什么是使用者访问权限?

消费者访问权限是一种工作区权限,可让用户访问工作区级别的 Genie One。 当具有消费者访问权限的用户登录时,系统会将其引导至 Genie One,而非标准的 Azure Databricks 工作区,用户可在其中发现并与共享给他们的仪表板进行交互。 帐户级 Genie One 适用于所有Azure Databricks帐户用户,不需要此权利。 请参阅 账户级 Genie One

本页介绍了工作区管理员如何授予使用者访问权限、概述具有此权利的用户的功能和限制,并介绍了相关的数据管理控制措施。

使用者访问功能

使用者访问权限是工作区管理员可以分配给单个用户或用户组的 工作区权利 。 它根据统一的权限模型将业务用户添加到工作区,但会限制其权限,以便他们无法创建工作区对象。 由于权利是累加性的,因此只有在使用者访问是工作区中的唯一权利时,用户才受益于使用者体验。 分配额外的工作区许可会取代简化的用户体验。 将工作区迁移到新的系统组行为后,可以在添加工作区时选择每个主体的权利,以便无需授予创作权限即可添加仅限使用者的用户。 请参阅 迁移工作区授权控制

仅拥有消费者访问权限的用户可获得:

  • 访问 Genie One,这是一个简化的工作区界面,侧重于使用与其共享的仪表板。

  • 访问 Unity Gateway 服务,包括与其共享的模型、模型提供者和 MCP。

  • 工作区的 users 系统组中的成员资格,在 UI 中显示为 users 组。

  • 有权访问 SQL 仓库以用于第三方 BI 工具,例如Power BI和 Tableau。 但是,即使授予了对计算和数据的权限,消费者访问用户也无法查看 SQL 数据仓库或 查询历史记录

只有使用者访问权限的用户无法在工作区中创建新对象。

重要

在您的工作区迁移到新的授权行为之前,具有消费者访问权限的用户也会继承授予 users 系统组的所有权限。 如果该组授予提升的权限(如工作区访问或 Databricks SQL 访问权限),使用者用户也会收到这些权限。 迁移时,Azure Databricks 会自动将这些权限迁移到一个新组中,此后,您需要分别为每个主体单独选择其权限。 2026 年 9 月 14 日对所有工作区强制实施此更改。 请参阅 迁移工作区授权控制

要将消费者访问权限授予单个用户,请在工作区设置中分配 消费者访问权限 。 请参阅管理权限。 若要大规模添加消费者访问用户,请使用自动身份管理从身份提供商同步组。 请参阅 自动标识管理

数据管理

消费者访问用户是工作区的成员,可在由您使用 Unity Catalog 设置的统一数据访问控制内工作。 他们可以直接查看和运行与其共享的仪表板,也可以与所属的组共享。 如果共享用户选择了使用查看者的凭证运行查询的选项,查看者自身的 Unity 目录权限将生效,他们只看到被授权访问的数据。 还可以为它们分配权限,以便在 第三方 BI 工具中使用 Unity 目录管理的数据。

每次与 Genie One 的交互都遵循 Unity Catalog 权限。 当用户连接外部知识源(如 Google Drive 或 SharePoint)时,Genie One 也会遵循这些源的权限。

其他资源