You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否用WORKSPACEADMIN创建工作区本地组?及AzureAD同步组权限配置

问题解答

1. WORKSPACEADMIN能否创建用户组

  • WORKSPACEADMIN角色默认不具备创建用户组的权限,官方推荐通过SCIM同步(如Azure AD)来管理组生命周期,避免手动操作与同步流程冲突。
  • 虽然Terraform或API可实现创建,但属于非推荐做法,可能导致Azure AD与Databricks间的组信息不一致。

2. 为SCIM同步的Azure AD组分配目录/架构权限

以下是几种可行操作方式:

通过Databricks UI操作

  • 进入数据页面,找到目标目录或架构
  • 点击右上角的权限按钮,在权限管理界面点击添加权限
  • 在弹出窗口中,搜索并选择已同步的Azure AD组,勾选对应权限(如SELECT、MODIFY、CREATE等)后保存设置

通过SQL命令操作

在Databricks SQL仓库或笔记本中执行命令:

-- 分配目录权限
GRANT USAGE ON CATALOG <catalog_name> TO `<azure_ad_group_name>`;
GRANT CREATE ON CATALOG <catalog_name> TO `<azure_ad_group_name>`;

-- 分配架构权限
GRANT USAGE ON SCHEMA <catalog_name>.<schema_name> TO `<azure_ad_group_name>`;
GRANT MODIFY ON SCHEMA <catalog_name>.<schema_name> TO `<azure_ad_group_name>`;

注意:<azure_ad_group_name>需填写同步到Databricks后的组名(通常与Azure AD组名一致),含特殊字符时需用反引号包裹。

通过Databricks CLI操作

使用databricks grants命令分配权限:

# 分配目录权限
databricks grants create --principal "<azure_ad_group_name>" --catalog <catalog_name> --privileges USAGE,CREATE

# 分配架构权限
databricks grants create --principal "<azure_ad_group_name>" --schema <catalog_name>.<schema_name> --privileges USAGE,MODIFY

提示:操作前需确保拥有足够权限(如ACCOUNTADMIN或目录/架构的权限管理权限),SCIM同步的组在Databricks中属于普通组实体,权限分配逻辑与本地创建的组一致。

内容的提问来源于stack exchange,提问作者pipocaDourada

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 06:05:01