Aller au contenu principal

Gérer les Service Principal

Cette page explique comment gérer les Service Principal pour votre compte Databricks et vos Workspace.

Pour un aperçu des Service Principals, consultez Service Principals.

remarque

Cette page suppose que votre Workspace a la fédération d'identités activée, ce qui est le default pour la plupart des Workspaces. Pour des informations sur les Workspaces hérités sans fédération d'identité, consultez Workspaces hérités sans fédération d'identité.

Synchroniser les Service Principal à votre compte Databricks depuis votre tenant Microsoft Entra ID.

Vous pouvez synchroniser automatiquement les Service Principal Microsoft Entra ID de votre tenant Microsoft Entra ID vers votre compte Databricks en utilisant la gestion automatique des identités. Databricks utilise Microsoft Entra ID comme source, de sorte que toute modification apportée aux utilisateurs ou aux appartenances aux groupes est respectée dans Databricks.

Le provisionnement SCIM ne prend pas en charge la synchronisation des Service Principal.

Ajoutez des Service Principals à votre compte

Les administrateurs de compte et les administrateurs de workspace peuvent ajouter des Service Principals au compte Databricks à l'aide de la console de compte ou de la page des paramètres d'administration du workspace.

Lorsque la gestion automatique des identités est activée à l'aide de Microsoft Entra ID, vous pouvez rechercher et ajouter des Service Principal directement à partir de Microsoft Entra ID.

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Gestion des utilisateurs .
  3. Dans l'onglet Service principals , cliquez sur Ajouter un Service Principal .
  4. Saisissez un nom pour le Service Principal.
  5. Cliquez sur **Ajouter**.

Attribuer des rôles d'administrateur au niveau du compte à un Service Principal

remarque

La page de détails du Service Principal affiche uniquement les rôles directement attribués au Service Principal. Les rôles hérités par l'appartenance à un groupe sont actifs, mais leurs commutateurs ne sont pas affichés comme activés dans l'interface utilisateur.

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Gestion des utilisateurs .
  3. Sous l'onglet Service principals , trouvez et cliquez sur le nom d'utilisateur.
  4. Dans l'onglet Rôles , sélectionnez un ou plusieurs rôles.

Attribuez un Service Principal à un Workspace.

Les administrateurs de compte et les administrateurs de Workspace peuvent attribuer des Service Principal à un Workspace Databricks en utilisant la console du compte ou la page des paramètres d'administration du Workspace.

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Workspaces .
  3. Cliquez sur le nom de votre workspace.
  4. Dans l'onglet Permissions tab , cliquez sur Ajouter des autorisations .
  5. Recherchez et sélectionnez le Service Principal, attribuez les droits du Workspace et cliquez sur Enregistrer .

Supprimer un Service Principal d'un Workspace

Les administrateurs de compte et les administrateurs de workspace peuvent supprimer un Service Principal d'un workspace Databricks à l'aide de la console de compte ou de la page des paramètres d'administration du workspace.

Lorsqu'un Service Principal est supprimé d'un Workspace, il ne peut plus y accéder, mais les autorisations sont conservées sur le Service Principal. Si le Service Principal est rajouté au Workspace ultérieurement, il retrouve ses autorisations précédentes.

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte
  2. Dans la barre latérale, cliquez sur Workspaces .
  3. Cliquez sur le nom de votre workspace.
  4. Dans l’onglet Permissions , recherchez le Service Principal.
  5. Cliquez sur le menu kebab Icône du menu kebab. à l'extrême droite de la ligne du service principal et sélectionnez Supprimer .
  6. Dans la boîte de dialogue de confirmation, cliquez sur Supprimer .

Attribuez le rôle d'administrateur du workspace à un Service Principal

  1. En tant qu’administrateur de workspace, connectez-vous au workspace Databricks.
  2. Cliquez sur votre nom d'utilisateur dans la barre supérieure du workspace Databricks et sélectionnez **Paramètres**.
  3. Cliquez sur l'onglet **Identity and access** tab.
  4. À côté de Groupes , cliquez sur Gérer .
  5. Sélectionnez le groupe système admins.
  6. Cliquez sur Ajouter des membres .
  7. Sélectionnez le service principal et cliquez sur Confirmer .

Pour supprimer le rôle d'administrateur du Workspace d'un Service Principal, supprimez le Service Principal du groupe d'administrateurs.

Désactiver un Service Principal

Vous pouvez désactiver un Service Principal au niveau du compte ou du workspace. La désactivation empêche le Service Principal de s'authentifier et d'accéder aux APIs Databricks, mais ne supprime pas ses autorisations ou objets. C'est préférable à la suppression, qui est une action destructrice.

Effets de la désactivation :

  • Le Service Principal ne peut pas s'authentifier ou accéder aux APIs Databricks.
  • Les applications ou scripts qui utilisent les jetons générés par le Service Principal ne peuvent plus accéder à l'API Databricks. Les jetons restent, mais ne peuvent pas être utilisés pour l'authentification tant qu'un Service Principal est désactivé.
  • Les ressources de compute détenues par le Service Principal restent en cours d'exécution.
  • Les jobs planifiés créés par le Service Principal échouent à moins d'être attribués à un nouveau propriétaire.

Lorsqu’il est réactivé, le Service Principal retrouve son accès avec les mêmes autorisations.

Les administrateurs de compte peuvent désactiver les Service Principal sur l'ensemble d'un compte Databricks. Lorsqu'un Service Principal est désactivé au niveau du compte, il ne peut pas s'authentifier auprès du compte Databricks ou auprès d'un quelconque Workspace du compte.

Vous ne pouvez pas désactiver un Service Principal à l'aide de la console de compte. Utilisez plutôt l'API de principaux de service de compte.

Par exemple :

Bash
curl --netrc -X PATCH \
https://${DATABRICKS_HOST}/api/2.1/accounts/{account_id}/scim/v2/ServicePrincipals/{id} \
--header 'Content-type: application/scim+json' \
--data @update-sp.json \
| jq .

update-sp.json:

JSON
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "replace",
"path": "active",
"value": [
{
"value": "false"
}
]
}
]
}

Supprimer les Service Principal de votre compte Databricks

Les administrateurs de compte peuvent supprimer des Service Principal d'un compte Databricks. Les administrateurs du Workspace ne peuvent pas. Lorsque vous supprimez un Service Principal du compte, ce Service Principal est également supprimé de ses Workspace.

important

Lorsque vous supprimez un Service Principal du compte, ce Service Principal est également supprimé de ses Workspaces, que la fédération d'identités ait été activée ou non. Nous vous recommandons de ne pas supprimer les Service Principals au niveau du compte, sauf si vous souhaitez qu'ils perdent l'accès à tous les workspaces du compte. Soyez conscient des conséquences suivantes de la suppression des Service Principals :

  • Les applications ou les scripts qui utilisent les jetons générés par le Service Principal ne peuvent plus accéder aux APIs Databricks
  • Les jobs appartenant au Service Principal échouent
  • Arrêt du compute détenu par le Service Principal
  • Les requêtes ou tableaux de bord créés par le service principal et partagés à l'aide de l'identifiant Exécuter en tant que propriétaire doivent être attribués à un nouveau propriétaire pour éviter que le partage n'échoue

Pour supprimer un Service Principal en utilisant la console de compte, procédez comme suit :

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Gestion des utilisateurs .
  3. Sous l'onglet Service principals , trouvez et cliquez sur le nom d'utilisateur.
  4. Dans la tab Principal Information , cliquez sur le menu kebab Icône du menu kebab. dans le coin supérieur droit et sélectionnez Supprimer .
  5. Dans la boîte de dialogue de confirmation, cliquez sur **Confirmer**.
remarque

Lorsque la gestion automatique des identités est activée, les Service Principal qui se trouvent dans Microsoft Entra ID sont visibles dans la console du compte. Leur statut est affiché comme Inactive: No usage et ils ne peuvent pas être supprimés de la liste des Service Principals. Ils ne sont pas actifs dans le compte et ils ne sont pas pris en compte pour les limites.

Gérer les Service Principal à l'aide de l'API

Les administrateurs de compte et les administrateurs de workspace peuvent gérer les Service Principals dans le compte Databricks et les workspaces à l'aide des APIs Databricks. Pour gérer les rôles sur un service principal à l'aide de l'API, consultez Gérer les rôles de service principal à l'aide de la CLI Databricks.

Gérer les Service Principal dans le compte à l'aide de l'API

Les administrateurs peuvent ajouter et gérer des Service Principals dans le compte Databricks à l’aide de l’API Account Service Principals. Les administrateurs de compte et les administrateurs de Workspace invoquent l'API à l'aide d'une URL d'Endpoint différente :

  • Les administrateurs de compte utilisent {account-domain}/api/2.1/accounts/{account_id}/scim/v2/.
  • Les administrateurs de workspace utilisent {workspace-domain}/api/2.0/account/scim/v2/.

Pour plus de détails, consultez l'API Service Principal de compte.

Gérez les Service Principal dans le Workspace à l'aide de l'API

Les administrateurs de compte et de Workspace peuvent utiliser l'API d'affectation de Workspace pour attribuer des Service Principal à des Workspaces. L'API d'attribution de Workspace est prise en charge via le compte Databricks et les workspaces.

  • Les administrateurs de compte utilisent {account-domain}/api/2.0/accounts/{account_id}/workspaces/{workspace_id}/permissionassignments.
  • Les administrateurs de workspace utilisent {workspace-domain}/api/2.0/preview/permissionassignments/principals/{principal_id}.

Consultez l'API d'attribution de Workspace.

remarque

Pour les workspaces hérités sans fédération d'identités, les administrateurs de workspace peuvent utiliser l'API Workspace Service Principals pour attribuer des service principals à leurs workspaces.

Gérer les jetons d’un service principal

Les Service Principal peuvent s'authentifier auprès des APIs Databricks à l'aide de jetons OAuth ou de jetons d'accès personnels (PAT), chacun avec des portées et des considérations de sécurité différentes.

important

Databricks recommande d'utiliser des jetons OAuth pour l'authentification du Service Principal chaque fois que possible afin d'améliorer la sécurité et la gestion du cycle de vie. N'utilisez les PAT que lorsque OAuth n'est pas disponible pour votre cas d'utilisation.

  • Jetons Databricks OAuth

    • Authentifiez-vous auprès des API au niveau du compte et au niveau du Workspace.
    • Les jetons OAuth créés au niveau du compte peuvent accéder aux API de compte et de Workspace. Les jetons OAuth créés au niveau du Workspace sont limités aux APIs du Workspace.
    • OAuth est recommandé pour la plupart des scénarios grâce à la sécurité renforcée et à la gestion automatique des jetons.
    • Pour les instructions de configuration, consultez la page Autoriser l'accès du Service Principal à Databricks avec OAuth.
  • Jetons d’accès personnels