Important
此功能目前以公共预览版提供。
当用户担任角色时,他们可以创建角色拥有的工作区资产(笔记本、SQL 查询、SQL 仓库、作业)。 默认情况下,该角色可以与其他工作区用户共享这些资产。 如果没有其他控件,充当有权访问敏感数据的角色的用户可以在该数据上生成仪表板,并与缺少访问权限的用户共享该仪表板。
为防止这种情况,Azure Databricks提供了一个工作区级设置,用于限制特定组(通常是用作独占访问权限的角色)共享他们拥有的工作区资产。
要求
你必须是工作区管理员才能配置工作区资产共享控件。
限制如何适用
仅当用户或服务主体以所列组的身份行事(即已将该组用作某个角色)时,此限制才适用。 这包括直接作为所列组,或作为所列组下嵌套组的成员。 以其用户身份执行操作时,用户和服务主体仍可共享其拥有或可管理的工作区资产,即使他们属于所列组也是如此。
此范围是有意的。 它允许管理员围绕用于专属访问的角色设定隔离边界,而不会限制用户以其普通用户身份进行日常协作。
- 以其用户身份执行操作的用户可以共享其拥有或可管理的任何工作区中的资产,即使其属于所列组的成员。
- 以所列组身份操作的用户无法共享该组拥有的工作区资产,即使对该资产具有 Can Manage 权限也是如此。
- 作为嵌套在所列组下的组的用户也会受到限制。 例如,如果列表包含
clinical-trial-1,并且clinical-trial-1-analysts嵌套在其下,则以clinical-trial-1-analysts身份操作的用户也会受到限制。
配置共享控件
若要限制群组共享其所拥有的工作区资产,请执行以下操作:
- 在Azure Databricks工作区中,单击右上角的用户名,然后选择“设置”。
- 单击“ 高级 ”选项卡。
- 查找 “限制组共享”。
- 单击“编辑”按钮。
- 浏览、搜索并选择要限制的组。
- 单击“ 保存”。
验证该限制
要验证该限制是否生效:
- 使用任何受支持的方法假定受限角色。 请参阅 “切换角色”。
- 打开或创建由该角色拥有的工作区资产(例如,笔记本)。
- 尝试共享资产。
共享选项不适用于受限制角色拥有的资产。
后续步骤
- 模型专属访问:使用相应模式,通过帐户本地组或从 Microsoft Entra ID 同步的组来配置专属访问。 请参阅 模型独占访问权限。
- 切换角色:使用角色切换器、专用访问模式群集、CLI、API 或第三方 BI 工具承担角色。 请参阅 “切换角色”。
- 查看限制条件:了解 Azure Databricks 的哪些功能在用作角色时不受支持或仅获得部分支持。 请参阅 基于角色的访问控制(RBAC)限制。