autenticación para la CLI de Databricks.
API (intercambio de tokens de OAuth)
Puede generar un token OAuth con ámbito de un rol, que puede utilizar para realizar llamadas a la API como ese rol. El token de ámbito limitado autoriza todas las operaciones de la API con ese rol.
Para generar un token con ámbito de rol, ejecute databricks auth login como se describe en la CLI y seleccione el rol en el explorador web. El token resultante tiene como ámbito ese rol.
También puede generar manualmente un token OAuth con ámbito de rol pasando el ID del grupo subyacente como parámetro assume_group durante el flujo del código de autorización de OAuth. Para obtener más información, consulte Autorización del acceso de usuario a Azure Databricks con OAuth.
Herramientas de BI de terceros
Las herramientas de BI de terceros que admiten OAuth (como Tableau y Power BI) pueden autenticarse como un rol. Una vez configurada, la herramienta de BI autoriza todas las consultas que ejecuta con ese rol. Esta autorización es compatible con todos los tipos de cómputo y de almacén de SQL.
Para conocer los problemas conocidos que afectan a las herramientas de BI y a los controladores cuando actúan como un rol, consulte Problemas conocidos.
Cambios al asumir un rol
Independientemente del método que use para asumir un rol:
- Los cuadernos y las consultas se ejecutan como el rol. Los permisos del rol se usan para todas las operaciones de acceso a datos y catálogo de Unity.
- Los trabajos creados mientras se actúa como el rol tienen su Ejecutar como configurado automáticamente con dicho rol. También puedes configurar el campo Ejecutar como de un trabajo con un grupo sin necesidad de asumir primero dicho grupo. Consulta Configurar Ejecutar como con un grupo.
- El rol posee los recursos del área de trabajo que cree (cuadernos, consultas SQL, almacenes de SQL, trabajos).
-
Los registros de auditoría registran
identity_metadata.run_bysu identidad de usuario yidentity_metadata.run_asel rol.
Para ver las características que no se admiten o solo se admiten parcialmente al actuar como rol, consulte Limitaciones del control de acceso basado en rol (RBAC).
Pasos siguientes
- Revise las limitaciones: comprenda qué funcionalidades de Azure Databricks no son compatibles o solo lo son parcialmente al usar un rol. Consulte Limitaciones del control de acceso basado en rol (RBAC).
- Restringir el uso compartido de recursos del espacio de trabajo: Impide que los usuarios que actúan con un rol compartan los recursos del espacio de trabajo que pertenecen al rol. Consulte Controles de uso compartido de recursos del área de trabajo.
- Gestionar los permisos de «Assume»: Conceder o revocar «Assume» a un grupo para que los usuarios puedan adoptar el rol correspondiente. Consulte Administración de permisos en un grupo.