能否用WORKSPACEADMIN创建工作区本地组?及AzureAD同步组权限配置
问题解答
1. WORKSPACEADMIN能否创建用户组
- WORKSPACEADMIN角色默认不具备创建用户组的权限,官方推荐通过SCIM同步(如Azure AD)来管理组生命周期,避免手动操作与同步流程冲突。
- 虽然Terraform或API可实现创建,但属于非推荐做法,可能导致Azure AD与Databricks间的组信息不一致。
2. 为SCIM同步的Azure AD组分配目录/架构权限
以下是几种可行操作方式:
通过Databricks UI操作
- 进入数据页面,找到目标目录或架构
- 点击右上角的权限按钮,在权限管理界面点击添加权限
- 在弹出窗口中,搜索并选择已同步的Azure AD组,勾选对应权限(如
SELECT、MODIFY、CREATE等)后保存设置
通过SQL命令操作
在Databricks SQL仓库或笔记本中执行命令:
-- 分配目录权限 GRANT USAGE ON CATALOG <catalog_name> TO `<azure_ad_group_name>`; GRANT CREATE ON CATALOG <catalog_name> TO `<azure_ad_group_name>`; -- 分配架构权限 GRANT USAGE ON SCHEMA <catalog_name>.<schema_name> TO `<azure_ad_group_name>`; GRANT MODIFY ON SCHEMA <catalog_name>.<schema_name> TO `<azure_ad_group_name>`;
注意:
<azure_ad_group_name>需填写同步到Databricks后的组名(通常与Azure AD组名一致),含特殊字符时需用反引号包裹。
通过Databricks CLI操作
使用databricks grants命令分配权限:
# 分配目录权限 databricks grants create --principal "<azure_ad_group_name>" --catalog <catalog_name> --privileges USAGE,CREATE # 分配架构权限 databricks grants create --principal "<azure_ad_group_name>" --schema <catalog_name>.<schema_name> --privileges USAGE,MODIFY
提示:操作前需确保拥有足够权限(如
ACCOUNTADMIN或目录/架构的权限管理权限),SCIM同步的组在Databricks中属于普通组实体,权限分配逻辑与本地创建的组一致。
内容的提问来源于stack exchange,提问作者pipocaDourada
相关产品推荐
相关产品推荐

