Appスペース
ベータ版
この機能はベータ版です。使用するには、ワークスペース管理者は Previews ページから Governed agentic app-building を有効にする必要があります。Databricks のプレビューの管理を参照してください。
Appスペースは、管理者がアプリの作成者と使用者、アプリが実行できるアクション、およびアプリが使用できるリソースを定義できるようにするコンテナーです。
開発者が各アプリのリソースの定義やアクセス許可の設定を行うのではなく、App Space を使用して、管理者がアプリ開発者グループに対する付与とリソースを構成できるようにします。
Genie App BuilderApp Spaceで作成されたアプリは、使用されていないときはゼロにスケーリングし、ユーザーからのリクエストがあると再びスケールアップします。
App Spaces は、新しい Databricks Apps 機能のセットの一部です。全体像については、 ガバナンスされたエージェント型アプリの構築 を参照してください。
アプリスペースを使用する理由
コーディングエージェントによってアプリの構築が容易になるにつれて、組織内のより多くの人々がアプリを作成するようになっています。Appスペースを使用すると、ビジネスユーザーなどの非技術系ユーザーが、組織のガバナンスモデルを損なうことなく、データにアクセスするアプリを作成できるようになります。管理者がビルダーのグループに対してガードレール(ID、スコープ、リソース)を一度定義すると、そのスペースで構築されたすべてのアプリがそれらを継承します。
Appスペースを作成する
Appスペースを作成するには、ワークスペース管理者である必要があります。
- Databricks Apps UI で、 App Spaces > + New Space の順にクリックするか、
- Databricks REST API または Terraformプロバイダーを使用します。
Appスペースの作成後に名前を変更することはできません。
Appスペースの構成
ワークスペース管理者として、次の項目を構成できます。
- ユーザー認証 :アプリがユーザーに代わって実行できる操作。
- アプリの認可 :データアプリがアクセスできる共有リソースとデータ。
- Serverless usage policy : スペース内のアプリに対するServerless使用ポリシーです。
- 権限 : スペースでアプリを作成できるユーザー
ユーザー認可
ユーザー認可 (ユーザー代理 (OBO) 認可と呼ばれることもあります) を使用すると、Databricks アプリはサインインしているユーザーの ID で動作できます。許可したスコープの範囲内で、ユーザーがアクセスをすでに許可されているデータとリソースにのみアプリがアクセスできます。Databricks アプリでの承認の構成を参照してください。
App Space を使用すると、管理者はユーザー認証で使用できるプリンシパルとスコープを制限できます。Unity Catalog のテーブル、Genie space やエージェント、ダッシュボードなど、アクセスが各ユーザーの既存の Databricks 権限に準拠する必要がある場合は、ユーザー認証を使用します。
承認するプリンシパル
ユーザー認証でアプリが使用する認証プリンシパルを制限できます。これにより、OBO を通じてアプリがアクセスできるデータとリソースを制限できます。
設定 | アプリを使用できるのは誰ですか? | アプリが代わって実行できるユーザーは誰ですか?(許可されたスコープ内) |
|---|---|---|
任意のプリンシパル | 開発者がアプリを共有しているすべてのユーザー | アプリが共有されている場合、ユーザーが引き受けることができる任意のプリンシパル |
指定したロールのみ | アプリが共有されている場合、選択したグループ内のユーザー | 指定されたロールのみ |
例えば:
- App Space は、承認するプリンシパルをグループ
Data Scientistsに制限します。 - Jane Doeは
Data Scientistsのメンバーです。 - アプリ開発者は、自分のアプリをJane Doeと共有します。
- アプリにサインインするには、Janeが
Data Scientistsロールを引き受ける必要があります。 - ユーザー認証を使用すると、Jane Doe に追加の付与や権限がある場合でも、アプリは
Data Scientistsがアクセスできるもの(許可されたスコープ内)のみにアクセスできます。
- 共有を制限する唯一の方法は、承認するプリンシパルを制限することです。
- Only the specified role を使用するには、役割ベースのアクセス制御が有効になっている必要があります。
- ロールの制限で使用できるのはアカウントグループのみです。
スコープ
ユーザー認可を使用するアプリでは、ユーザーに代わってアプリが実行できるアクションを制限するために、特定の認可スコープを宣言する必要があります。See Configure authorization in a Databricks app.App Spaceでは、アプリがリクエストできる最大スコープを制御できます。
アプリの認可
アプリ認可(マシン間 (M2M) 認可とも呼ばれます)を使用すると、アプリはユーザーとしてではなく、自身のアイデンティティとして動作します。スペース内の各アプリには、アプリのライフサイクルに結び付けられ、監査 Logs でアプリを識別する一意の Application Service Principal (ASP) が付与されます。ユーザーは ASP を直接作成、編集、またはアクセス権の付与を行うことはできません。アプリのみが使用します。
Lakebaseデータベース、Model Serving EndpointまたはAI Gateway、シークレット、ボリュームなど、アプリが所有し、通常ユーザーが直接アクセスすべきではないリソースには、アプリ認可を使用します。デベロッパーは、独自のLakebaseなど、個々のアプリに対してその独自リソースへのアクセス権を付与します。
スペースのアプリ認可では、共有Lakebaseインスタンスや推論用AI Gatewayなどの共有リソースへのアプリからの直接アクセスは許可されません。
Serverless 使用ポリシー
スペース内のアプリは、Serverless使用ポリシーに基づいて実行されます。Databricks上のコスト管理ツールを参照してください。
権限
App Space で作業できるユーザーを次の権限で制御します。
権限 | 〜する権限を付与します |
|---|---|
| スペースでアプリを開発する |
| スペースの設定を変更する |
| スペースの表示は許可するが、スペース内でのアプリの作成(または必ずしもスペース内でのアプリの使用)は許可しない |
使用例
グループの働き方に合わせて App Space を形成できます。
Type | 説明 |
|---|---|
Personal apps | エクスペリメントおよび個人用ツール用のプライベートスペース。アプリは共有できず、開発者の権限でのみ動作します。 |
パブリックアプリ | ワークスペース内の全員と共有可能なアプリ。すべてのワークスペースユーザーが利用できるデータとリソースのみにアクセスできます。 |
特権デベロッパーアプリ | 承認された開発者グループが幅広い権限を持つアプリを構築できるようにします。 |
チームアプリ | 特定チームによって構築され、既存のロール、インフラストラクチャ、データ、権限に合わせたアプリ。 |
Project apps | 定義されたプロジェクトまたはエンゲージメントに関連付けられ、プロビジョニングされたテーブル、warehouse、パイプライン、アクセス境界を共有するアプリ。 |
制限事項
App Spaces の現在の制限事項は次のとおりです。
- App SpaceにはServerless Micro Appsのみが含まれます。
- Appスペース内のアプリは、Genieアプリビルダー を通じてのみ構築およびデプロイされ、 ソース コードや他のコーディングエージェントからは構築・デプロイされません。
- スペース内のアプリには、一般的なパブリック インターネットのエグレスはありません。アウトバウンド アクセスは、Databricks ワークスペース、および管理された npm/PyPI パッケージ プロキシに制限されます。
- ユーザーが App Spaces の外でアプリを作成するのを防ぐことはできません。
これらの機能を使用するための要件については、要件を参照してください。