メインコンテンツまでスキップ

Microsoft Entra ID を使用した Databricks への SSO

このページでは、Databricks アカウントでシングル サインオン (SSO) の ID プロバイダーとして Microsoft Entra ID を構成する方法を示します。Microsoft Entra ID では、OpenID Connect (OIDC) と SAML 2.0 の両方がサポートされています。Microsoft Entra ID からユーザーとグループを同期するには、「 SCIM を使用して ID プロバイダーからユーザーとグループを同期する」を参照してください。

警告

シングル サインオンのテスト中に Databricks からロックアウトされないようにするには、別のブラウザー ウィンドウでアカウント コンソールを開いたままにしておきます。ロックアウトを防ぐために、セキュリティ キーを使用して緊急アクセスを構成することもできます。ロックアウトを防ぐための緊急アクセスを参照してください。

Microsoft Entra ID シングル サインオンを有効にする

ID プロトコルを選択してください:

  1. アカウント管理者としてアカウント コンソールにログインし、 [セキュリティ] をクリックします。

  2. [Identity provider setup] tabをクリックします。

  3. [認証] セクションで、Single Sign Onを構成して SSO 構成ダイアログを開きます。

  4. Add details ステップの Identity protocol で、 OpenID Connect を選択します。

  5. Databricks redirect URL の値をメモします。

  6. 別のブラウザー タブで、Microsoft Entra ID アプリケーションを作成します。

    1. 管理者として Azure portal にログインします。
    2. 左側のナビゲーションで、 [ Microsoft Entra ID ] をクリックします。
    3. [アプリの登録] > [新規登録 ] をクリックします。
    4. 名前を入力してください。
    5. サポートされているアカウントタイプ 」で、「 この組織ディレクトリにあるアカウントのみ 」を選択します。
    6. Redirect URI 」で「 web 」を選択し、Databricks redirect URL の値を貼り付けます。
    7. 登録 をクリックします。
  7. Microsoft Entra ID アプリケーションから必要な情報を収集します。

    1. Essentials 」で、「 アプリケーション(クライアント)ID 」をコピーします。
    2. エンドポイント 」をクリックします。
    3. OpenID Connectメタデータドキュメント 」のURLをコピーします。
    4. 左側のペインで、 「証明書とシークレット」 をクリックします。
    5. + 新しいクライアントのシークレット 」をクリックします。
    6. 説明を入力し、有効期限を選択します。
    7. [ 追加 ] をクリックします。
    8. シークレットの をコピーします。
  8. Databricks アカウントコンソールの SSO 構成ダイアログに戻り、ID プロバイダーアプリケーションからコピーした値を [アプリケーション(クライアント)ID][クライアントシークレット] 、および [権限 URL / 発行者] フィールドに入力します。URL から末尾の /.well-known/openid-configuration を削除します。

    クエリ パラメーターを指定するには、発行者の URL に追加して指定できます (例: {issuer-url}?appid=123)。

  9. email 以外のクレームをユーザーのDatabricksユーザー名として使用する場合は、オプションで User attribute claim を設定します。詳細については、「アカウントのユーザー名に使用するクレームのカスタマイズ」を参照してください。

    すべての値が入力されたときの [シングルサインオン] タブ

  10. On the Enable SSO ステップ, click Enable SSO .Databricksは構成を無効な状態で保存し、接続テストを実行します。Microsoft Entra IDでのサインインを完了するようにリダイレクトされます。テストが成功すると、SSOが自動的に有効になります。テストに失敗した場合、Databricksは構成を検証できなかったことを報告します。入力した値を確認して、もう一度お試しください。

  11. SSO を有効にした後、次のステップ カードを使用して、Microsoft Entra ID からユーザーをプロビジョニングする方法を選択します。

    • IDプロバイダーのユーザーを自動的に有効にするには、自動ID管理(AIM)の [Configure] をクリックします。自動ID管理を参照してください。
    • ユーザーが最初にサインインするときにユーザーアカウントを作成するには、 [初回登録時に新しいIDを作成する (Create new identities during first-time signup)] トグルを使用してジャストインタイム(JIT)プロビジョニングを有効にします。ユーザーの自動プロビジョニング (JIT) を参照してください。

ワークスペースのログインテストなど、セットアップ後の詳細なテストガイダンスについては、SSO設定のテストを参照してください。

Databricksにユーザーを追加する

SSOの設定が完了したら、アカウントにユーザーを追加してください。Databricks 、自動 ID 管理を使用して ID プロバイダーからユーザーを同期することをお勧めします。これにより、ユーザーとグループが ID プロバイダーからDatabricksアカウントに自動的に同期されます。 自動的なID管理を行うには、Microsoft Entra IDの設定を参照してください。あるいは、ID プロバイダーが自動 ID 管理をサポートしていない場合は、 SCIMプロビジョニングを構成できます。 SCIMを使用してIDプロバイダーからユーザーとグループを同期する方法を参照してください。

ジャストインタイム(JIT)プロビジョニングは、ユーザーがSSOを使用して初めてログインした際に自動的にDatabricksにユーザーを追加する機能で、2025年5月1日以降に作成されたアカウントではデフォルトで有効になっています。ユーザーの自動プロビジョニング(JIT)を参照してください。

統合ログインを有効にする

ほとんどのアカウントでは、統合ログインがすでに有効になっています。これは、アカウント レベルのSSO設定がすべてのワークスペースに適用されることを意味します。 アカウントが2023年6月21日より前に作成された場合は、有効化する必要があるかもしれません。統合ログインを有効にする方法については、こちらをご覧ください。

アカウントのユーザー名に使用する申し立てをカスタマイズする

安全により、 Databricksのユーザー名はユーザーの電子メール アドレスとして表されます。 異なる値を使用してユーザー名を割り当てるには、Microsoft Entra ID アカウントでカスタムクレームを設定してください。

ID プロトコルを選択してください:

OIDCアプリケーションの場合、Microsoft Entra IDアプリ登録の トークン構成 ページを使用して、オプションのクレームを構成してください。

  1. Microsoft Entra管理センターに、クラウドアプリケーション管理者以上の権限でサインインしてください。

  2. 「ID」>「アプリケーション」>「アプリ登録」 に移動し、Databricks SSO用に作成したアプリケーションを選択します。

  3. サイドバーの 「管理」 の下にある 「トークン設定」 をクリックします。

  4. 「オプションの請求を追加」 をクリックします。

  5. トークンタイプ には 「ID」 を選択してください。

  6. トークンに含めたいクレーム(例: emailpreferred_username 、または他の利用可能なクレーム)を選択し、 [追加] をクリックします。

注記

利用可能なクレームの一覧は、トークンのバージョンによって異なります。定義済みのリストにないクレームが必要な場合は、ディレクトリ拡張属性またはカスタムクレームプロバイダを使用してください。Microsoft Entra のドキュメントにある「オプションのクレームを構成する」を参照してください。

  1. Microsoft Graph Eメールのアクセス許可を有効にするよう求められた場合は、チェックボックスを選択して 「追加」 をクリックします。

  2. DatabricksアカウントコンソールのSSO構成ダイアログで、 User attribute claim フィールドにステップ6のクレーム名を入力します。

  3. [SSOの有効化] をクリックして設定を保存し、接続テストを実行します。

警告

upnなどの一部のオプションのクレームは、特定のMicrosoft Entra ID トークン エンドポイント (v2.0 エンドポイントなど) によって発行されたトークンに含まれていない場合があります。 カスタムユーザー名クレームを設定した後にSSOが失敗した場合: