メインコンテンツまでスキップ

Appスペース

備考

ベータ版

この機能はベータ版です。使用するには、ワークスペース管理者は Previews ページから Governed agentic app-building を有効にする必要があります。Databricks のプレビューの管理を参照してください。

Appスペースは、管理者がアプリの作成者と使用者、アプリが実行できるアクション、およびアプリが使用できるリソースを定義できるようにするコンテナーです。

開発者が各アプリのリソースの定義やアクセス許可の設定を行うのではなく、App Space を使用して、管理者がアプリ開発者グループに対する付与とリソースを構成できるようにします。

Genie App BuilderApp Spaceで作成されたアプリは、使用されていないときはゼロにスケーリングし、ユーザーからのリクエストがあると再びスケールアップします。

App Spaces は、新しい Databricks Apps 機能のセットの一部です。全体像については、 ガバナンスされたエージェント型アプリの構築 を参照してください。

アプリスペースを使用する理由​

コーディングエージェントによってアプリの構築が容易になるにつれて、組織内のより多くの人々がアプリを作成するようになっています。Appスペースを使用すると、ビジネスユーザーなどの非技術系ユーザーが、組織のガバナンスモデルを損なうことなく、データにアクセスするアプリを作成できるようになります。管理者がビルダーのグループに対してガードレール(ID、スコープ、リソース)を一度定義すると、そのスペースで構築されたすべてのアプリがそれらを継承します。

Appスペースを作成する​

Appスペースを作成するには、ワークスペース管理者である必要があります。

  • Databricks Apps UI で、 App Spaces > + New Space の順にクリックするか、
  • Databricks REST API または Terraformプロバイダーを使用します。
注記

Appスペースの作成後に名前を変更することはできません。

Appスペースの構成​

ワークスペース管理者として、次の項目を構成できます。

  • ユーザー認証 :アプリがユーザーに代わって実行できる操作。
  • アプリの認可 :データアプリがアクセスできる共有リソースとデータ。
  • Serverless usage policy : スペース内のアプリに対するServerless使用ポリシーです。
  • 権限 : スペースでアプリを作成できるユーザー

ユーザー認可​

ユーザー認可 (ユーザー代理 (OBO) 認可と呼ばれることもあります) を使用すると、Databricks アプリはサインインしているユーザーの ID で動作できます。許可したスコープの範囲内で、ユーザーがアクセスをすでに許可されているデータとリソースにのみアプリがアクセスできます。Databricks アプリでの承認の構成を参照してください。

App Space を使用すると、管理者はユーザー認証で使用できるプリンシパルとスコープを制限できます。Unity Catalog のテーブル、Genie space やエージェント、ダッシュボードなど、アクセスが各ユーザーの既存の Databricks 権限に準拠する必要がある場合は、ユーザー認証を使用します。

承認するプリンシパル

ユーザー認証でアプリが使用する認証プリンシパルを制限できます。これにより、OBO を通じてアプリがアクセスできるデータとリソースを制限できます。

設定

アプリを使用できるのは誰ですか?

アプリが代わって実行できるユーザーは誰ですか?(許可されたスコープ内)

任意のプリンシパル

開発者がアプリを共有しているすべてのユーザー

アプリが共有されている場合、ユーザーが引き受けることができる任意のプリンシパル

指定したロールのみ

アプリが共有されている場合、選択したグループ内のユーザー

指定されたロールのみ

設定

アプリを使用できるのは誰ですか?

アプリが代わって実行できるユーザーは誰ですか?(許可されたスコープ内)

任意のプリンシパル

開発者がアプリを共有しているすべてのユーザー

アプリが共有されている場合、ユーザーが引き受けることができる任意のプリンシパル

指定したロールのみ

アプリが共有されている場合、選択したグループ内のユーザー

指定されたロールのみ

例えば:

  • App Space は、承認するプリンシパルをグループ Data Scientists に制限します。
  • Jane DoeはData Scientistsのメンバーです。
  • アプリ開発者は、自分のアプリをJane Doeと共有します。
  • アプリにサインインするには、Janeが Data Scientists ロールを引き受ける必要があります。
  • ユーザー認証を使用すると、Jane Doe に追加の付与や権限がある場合でも、アプリは Data Scientists がアクセスできるもの(許可されたスコープ内)のみにアクセスできます。
注記
  • 共有を制限する唯一の方法は、承認するプリンシパルを制限することです。
  • Only the specified role を使用するには、役割ベースのアクセス制御が有効になっている必要があります。
  • ロールの制限で使用できるのはアカウントグループのみです。

スコープ

ユーザー認可を使用するアプリでは、ユーザーに代わってアプリが実行できるアクションを制限するために、特定の認可スコープを宣言する必要があります。See Configure authorization in a Databricks app.App Spaceでは、アプリがリクエストできる最大スコープを制御できます。

アプリの認可​

アプリ認可(マシン間 (M2M) 認可とも呼ばれます)を使用すると、アプリはユーザーとしてではなく、自身のアイデンティティとして動作します。スペース内の各アプリには、アプリのライフサイクルに結び付けられ、監査 Logs でアプリを識別する一意の Application Service Principal (ASP) が付与されます。ユーザーは ASP を直接作成、編集、またはアクセス権の付与を行うことはできません。アプリのみが使用します。

Lakebaseデータベース、Model Serving EndpointまたはAI Gateway、シークレット、ボリュームなど、アプリが所有し、通常ユーザーが直接アクセスすべきではないリソースには、アプリ認可を使用します。デベロッパーは、独自のLakebaseなど、個々のアプリに対してその独自リソースへのアクセス権を付与します。

スペースのアプリ認可では、共有Lakebaseインスタンスや推論用AI Gatewayなどの共有リソースへのアプリからの直接アクセスは許可されません。

Serverless 使用ポリシー​

スペース内のアプリは、Serverless使用ポリシーに基づいて実行されます。Databricks上のコスト管理ツールを参照してください。

権限​

App Space で作業できるユーザーを次の権限で制御します。

権限

〜する権限を付与します

CAN CREATE APP

スペースでアプリを開発する

CAN MANAGE

スペースの設定を変更する

CAN READ

スペースの表示は許可するが、スペース内でのアプリの作成(または必ずしもスペース内でのアプリの使用)は許可しない

権限

〜する権限を付与します

CAN CREATE APP

スペースでアプリを開発する

CAN MANAGE

スペースの設定を変更する

CAN READ

スペースの表示は許可するが、スペース内でのアプリの作成(または必ずしもスペース内でのアプリの使用)は許可しない

使用例​

グループの働き方に合わせて App Space を形成できます。

Type

説明

Personal apps

エクスペリメントおよび個人用ツール用のプライベートスペース。アプリは共有できず、開発者の権限でのみ動作します。

パブリックアプリ

ワークスペース内の全員と共有可能なアプリ。すべてのワークスペースユーザーが利用できるデータとリソースのみにアクセスできます。

特権デベロッパーアプリ

承認された開発者グループが幅広い権限を持つアプリを構築できるようにします。

チームアプリ

特定チームによって構築され、既存のロール、インフラストラクチャ、データ、権限に合わせたアプリ。

Project apps

定義されたプロジェクトまたはエンゲージメントに関連付けられ、プロビジョニングされたテーブル、warehouse、パイプライン、アクセス境界を共有するアプリ。

Type

説明

Personal apps

エクスペリメントおよび個人用ツール用のプライベートスペース。アプリは共有できず、開発者の権限でのみ動作します。

パブリックアプリ

ワークスペース内の全員と共有可能なアプリ。すべてのワークスペースユーザーが利用できるデータとリソースのみにアクセスできます。

特権デベロッパーアプリ

承認された開発者グループが幅広い権限を持つアプリを構築できるようにします。

チームアプリ

特定チームによって構築され、既存のロール、インフラストラクチャ、データ、権限に合わせたアプリ。

Project apps

定義されたプロジェクトまたはエンゲージメントに関連付けられ、プロビジョニングされたテーブル、warehouse、パイプライン、アクセス境界を共有するアプリ。

制限事項​

App Spaces の現在の制限事項は次のとおりです。

  • App SpaceにはServerless Micro Appsのみが含まれます。
  • Appスペース内のアプリは、Genieアプリビルダー を通じてのみ構築およびデプロイされ、 ソース コードや他のコーディングエージェントからは構築・デプロイされません。
  • スペース内のアプリには、一般的なパブリック インターネットのエグレスはありません。アウトバウンド アクセスは、Databricks ワークスペース、および管理された npm/PyPI パッケージ プロキシに制限されます。
  • ユーザーが App Spaces の外でアプリを作成するのを防ぐことはできません。

これらの機能を使用するための要件については、要件を参照してください。

関連リソース​