Lire les données partagées à l’aide de la fédération Open ID Connect (OIDC) dans un flux U2M
Cette page décrit comment les destinataires de données peuvent utiliser une application « utilisateur à machine » (U2M) (par exemple, Power BI) pour établir l’accès aux partages OpenSharing créés dans Databricks à l’aide de la fédération Open ID Connect (OIDC). Le flux d’authentification « utilisateur à machine » (U2M) utilise la fédération OIDC, permettant aux jetons Web JSON (JWT) émis par l’IdP du destinataire d’être utilisés comme jetons OAuth de courte durée authentifiés par Databricks. Cette méthode d'authentification de partage ouvert Databricks est conçue pour les destinataires qui n'ont pas accès à un workspace Databricks sur lequel Unity Catalog est activé.
Dans la fédération OIDC, l'IdP du destinataire est responsable de l'émission des jetons JWT et de l'application des politiques de sécurité, telles que l'authentification multifacteur (MFA). De même, la durée de vie du jeton JWT est régie par l'IdP du destinataire. Databricks ne génère ni ne gère ces jetons. Elle fédère uniquement l'authentification à l'IdP du destinataire et valide le JWT par rapport à la politique de fédération configurée du destinataire. Les fournisseurs de données peuvent également choisir de fédérer l'authentification à leur propre IdP lors du partage interne de données avec d'autres utilisateurs ou services au sein de leur organisation.
La fédération OIDC est une alternative à l’utilisation de jetons d’authentification émis par Databricks et à longue durée de vie pour connecter des destinataires non-Databricks à des fournisseurs. Il permet un contrôle d'accès détaillé, prend en charge l'AMF et réduit les risques de sécurité en éliminant la nécessité pour les destinataires de gérer et de sécuriser les informations d'identification partagées. Pour plus d'informations sur l'utilisation des jetons du porteur pour gérer l'authentification aux partages, consultez Créer un objet destinataire pour les utilisateurs non-Databricks à l'aide de jetons du porteur (partage Databricks-to-Open).
Cette page est destinée aux destinataires qui utilisent des applications « utilisateur-vers-machine » (U2M) (par exemple, Power BI ou Tableau). Pour plus d'informations sur la manière dont les fournisseurs peuvent activer la fédération OIDC pour les destinataires dans Databricks, consultez Activer la fédération Open ID Connect (OIDC) pour les destinataires OpenSharing. Pour plus d'informations sur le flux OAuth Client Credentials « machine à machine » (M2M), consultez Lire les données partagées à l'aide de la fédération Open ID Connect (OIDC) dans un flux M2M.
Cette page explique comment les destinataires de données peuvent utiliser leur propre fournisseur d’identité (IdP) pour accéder aux partages OpenSharing créés dans Databricks.
Aperçu du flux d'authentification utilisateur-machine (U2M) utilisant la fédération de jetons OIDC
Pour utiliser la fédération de jetons OIDC pour accéder aux données partagées par un fournisseur Databricks, procédez comme suit :
- Fournissez au fournisseur Databricks les informations d'IdP et d’utilisateur qu’il demande.
- Utilisez l’URL du portail de génération de profil OIDC que le fournisseur vous envoie pour accéder à un fichier de profil (Tableau) ou à une page de connexion OAuth (Power BI).
Obtenir les valeurs des champs de la politique OIDC à partir d'Entra ID
Si vous, en tant que destinataire, utilisez Microsoft Entra ID comme fournisseur d'identité, vous pouvez obtenir les informations demandées par le fournisseur en suivant ces instructions. Pour les autres IdP, consultez leur documentation.
-
**URL de l'émetteur** : Il s'agit de l'émetteur du jeton, spécifié dans la
issrevendication des jetons OIDC JWT. Pour Entra ID, c'esthttps://login.microsoftonline.com/{tenantId}/v2.0, remplacez{tenantId}par votre Entra tenant ID. Pour savoir comment trouver votre ID de tenant, consultez la documentation Microsoft Entra ID. -
Revendication d'objet : fait référence au champ dans la charge utile JWT qui identifie l'entité (par exemple, un utilisateur ou un groupe) accédant aux données. Le champ spécifique utilisé dépend de votre fournisseur d'identité (IdP) et de votre cas d'utilisation. Par exemple, dans Microsoft Entra ID, vous pourriez utiliser les valeurs suivantes pour les scénarios U2M :
oid(ID d'objet) : Sélectionnez lorsqu'un utilisateur unique nécessite un accès.groups: Sélectionnez lorsqu'un groupe d'utilisateurs nécessite un accès.
Pour les autres IdP, consultez leur documentation afin de déterminer la revendication de sujet appropriée pour vos exigences spécifiques.
-
Objet : l'identifiant unique de l'identité qui peut accéder aux données partagées.
- Si vous avez l'intention de partager avec un utilisateur unique et choisissez
oidpour la revendication du sujet, alors vous devriez trouver l'ID d'objet de l'utilisateur conformément à la documentation Microsoft Entra ID et l'utiliser comme sujet. - Si vous choisissez des groupes comme revendication d'objet, vous devez trouver l'ID d'objet du groupe. ID d'objet du groupe : Dans la console Entra ID, sélectionnez les groupes et recherchez le groupe. L'ID de l'objet est affiché sur la ligne du groupe dans la liste. Pour la revendication de groupes, dans la console Entra, sélectionnez les groupes et trouvez l'ID d'objet de votre groupe.
- Si vous avez l'intention de partager avec un utilisateur unique et choisissez
-
**Audience** : pour l'authentification U2M, le destinataire n'a pas besoin de cette valeur. Le fournisseur Databricks utilise toujours l'ID suivant :
64978f70-f6a6-4204-a29e-87d74bfea138Il s'agit de l'ID de l'application cliente
Databricks published multi-tenant App(DeltaSharing)enregistrée OAuth que les destinataires utilisent pour accéder aux partages Databricks avec Power BI et Tableau.
Exemples de valeurs pour Entra ID
Voici des exemples de configuration pour le partage avec un utilisateur spécifique ayant l'ID d'objet 11111111-2222-3333-4444-555555555555 dans le tenant Entra ID aaaaaaaa-bbbb-4ccc-dddd-eeeeeeeeeeee.
- Émetteur :
https://login.microsoftonline.com/aaaaaaaa-bbbb-4ccc-dddd-eeeeeeeeeeee/v2.0 - revendication de sujet :
oid(ID d'objet d'un utilisateur) - Objet :
11111111-2222-3333-4444-555555555555documentation Microsoft Entra ID - Audiences :
64978f70-f6a6-4204-a29e-87d74bfea138(il s'agit de l'identifiant client de l'application multi-tenant enregistrée par Databricks dans Entra ID)
Voici des exemples de configurations pour le partage avec un groupe spécifique avec l'ID d'objet 66666666-2222-3333-4444-555555555555 dans le tenant Entra ID aaaaaaaa-bbbb-4ccc-dddd-eeeeeeeeeeee
- Émetteur :
https://login.microsoftonline.com/aaaaaaaa-bbbb-4ccc-dddd-eeeeeeeeeeee/v2.0 - revendication de sujet :
groups - Objet :
66666666-2222-3333-4444-555555555555(Il s'agit de l'ID d'objet du groupe, qui se trouve dans la console Entra ID. Vous pouvez sélectionner un groupe et trouver l’ID d’objet de votre groupe). - Audiences :
64978f70-f6a6-4204-a29e-87d74bfea138(il s'agit de l'identifiant client de l'application multi-tenant enregistrée par Databricks dans Entra ID)
Pour les applications U2M comme Power BI et Tableau, l'audience doit être l'ID d'application multi-tenant enregistré par Databricks dans Entra ID, qui est 64978f70-f6a6-4204-a29e-87d74bfea138.
Pour plus d'information sur les applications U2M et leurs stratégies de fédération OIDC, consultez Lire les données partagées à l'aide de la fédération Open ID Connect (OIDC) dans un flux U2M.
Accédez aux données partagées à l'aide de Power BI
Une fois que le fournisseur a créé la politique pour vous, il partagera un Link vers le portail OIDC Databricks, qui peut être ouvert de n'importe où et accédé plusieurs fois. Ce Link ne contient pas d'informations sensibles.
Exigences
Le Power BI Desktop doit être la version 2.141.1253.0 (publiée le 31 mars 2025) ou ultérieure.
Accéder au partage
-
Accédez à l'URL du portail de profil OIDC que le fournisseur Databricks vous a communiquée.
Demandez l'URL si vous ne l'avez pas encore reçue.
-
Sur la page du portail, sélectionnez la tuile U2M et, sous Pour utiliser sur Power BI , copiez l'endpoint de service.
-
Dans Power BI, accédez à Obtenir des données et recherchez Delta Sharing , sélectionnez OpenSharing , puis cliquez sur Connecter .
-
Dans la boîte de dialogue OpenSharing , collez l'URL de l'Endpoint de service dans le champ OpenSharing Server URL et cliquez sur OK .
-
Dans la boîte de dialogue d’authentification OpenSharing , assurez-vous que la OAuth est sélectionnée dans la barre latérale, puis cliquez sur Se connecter .
Vous êtes redirigé vers votre page de connexion IdP. Connectez-vous comme vous le faites d'habitude.
-
Retournez à la boîte de dialogue d'authentification **OpenSharing** et cliquez sur **Connecter**.
-
Dans le Navigateur, les données partagées sont répertoriées sous l'URL OpenSharing.
Approuver l'application multi-tenant
Pour pouvoir utiliser l'application multi-tenant publiée par Databricks (DeltaSharing), l'administrateur du tenant Entra ID doit ouvrir cette URL dans son navigateur et se connecter avec l'identité d'administrateur pour approuver l'utilisation : https://login.microsoftonline.com/{organization}/adminconsent?client_id=64978f70-f6a6-4204-a29e-87d74bfea138.
Veuillez remplacer {organization} par votre ID du tenant Azure. Il s'agit d'une action unique, plus d'informations ici : https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent?pivots=portal.
Accéder aux données partagées à l'aide de Tableau
Pour accéder au partage à l'aide de Tableau :
-
Accédez à l'URL du portail de profil OIDC que le fournisseur Databricks vous a communiquée.
Demandez l'URL si vous ne l'avez pas encore reçue.
-
Sur la page du portail, sélectionnez la tuile U2M et, sous À utiliser avec Tableau , download le fichier de profil.
-
Rechercher et copier l'endpoint OpenSharing.
-
Ouvrez le connecteur Tableau OpenSharing OAuth pour vous authentifier automatiquement auprès de votre IdP et lancer la page du connecteur.
-
Sur la page du connecteur, collez l'URL d'Endpoint OpenSharing. Le jeton porteur est prérempli.
Pour plus d'informations, consultez le fichier Lisez-moi du connecteur Tableau OpenSharing dans Databricks Labs.