Pular para o conteúdo principal

Configure o SSO do Microsoft Entra ID para o Power BI

info

Visualização

Esse recurso está em Pré-lançamento público.

Configure o Microsoft Entra ID como o provedor de identidade (IdP) para Single Sign On (SSO) para o Databricks a partir do Power BI usando uma política de federação no nível da account. Com o SSO, os visualizadores de relatórios acessam os dados subjacentes do Databricks no modo DirectQuery usando suas próprias credenciais do Microsoft Entra ID.

Requisitos

Antes de configurar o SSO na Databricks a partir do Power BI com o Microsoft Entra ID, certifique-se de ter o seguinte:

Configure a política de federação de account

Administradores da account devem criar uma política de federação com os seguintes valores:

  • URL do Emissor: https://sts.windows.net/<tenant-id>/. Substitua <tenant-id> por sua ID de tenant do Microsoft Entra ID. A barra final é obrigatória.
  • Públicos-alvo: 2ff814a6-3304-4ab8-85cb-cd0e6f879c1d
  • Declaração de assunto: email. Se os nomes de usuário em sua account Databricks corresponderem ao formato do Nome Principal de Usuário (UPN) do Microsoft Entra ID, em vez de endereços de email, use upn como a declaração de assunto.

Para os passos para criar a política, consulte Configurar uma política de federação de account. Se sua account Databricks tiver várias políticas de federação de account, apenas a política criada mais cedo será usada para a descoberta OIDC.

Depois de configurar a política de federação, os usuários se conectam do Power BI Desktop criando uma conexão manual, selecionando o conector Azure Databricks e escolhendo Azure Active Directory como o tipo de autenticação.

nota

Embora o conector seja chamado de Azure Databricks , ele funciona com o Databricks on AWS. Não selecione o conector Databricks .

Habilitar SSO para acessar relatórios no serviço Power BI

Habilitar o SSO no serviço do Power BI permite que os usuários acessem relatórios criados usando o modo de armazenamento DirectQuery, passando suas credenciais do Microsoft Entra ID para o Databricks.

  1. Publique seu relatório do Power BI do Power BI Desktop para o serviço do Power BI.

  2. Habilite o acesso SSO ao relatório e à fonte de dados subjacente.

    1. Acesse o dataset Databricks subjacente para o relatório no serviço do Power BI, expanda Credenciais da fonte de dados , e clique em Editar credenciais .

    2. Na caixa de diálogo de configuração, selecione Os visualizadores de relatório só podem acessar esta fonte de dados com suas próprias identidades do Power BI usando Direct Query e então clique em Entrar .

      Habilitar SSO para acesso a dados do Databricks

    Com esta opção selecionada, o acesso à fonte de dados é tratado usando DirectQuery e gerenciado usando a identidade do Microsoft Entra ID do usuário que está acessando o relatório. Se esta opção não for selecionada, apenas o usuário que publicou o relatório terá acesso à fonte de dados do Databricks.

Solucionar problemas de configuração

Se o passo de validação Testar SSO em SSO para Databricks com o Microsoft Entra ID falhar, verifique o seguinte:

  • A URL do emissor do OpenID contém seu ID de tenant do Microsoft Entra e termina com uma barra. Por exemplo:

    https://sts.windows.net/<tenant-id>/
  • Seu usuário do Microsoft Entra tem uma reivindicação de email válida. Esta reivindicação de email também deve ser um usuário em seu workspace do Databricks.

nota

Certifique-se de que sua propriedade de email de usuário seja consistente com sua propriedade de Nome principal de usuário . Ambas as propriedades devem ser membros do seu Workspace Databricks.

Você pode ter que configurar declarações opcionais. Para fazer isso, siga https://learn.microsoft.com/entra/identity-platform/optional-claims. Certifique-se de ter a reivindicação de **email** tanto no **token de ID** quanto no **access token**.