Azure Data Factory MSI在Databricks的权限配置问题咨询
ADF MSI 对接 Databricks 权限问题解答
问题1:是否可使用“Reader”权限创建链接服务并运行笔记本?
不行。Azure RBAC的Reader权限仅允许读取资源元数据,无法支撑核心操作:
- 创建ADF与Databricks的链接服务时,需要验证身份对工作区的访问权限,Reader权限无法通过验证环节
- 运行Databricks笔记本需要提交执行任务的权限,Reader权限不包含此类操作权限,会直接导致任务执行失败
建议维持使用Contributor权限,若需遵循最小权限原则,可创建自定义RBAC角色,包含Microsoft.Databricks/workspaces/read和Microsoft.Databricks/workspaces/jobs/write等必要权限。
问题2:能否在Databricks管理控制台的“Users and Groups”区域为ADF MSI分配权限?
可以。ADF托管标识(MSI)本质是Azure AD中的服务主体,操作方式如下:
- 在Databricks管理控制台的“Users and Groups”模块中,通过搜索ADF MSI的名称或客户端ID,将其添加为工作区用户
- 可为该MSI分配Databricks内部的细粒度权限,比如工作区访问权限、笔记本运行权限、集群访问权限等
这种方式能脱离Azure RBAC的Contributor权限限制,实现更精准的权限管控,更符合最小权限安全原则。
内容的提问来源于stack exchange,提问作者azuresnowflake1
相关产品推荐
相关产品推荐

