Aller au contenu principal

Configurez l'authentification unique (SSO) Microsoft Entra ID pour Power BI.

info

Aperçu

Cette fonctionnalité est en Aperçu public.

Configurez Microsoft Entra ID comme fournisseur d'identité (IdP) pour le Single Sign On (SSO) vers Databricks depuis Power BI en utilisant une stratégie de fédération au niveau du compte. Avec le SSO, les lecteurs de rapports accèdent aux données Databricks sous-jacentes en mode DirectQuery à l'aide de leurs propres identifiants Microsoft Entra ID.

Exigences

Avant de configurer le SSO à Databricks depuis Power BI avec Microsoft Entra ID, assurez-vous de disposer des éléments suivants :

Configurez la politique de fédération du compte

Les administrateurs de compte doivent créer une politique de fédération avec les valeurs suivantes :

  • URL de l'émetteur : https://sts.windows.net/<tenant-id>/. Remplacez <tenant-id> par l'ID de tenant de votre Microsoft Entra ID. La barre oblique de fin est requise.
  • Audiences : 2ff814a6-3304-4ab8-85cb-cd0e6f879c1d
  • Revendication de sujet : email. Si les noms d'utilisateur de votre compte Databricks correspondent au format de nom d'utilisateur principal (UPN) de Microsoft Entra ID au lieu des adresses e-mail, utilisez upn comme revendication de sujet.

Pour connaître les étapes de création de la stratégie, consultez Configurer une stratégie de fédération de compte. Si votre compte Databricks a plusieurs stratégies de fédération de compte, seule la stratégie la plus ancienne est utilisée pour la découverte OIDC.

Après avoir configuré la politique de fédération, les utilisateurs se connectent depuis Power BI Desktop en créant une connexion manuelle, en sélectionnant le connecteur Azure Databricks et en choisissant Azure Active Directory comme type d'authentification.

remarque

Bien que le connecteur soit nommé Azure Databricks , il fonctionne avec Databricks sur AWS. Ne sélectionnez pas le connecteur Databricks .

Activer l'SSO pour accéder aux rapports dans le service Power BI

L'activation du SSO dans le service Power BI permet aux utilisateurs d'accéder aux rapports créés en mode de stockage DirectQuery en transmettant leurs identifiants Microsoft Entra ID à Databricks.

  1. Publiez votre rapport Power BI de Power BI Desktop vers le service Power BI.

  2. Activez l'accès SSO au rapport et à la source de données sous-jacente.

    1. Accédez au dataset Databricks sous-jacent pour le rapport dans le service Power BI, développez Informations d'identification de la source de données , puis cliquez sur Modifier les informations d'identification .

    2. Dans la boîte de dialogue de configuration, sélectionnez Les utilisateurs du rapport peuvent uniquement accéder à cette source de données avec leurs propres identités Power BI à l'aide de Direct Query , puis cliquez sur Se connecter .

      Activer la SSO pour l&#39;accès aux données Databricks

    Si cette option est sélectionnée, l'accès à la source de données est géré à l'aide de DirectQuery et de l'identité Microsoft Entra ID de l'utilisateur qui accède au rapport. Si vous ne sélectionnez pas cette option, seul l'utilisateur qui a publié le rapport a accès à la source de données Databricks.

Dépanner la configuration

Si l'étape de validation Test SSO dans SSO vers Databricks avec Microsoft Entra ID échoue, vérifiez les éléments suivants :

  • L’ URL de l’émetteur OpenID contient votre ID de tenant Microsoft Entra et se termine par une barre oblique. Par exemple :

    https://sts.windows.net/<tenant-id>/
  • Votre utilisateur Microsoft Entra dispose d'une revendication d'e-mail valide. Cette revendication d'e-mail doit également être un utilisateur dans votre workspace Databricks.

remarque

Assurez-vous que la propriété e-mail de votre utilisateur est cohérente avec la propriété Nom d'utilisateur principal . Les deux propriétés doivent être membres de votre workspace Databricks.

Vous devrez peut-être configurer des revendications facultatives. Pour ce faire, suivez https://learn.microsoft.com/entra/identity-platform/optional-claims. Assurez-vous que vous disposez de la revendication e-mail dans le jeton d'ID et le jeton d'accès .