Servicios externos con OAuth gestionado

Azure Databricks ofrece flujos de OAuth administrados para seleccionar proveedores de herramientas de API. No es necesario registrar su propia aplicación de OAuth ni administrar credenciales. Azure Databricks recomienda OAuth administrado para desarrollo y pruebas. Si los casos de uso de producción requieren generar credenciales personalizadas de OAuth, consulte la documentación de los proveedores para obtener más información.

Requisitos

Cree una conexión HTTP de Unity Catalog con el tipo de autenticación OAuth de usuario a máquina por usuario y seleccione su proveedor en el menú desplegable Proveedor de OAuth. Para ver los pasos detallados, consulte Creación de una conexión al servicio externo.

Servicios con soporte OAuth gestionado

Las integraciones siguientes usan credenciales de OAuth que Azure Databricks administra y almacena de forma segura en el back-end. El proveedor solicita a cada usuario que autorice el primer uso.

Provider Notas de configuración Ámbitos admitidos Descripción
Google Drive API Ninguno https://www.googleapis.com/auth/drive.readonly https://www.googleapis.com/auth/documents.readonly https://www.googleapis.com/auth/spreadsheets.readonly https://www.googleapis.com/auth/drive.file offline_access Acceso de lectura a archivos de Google Drive, incluyendo Google Docs y Google Sheets, además de acceso de escritura a los archivos que la app crea o abre.
Gmail API Ninguno https://www.googleapis.com/auth/gmail.modify offline_access Acceso de lectura y escritura a los mensajes, hilos, borradores y etiquetas de Gmail.
API de Calendario de Google Ninguno https://www.googleapis.com/auth/calendar.readonly https://www.googleapis.com/auth/calendar.events offline_access Acceso de lectura a los calendarios de Google Calendar y a la información de disponibilidad, así como acceso de lectura y escritura a los eventos.
API Microsoft 365 Ninguno Consulta los telescopios de Microsoft 365. Acceso a lectura y escritura mediante Microsoft Graph a archivos de SharePoint y OneDrive, correo y calendario de Outlook, y chats, canales y reuniones de Microsoft Teams.
Glean Requiere anfitrión. La ruta de acceso base es configurable (predeterminado en /mcp/default). mcp Acceda a la búsqueda empresarial, chat, documentos y herramientas de agente de Glean.
GitHub Utiliza permisos de la GitHub App en lugar de alcances de OAuth. No se utiliza el campo de alcance OAuth . Contenidos: Leer y escribir; Incidencias: Leer y escribir; Solicitudes de extracción: Leer y escribir; Metadatos: Leer; Miembros: Leer; Proyectos: Leer Acceso de lectura y escritura al contenido del repositorio de GitHub, issues y pull requests; acceso de lectura a los miembros de la organización y a los datos del proyecto.
Atlassian Ninguno read:jira-work read:page:confluence read:space:confluence read:comment:confluence read:hierarchical-content:confluence search:jira-work search:confluence read:me read:account write:jira-work write:page:confluence offline_access Acceso de lectura y escritura a las incidencias de Jira y a las páginas de Confluence; búsqueda de contenido en Jira y Confluence.
Slack Ninguno search:read.public search:read.private search:read.mpim search:read.im search:read.files search:read.users channels:history groups:history mpim:history im:history canvases:read users:read users:read.email chat:write canvases:write Busca mensajes, archivos, canales, lienzos y usuarios en Slack; leer la historia del canal, grupo, MPIM y DM; Publica mensajes y escribe lienzos.

Ámbitos de Microsoft 365

El proveedor de API de Microsoft 365 se conecta a través de la Microsoft Graph API. Las tablas siguientes describen el propósito de cada permiso (alcance) de Microsoft Graph que solicita Azure Databricks, agrupados por el contenido de Microsoft 365 que soporta el ámbito.

Los ámbitos definen el conjunto máximo de acciones que la conexión puede intentar en nombre del usuario. El contenido al que puede acceder una conexión sigue dependiendo de cómo configure tu organización la conexión y de los permisos de Microsoft 365 del usuario que accede. Los ámbitos que terminan en .All son permisos a nivel de organización que normalmente requieren que un administrador de Microsoft 365 consienta en nombre de la organización; el acceso efectivo sigue dependiendo del modelo de permisos de la conexión y de los permisos del usuario que accede.

Los ámbitos que se enumeran aquí son representativos y pueden cambiar. El conjunto exacto de ámbitos solicitados para una conexión aparece en la pantalla de consentimiento de Microsoft cuando un usuario se conecta.

La siguiente tabla enumera los ámbitos de los archivos de SharePoint y OneDrive:

Ámbito Purpose
Sites.Read.All Lee los elementos de todas las colecciones de sitios para que una conexión pueda buscar en sitios de SharePoint.
Sites.ReadWrite.All Lee y escribe elementos en todas las colecciones del sitio.
Files.Read.All Lee todos los archivos a los que el usuario iniciado sesión puede acceder.

La siguiente tabla enumera los ámbitos de alcance para Microsoft Teams:

Ámbito Purpose
Chat.Read Lee los mensajes de chat del usuario que ha iniciado sesión.
Channel.ReadBasic.All Lee los nombres de los canales y las descripciones a las que el usuario iniciado sesión puede acceder.
ChannelMessage.Read.All Lee mensajes en los canales a los que el usuario iniciado sesión puede acceder.
ChatMessage.Send Envía mensajes de chat en nombre del usuario que ha iniciado sesión.
ChannelMessage.Send Envía mensajes de canal en nombre del usuario que ha iniciado sesión.
Team.ReadBasic.All Lee los nombres y descripciones de los equipos a los que el usuario iniciado sesión puede acceder.

La siguiente tabla enumera los ámbitos para el correo de Outlook:

Ámbito Purpose
Mail.Read Leer el correo del usuario que ha iniciado sesión.
Mail.Read.Shared Leer el correo al que el usuario que ha iniciado sesión puede acceder, incluidos los buzones compartidos y delegados.
Mail.ReadWrite Lee y escribe el correo del usuario que ha iniciado sesión.

La siguiente tabla enumera los ámbitos de Calendar:

Ámbito Purpose
Calendars.Read Lee los eventos en los calendarios del usuario que inicie sesión.
Calendars.Read.Shared Lee los eventos en calendarios a los que el usuario iniciado sesión pueda acceder, incluidos los calendarios compartidos.
Calendars.ReadWrite Lee y escribe los eventos en los calendarios del usuario que inicie sesión.

La siguiente tabla enumera los ámbitos para las reuniones en línea:

Ámbito Purpose
OnlineMeetingTranscript.Read.All Lee las transcripciones de las reuniones online de los usuarios registrados.
OnlineMeetingAiInsight.Read.All Lee información generada por IA, como notas de reuniones, a partir de las reuniones online del usuario que ha iniciado sesión.
OnlineMeetingArtifact.Read.All Lee artefactos, como informes de asistencia, de las reuniones online del usuario registrado.
OnlineMeetingRecording.Read.All Lee grabaciones de las reuniones online de los usuarios conectados.

La siguiente tabla enumera los ámbitos de identidad y autenticación:

Ámbito Purpose
User.Read Lee el perfil del usuario que ha iniciado sesión para identificarlo.
User.ReadBasic.All Lee perfiles básicos de otros usuarios para identificar a las personas mencionadas en el contenido.
offline_access Mantén la conexión con un token de actualización para que el usuario no tenga que volver a autenticarse en cada solicitud.
openid Inicia sesión con OpenID Connect.
profile Lee el perfil básico del usuario durante el inicio de sesión.
email Lee la dirección de correo electrónico del usuario durante el inicio de sesión.

Si es necesario, incluye en la lista de permitidos los siguientes URI de redireccionamiento que utiliza OAuth administrado:

Cloud URI de redirección
AWS https://oregon.cloud.databricks.com/api/2.0/http/oauth/redirect
Azure https://westus.azuredatabricks.net/api/2.0/http/oauth/redirect
GCP https://us-central1.gcp.databricks.com/api/2.0/http/oauth/redirect

Para proveedores OAuth gestionados con un servidor publicado de Model Context Protocol (MCP), como Glean, GitHub, Atlassian y Slack, Azure Databricks puede gestionar las credenciales OAuth cuando se registra el servidor como un Servicio MCP. Véase Registrar un servidor MCP externo.