Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Questa funzionalità è in versione beta. Per utilizzarlo, un amministratore dello spazio di lavoro deve attivare la costruzione di app agentiche governate dalla pagina delle anteprime . Vedere Gestire le anteprime di Azure Databricks.
Un App Space è un confine di governance dove gli amministratori definiscono chi può creare e utilizzare app, quali permessi hanno tali app e quali politiche di spesa si applicano a esse.
Invece di far definire risorse agli sviluppatori e impostare i permessi per ogni app, un App Space consente agli amministratori di configurare i permessi per gruppi di sviluppatori di app.
Gli sviluppatori di app utilizzano Genie App Builder per costruire app in uno spazio app.
Perché usare App Spaces
Man mano che gli agenti di codifica rendono più facile costruire app, sempre più persone in tutta l'organizzazione le stanno creando. App Spaces permettono agli utenti aziendali e non tecnici di creare app che accedono ai dati senza violare il modello di governance della tua organizzazione. Un amministratore definisce le guardrail (identità, ambiti e risorse) una volta per un gruppo di builder, e ogni app costruita in quello spazio le eredita.
Crea uno spazio app
Devi essere un amministratore di spazio di lavoro per creare uno App Space. Puoi crearne uno in uno dei due modi:
- Nell'interfaccia di Databricks Apps, clicca su App Spaces, poi + Nuovo spazio.
- Usa l'API REST di Azure Databricks o il provider Terraform.
Note
Non puoi cambiare il nome di un App Space dopo averlo creato.
Configura uno spazio app
Come amministratore di workspace, puoi configurare:
- Autorizzazione utente: cosa possono fare le app per conto degli utenti.
- Politica di utilizzo serverless: la politica di utilizzo serverless per le app nello spazio.
- Permessi: chi può creare app nello spazio.
Autorizzazione utente
L'autorizzazione utente, talvolta chiamata autorizzazione per conto dell'utente (OBO), permette a un'app Databricks di agire con l'identità dell'utente effettuato l'accesso. L'app può accedere solo a dati e risorse che l'utente ha già autorizzato ad accedere, entro i limiti consentiti. Consultare Configurare l'autorizzazione nell'applicazione Databricks.
Un App Space permette agli amministratori di limitare i ruoli e gli ambiti che possono essere utilizzati con l'autorizzazione utente. Usa l'autorizzazione utente quando l'accesso deve seguire i permessi Azure Databricks esistenti di ciascun utente, ad esempio per le tabelle del Catalogo Unity, gli spazi e gli agenti Genie, o le dashboard.
Controllo degli accessi basato sui ruoli
Usa il controllo degli accessi basato sui ruoli (RBAC) per limitare i permessi e la condivisione delle app. Puoi permettere agli utenti di scegliere un ruolo quando accedono a un'app, oppure richiedere agli utenti di assumere un ruolo specifico per utilizzare le app nello spazio.
In Azure Databricks, un ruolo viene implementato come gruppo. I membri del gruppo possono assumere automaticamente il ruolo. Altri utenti devono disporre dell'autorizzazione Assume. Vedere Controllo degli accessi in base al ruolo.
| impostazione | Chi può usare le app | Permessi di autorizzazione utente |
|---|---|---|
| Qualsiasi ruolo | Chiunque con cui lo sviluppatore condivide la propria app | Il ruolo scelto dall'utente quando accede all'app |
| Solo il ruolo selezionato | Utenti che possono assumere il ruolo selezionato (se l'app è stata condivisa con loro) | Solo il ruolo selezionato |
Per esempio:
- Un App Space utilizza solo il ruolo selezionato nel gruppo
emea-sales. - Jane Doe è membro di
emea-sales. - Lo sviluppatore dell'app condivide la propria app con Jane Doe.
- Jane deve assumere il
emea-salesruolo per accedere all'app. - Con l'autorizzazione utente, l'app ha accesso solo a ciò che
emea-salespuò accedere (entro i limiti consentiti), anche se Jane Doe ha concessioni e permessi aggiuntivi.
Note
- Per utilizzare solo il ruolo selezionato, abilita RBAC a livello account e workspace.
- Solo i gruppi di account possono essere usati con restrizioni sui ruoli.
- Gli sviluppatori mantengono comunque il controllo sulla condivisione delle loro app, anche se viene scelto un ruolo.
- Assegnare un ruolo a uno App Space non concede nuovi permessi agli utenti. Gli utenti devono semplicemente avere accesso a quel ruolo per poter utilizzare l'app, anche se uno sviluppatore ha condiviso la propria app con l'utente.
Ambiti
Le app che usano l'autorizzazione utente devono dichiarare ambiti di autorizzazione specifici per limitare le operazioni che l'app può eseguire per conto dell'utente. Consultare Configurare l'autorizzazione nell'applicazione Databricks.
In un App Space, puoi controllare gli ambiti richiesti da ogni app.
Per impostazione predefinita, un nuovo App Space utilizza il preset Data + AI, che consente i seguenti 11 ambiti:
sql:restricted-querygeniecatalog.catalogs:readcatalog.schemas:readcatalog.tables:readfilesmodel-servingai-functionsai-gatewaymcp.externalmcp.functions
Puoi visualizzare o modificare gli scope selezionati quando crei o configuri uno App Space.
Politica di utilizzo serverless
Le app in uno spazio vengono eseguite secondo una policy di utilizzo serverless. Vedi Strumenti di gestione dei costi su Azure Databricks.
Autorizzazioni
I seguenti permessi controllano chi può lavorare in uno App Space:
| Autorizzazione | Concede la capacità di |
|---|---|
CAN CREATE APP |
Sviluppa app nel settore |
CAN MANAGE |
Modifica le impostazioni dello spazio |
CAN READ |
Visualizza lo spazio, ma non crea app al suo interno (o necessariamente usa app al suo interno) |
Esempi di casi d'uso
Puoi modellare un App Space attorno a come funziona un gruppo:
| Type | Descrizione |
|---|---|
| Applicazioni pubbliche | App condivise con chiunque sia nello spazio di lavoro. Può accedere solo a dati e risorse disponibili per ogni utente dello spazio di lavoro. |
| Applicazioni di squadra | App create da un team specifico, allineate al suo ruolo esistente, infrastruttura, dati e permessi. |
| Applicazioni di progetto | App associate a un progetto o a un engagement definito, che condividono le relative tabelle provisionate, i warehouse, le pipeline e i limiti di accesso. |