Azure 用に最適化された Apache Spark ベースの分析プラットフォーム。
こんにちは。
追加の詳細をご共有いただきありがとうございます。今回予定されている Azure Databricks のエンタイトルメント変更についてのお客様のご理解は、概ね正しいです。
現在、ワークスペースに追加されたユーザーは、users システムグループからエンタイトルメントを継承することができます。新しいエンタイトルメントの動作では、新しく追加されるユーザー、サービス プリンシパル、およびグループについて、users システムグループから継承するのではなく、必要なワークスペース エンタイトルメントを明示的に割り当てる必要があります。
これは、既存のユーザーが直ちに現在のアクセス権を失うという意味ではありません。Azure Databricks では、users グループに以前割り当てられていたエンタイトルメントをワークスペース ローカルのクローン グループへ移行することで、既存のエンタイトルメントが維持されます。
今回の環境で重要となるのは、現在利用されているユーザー/グループのプロビジョニング自動化を確認することです。Terraform、SCIM API、またはカスタム スクリプトなどで users または admins システムグループのエンタイトルメントを変更している場合、今回の新しい動作が適用された後はシステムグループのエンタイトルメント変更がサポートされなくなるため、それらの自動化ワークフローを更新する必要があります。
ユーザーのプロビジョニング自体は引き続き自動化できます。推奨される方法は、適切なアカウント グループを使用し、ユーザーのプロビジョニング ワークフローを通じて必要なエンタイトルメントを割り当てることです。users システムグループからのエンタイトルメント継承に依存する方法は避けることをお勧めします。
また、SCIM の設定でワークスペース ローカルのグループを管理または削除する構成になっていないか確認し、移行時に自動的に作成される users-clone-<TIMESTAMP> グループが保持されることを確認することをお勧めします。
展開スケジュール
- 2026年6月15日: Early opt-in が利用可能になりました。
- 2026年7月27日: opt-in または opt-out を実施していないワークスペースでは、新しい動作が自動的に有効化されました。
- 2026年9月14日: すべてのワークスペースで新しい動作が適用され、opt-out は利用できなくなります。
そのため、2026年9月14日までに現在のユーザー/グループのプロビジョニングおよびエンタイトルメントの自動化を確認し、新しくプロビジョニングされるユーザーに適切なアクセス権が付与されるように準備することをお勧めします。特に、従来の users グループからのエンタイトルメント継承に依存しない構成への更新をご検討ください。
参考資料
- Migrate Workspace Entitlement Control
- Upcoming behavior change: Choose entitlements when adding principals to workspaces
参考資料の内容もご確認いただき、今回の変更内容および必要な対応についてご理解いただけましたら、回答を「Accepted Answer」としてマークしていただけますと幸いですこんにちは。