使用Azure服务主体创建存储凭据时如何绕过权限限制
解决方案:手动创建独立的Azure Databricks访问连接器
由于Databricks自动创建的访问连接器位于其托管资源组内,且带有拒绝分配规则限制权限修改,你可以通过手动创建属于自己的访问连接器来绕过这个限制,具体步骤如下:
步骤1:手动创建Access Connector
在Azure门户中搜索「Access Connector for Azure Databricks」,创建新的连接器实例:- 选择你自己拥有权限的资源组(非Databricks托管资源组)
- 确保连接器区域与你的Databricks工作区区域一致
- 完成创建后,该连接器完全由你控制,无Databricks强加的权限限制
步骤2:为服务主体分配Contributor角色
进入新创建的Access Connector的「访问控制(IAM)」页面:- 点击「添加角色分配」,选择「Contributor」角色
- 指定需要配置存储凭据的Azure服务主体作为成员,完成角色分配
步骤3:在Unity Catalog中使用该连接器创建存储凭据
登录Databricks工作区并进入Unity Catalog:- 创建存储凭据时选择「托管标识」类型
- 关联你手动创建的Access Connector
- 后续即可基于此存储凭据配置外部存储位置
注意:Databricks托管资源组内的访问连接器仅用于工作区自身的基础功能,官方推荐为Unity Catalog的存储凭据需求单独创建独立的访问连接器。
内容的提问来源于stack exchange,提问作者Albert Wang
相关产品推荐
相关产品推荐

