Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Na tej stronie opisano, jak adresaci danych mogą używać aplikacji "user-to-machine" (U2M) (np. Power BI) w celu ustanowienia dostępu do udziałów OpenSharing utworzonych w Azure Databricks przy użyciu federacji Open ID Connect (OIDC). Przepływ uwierzytelniania "user-to-machine" (U2M) wykorzystuje federację OIDC, umożliwiając użycie tokenów JWT wystawionych przez dostawcę tożsamości odbiorcy jako krótkotrwałe tokeny OAuth, które są uwierzytelniane przez Azure Databricks. Ta metoda uwierzytelniania Databricks-to-open sharing jest przeznaczona dla odbiorców, którzy nie mają dostępu do workspace Databricks z włączonym Unity Catalog.
W federacji OIDC dostawca tożsamości odbiorcy jest odpowiedzialny za wydawanie tokenów JWT i wymuszanie zasad zabezpieczeń, takich jak Multi-Factor Authentication (MFA). Jednocześnie czas istnienia tokenu JWT jest określany przez IdP odbiorcy. Usługa Databricks nie generuje tych tokenów ani nie zarządza nimi. Funkcja jedynie przekazuje uwierzytelnianie do dostawcy tożsamości odbiorcy i weryfikuje JWT zgodnie z zasadami federacji skonfigurowanymi przez odbiorcę. Dostawcy danych mogą również zdecydować się na użycie własnego dostawcy tożsamości do uwierzytelniania, gdy udostępniają dane wewnętrznie innym użytkownikom lub działom w organizacji.
Federacja OIDC jest alternatywą dla używania długoterminowych tokenów typu bearer wydanych przez Azure Databricks, aby połączyć odbiorców spoza środowiska Databricks z dostawcami. Umożliwia szczegółową kontrolę dostępu, obsługuje uwierzytelnianie wieloskładnikowe i zmniejsza zagrożenia bezpieczeństwa, eliminując konieczność zarządzania i zabezpieczania poświadczeń udostępnionych przez adresatów. Aby uzyskać informacje na temat używania tokenów elementu nośnego do zarządzania uwierzytelnianiem w udziałach, zobacz Tworzenie obiektu adresata dla użytkowników niebędących użytkownikami usługi Databricks przy użyciu tokenów elementu nośnego (databricks-to-Open sharing).
Ta strona dotyczy adresatów korzystających z aplikacji "user-to-machine" (np. Power BI lub Tableau). Aby uzyskać informacje o tym, jak dostawcy mogą włączyć federację OIDC dla odbiorców w usłudze Azure Databricks, zobacz Włączanie federacji Open ID Connect (OIDC) dla odbiorców Open Sharing. Aby uzyskać informacje o przepływie poświadczeń klienta protokołu OAuth (M2M) "machine-to-machine", zobacz Odczyt danych udostępnionych przy użyciu federacji Open ID Connect (OIDC) w przepływie M2M.
Na tej stronie wyjaśniono, jak adresaci danych mogą używać własnego dostawcy tożsamości do uzyskiwania dostępu do udziałów OpenSharing utworzonych w usłudze Databricks.
Omówienie przepływu uwierzytelniania typu użytkownik-komputer (U2M) przy użyciu federacji tokenów OIDC
Aby użyć federacji tokenów OIDC w celu uzyskania dostępu do danych udostępnionych przez dostawcę usługi Databricks, należy wykonać następujące czynności:
- Przekaż dostawcy usługi Azure Databricks informacje o IdP oraz o użytkowniku, które zostały przez nich zażądane.
- Użyj adresu URL portalu generowania profilu OIDC, który dostawca wysyła, aby uzyskać dostęp do pliku profilu (Tableau) lub strony logowania OAuth (Power BI).
Uzyskaj wartości pól polityki OIDC z Entra ID
Jeśli jako odbiorca użyjesz identyfikatora Entra firmy Microsoft jako dostawcy tożsamości, możesz uzyskać informacje żądane przez dostawcę, postępując zgodnie z tymi instrukcjami. W przypadku innych dostawców tożsamości zapoznaj się z ich dokumentacją.
Adres URL wystawcy: jest to wystawca tokenu określony w oświadczeniu
isstokenów JWT OIDC. W przypadku identyfikatorahttps://login.microsoftonline.com/{tenantId}/v2.0Entra należy zastąpić{tenantId}ciąg identyfikatorem dzierżawy Entra. Aby dowiedzieć się, jak znaleźć identyfikator dzierżawy, zobacz dokumentację Microsoft Entra ID .Oświadczenie podmiotu: odwołuje się do pola w ładunku JWT, który identyfikuje jednostkę (np. użytkownika lub grupę) uzyskiwania dostępu do danych. Użyte pole zależy od twojego dostawcy tożsamości i twojego przypadku użycia. Na przykład w identyfikatorze Entra firmy Microsoft możesz użyć następujących wartości dla scenariuszy U2M:
-
oid(Identyfikator obiektu): wybierz, kiedy jeden użytkownik wymaga dostępu. -
groups: wybierz, kiedy grupa użytkowników wymaga dostępu.
W przypadku innych dostawców tożsamości zapoznaj się z ich dokumentacją, aby określić odpowiednie oświadczenie podmiotu dotyczące konkretnych wymagań.
-
Temat: unikatowy identyfikator tożsamości, która może uzyskiwać dostęp do udostępnionych danych.
- Jeśli zamierzasz udostępnić pojedynczemu użytkownikowi i wybierzesz
oidjako identyfikator podmiotu, należy znaleźć identyfikator obiektu użytkownika zgodnie z dokumentacją Microsoft Entra ID i użyć go jako identyfikatora podmiotu. - Jeśli wybierzesz grupy jako oświadczenie podmiotu, to musisz znaleźć identyfikator obiektu grupy. W konsoli Entra ID wybierz grupy i wyszukaj grupę. Identyfikator obiektu jest wyświetlany w wierszu grupy na liście. W przypadku oświadczenia grup w konsoli Entra wybierz grupy i znajdź identyfikator obiektu grupy.
- Jeśli zamierzasz udostępnić pojedynczemu użytkownikowi i wybierzesz
Odbiorca: w przypadku uwierzytelniania U2M adresat tego nie potrzebuje. Dostawca usługi Databricks zawsze używa następującego identyfikatora:
64978f70-f6a6-4204-a29e-87d74bfea138Jest to identyfikator aplikacji klienckiej zarejestrowanej za pomocą OAuth
Databricks published multi-tenant App(DeltaSharing)używany przez odbiorców do dostępu do zasobów Databricks przy użyciu Power BI i Tableau.
Przykładowe wartości identyfikatora Entra
Są to przykładowe konfiguracje udostępniania określonego użytkownika z identyfikatorem 11111111-2222-3333-4444-555555555555 obiektu w dzierżawie aaaaaaaa-bbbb-4ccc-dddd-eeeeeeeeeeeeEntra ID.
- Emitenta:
https://login.microsoftonline.com/aaaaaaaa-bbbb-4ccc-dddd-eeeeeeeeeeee/v2.0 - oświadczenie podmiotu:
oid(identyfikator obiektu użytkownika) - Temat:
11111111-2222-3333-4444-555555555555Dokumentacja identyfikatora Entra firmy Microsoft - Odbiorcy:
64978f70-f6a6-4204-a29e-87d74bfea138(jest to identyfikator klienta aplikacji wielodostępnej zarejestrowanej przez Databricks w Entra ID)
Są to przykładowe konfiguracje udostępniania określonej grupy z identyfikatorem 66666666-2222-3333-4444-555555555555 obiektu w dzierżawie Entra ID aaaaaaaa-bbbb-4ccc-dddd-eeeeeeeeeeee
- Emitenta:
https://login.microsoftonline.com/aaaaaaaa-bbbb-4ccc-dddd-eeeeeeeeeeee/v2.0 - roszczenie podmiotu:
groups - Temat:
66666666-2222-3333-4444-555555555555(Jest to identyfikator obiektu grupy, który można znaleźć w konsoli Entra ID. Możesz wybrać grupę i znaleźć identyfikator obiektu grupy) - Odbiorcy:
64978f70-f6a6-4204-a29e-87d74bfea138(jest to identyfikator klienta aplikacji wielodostępnej zarejestrowanej przez Databricks w Entra ID)
Uwaga / Notatka
W przypadku aplikacji U2M, takich jak Power BI i Tableau, odbiorcą powinien być identyfikator aplikacji wielodostępnej zarejestrowanej przez usługę Databricks w identyfikatorze Entra, czyli 64978f70-f6a6-4204-a29e-87d74bfea138.
Aby uzyskać więcej informacji na temat aplikacji U2M i ich zasad federacyjnych OIDC, zobacz Odczyt danych udostępnionych przy użyciu federacji Open ID Connect (OIDC) w przepływie U2M.
Uzyskiwanie dostępu do udostępnionych danych przy użyciu usługi Power BI
Po utworzeniu zasad przez dostawcę będą oni udostępniać link do portalu OIDC usługi Databricks, który można otworzyć z dowolnego miejsca i uzyskiwać do nich dostęp wiele razy. Ten link nie zawiera żadnych poufnych informacji.
Requirements
Program Power BI Desktop musi mieć wersję 2.141.1253.0 (wydaną 31 marca 2025 r.) lub nowszą.
Dostęp do zasobu
Przejdź do adresu URL portalu profilu OIDC udostępnionego Tobie przez dostawcę usługi Databricks.
Zażądaj adresu URL, jeśli jeszcze go nie odebrano.
Na stronie portalu wybierz kafelek U2M i w obszarze Aby użyć w usłudze Power BI skopiuj punkt końcowy obsługujący.
W Power BI przejdź do Pobierz dane i wyszukaj Delta Sharing, wybierz OpenSharing, a następnie kliknij Połącz.
W oknie dialogowym OpenSharing wklej adres URL punktu końcowego obsługującego w polu Adres URL serwera OpenSharing , a następnie kliknij przycisk OK.
W oknie dialogowym uwierzytelniania OpenSharing upewnij się, że na pasku bocznym jest zaznaczona opcja OAuth, a następnie kliknij pozycję Zaloguj.
Zostaniesz przeniesiony na stronę logowania dostawcy tożsamości. Zaloguj się tak, jak zwykle.
Wróć do okna dialogowego uwierzytelniania OpenSharing i kliknij przycisk Połącz.
W oknie Nawigator udostępnione dane są wyświetlane pod adresem URL OpenSharing.
Zatwierdzanie aplikacji wielodostępnej
Aby móc korzystać z opublikowanej wielodostępnej aplikacji usługi Databricks (DeltaSharing), administrator dzierżawy Entra ID musi otworzyć ten adres URL w przeglądarce i zalogować się przy użyciu tożsamości administratora, aby zatwierdzić użycie: https://login.microsoftonline.com/{organization}/adminconsent?client_id=64978f70-f6a6-4204-a29e-87d74bfea138.
Zastąp {organization} identyfikatorem dzierżawy usługi Azure. Jest to jednorazowa akcja, więcej informacji można znaleźć tutaj: https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent?pivots=portal.
Uzyskiwanie dostępu do udostępnionych danych przy użyciu usługi Tableau
Aby uzyskać dostęp do zbioru danych za pomocą Tableau:
Przejdź do adresu URL portalu profilu OIDC udostępnionego Tobie przez dostawcę usługi Databricks.
Zażądaj adresu URL, jeśli jeszcze go nie odebrano.
Na stronie portalu wybierz kafelek U2M i w sekcji Do użycia w Tableaupobierz plik profilu.
Znajdź i skopiuj punkt końcowy openSharing.
Otwórz łącznik Tableau OpenSharing OAuth, aby automatycznie uwierzytelnić się w IdP i otworzyć stronę łącznika.
Na stronie łącznika wklej adres URL punktu końcowego OpenSharing. Token nośnika jest wstępnie wypełniony.
Aby uzyskać więcej informacji, zobacz plik README dotyczący łącznika Tableau OpenSharing w usłudze Databricks Labs.