Aller au contenu principal

Authentifier l'accès à Databricks à l'aide de la fédération de jetons OAuth

Cette page fournit des informations générales sur la fédération de jetons OAuth pour accéder aux ressources du compte et du workspace Databricks à l'aide des jetons de votre fournisseur d'identité.

Qu'est-ce que la fédération de jetons OAuth Databricks ?

La fédération de jetons OAuth Databricks vous permet d'accéder en toute sécurité aux APIs Databricks en utilisant des jetons de vos fournisseurs d'identité (IdP) de confiance. La fédération des jetons OAuth élimine le besoin de gérer et de renouveler les secrets Databricks tels que les jetons d'accès personnels et les secrets client OAuth Databricks.

En utilisant la fédération de jetons OAuth Databricks, les utilisateurs et les Service Principals échangent des jetons JWT (jetons web JSON) de votre fournisseur d'identité contre des jetons OAuth Databricks, qui peuvent ensuite être utilisés pour accéder aux APIs Databricks.

Pourquoi la fédération de jetons OAuth est-elle fortement recommandée pour les charges de travail ?

La fédération de jetons OAuth est une méthode plus simple et plus sécurisée pour l'authentification auprès de Databricks, en particulier pour les charges de travail automatisées. Votre charge de travail s'authentifie auprès de Databricks en tant que Service Principal dans votre compte Databricks, en utilisant des jetons d'identité de charge de travail émis par l'environnement d'automatisation. Les SDK Databricks et la CLI Databricks récupèrent automatiquement ces jetons d'identité de charge de travail et les échangent contre des jetons OAuth Databricks, ce qui élimine le besoin de gérer et de renouveler les secrets Databricks.

Quels types de fédération de jetons sont pris en charge ?

Databricks prend en charge deux types de fédération de jetons :

  • La fédération de jetons à l'échelle du compte permet à tous les utilisateurs et Service Principals de votre compte Databricks d'accéder aux APIs Databricks en utilisant les jetons de votre fournisseur d'identité. La fédération de jetons à l'échelle du compte vous permet de centraliser la gestion des politiques d'émission de jetons dans votre fournisseur d'identité, et est généralement utilisée en combinaison avec SCIM, afin que les utilisateurs de votre fournisseur d'identité soient synchronisés dans votre compte Databricks. Consultez Fédération de jetons à l'échelle du compte.
  • La fédération d'identité de Workload permet à vos Workloads automatisés s'exécutant en dehors de Databricks d'accéder aux APIs de Databricks sans nécessiter de secrets Databricks. Avec la fédération d’identité des charges de travail, votre application (charge de travail) s’authentifie auprès de Databricks en tant que Service Principal Databricks à l’aide de jetons émis par l’environnement d’exécution de la charge de travail. Consultez la fédération d'identité Workload.

Comment configurer la fédération de jetons OAuth ?

Pour configurer la fédération de jetons OAuth pour votre compte Databricks ou votre workload :

  1. Déterminez si vous utiliserez la fédération de jetons à l'échelle du compte ou la fédération d'identité de charge de travail.

  2. Créez une politique de fédération. Vous aurez besoin de :

    • Votre ID de compte (pour la fédération de jetons à l’échelle du compte).
    • L'ID du service principal que vous utiliserez (pour la fédération d'identité de workload).
    • Information de l'outil ou du fournisseur qui émettra les jetons fédérés.
  3. Configurez l'outil ou le fournisseur d'identité pour vous authentifier auprès de Databricks à l'aide de jetons fédérés. Pour un exemple de configuration pour les fournisseurs d'identité CI/CD courants, consultez Activer la fédération d'identité de charge de travail dans CI/CD.

Ressources supplémentaires