Configurez l'authentification unique (SSO) Microsoft Entra ID pour Power BI.
Aperçu
Cette fonctionnalité est en Aperçu public.
Configurez Microsoft Entra ID comme fournisseur d'identité (IdP) pour le Single Sign On (SSO) vers Databricks depuis Power BI en utilisant une stratégie de fédération au niveau du compte. Avec le SSO, les lecteurs de rapports accèdent aux données Databricks sous-jacentes en mode DirectQuery à l'aide de leurs propres identifiants Microsoft Entra ID.
Exigences
Avant de configurer le SSO à Databricks depuis Power BI avec Microsoft Entra ID, assurez-vous de disposer des éléments suivants :
- Power BI Desktop 2.153.1206.0 (Version de mai 2026) ou ultérieure.
- Une connexion Power BI utilisant le Driver Arrow Database Connectivity (ADBC). Voir Configurer le Driver ADBC ou ODBC pour Power BI.
- Un utilisateur Microsoft Entra ID avec une revendication d'e-mail valide. Cette revendication d'e-mail doit également être un utilisateur de votre compte Databricks.
- Connexion unifiée activée pour votre Workspace Databricks.
- Votre ID de tenant Microsoft Entra ID, qui doit correspondre à votre ID de tenant Power BI. Voir Comment trouver votre ID de tenant Microsoft Entra. Pour trouver votre ID de tenant Power BI, voir Trouver votre région d'origine Fabric. Votre ID de tenant est la valeur après
ctid=dans l'URL du tenant.
Configurez la politique de fédération du compte
Les administrateurs de compte doivent créer une politique de fédération avec les valeurs suivantes :
- URL de l'émetteur :
https://sts.windows.net/<tenant-id>/. Remplacez<tenant-id>par l'ID de tenant de votre Microsoft Entra ID. La barre oblique de fin est requise. - Audiences :
2ff814a6-3304-4ab8-85cb-cd0e6f879c1d - Revendication de sujet :
email. Si les noms d'utilisateur de votre compte Databricks correspondent au format de nom d'utilisateur principal (UPN) de Microsoft Entra ID au lieu des adresses e-mail, utilisezupncomme revendication de sujet.
Pour connaître les étapes de création de la stratégie, consultez Configurer une stratégie de fédération de compte. Si votre compte Databricks a plusieurs stratégies de fédération de compte, seule la stratégie la plus ancienne est utilisée pour la découverte OIDC.
Après avoir configuré la politique de fédération, les utilisateurs se connectent depuis Power BI Desktop en créant une connexion manuelle, en sélectionnant le connecteur Azure Databricks et en choisissant Azure Active Directory comme type d'authentification.
Bien que le connecteur soit nommé Azure Databricks , il fonctionne avec Databricks sur AWS. Ne sélectionnez pas le connecteur Databricks .
Activer l'SSO pour accéder aux rapports dans le service Power BI
L'activation du SSO dans le service Power BI permet aux utilisateurs d'accéder aux rapports créés en mode de stockage DirectQuery en transmettant leurs identifiants Microsoft Entra ID à Databricks.
-
Publiez votre rapport Power BI de Power BI Desktop vers le service Power BI.
-
Activez l'accès SSO au rapport et à la source de données sous-jacente.
-
Accédez au dataset Databricks sous-jacent pour le rapport dans le service Power BI, développez Informations d'identification de la source de données , puis cliquez sur Modifier les informations d'identification .
-
Dans la boîte de dialogue de configuration, sélectionnez Les utilisateurs du rapport peuvent uniquement accéder à cette source de données avec leurs propres identités Power BI à l'aide de Direct Query , puis cliquez sur Se connecter .

Si cette option est sélectionnée, l'accès à la source de données est géré à l'aide de DirectQuery et de l'identité Microsoft Entra ID de l'utilisateur qui accède au rapport. Si vous ne sélectionnez pas cette option, seul l'utilisateur qui a publié le rapport a accès à la source de données Databricks.
-
Dépanner la configuration
Si l'étape de validation Test SSO dans SSO vers Databricks avec Microsoft Entra ID échoue, vérifiez les éléments suivants :
-
L’ URL de l’émetteur OpenID contient votre ID de tenant Microsoft Entra et se termine par une barre oblique. Par exemple :
https://sts.windows.net/<tenant-id>/ -
Votre utilisateur Microsoft Entra dispose d'une revendication d'e-mail valide. Cette revendication d'e-mail doit également être un utilisateur dans votre workspace Databricks.
Assurez-vous que la propriété e-mail de votre utilisateur est cohérente avec la propriété Nom d'utilisateur principal . Les deux propriétés doivent être membres de votre workspace Databricks.
Vous devrez peut-être configurer des revendications facultatives. Pour ce faire, suivez https://learn.microsoft.com/entra/identity-platform/optional-claims. Assurez-vous que vous disposez de la revendication e-mail dans le jeton d'ID et le jeton d'accès .