为Azure Databricks Notebook配置仅查看权限遇继承问题求助
Azure Databricks Notebook仅查看权限配置问题排查与解决
操作误区梳理
- Azure门户的Databricks工作区Reader权限≠Databricks内部工作区访问权限:Azure RBAC权限仅用于管理Azure层面的资源(比如查看工作区属性),无法让用户登录Databricks工作区,必须在Databricks工作区内配置Workspace access权限才能登录。
- 仅添加用户到Databricks用户列表但未分配Workspace access权限:用户没有工作区访问权限,自然无法登录。
核心问题:用户仍能修改Notebook的原因及解决
1. 检查用户所属的其他组权限
确认该用户是否属于除目标组外的其他组(比如管理员组、自定义组),这些组可能对Notebook或其所在目录拥有Can Edit/Can Manage权限。
- 操作路径:Databricks工作区 → Admin Console → Users → 点击目标用户 → 查看
Groups标签下的所有所属组,逐一检查每个组的权限配置。
2. 排查Notebook所在目录/文件夹的权限继承
Databricks的权限是从父目录向下继承的,即使Notebook本身设为Can View,如果其所在的父目录给了目标组Can Edit权限,用户仍能修改Notebook。
- 操作路径:找到Notebook所在目录 → 右键点击目录 → Permissions → 查看目标组的权限,确保目录权限为
Can View或更低(无权限),必要时取消勾选Inherit permissions from parent以覆盖父权限。
3. 彻底清理All workspace users组的权限
即使你移除了该组的权限,需确认是否有遗漏:
- 操作路径:Admin Console → Groups → 找到
All workspace users组 → 检查该组在Workspace Settings、Notebooks、Directories等所有资源上的权限,确保全部设置为No Permissions。
4. 检查Unity Catalog权限(若启用)
如果工作区启用了Unity Catalog,需确认目标用户/组在Catalog、Schema层面是否有编辑权限,这些权限可能覆盖Notebook的工作区权限:
- 操作路径:Data → Unity Catalog → 依次检查Catalog、Schema的权限,确保目标组仅拥有
SELECT或USE权限(无编辑权限)。
5. 正确配置仅查看权限的步骤总结
- 在Databricks工作区创建自定义组,开启Workspace access权限(勾选
Allow workspace access)。 - 将目标用户添加到该自定义组。
- 对目标Notebook(及其所在父目录)设置权限:给自定义组分配
Can View权限,同时确保父目录无更高权限继承。 - 移除
All workspace users组在所有相关资源上的编辑/管理权限。 - 验证:用目标用户登录,尝试修改Notebook,确认无法编辑(编辑按钮灰化或提示无权限)。
内容的提问来源于stack exchange,提问作者Dev Anand
相关产品推荐
相关产品推荐

