Aller au contenu principal

Gérez les connexions dans Partner Connect

Vous pouvez effectuer des tâches administratives avec les connexions de workspace Databricks aux solutions partenaires, telles que :

  • Gestion des utilisateurs des comptes de partenaires.
  • Gestion du service principal Databricks et du jeton d'accès personnel Databricks associé qu'une connexion utilise.
  • Déconnexion d'un Workspace d'un partenaire.

Pour administrer Partner Connect, vous devez vous connecter à votre workspace en tant qu'administrateur du workspace. Pour plus d'informations, consultez Gérer les utilisateurs.

Gérer les utilisateurs des comptes partenaires

Pour les Partenaires qui permettent aux utilisateurs d'utiliser Partner Connect pour se connecter au compte ou au site web de ce partenaire (tels que Fivetran et Rivery), lorsqu'une personne de votre organisation se connecte pour la première fois à un partenaire à partir de l'un de vos Workspaces Databricks, cette personne devient l'*administrateur de compte partenaire* pour ce partenaire sur l'ensemble des Workspaces de votre organisation. Pour permettre à d'autres utilisateurs de votre organisation de se connecter à ce partenaire, l'administrateur de votre compte partenaire doit d'abord ajouter ces utilisateurs au compte partenaire de votre organisation. Certains partenaires permettent également à l'administrateur du compte partenaire de déléguer cette autorisation. Pour plus de détails, consultez la documentation sur le site web du partenaire.

Si personne ne peut ajouter d'utilisateurs au compte partenaire de votre organisation (par exemple, l'administrateur de votre compte partenaire n'est plus disponible), contactez le partenaire pour obtenir de l'aide. Pour les liens de support, consultez la liste des partenaires Databricks Partner Connect.

Connectez les données gérées par Unity Catalog aux solutions partenaires.

Si votre Workspace est compatible avec Unity Catalog, vous pouvez connecter certaines Solutions Partenaires aux données gérées par Unity Catalog. Lorsque vous créez la connexion à l’aide de Partner Connect, vous pouvez choisir si le partenaire utilise le Hive metastore hérité (hive_metastore) ou un autre catalogue que vous possédez. Les administrateurs de metastore peuvent sélectionner n'importe quel catalogue dans le metastore attribué à votre Workspace.

remarque

Si une solution partenaire ne prend pas en charge Unity Catalog avec Partner Connect, vous ne pouvez utiliser que le catalogue par défaut du Workspace. Si le catalogue default n’est pas hive_metastore et que vous ne possédez pas le catalogue default, vous recevrez une erreur.

Pour obtenir la liste des Partenaires qui prennent en charge Unity Catalog avec Partner Connect, consultez la liste des Partenaires Databricks Partner Connect.

Pour plus d'informations sur le dépannage des connexions, consultez Dépannage de Partner Connect.

Gérez les Service Principals et les jetons d'accès personnels

Pour les partenaires qui nécessitent des Services Principaux Databricks, lorsqu’une personne de votre Workspace Databricks se connecte à un partenaire spécifique pour la première fois, Partner Connect crée un Service Principal Databricks dans votre Workspace pour l’utiliser avec ce partenaire. Partner Connect génère les noms d’affichage de Service Principal en utilisant le format <PARTNER-NAME>_USER. Par exemple, pour le partenaire Fivetran, le nom d’affichage du Service Principal est FIVETRAN_USER.

Partner Connect crée également un jeton d'accès personnel Databricks et l'associe à ce service principal Databricks. Partner Connect fournit la valeur de ce jeton au partenaire en coulisses pour établir la connexion avec ce partenaire. Vous ne pouvez pas afficher ou obtenir la valeur de ce jeton. Ce jeton n'expire pas tant que vous ou quelqu'un d'autre ne le supprimez pas. Voir aussi Se déconnecter d'un partenaire.

Partner Connect accorde les autorisations d'accès suivantes aux Service Principal Databricks dans votre Workspace :

Partenaires

Autorisations

Fivetran, Matillion, Power BI, Tableau, erwin Data Modeler, Alteryx Designer Cloud, Precisely Intégrité des données Suite

Ces solutions ne nécessitent pas de Service Principal.

Hevo Data, Hunters, Rivery, RudderStack, Snowplow

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Autorisation de création de SQL Warehouse.
  • Accès à votre Workspace.
  • Accès à Databricks SQL.
  • (Unity Catalog) Le privilège USE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège CREATE SCHEMA sur le catalogue sélectionné.
  • (Hive metastore hérité) Le privilège USAGE sur le catalogue sélectionné.
  • (Legacy Hive metastore) Le privilège CREATE sur le catalogue hive_metastore afin que Partner Connect puisse créer des objets dans le Hive metastore hérité en votre nom.
  • Propriété des tables qu'elle crée. Le Service Principal ne peut pas query les tables qu'il ne crée pas.

Prophecy

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Accédez à votre Workspace.
  • Autorisation de création de clusters. Le Service Principal ne peut pas accéder aux clusters qu'il ne crée pas.
  • Permission de création de Job. Le Service Principal ne peut pas accéder aux Jobs qu'il ne crée pas.

John Snow Labs, Labelbox

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Accès à votre Workspace.

Alation, Anomalo, AtScale, Census, dbt Cloud, Hex, Hightouch, Lightup, Monte Carlo, Preset, Precisely, Privacera, Qlik Sense, Sigma, Stardog, ThoughtSpot

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Le privilège CAN USE sur le Databricks SQL warehouse sélectionné.
  • Le privilège SELECT sur les schémas sélectionnés.
  • L'autorisation IS OWNER sur les Jobs.
  • (Unity Catalog) Le privilège USE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège USE SCHEMA sur le schéma sélectionné.
  • (Hive metastore hérité) Le privilège USAGE sur le schéma sélectionné.
  • (Hive metastore hérité) Le privilège READ METADATA pour les schémas sélectionnés.

Dataiku

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Autorisation de création de SQL Warehouse.
  • (Unity Catalog) Le privilège USE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège USE SCHEMA sur les schémas sélectionnés.
  • (Unity Catalog) Le privilège CREATE SCHEMA sur le catalogue sélectionné.
  • (Legacy Hive metastore) Le privilège USAGE sur le catalogue hive_metastore et sur les schémas sélectionnés.
  • (Legacy Hive metastore) Le privilège CREATE sur le catalogue hive_metastore afin que Partner Connect puisse créer des objets dans le Hive metastore hérité en votre nom.
  • (Hive metastore hérité) Le privilège SELECT sur les schémas sélectionnés.

Alteryx Designer Cloud

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Autorisation de création de SQL Warehouse.
  • (Unity Catalog) Le privilège USE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège USE SCHEMA sur les schémas sélectionnés.
  • (Unity Catalog) Le privilège CREATE SCHEMA sur le catalogue sélectionné.
  • (Legacy Hive metastore) Le privilège USAGE sur le catalogue hive_metastore et sur les schémas sélectionnés.
  • (Legacy Hive metastore) Le privilège CREATE sur le catalogue hive_metastore afin que Partner Connect puisse créer des objets dans le Hive metastore hérité en votre nom.
  • (Hive metastore hérité) Le privilège SELECT sur les schémas sélectionnés.

SuperAnnotate

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Le privilège CAN USE sur le Databricks SQL warehouse sélectionné.
  • Le privilège SELECT sur les schémas sélectionnés.
  • (Unity Catalog) Le privilègeUSE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège USE SCHEMA sur les schémas sélectionnés.
  • (Legacy Hive metastore) Le privilège USAGE sur le catalogue hive_metastore et sur les schémas sélectionnés.
  • (Hive metastore hérité) Le privilège SELECT sur les schémas sélectionnés.

Informatica Cloud Data Integration

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Le privilège CAN MANAGE sur le warehouse Databricks SQL sélectionné.
  • Le privilège CREATE et USAGE sur les objets de données.
  • (Unity Catalog) Le privilègeUSE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège USE SCHEMA sur les schémas sélectionnés.
  • (Legacy Hive metastore) Le privilège USAGE et CREATE sur le catalogue hive_metastore et sur les schémas sélectionnés.
  • (Hive metastore hérité) Le privilège SELECT sur les schémas sélectionnés.

Partenaires

Autorisations

Fivetran, Matillion, Power BI, Tableau, erwin Data Modeler, Alteryx Designer Cloud, Precisely Intégrité des données Suite

Ces solutions ne nécessitent pas de Service Principal.

Hevo Data, Hunters, Rivery, RudderStack, Snowplow

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Autorisation de création de SQL Warehouse.
  • Accès à votre Workspace.
  • Accès à Databricks SQL.
  • (Unity Catalog) Le privilège USE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège CREATE SCHEMA sur le catalogue sélectionné.
  • (Hive metastore hérité) Le privilège USAGE sur le catalogue sélectionné.
  • (Legacy Hive metastore) Le privilège CREATE sur le catalogue hive_metastore afin que Partner Connect puisse créer des objets dans le Hive metastore hérité en votre nom.
  • Propriété des tables qu'elle crée. Le Service Principal ne peut pas query les tables qu'il ne crée pas.

Prophecy

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Accédez à votre Workspace.
  • Autorisation de création de clusters. Le Service Principal ne peut pas accéder aux clusters qu'il ne crée pas.
  • Permission de création de Job. Le Service Principal ne peut pas accéder aux Jobs qu'il ne crée pas.

John Snow Labs, Labelbox

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Accès à votre Workspace.

Alation, Anomalo, AtScale, Census, dbt Cloud, Hex, Hightouch, Lightup, Monte Carlo, Preset, Precisely, Privacera, Qlik Sense, Sigma, Stardog, ThoughtSpot

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Le privilège CAN USE sur le Databricks SQL warehouse sélectionné.
  • Le privilège SELECT sur les schémas sélectionnés.
  • L'autorisation IS OWNER sur les Jobs.
  • (Unity Catalog) Le privilège USE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège USE SCHEMA sur le schéma sélectionné.
  • (Hive metastore hérité) Le privilège USAGE sur le schéma sélectionné.
  • (Hive metastore hérité) Le privilège READ METADATA pour les schémas sélectionnés.

Dataiku

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Autorisation de création de SQL Warehouse.
  • (Unity Catalog) Le privilège USE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège USE SCHEMA sur les schémas sélectionnés.
  • (Unity Catalog) Le privilège CREATE SCHEMA sur le catalogue sélectionné.
  • (Legacy Hive metastore) Le privilège USAGE sur le catalogue hive_metastore et sur les schémas sélectionnés.
  • (Legacy Hive metastore) Le privilège CREATE sur le catalogue hive_metastore afin que Partner Connect puisse créer des objets dans le Hive metastore hérité en votre nom.
  • (Hive metastore hérité) Le privilège SELECT sur les schémas sélectionnés.

Alteryx Designer Cloud

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Autorisation de création de SQL Warehouse.
  • (Unity Catalog) Le privilège USE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège USE SCHEMA sur les schémas sélectionnés.
  • (Unity Catalog) Le privilège CREATE SCHEMA sur le catalogue sélectionné.
  • (Legacy Hive metastore) Le privilège USAGE sur le catalogue hive_metastore et sur les schémas sélectionnés.
  • (Legacy Hive metastore) Le privilège CREATE sur le catalogue hive_metastore afin que Partner Connect puisse créer des objets dans le Hive metastore hérité en votre nom.
  • (Hive metastore hérité) Le privilège SELECT sur les schémas sélectionnés.

SuperAnnotate

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Le privilège CAN USE sur le Databricks SQL warehouse sélectionné.
  • Le privilège SELECT sur les schémas sélectionnés.
  • (Unity Catalog) Le privilègeUSE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège USE SCHEMA sur les schémas sélectionnés.
  • (Legacy Hive metastore) Le privilège USAGE sur le catalogue hive_metastore et sur les schémas sélectionnés.
  • (Hive metastore hérité) Le privilège SELECT sur les schémas sélectionnés.

Informatica Cloud Data Integration

  • L'autorisation CAN USE token pour créer un jeton d'accès personnel.
  • Le privilège CAN MANAGE sur le warehouse Databricks SQL sélectionné.
  • Le privilège CREATE et USAGE sur les objets de données.
  • (Unity Catalog) Le privilègeUSE CATALOG sur le catalogue sélectionné.
  • (Unity Catalog) Le privilège USE SCHEMA sur les schémas sélectionnés.
  • (Legacy Hive metastore) Le privilège USAGE et CREATE sur le catalogue hive_metastore et sur les schémas sélectionnés.
  • (Hive metastore hérité) Le privilège SELECT sur les schémas sélectionnés.

Vous pourriez avoir besoin de générer un nouveau jeton d'accès personnel Databricks si le jeton existant a été compromis, est perdu ou supprimé, ou si votre organisation a une politique de rotation périodique des jetons. Pour générer un nouveau jeton, utilisez l'API REST de Databricks :

  1. Obtenez l'ID d'application du Service Principal Databricks en appelant l'opération GET /preview/scim/v2/ServicePrincipals dans l'API Workspace Service Principals pour votre Workspace. Prenez note de l'applicationId du service principal dans la réponse.
  2. Utilisez le applicationId du service principal pour appeler l’opération POST /token-management/on-behalf-of/tokens dans l’ API REST de gestion des jetons Databricks pour votre workspace.
  3. Notez le token_value dans la réponse et stockez-le dans un endroit sûr, car il n'y a pas d'autre moyen d'y accéder à nouveau si vous deviez le récupérer.

Par exemple, pour obtenir la liste des noms d'affichage et des ID d'application de Service Principal Databricks disponibles pour un Workspace, vous pouvez appeler curl comme suit :

Bash
curl --netrc --request GET \
https://<databricks-instance>/api/2.0/preview/scim/v2/ServicePrincipals \
| jq '[ .Resources[] | { displayName: .displayName, applicationId: .applicationId } ]'

Remplacez <databricks-instance> par le nom d'instance de Workspace Databricks, par exemple dbc-a1b2345c-d6e7.cloud.databricks.com pour le Workspace où existe le Service Principal.

La valeur d'ID de l'application du Service Principal se trouve dans le champ applicationId de la réponse, par exemple 123456a7-8901-2b3c-45de-f678a901b2c.

Pour créer la nouvelle valeur de jeton pour le Service Principal, vous pouvez appeler curl comme suit :

Bash
curl --netrc --request POST \
https://<databricks-instance>/api/2.0/token-management/on-behalf-of/tokens \
--data @create-token.json \
| jq '[ . | { token_value: .token_value } ]'

create-token.json:

JSON
{
"application_id": "<application-id>",
"comment": "Partner Connect",
"lifetime_seconds": 1209600
}

Remplacer :

  • <databricks-instance> avec le nom d'instance du workspace, par exemple dbc-a1b2345c-d6e7.cloud.databricks.com pour le workspace où le service principal existe.
  • <application-id> avec la valeur d’ID d’application du Service Principal.
  • 1209600 avec le nombre de secondes avant l'expiration de ce jeton. Par exemple, 1209600 est le nombre de secondes en 14 jours.

La valeur du nouveau jeton se trouve dans le champ token_value de la réponse, par exemple dapi12345678901234567890123456789012. Notez la valeur du nouveau jeton dans la réponse et stockez-la dans un endroit sûr, car il n’y a aucun autre moyen d’y accéder à nouveau si vous deviez le récupérer.

Les exemples précédents utilisent un .netrc fichier et jq. Notez que, dans ce cas, le fichier .netrc utilise votre valeur de jeton d'accès personnel, et non celle du Service Principal.

Après avoir créé le nouveau jeton, vous devez mettre à jour votre compte Partenaires avec la valeur du nouveau jeton. Pour ce faire, consultez la documentation sur le site web du partenaire. Pour les liens de documentation, consultez le guide de connexion aux Partenaires approprié.

Pour supprimer un jeton existant :

attention

La suppression d'un jeton d'accès personnel Databricks existant est permanente et ne peut pas être annulée.

  1. Obtenez la liste des jetons existants en appelant l'opération GET /token-management/tokens GET dans l'API REST de gestion des jetons Databricks pour votre Workspace.
  2. Dans la réponse, notez la valeur token_id du jeton que vous souhaitez supprimer.
  3. Utilisez cette valeur token_id pour supprimer le jeton en appelant l'opération DELETE /token-management/tokens/{token_id} dans l'API REST de gestion des jetons Databricks pour votre workspace.

Se déconnecter d'un partenaire

Si la vignette d’un Partenaire présente une icône de coche, cela signifie que quelqu’un dans votre Workspace Databricks a déjà créé une connexion avec ce Partenaire. Pour vous déconnecter de ce partenaire, vous réinitialisez Reset la vignette de ce partenaire dans Partner Connect. Le Reset d'une vignette de partenaire entraîne les actions suivantes :

  • Efface l’icône de coche de la vignette du partenaire.
  • Supprime le SQL Warehouse ou le cluster associé si le partenaire en exige un.
  • Supprime le service principal Databricks associé, si le partenaire en a besoin. La suppression d'un service principal supprime également le jeton d'accès personnel Databricks associé à ce service principal. La valeur de ce jeton est ce qui achève la connexion entre votre Workspace et le partenaire. Pour plus d'informations, consultez Gérer les service principals et les jetons d'accès personnels.
attention

La suppression d'un SQL Warehouse, d'un cluster, d'un Service Principal Databricks ou d'un jeton d'accès personnel d'un Service Principal Databricks est permanente et irréversible.

Reset d'une tuile de partenaire ne supprime pas le compte partenaire associé de votre organisation et ne modifie pas les paramètres de connexion associés avec le partenaire. Cependant, Reset la vignette d’un partenaire rompt la connexion entre le workspace et le compte partenaire associé. Pour vous reconnecter, vous devez créer une nouvelle connexion du workspace au partenaire, puis vous devez modifier manuellement les paramètres de connexion d'origine dans le compte partenaire associé pour qu'ils correspondent aux nouveaux paramètres de connexion.

Pour Reset la vignette d'un partenaire, cliquez sur la vignette, cliquez sur Supprimer la connexion , puis suivez les instructions à l'écran.

Alternativement, vous pouvez déconnecter manuellement un Databricks Workspace d'un partenaire en supprimant le Databricks Service Principal associé dans votre Workspace qui est lié à ce partenaire. Vous pourriez vouloir faire cela si vous souhaitez déconnecter votre Workspace d'un partenaire tout en conservant d'autres ressources associées et en gardant l'icône de coche affichée sur la tuile. La suppression d'un Service Principal supprime également le jeton d'accès personnel associé à ce Service Principal. La valeur de ce jeton est ce qui complète la connexion entre votre Workspace et les Partenaires. Pour plus d'informations, consultez Gérer les principaux de service et les jetons d'accès personnels.

Pour supprimer un Service Principal Databricks, vous utilisez l'API REST Databricks comme suit :

  1. Obtenez l'ID d'application du Service Principal Databricks en appelant l'opération GET /preview/scim/v2/ServicePrincipals dans l'API Workspace Service Principals pour votre Workspace. Prenez note de l'applicationId du service principal dans la réponse.
  2. Utilisez le applicationId du Service Principal pour appeler l'opération DELETE /preview/scim/v2/ServicePrincipals dans l'API Service Principals du Workspace pour votre workspace.

Par exemple, pour obtenir la liste des noms d'affichage et des identifiants d'application des Service Principal disponibles pour un Workspace, vous pouvez appeler curl comme suit :

Bash
curl --netrc --request GET \
https://<databricks-instance>/api/2.0/preview/scim/v2/ServicePrincipals \
| jq '[ .Resources[] | { displayName: .displayName, applicationId: .applicationId } ]'

Remplacez <databricks-instance> par le nom de l'instance de Workspace Databricks, par exemple dbc-a1b2345c-d6e7.cloud.databricks.com pour votre Workspace.

Le nom d'affichage du Service Principal se trouve dans le champ displayName de la sortie. Partner Connect génère des noms d'affichage de Service Principal à l'aide du format <PARTNER-NAME>_USER. Par exemple, pour le partenaire Fivetran, le nom d'affichage du Service Principal est FIVETRAN_USER.

La valeur de l'ID d'application du Service Principal se trouve dans le champ applicationId de la sortie, par exemple 123456a7-8901-2b3c-45de-f678a901b2c.

Pour supprimer le Service Principal, vous pouvez appeler curl comme suit :

Bash
curl --netrc --request DELETE \
https://<databricks-instance>/api/2.0/preview/scim/v2/ServicePrincipals/<application-id>

Remplacer :

  • <databricks-instance> avec le nom de l'instance Workspace, par exemple dbc-a1b2345c-d6e7.cloud.databricks.com pour votre Workspace.
  • <application-id> avec la valeur d’ID d’application du Service Principal.

Les exemples précédents utilisent un .netrc fichier et jq. Notez que, dans ce cas, le fichier .netrc utilise votre valeur de jeton d'accès personnel, et non celle du Service Principal.

Après avoir déconnecté votre Workspace d'un Partenaire, vous pouvez supprimer toutes les Ressources associées que le Partenaire crée dans le Workspace. Cela peut inclure un SQL warehouse ou un cluster et tout emplacement de stockage de données associé. Pour plus d'informations, consultez Connectez-vous à un SQL warehouse ou Supprimez un compute.

Si vous êtes certain qu'il n'y a pas d'autres workspaces au sein de votre organisation qui sont connectés au partenaire, vous voudrez peut-être également supprimer le compte de votre organisation auprès de ce partenaire. Pour ce faire, contactez le partenaire pour obtenir de l'aide. Pour les liens d'assistance, consultez le guide de connexion partenaire approprié.