Services externes avec OAuth géré

Azure Databricks propose des flux OAuth managés pour sélectionner des fournisseurs d’outils d’API. Vous n’avez pas besoin d’inscrire votre propre application OAuth ou de gérer les informations d’identification. Azure Databricks recommande un OAuth managé pour le développement et le test. Si les cas d’usage de production nécessitent la génération d’informations d’identification OAuth personnalisées, consultez la documentation des fournisseurs pour plus d’informations.

Exigences

Créez une connexion HTTP Unity Catalog avec le type d’authentification OAuth User to Machine Per User, puis sélectionnez votre fournisseur dans le menu déroulant OAuth Provider. Pour obtenir des instructions détaillées, consultez Créer une connexion au service externe.

Services avec support OAuth géré

Les intégrations suivantes utilisent des informations d’identification OAuth qui Azure Databricks gèrent et stocke en toute sécurité dans le back-end. Le fournisseur invite chaque utilisateur à autoriser la première utilisation.

Provider Notes de configuration Étendues prises en charge Description
Google Drive API None https://www.googleapis.com/auth/drive.readonly https://www.googleapis.com/auth/documents.readonly https://www.googleapis.com/auth/spreadsheets.readonly https://www.googleapis.com/auth/drive.file offline_access Accès à la lecture des fichiers Google Drive, y compris Google Docs et Google Sheets, ainsi qu’un accès à l’écriture aux fichiers créés ou ouverts par l’application.
Gmail API None https://www.googleapis.com/auth/gmail.modify offline_access Accès en lecture et en écriture aux messages, conversations, brouillons et libellés Gmail.
API Calendrier Google None https://www.googleapis.com/auth/calendar.readonly https://www.googleapis.com/auth/calendar.events offline_access Accès en lecture aux agendas Google Calendar et aux informations de disponibilité, ainsi qu’en lecture et en écriture aux événements.
API Microsoft 365 None Voir les lunettes de vue Microsoft 365. Accès à la lecture et à l’écriture via Microsoft Graph aux fichiers SharePoint et OneDrive, aux courriels et calendriers Outlook, ainsi qu’aux chats, canaux et réunions Microsoft Teams.
Glean Requiert un hôte. Le chemin d’accès de base est configurable (valeur par défaut /mcp/default). mcp Accédez aux outils de recherche d’entreprise, de conversation, de documents et d’agent Glean.
GitHub Utilise les permissions de l’application GitHub plutôt que les scopes OAuth. Le champ de portée OAuth n’est pas utilisé. Contenu : Lire et écrire ; Tickets : Lire et écrire ; Demandes de tirage : Lire et écrire ; Métadonnées : Lire ; Membres : Lire ; Projets : Lire Accès en lecture et en écriture au contenu du dépôt GitHub, aux issues et aux pull requests ; accès en lecture aux membres de l’organisation et aux données du projet.
Atlassian None read:jira-work read:page:confluence read:space:confluence read:comment:confluence read:hierarchical-content:confluence search:jira-work search:confluence read:me read:account write:jira-work write:page:confluence offline_access Accès en lecture et en écriture aux tickets Jira et aux pages Confluence ; rechercher le contenu Jira et Confluence.
Slack None search:read.public search:read.private search:read.mpim search:read.im search:read.files search:read.users channels:history groups:history mpim:history im:history canvases:read users:read users:read.email chat:write canvases:write Rechercher les messages, fichiers, canaux, canevas et utilisateurs Slack ; lire l’historique des canaux, des groupes, des MPIM et des DM ; publier des messages et rédiger des canevas.

Étendues Microsoft 365

Le fournisseur de l’API Microsoft 365 se connecte via l’API Microsoft API Graph. Les tableaux ci-dessous décrivent l’objectif de chaque permission Microsoft Graph (périmètre) que Azure Databricks demande, regroupée par le contenu Microsoft 365 supporté par le périmètre.

Les scopes définissent l’ensemble maximal d’actions que la connexion peut tenter au nom de l’utilisateur. Le contenu auquel une connexion peut accéder dépend toujours de la configuration de votre organisation et des permissions Microsoft 365 propres à l'utilisateur. Les périmètres se terminant par .All sont des autorisations à l'échelle de l'organisation qui nécessitent généralement le consentement d'un administrateur Microsoft 365 au nom de l'organisation ; l'accès effectif dépend toujours du modèle d'autorisations de la connexion et des autorisations de l'utilisateur accédant.

Les portées listées ici sont représentatives et peuvent changer. L’ensemble exact des autorisations demandées pour une connexion apparaît sur l’écran de consentement Microsoft lorsqu’un utilisateur se connecte.

Le tableau suivant présente les champs d’application des fichiers SharePoint et OneDrive :

Scope Purpose
Sites.Read.All Lisez les éléments de toutes les collections de sites afin qu’un lien puisse rechercher sur les sites SharePoint.
Sites.ReadWrite.All Lisez et écrivez les éléments de toutes les collections du site.
Files.Read.All Lisez tous les fichiers auxquels l’utilisateur connecté peut accéder.

Le tableau suivant liste les périmètres pour Microsoft Teams :

Scope Purpose
Chat.Read Lisez les messages de discussion des utilisateurs connectés.
Channel.ReadBasic.All Lisez les noms des chaînes et les descriptions auxquels l’utilisateur connecté peut accéder.
ChannelMessage.Read.All Lire les messages sur les canaux auxquels l’utilisateur connecté peut accéder.
ChatMessage.Send Envoyez des messages de chat au nom de l’utilisateur connecté.
ChannelMessage.Send Envoyez des messages de canal au nom de l’utilisateur connecté.
Team.ReadBasic.All Lisez les noms et descriptions des équipes auxquelles l’utilisateur connecté peut accéder.

Le tableau suivant présente les champs d’application pour le courrier Outlook :

Scope Purpose
Mail.Read Lisez le mail de l’utilisateur connecté.
Mail.Read.Shared Lire les courriels auxquels l’utilisateur connecté peut accéder, y compris les boîtes aux lettres partagées et déléguées.
Mail.ReadWrite Lisez et écrivez le mail de l’utilisateur connecté.

Le tableau suivant liste les champs d’application pour Calendar :

Scope Purpose
Calendars.Read Lisez les événements dans les calendriers de l’utilisateur connecté.
Calendars.Read.Shared Lisez les événements dans les calendriers auxquels l’utilisateur connecté peut accéder, y compris les calendriers partagés.
Calendars.ReadWrite Lisez et écrivez les événements dans les calendriers de l’utilisateur connecté.

Le tableau suivant liste les champs d’application des réunions en ligne :

Scope Purpose
OnlineMeetingTranscript.Read.All Lisez les transcriptions des réunions en ligne des utilisateurs connectés.
OnlineMeetingAiInsight.Read.All Lisez les informations générées par l’IA, comme les notes de réunion, issues des réunions en ligne de l’utilisateur connecté.
OnlineMeetingArtifact.Read.All Lire des artefacts, tels que des rapports de présence, provenant des réunions en ligne de l’utilisateur connecté.
OnlineMeetingRecording.Read.All Lisez les enregistrements des réunions en ligne des utilisateurs connectés.

Le tableau suivant liste les champs d’application pour l’identité et l’authentification :

Scope Purpose
User.Read Lisez le profil de l’utilisateur connecté pour l’identifier.
User.ReadBasic.All Lisez les profils basiques d’autres utilisateurs pour identifier les personnes mentionnées dans le contenu.
offline_access Maintenez la connexion avec un jeton de rafraîchissement afin que l’utilisateur ne se réauthentifie pas à chaque requête.
openid Connectez l’utilisateur avec OpenID Connect.
profile Lisez le profil de base de l’utilisateur lors de la connexion.
email Lisez l’adresse e-mail de l’utilisateur lors de la connexion.

Si nécessaire, ajoutez à la liste d’autorisation les URI de redirection suivantes utilisées par OAuth géré :

Cloud URI de redirection
AWS https://oregon.cloud.databricks.com/api/2.0/http/oauth/redirect
Azure https://westus.azuredatabricks.net/api/2.0/http/oauth/redirect
GCP https://us-central1.gcp.databricks.com/api/2.0/http/oauth/redirect

Pour les fournisseurs OAuth gérés disposant d’un serveur Model Context Protocol (MCP) publié, tels que Glean, GitHub, Atlassian et Slack, Azure Databricks peut gérer les identifiants OAuth lorsque vous enregistrez le serveur en tant que service MCP. Voir Enregistrer un serveur MCP externe.