无服务器计算访问控制

工作区管理员可以通过内置的无服务器计算对象来管理对无服务器的访问。 无服务器计算对象是一种资源类型,用于定义无服务器工作负荷的权限边界。 工作区会自动获取两个默认计算对象:

  • 默认交互式计算:控制对笔记本和 Databricks Connect 的访问。
  • 默认的自动计算:控制对 Lakeflow 上的作业和 Spark 声明性管道的访问。

默认情况下,所有工作区用户都对两个对象 都具有“可以使用” 功能,因此现有工作负载将继续运行,而无需进行任何更改。 工作区管理员可以从任一对象中删除用户或组以限制访问。 失去访问权限的用户将看到 无服务器 计算选项在其产品图面中不可用。

管理对无服务器计算的访问权限

若要控制谁有权访问无服务器计算,工作区管理员可以编辑对 默认交互式计算默认自动计算 对象的权限。 工作区管理员默认具有 “可管理” 权限,但可以向任何用户授予权限。 无法重命名或删除这些无服务器计算对象。

“计算”页上的“无服务器”选项卡,其中列出了默认的交互式和自动计算对象

每个无服务器计算对象都支持两个权限级别:

许可 允许你
可以使用 在此计算资源上运行工作负载
可管理 在此计算上运行工作负荷并编辑计算的权限

你也可以通过 Account 访问控制 API 以编程方式管理无服务器计算对象的权限。

限制对无服务器交互式访问

若要限制谁可以使用无服务器笔记本和 Databricks Connect:

  1. 在工作区边栏中单击 “计算 ”。
  2. “无服务器 ”选项卡中,单击“烤肉”菜单 “Kebab 菜单图标。默认交互式计算旁边,然后单击” 编辑权限”。
  3. 删除 “所有用户 ”组或包含所有工作区用户的组。
  4. 仅添加要授权的特定用户、组或服务主体。

如果撤销用户的交互式无服务器权限,则当用户运行单元格时,已连接到无服务器的笔记本将无法连接到无服务器,并且用户将不再在笔记本的计算选择器中看到可用的 Serverless 选项。 如果他们尝试运行 Databricks Connect,连接请求将失败,并显示一个错误,指示用户无权访问无服务器。

限制对无服务器作业和管道的访问

若要限制谁可以在作业和管道中使用无服务器:

  1. 在工作区边栏中单击 “计算 ”。
  2. “无服务器 ”选项卡中,单击“ Kebab”菜单图标。“默认自动计算”旁,然后单击“ 编辑权限”。
  3. 删除 “所有用户 ”组或包含所有工作区用户的组。
  4. 仅添加要授权的特定用户、组或服务主体。

如果撤销用户的自动无服务器权限,则所有用户的现有作业或管道将无法运行。 如果用户尝试在无服务器上运行作业,用户将看到错误消息。

在撤销用户对 默认自动计算的访问权限之前,请审核受影响的用户拥有的作业和管道。 以下查询标识特定用户的最近无服务器工作负荷:

SELECT *
FROM system.billing.usage
WHERE usage_date >= date_add(now(), -30)
  AND billing_origin_product IN ('JOBS', 'DLT')
  AND identity_metadata.run_as = '<user_email>';

查看 usage_metadata 列,了解受影响的资源,例如作业 ID 和管道 ID 等。

检查无服务器使用情况

无服务器计费记录在usage_metadata中包含一个serverless_compute_id字段。 使用它跟踪运行工作负荷的计算对象:

SELECT
  usage_metadata.serverless_compute_id,
  identity_metadata.run_as,
  SUM(usage_quantity) AS total_dbus
FROM system.billing.usage
WHERE billing_origin_product IN ('JOBS', 'DLT', 'INTERACTIVE')
  AND usage_metadata.serverless_compute_id IS NOT NULL
  AND usage_date >= date_add(now(), -30)
GROUP BY 1, 2
ORDER BY 3 DESC;

支持的无服务器计算访问控制功能

以下功能与无服务器计算访问控制集成。

交互式(默认交互式计算)

  • 笔记本和无服务器 GPU 笔记本
  • Databricks Connect

自动化(默认自动计算)

  • 作业和无服务器 GPU 作业
  • Lakeflow 上的 Spark 声明式管道

不支持的无服务器计算访问控制功能

以下功能未与无服务器计算访问控制集成:

  • Databricks SQL (DBSQL)
  • 批量推理(ai_query()
  • 模型服务
  • 基础模型 API 预配的吞吐量终结点
  • Lakebase
  • Databricks 应用
  • 代理评估和综合数据
  • 矢量搜索索引
  • 预测性优化
  • 湖仓监控

对于此处未列出的任何功能,请联系Azure Databricks帐户团队询问其状态。

已知的限制

Important

如果发生服务中断,访问控制检查可能会以开放模式失效,原本会被拒绝访问的用户可能也能够启动无服务器工作负载。 该功能旨在帮助管理对无服务器计算的访问。 不要利用此功能来确保最终账单金额的绝对支出上限。 Azure Databricks不对此类事件期间运行工作负载所产生的成本负责。

  • 无法重命名或删除默认计算对象。
  • 已配置为在无服务器环境中运行的作业或管道,对于任何失去默认自动化计算资源的 Can Use 访问权限的用户,都会失败。 在删除用户访问权限之前,请查看活动工作负荷。
  • 后台计算(系统启动的作业)不受无服务器计算访问控制。