App Spaces
Bêta
Cette fonctionnalité est en version bêta. Pour l'utiliser, l'administrateur d'un workspace doit activer Governed agentic app-building depuis la page Previews . Consultez Manage Databricks previews.
Un App Space est un conteneur qui permet aux administrateurs de définir qui peut créer et utiliser des applications, quelles actions les applications peuvent effectuer et quelles ressources les applications peuvent utiliser.
Au lieu de demander aux développeurs de définir des ressources et de configurer des autorisations pour chaque application, un App Space permet aux administrateurs de configurer des attributions et des ressources pour des groupes de développeurs d'applications.
Les développeurs d'applications utilisent Genie App Builder pour créer des applications dans un App Space. Les applications créées dans un App Space passent à l'échelle zéro lorsqu'elles ne sont pas utilisées et montent en charge lorsqu'un utilisateur le demande.
Les App Spaces font partie d’un ensemble de nouvelles fonctionnalités Databricks Apps. Pour en savoir plus, consultez Governed agentic app building.
Pourquoi utiliser App Spaces
Les agents de programmation facilitant la création d'applications, de plus en plus de personnes au sein d'une organisation en créent. Les App Spaces permettent aux utilisateurs métiers et autres utilisateurs non techniques de créer des applications qui accèdent aux données sans enfreindre le modèle de gouvernance de votre organisation. Un administrateur définit les garde-fous (identités, portées et ressources) une seule fois pour un groupe de développeurs, et chaque application créée dans l'espace en hérite.
Créer un App Space
Vous devez être administrateur du Workspace pour créer des App Spaces.
- Dans l’interface utilisateur de Databricks Apps, cliquez sur App Spaces > + New Space ou
- Utilisez l’API REST Databricks ou le fournisseur Terraform.
Vous ne pouvez pas modifier le nom d'un App Space après l'avoir créé.
Configurer un App Space
En tant qu’administrateur du workspace, vous pouvez configurer :
- Autorisation utilisateur : ce que les applications peuvent faire au nom des utilisateurs.
- Autorisation de l'application : ressources partagées et données accessibles par les applications.
- Politique d’utilisation serverless : la politique d’utilisation serverless pour les applications dans l’espace.
- Autorisations : personnes autorisées à créer des applications dans l’espace.
Autorisation de l’utilisateur
L’autorisation de l’utilisateur, parfois appelée autorisation pour le compte de l’utilisateur (OBO), permet à une application Databricks d’agir avec l’identité de l’utilisateur connecté. L’application ne peut accéder qu’aux données et aux ressources que l’utilisateur est déjà autorisé à consulter, dans la limite des périmètres que vous autorisez. Consultez Configurer l’autorisation dans une application Databricks.
Un App Space permet aux administrateurs de restreindre les principals et les périmètres pouvant être utilisés avec l’autorisation de l’utilisateur. Utilisez l’autorisation de l’utilisateur lorsque l’accès doit suivre les autorisations Databricks existantes de chaque utilisateur, telles que pour les tables Unity Catalog, les Genie spaces et agents, ou les tableaux de bord.
Principal d’autorisation
Vous pouvez restreindre le principal d’autorisation utilisé par les applications avec l’autorisation utilisateur. Cela vous permet de limiter les données et ressources accessibles par une application via l’OBO.
Paramètre | Qui peut utiliser des applications ? | Au nom de qui les applications peuvent-elles agir ? (dans les limites autorisées) |
|---|---|---|
N'importe quel principal | Toutes les personnes avec qui le développeur partage son application | Tout principal qu'un utilisateur peut assumer, si l'application lui a été partagée |
Seul le rôle spécifié | Utilisateurs du groupe sélectionné, si l'application a été partagée avec eux | Uniquement le rôle indiqué |
Par exemple :
- Un App Space restreint le principal d’autorisation au groupe
Data Scientists. - Jane Doe est membre de
Data Scientists. - Le développeur d’applications partage son application avec Jane Doe.
- Jane doit endosser le rôle
Data Scientistspour se connecter à l'application. - Avec l'autorisation de l'utilisateur, l'application a uniquement accès à ce à quoi
Data Scientistsa accès (dans les limites des portées autorisées), même si Jane Doe dispose d'autorisations et de droits supplémentaires.
- La seule façon de restreindre le partage consiste à limiter l'entité d'autorisation.
- Le contrôle d'accès basé sur les rôles doit être activé pour utiliser Only the specified role .
- Seuls les groupes de comptes peuvent être utilisés avec des restrictions de rôle.
Portées
Les applications qui utilisent l’autorisation de l’utilisateur doivent déclarer des périmètres d’autorisation spécifiques pour limiter ce que l’application peut faire au nom de l’utilisateur. Consultez Configurer l’autorisation dans une application Databricks. Dans un espace d’applications, vous pouvez contrôler les périmètres maximaux que les applications peuvent demander.
Autorisation de l'application
Avec l’autorisation d’application, également appelée autorisation machine-to-machine (M2M), une application agit sous sa propre identité plutôt que sous celle d’un utilisateur. Chaque application d’un espace dispose d’un Application Service Principal (ASP) unique qui est lié au cycle de vie de l’application et l’identifie dans les audit logs. Les utilisateurs ne peuvent pas créer, modifier ni accorder l’accès à un ASP directement ; seule l’application l’utilise.
Utilisez l'autorisation d'application pour les ressources appartenant à l'application et auxquelles les utilisateurs ne devraient généralement pas accéder directement, telles qu'une base de données Lakebase, un endpoint Model Serving ou AI Gateway, des secrets et des volumes. Un développeur accorde à une application individuelle l'accès à ses propres ressources, par exemple son propre Lakebase.
L’autorisation d’application de l’espace n’accorde pas aux applications un accès direct aux ressources partagées, telles qu’une instance Lakebase partagée ou une passerelle AI Gateway pour l’inférence.
Politique d'utilisation serverless
Les applications d’un espace s’exécutent selon une politique d’utilisation serverless. Consultez Outils de gestion des coûts sur Databricks.
Permissions
Les autorisations suivantes déterminent qui peut travailler dans un App Space :
Autorisation | Accorde la possibilité de |
|---|---|
| Développer des applications dans l'espace |
| Modifiez les paramètres de l'espace |
| Afficher l'espace, mais sans y créer d'applications (ni nécessairement y utiliser d'applications) |
Exemples de cas d’usage
Vous pouvez configurer un App Space en fonction du mode de fonctionnement d'un groupe :
Type | Description |
|---|---|
Applications personnelles | Espace privé pour les expérimentations et les outils personnels. Les applications ne peuvent pas être partagées et agissent uniquement avec les autorisations du développeur. |
Applications publiques | Applications partageables avec n’importe qui dans le Workspace. Peut uniquement accéder aux données et aux ressources mises à la disposition de chaque utilisateur du workspace. |
Applications de développeur privilégiées | Permet à un groupe approuvé de développeurs de créer des applications disposant de larges autorisations. |
Applications d’équipe | Applications créées par une équipe spécifique, alignées sur son rôle, son infrastructure, ses données et ses autorisations existants. |
Applications du projet | Applications associées à un projet ou à un engagement défini, partageant ses tables, ses warehouse, ses pipeline et ses limites d’accès provisionnés. |
Limitations
Voici les limitations actuelles des App Spaces :
- Un App Space contient uniquement des Serverless Micro Apps.
- Les applications d’un App Space sont conçues et déployées exclusivement par l’intermédiaire de Genie App Builder, et non à partir d’un code source ou d’un autre agent de codage.
- Les applications d'un espace ne disposent d'aucune sortie vers l'Internet public général. L'accès sortant est limité au workspace Databricks et aux proxys de packages npm/PyPI gérés.
- Vous ne pouvez pas empêcher les utilisateurs de créer des applications en dehors des App Spaces.
Pour connaître les exigences d'utilisation de ces fonctionnalités, consultez la rubrique Requirements.