Aller au contenu principal

Autoriser l'accès aux ressources Databricks

Cette page explique comment autoriser l'accès aux Ressources Databricks à l'aide de la CLI Databricks et des APIs REST. Il décrit différentes méthodes d’autorisation, quand les utiliser et comment configurer l’authentification pour votre cas d’utilisation.

Pour accéder aux Ressources Databricks avec le CLI ou les APIs REST, vous devez vous authentifier à l'aide d'un compte Databricks avec les permissions appropriées. Votre administrateur Databricks ou un utilisateur avec des privilèges d'administrateur configure le compte.

Types de comptes et d'API

Il existe deux types de comptes que vous pouvez utiliser pour l'authentification :

  • Compte utilisateur : pour les commandes CLI interactives et les appels d'API.
  • **Service Principal :** Pour les commandes CLI et les appels API automatisés sans interaction humaine.

Databricks a deux types d’APIs qui nécessitent des approches d’authentification différentes :

  • APIs de niveau compte : disponibles pour les propriétaires et les administrateurs de compte, hébergées sur l'URL de la console de compte. Voir les APIs de niveau compte.
  • APIs au niveau du Workspace : disponibles pour les utilisateurs et les administrateurs du Workspace, hébergées aux URL du Workspace. Voir APIs au niveau du Workspace.

Méthodes d’autorisation

Choisissez la méthode d'autorisation qui correspond le mieux à votre cas d'utilisation. Les outils et SDK Databricks prennent en charge plusieurs méthodes d'autorisation, afin que vous puissiez sélectionner la plus appropriée pour votre scénario.

Méthode

Description

Cas d'usage

Fédération des jetons OAuth (Recommandé)

Jetons OAuth de votre fournisseur d'identité pour les utilisateurs ou les Service Principal.

Vous permet de vous authentifier auprès de Databricks sans gérer les secrets Databricks.

OAuth pour les principaux de service (OAuth M2M)

Jetons OAuth éphémères pour les Service Principal.

Scénarios d’authentification sans assistance, tels que les workflows entièrement automatisés et CI/CD.

OAuth pour les utilisateurs (OAuth U2M)

Jetons OAuth éphémères pour les utilisateurs.

Scénario d'authentification assistée, où vous utilisez votre navigateur web pour vous authentifier auprès de Databricks en temps réel, lorsque vous y êtes invité.

Méthode

Description

Cas d'usage

Fédération des jetons OAuth (Recommandé)

Jetons OAuth de votre fournisseur d'identité pour les utilisateurs ou les Service Principal.

Vous permet de vous authentifier auprès de Databricks sans gérer les secrets Databricks.

OAuth pour les principaux de service (OAuth M2M)

Jetons OAuth éphémères pour les Service Principal.

Scénarios d’authentification sans assistance, tels que les workflows entièrement automatisés et CI/CD.

OAuth pour les utilisateurs (OAuth U2M)

Jetons OAuth éphémères pour les utilisateurs.

Scénario d'authentification assistée, où vous utilisez votre navigateur web pour vous authentifier auprès de Databricks en temps réel, lorsque vous y êtes invité.

Authentification unifiée

L'authentification unifiée Databricks offre un moyen cohérent de configurer l'authentification pour tous les outils et SDK pris en charge. Cette approche utilise des variables d’environnement et des profils de configuration standard pour stocker les valeurs d’identification, de sorte que vous pouvez exécuter des commandes CLI ou appeler des APIs sans configurer l’authentification de manière répétée.

L’authentification unifiée gère les types de compte différemment :

Pour utiliser les jetons d'accès OAuth, l'administrateur de votre Workspace ou de votre compte Databricks doit accorder à votre compte utilisateur ou à votre Service Principal l'autorisation CAN USE pour les fonctionnalités du compte et du Workspace auxquelles votre code accèdera.

Variables d'environnement

Pour configurer l'authentification unifiée, définissez les variables d'environnement suivantes. Certaines variables s'appliquent à l'autorisation des utilisateurs et des Service Principal, tandis que d'autres ne sont requises que pour les Service Principal.

Variable d'environnement

Description

DATABRICKS_HOST

L'URL de votre console de compte Databricks (http://accounts.cloud.databricks.com) ou de l'URL de votre Workspace Databricks (https://{workspace-id}.cloud.databricks.com). Choisissez en fonction du type d'Opérations que votre code effectue.

DATABRICKS_ACCOUNT_ID

Utilisé pour les opérations de compte Databricks. Il s'agit de votre ID de compte Databricks. Pour l'obtenir, consultez Localiser votre ID de compte.

DATABRICKS_CLIENT_ID

(Service Principal OAuth uniquement) L'ID client qui vous a été attribué lors de la création de votre Service Principal.

DATABRICKS_CLIENT_SECRET

(OAuth Service Principal uniquement) Le secret client que vous avez généré lors de la création de votre Service Principal.

Variable d'environnement

Description

DATABRICKS_HOST

L'URL de votre console de compte Databricks (http://accounts.cloud.databricks.com) ou de l'URL de votre Workspace Databricks (https://{workspace-id}.cloud.databricks.com). Choisissez en fonction du type d'Opérations que votre code effectue.

DATABRICKS_ACCOUNT_ID

Utilisé pour les opérations de compte Databricks. Il s'agit de votre ID de compte Databricks. Pour l'obtenir, consultez Localiser votre ID de compte.

DATABRICKS_CLIENT_ID

(Service Principal OAuth uniquement) L'ID client qui vous a été attribué lors de la création de votre Service Principal.

DATABRICKS_CLIENT_SECRET

(OAuth Service Principal uniquement) Le secret client que vous avez généré lors de la création de votre Service Principal.

Plutôt que de définir manuellement les variables d'environnement, envisagez de les définir dans un profil de configuration Databricks (.databrickscfg) sur votre machine cliente.

Profils de configuration

Les profils de configuration Databricks contiennent des paramètres et des identifiants dont les outils et SDK Databricks ont besoin pour autoriser l'accès. Ces profils sont stockés dans des fichiers clients locaux (généralement nommés .databrickscfg) que vos outils, SDK, scripts et applications peuvent utiliser.

Pour plus d'informations, consultez les profils de configuration Databricks.

Intégrations tierces

Lors de l'intégration avec des services et outils tiers, vous devez utiliser les mécanismes d'authentification fournis par ces services. Cependant, Databricks prend en charge les intégrations courantes :