Aller au contenu principal

App Spaces

info

Bêta

Cette fonctionnalité est en version bêta. Pour l'utiliser, l'administrateur d'un workspace doit activer Governed agentic app-building depuis la page Previews . Consultez Manage Databricks previews.

Un App Space est un conteneur qui permet aux administrateurs de définir qui peut créer et utiliser des applications, quelles actions les applications peuvent effectuer et quelles ressources les applications peuvent utiliser.

Au lieu de demander aux développeurs de définir des ressources et de configurer des autorisations pour chaque application, un App Space permet aux administrateurs de configurer des attributions et des ressources pour des groupes de développeurs d'applications.

Les développeurs d'applications utilisent Genie App Builder pour créer des applications dans un App Space. Les applications créées dans un App Space passent à l'échelle zéro lorsqu'elles ne sont pas utilisées et montent en charge lorsqu'un utilisateur le demande.

Les App Spaces font partie d’un ensemble de nouvelles fonctionnalités Databricks Apps. Pour en savoir plus, consultez Governed agentic app building.

Pourquoi utiliser App Spaces​

Les agents de programmation facilitant la création d'applications, de plus en plus de personnes au sein d'une organisation en créent. Les App Spaces permettent aux utilisateurs métiers et autres utilisateurs non techniques de créer des applications qui accèdent aux données sans enfreindre le modèle de gouvernance de votre organisation. Un administrateur définit les garde-fous (identités, portées et ressources) une seule fois pour un groupe de développeurs, et chaque application créée dans l'espace en hérite.

Créer un App Space​

Vous devez être administrateur du Workspace pour créer des App Spaces.

  • Dans l’interface utilisateur de Databricks Apps, cliquez sur App Spaces > + New Space ou
  • Utilisez l’API REST Databricks ou le fournisseur Terraform.
remarque

Vous ne pouvez pas modifier le nom d'un App Space après l'avoir créé.

Configurer un App Space​

En tant qu’administrateur du workspace, vous pouvez configurer :

  • Autorisation utilisateur : ce que les applications peuvent faire au nom des utilisateurs.
  • Autorisation de l'application : ressources partagées et données accessibles par les applications.
  • Politique d’utilisation serverless : la politique d’utilisation serverless pour les applications dans l’espace.
  • Autorisations : personnes autorisées à créer des applications dans l’espace.

Autorisation de l’utilisateur​

L’autorisation de l’utilisateur, parfois appelée autorisation pour le compte de l’utilisateur (OBO), permet à une application Databricks d’agir avec l’identité de l’utilisateur connecté. L’application ne peut accéder qu’aux données et aux ressources que l’utilisateur est déjà autorisé à consulter, dans la limite des périmètres que vous autorisez. Consultez Configurer l’autorisation dans une application Databricks.

Un App Space permet aux administrateurs de restreindre les principals et les périmètres pouvant être utilisés avec l’autorisation de l’utilisateur. Utilisez l’autorisation de l’utilisateur lorsque l’accès doit suivre les autorisations Databricks existantes de chaque utilisateur, telles que pour les tables Unity Catalog, les Genie spaces et agents, ou les tableaux de bord.

Principal d’autorisation

Vous pouvez restreindre le principal d’autorisation utilisé par les applications avec l’autorisation utilisateur. Cela vous permet de limiter les données et ressources accessibles par une application via l’OBO.

Paramètre

Qui peut utiliser des applications ?

Au nom de qui les applications peuvent-elles agir ? (dans les limites autorisées)

N'importe quel principal

Toutes les personnes avec qui le développeur partage son application

Tout principal qu'un utilisateur peut assumer, si l'application lui a été partagée

Seul le rôle spécifié

Utilisateurs du groupe sélectionné, si l'application a été partagée avec eux

Uniquement le rôle indiqué

Paramètre

Qui peut utiliser des applications ?

Au nom de qui les applications peuvent-elles agir ? (dans les limites autorisées)

N'importe quel principal

Toutes les personnes avec qui le développeur partage son application

Tout principal qu'un utilisateur peut assumer, si l'application lui a été partagée

Seul le rôle spécifié

Utilisateurs du groupe sélectionné, si l'application a été partagée avec eux

Uniquement le rôle indiqué

Par exemple :

  • Un App Space restreint le principal d’autorisation au groupe Data Scientists.
  • Jane Doe est membre de Data Scientists.
  • Le développeur d’applications partage son application avec Jane Doe.
  • Jane doit endosser le rôle Data Scientists pour se connecter à l'application.
  • Avec l'autorisation de l'utilisateur, l'application a uniquement accès à ce à quoi Data Scientists a accès (dans les limites des portées autorisées), même si Jane Doe dispose d'autorisations et de droits supplémentaires.
remarque
  • La seule façon de restreindre le partage consiste à limiter l'entité d'autorisation.
  • Le contrôle d'accès basé sur les rôles doit être activé pour utiliser Only the specified role .
  • Seuls les groupes de comptes peuvent être utilisés avec des restrictions de rôle.

Portées

Les applications qui utilisent l’autorisation de l’utilisateur doivent déclarer des périmètres d’autorisation spécifiques pour limiter ce que l’application peut faire au nom de l’utilisateur. Consultez Configurer l’autorisation dans une application Databricks. Dans un espace d’applications, vous pouvez contrôler les périmètres maximaux que les applications peuvent demander.

Autorisation de l'application​

Avec l’autorisation d’application, également appelée autorisation machine-to-machine (M2M), une application agit sous sa propre identité plutôt que sous celle d’un utilisateur. Chaque application d’un espace dispose d’un Application Service Principal (ASP) unique qui est lié au cycle de vie de l’application et l’identifie dans les audit logs. Les utilisateurs ne peuvent pas créer, modifier ni accorder l’accès à un ASP directement ; seule l’application l’utilise.

Utilisez l'autorisation d'application pour les ressources appartenant à l'application et auxquelles les utilisateurs ne devraient généralement pas accéder directement, telles qu'une base de données Lakebase, un endpoint Model Serving ou AI Gateway, des secrets et des volumes. Un développeur accorde à une application individuelle l'accès à ses propres ressources, par exemple son propre Lakebase.

L’autorisation d’application de l’espace n’accorde pas aux applications un accès direct aux ressources partagées, telles qu’une instance Lakebase partagée ou une passerelle AI Gateway pour l’inférence.

Politique d'utilisation serverless​

Les applications d’un espace s’exécutent selon une politique d’utilisation serverless. Consultez Outils de gestion des coûts sur Databricks.

Permissions​

Les autorisations suivantes déterminent qui peut travailler dans un App Space :

Autorisation

Accorde la possibilité de

CAN CREATE APP

Développer des applications dans l'espace

CAN MANAGE

Modifiez les paramètres de l'espace

CAN READ

Afficher l'espace, mais sans y créer d'applications (ni nécessairement y utiliser d'applications)

Autorisation

Accorde la possibilité de

CAN CREATE APP

Développer des applications dans l'espace

CAN MANAGE

Modifiez les paramètres de l'espace

CAN READ

Afficher l'espace, mais sans y créer d'applications (ni nécessairement y utiliser d'applications)

Exemples de cas d’usage​

Vous pouvez configurer un App Space en fonction du mode de fonctionnement d'un groupe :

Type

Description

Applications personnelles

Espace privé pour les expérimentations et les outils personnels. Les applications ne peuvent pas être partagées et agissent uniquement avec les autorisations du développeur.

Applications publiques

Applications partageables avec n’importe qui dans le Workspace. Peut uniquement accéder aux données et aux ressources mises à la disposition de chaque utilisateur du workspace.

Applications de développeur privilégiées

Permet à un groupe approuvé de développeurs de créer des applications disposant de larges autorisations.

Applications d’équipe

Applications créées par une équipe spécifique, alignées sur son rôle, son infrastructure, ses données et ses autorisations existants.

Applications du projet

Applications associées à un projet ou à un engagement défini, partageant ses tables, ses warehouse, ses pipeline et ses limites d’accès provisionnés.

Type

Description

Applications personnelles

Espace privé pour les expérimentations et les outils personnels. Les applications ne peuvent pas être partagées et agissent uniquement avec les autorisations du développeur.

Applications publiques

Applications partageables avec n’importe qui dans le Workspace. Peut uniquement accéder aux données et aux ressources mises à la disposition de chaque utilisateur du workspace.

Applications de développeur privilégiées

Permet à un groupe approuvé de développeurs de créer des applications disposant de larges autorisations.

Applications d’équipe

Applications créées par une équipe spécifique, alignées sur son rôle, son infrastructure, ses données et ses autorisations existants.

Applications du projet

Applications associées à un projet ou à un engagement défini, partageant ses tables, ses warehouse, ses pipeline et ses limites d’accès provisionnés.

Limitations​

Voici les limitations actuelles des App Spaces :

  • Un App Space contient uniquement des Serverless Micro Apps.
  • Les applications d’un App Space sont conçues et déployées exclusivement par l’intermédiaire de Genie App Builder, et non à partir d’un code source ou d’un autre agent de codage.
  • Les applications d'un espace ne disposent d'aucune sortie vers l'Internet public général. L'accès sortant est limité au workspace Databricks et aux proxys de packages npm/PyPI gérés.
  • Vous ne pouvez pas empêcher les utilisateurs de créer des applications en dehors des App Spaces.

Pour connaître les exigences d'utilisation de ces fonctionnalités, consultez la rubrique Requirements.

Ressources connexes​