Espaços de aplicativos
Beta
Esse recurso está na versão Beta. Para usá-lo, um administrador do Workspace deve ativar desenvolvimento de aplicativos agentivos governados na página Pré-visualizações . Consulte Gerenciar prévias do Databricks.
An App Space is a container that enables admins to define who can create and use apps, what actions apps can take, and which recursos apps can use.
Em vez de os desenvolvedores definirem recursos e configurarem permissões para cada aplicativo, um Espaço do aplicativo permite que os administradores configurem concessões e recursos para grupos de desenvolvedores de aplicativos.
Os desenvolvedores de aplicativos usam o Genie App Builder para criar aplicativos em um espaço de aplicativo. Os aplicativos criados em um espaço de aplicativo são reduzidos a zero quando não estão em uso e aumentados novamente quando solicitados por um usuário.
App Spaces are part of a set of new Databricks Apps capabilities. For the bigger picture, see Governed agentic app building.
Por que usar espaços de aplicativos
Como os agentes de codificação facilitam a criação de aplicativos, mais pessoas na organização estão criando-os. O App Spaces permite que usuários de negócios e outros usuários não técnicos criem aplicativos que acessam dados sem quebrar o modelo de governança da sua organização. Um administrador define as diretrizes de segurança (identidades, escopos e recursos) uma vez para um grupo de criadores, e todos os aplicativos criados no espaço as herdam.
Criar um Espaço do aplicativo
You must be a workspace admin to create App Spaces.
- Na interface do usuário do Databricks Apps, clique em App Spaces > + New Space ou
- Use a API REST do Databricks ou o provedor do Terraform.
Não é possível alterar o nome de um espaço de aplicativo depois de criá-lo.
Configurar um App Space
Como administrador do workspace, você pode configurar:
- Autorização do usuário : o que os aplicativos podem fazer em nome dos usuários.
- App authorization : quais recursos compartilhados e dados os aplicativos podem acessar.
- Política de uso serverless : a política de uso serverless para aplicativos no espaço.
- Permissões : quem pode criar aplicativos no espaço.
Autorização do usuário
A autorização do usuário, às vezes referida como autorização em nome do usuário (OBO), permite que um aplicativo do Databricks atue com a identidade do usuário conectado. O aplicativo só pode alcançar dados e recursos aos quais o usuário já tem permissão para acessar, dentro dos escopos permitidos. Consulte Configurar a autorização em um aplicativo do Databricks.
Um Espaço do aplicativo permite que os administradores restrinjam as entidades principais e os escopos que podem ser usados com a autorização do usuário. Use a autorização do usuário quando o acesso precisar seguir as permissões existentes de cada usuário no Databricks, como no caso de tabelas do Unity Catalog, Genie spaces e agentes ou painéis.
Principal de autorização
You can restrict the authorizing principal that apps use with user authorization. This lets you limit the data and recursos an app can access through OBO.
Contexto | Quem pode usar aplicativos? | Em nome de quem os aplicativos podem agir? (dentro dos escopos permitidos) |
|---|---|---|
Qualquer principal | Qualquer pessoa com quem o desenvolvedor compartilha o aplicativo | Qualquer principal que um usuário possa assumir, caso o aplicativo tenha sido compartilhado com ele |
Apenas a função especificada | Usuários no grupo selecionado, caso o aplicativo tenha sido compartilhado com eles | Apenas a função indicada |
Por exemplo:
- Um App Space restringe o principal de autorização ao grupo
Data Scientists. - Jane Doe é membro de
Data Scientists. - O desenvolvedor do aplicativo compartilha seu aplicativo com Jane Doe.
- Jane precisa assumir a função
Data Scientistspara entrar no aplicativo. - Com a autorização do usuário, o aplicativo tem acesso apenas ao que
Data Scientistspode acessar (dentro dos escopos permitidos), mesmo que Jane Doe tenha concessões e permissões adicionais.
- A única maneira de restringir o compartilhamento é limitando o principal autorizador.
- O role-based access control deve estar ativado para usar Only the specified role .
- Apenas grupos de account podem ser usados com restrições de função.
Escopos
Os aplicativos que usam a autorização do usuário devem declarar escopos de autorização específicos para limitar o que o aplicativo pode fazer em nome do usuário. Consulte Configurar a autorização em um aplicativo Databricks. Em um App Space, você pode controlar os escopos máximos que os aplicativos podem solicitar.
Autorização do aplicativo
Com a autorização de aplicativo, também chamada de autorização máquina a máquina (M2M), um aplicativo atua como sua própria identidade, em vez de como um usuário. Cada aplicativo em um espaço obtém um Application Service Principal (ASP) exclusivo que está vinculado ao ciclo de vida do aplicativo e identifica o aplicativo nos logs de auditoria. Os usuários não podem criar, editar ou conceder acesso a um ASP diretamente; apenas o aplicativo o utiliza.
Use a autorização do aplicativo para recursos pertencentes ao aplicativo e aos quais os usuários geralmente não devem ter acesso direto, como um banco de dados Lakebase, um Endpoint de Model Serving ou do AI Gateway, secrets e volumes. Um desenvolvedor concede a um aplicativo individual acesso aos próprios recursos, por exemplo, ao próprio Lakebase.
A autorização de aplicativo do espaço não concede aos aplicativos acesso direto a recursos compartilhados, como uma instância do Lakebase compartilhada ou um AI Gateway para inferência.
Serverless usage policy
Apps in a space run under a serverless usage policy. See Cost management tools on Databricks.
Permissions
As permissões a seguir controlam quem pode trabalhar em um Espaço do aplicativo:
Permissão | Concede a capacidade de |
|---|---|
| Desenvolva aplicativos no espaço |
| Modificar as configurações do espaço |
| Exibir o espaço, mas não criar aplicativos nele (ou necessariamente usar aplicativos nele) |
Exemplos de casos de uso
Você pode estruturar um App Space de acordo com o funcionamento de um grupo:
Tipo | Descrição |
|---|---|
Aplicativos pessoais | Espaço privado para experimentos e ferramentas pessoais. Os apps não podem ser compartilhados e agem apenas com as permissões do desenvolvedor. |
Aplicativos públicos | Apps shareable with anyone in the workspace. Can only access data and recursos available to every Workspace user. |
Aplicativos de desenvolvedor privilegiados | Permite que um grupo aprovado de desenvolvedores crie aplicativos com amplas permissões. |
Aplicativos de equipe | Apps built by a specific team, aligned with its existing role, infrastructure, data, and permissions. |
Aplicativos de projeto | Apps associated with a defined project or engagement, sharing its provisioned tables, warehouses, pipelines, and access boundaries. |
Limitações
Estas são as limitações atuais dos Espaços de aplicativos:
- Um App Space contém apenas Micro Apps Serverless.
- Apps in an App Space are built and deployed only through Genie App Builder, not from source code or another coding agent.
- Os aplicativos em um espaço não têm acesso geral à internet pública. O acesso de saída é limitado ao workspace do Databricks e aos proxies de pacote npm/PyPI gerenciados.
- Não é possível impedir que os usuários criem aplicativos fora dos App Spaces.
Para ver os requisitos para usar esses recursos, consulte Requirements.