Controllo degli accessi in base al ruolo

Importante

Questa funzionalità è in Anteprima Pubblica.

Note

Abilitare prima questa anteprima a livello di account. L'anteprima diventa quindi visibile e disponibile per abilitare in ogni area di lavoro appartenente a tale account.

Il controllo degli accessi in base al ruolo consente agli utenti di assumere un ruolo in Azure Databricks, usando solo le autorizzazioni del ruolo per la durata della sessione. Il controllo degli accessi basato sui ruoli consente l'accesso esclusivo: gli utenti devono operare in un ruolo per accedere ai dati sensibili, il che impedisce loro di accedere a tali dati quando operano con la propria identità utente e di mescolare i dati tra casi d'uso, studi clinici, progetti o clienti.

In Azure Databricks, un ruolo viene implementato come gruppo. Si concede a utenti, entità di servizio o altri gruppi l'autorizzazione Assume su un gruppo, che, una volta assunto, si comporta come un ruolo. Tutti i membri di un gruppo dispongono automaticamente dell'autorizzazione Assume per tale gruppo. Anche ai non membri può essere concesso direttamente Assume. Gli utenti possono assumere il ruolo tramite diversi metodi, tra cui il cambio di ruolo nell'interfaccia utente dell'area di lavoro, i cluster in modalità di accesso dedicato assegnati a un gruppo, l'interfaccia della riga di comando, l'API e gli strumenti di business intelligence di terze parti. Vedi Cambia ruolo.

Diagramma che confronta l'ereditarietà delle autorizzazioni dei membri del gruppo (a sinistra) con il presupposto del ruolo (a destra). Quando un utente assume un ruolo, vengono applicate solo le autorizzazioni del ruolo per la sessione, sostituendo le autorizzazioni ereditate dell'utente.

Come funziona

Per impostazione predefinita, le autorizzazioni di un'identità sono le autorizzazioni concesse direttamente a esso e le autorizzazioni ereditate da ogni gruppo di cui è membro. Una persona che appartiene a più gruppi può accedere a tutto ciò a cui tali gruppi possono accedere: i relativi permessi si sommano in un insieme di base che la segue ovunque. Supponendo che un ruolo sostituisca il set ereditato con solo le autorizzazioni del ruolo assunto per la sessione, ovvero ciò che abilita l'accesso esclusivo. Questo vale per le entità servizio e altre identità, non solo per gli utenti interattivi.

Quando un utente assume un ruolo:

  • Le autorizzazioni del ruolo assunto sostituiscono (non combinate con) le autorizzazioni dell'utente. Mentre agisce come ruolo, l'utente non può accedere ai dati o agli asset tramite la propria identità utente.
  • Un utente può ricoprire un solo ruolo alla volta.
  • Per assumere un ruolo diverso o tornare alla propria identità utente, devono cambiare nuovamente ruolo.
  • Tutti i gruppi assegnati a un'area di lavoro ereditano le autorizzazioni dal gruppo di sistema dell'area di users lavoro. Ciò significa che gli utenti che operano in un determinato ruolo possono comunque visualizzare i cataloghi, le entità di Unity Catalog, le risorse di calcolo e le risorse dell'area di lavoro condivise con tutti gli utenti dell'area di lavoro, oltre a ciò che è stato concesso direttamente al ruolo.
  • Tutte le azioni eseguite come ruolo vengono attribuite al ruolo. I log di controllo registrano sia identity_metadata.run_by (l'utente che ha assunto il ruolo) che identity_metadata.run_as (il ruolo).
  • Il ruolo è proprietario di tutti gli asset del catalogo e dell'area di lavoro di Unity creati mentre funge da ruolo (notebook, query SQL, sql warehouse, processi).

Gestire l'autorizzazione di assunzione

L'autorizzazione Assume consente a utenti, entità servizio o gruppi di assumere un ruolo. Poiché un ruolo è implementato come gruppo in Azure Databricks, si assegna l'autorizzazione Assume al gruppo sottostante. Tutti i membri di un gruppo dispongono automaticamente dell'autorizzazione Assume per tale gruppo, pertanto è sufficiente concedere l'autorizzazione Assume a utenti, entità servizio o gruppi che non sono membri.

Per concedere o revocare Assume in un gruppo usando la console dell'account, l'interfaccia utente delle impostazioni di amministrazione dell'area di lavoro o l'API Controllo di accesso, vedere Gestire le autorizzazioni per un gruppo.

In questa sezione

Topic Description
Cambia ruoli Assumi un ruolo utilizzando il selettore dei ruoli, i cluster in modalità di accesso dedicato, l'interfaccia a riga di comando, l'API o strumenti di business intelligence di terze parti.
Usa RBAC con ABAC Come interagiscono l'RBAC e l'ABAC di Unity Catalog, il comportamento della funzione di identità quando si assume un ruolo e i modelli d'uso combinato.
Accesso esclusivo al modello Caso d'uso: modelli per configurare l'accesso esclusivo usando un gruppo Azure Databricks locale dell'account o un gruppo sincronizzato da Microsoft Entra ID. Include i controlli di condivisione degli asset dell'area di lavoro come argomento secondario.
Limitazioni del controllo degli accessi in base al ruolo Funzionalità non supportate o solo parzialmente supportate quando si presuppone un ruolo, oltre ad altri vincoli.

Passaggi successivi

  • Gestire i gruppi: creare, modificare e assegnare gruppi alle aree di lavoro. Vedere Gestisci i gruppi.
  • Panoramica dei gruppi: informazioni su come raggruppare i gruppi di account, i gruppi sincronizzati da Microsoft Entra ID e i gruppi locali dell'area di lavoro. Vedere Gruppi.
  • Assegnare risorse di calcolo dedicate a un gruppo: eseguire carichi di lavoro nel calcolo riservati a un gruppo. Vedere Accesso al gruppo di calcolo dedicato.