Configure o SSO do Microsoft Entra ID para o Power BI
Visualização
Esse recurso está em Pré-lançamento público.
Configure o Microsoft Entra ID como o provedor de identidade (IdP) para Single Sign On (SSO) para o Databricks a partir do Power BI usando uma política de federação no nível da account. Com o SSO, os visualizadores de relatórios acessam os dados subjacentes do Databricks no modo DirectQuery usando suas próprias credenciais do Microsoft Entra ID.
Requisitos
Antes de configurar o SSO na Databricks a partir do Power BI com o Microsoft Entra ID, certifique-se de ter o seguinte:
- Power BI Desktop 2.153.1206.0 (Lançamento de Maio de 2026) ou posterior.
- Uma conexão do Power BI usando o driver Arrow Database Connectivity (ADBC). Consulte Configurar o Driver ADBC ou ODBC para Power BI.
- Um usuário do Microsoft Entra ID com uma reivindicação de email válida. Esta reivindicação de email também deve ser um usuário em sua conta Databricks.
- Login unificado habilitado para o seu Workspace Databricks.
- Seu ID de tenant do Microsoft Entra ID, que deve corresponder ao seu ID de tenant do Power BI. Consulte Como encontrar seu ID de tenant do Microsoft Entra. Para encontrar seu ID de tenant do Power BI, consulte Encontre sua região inicial do Fabric. Seu ID de tenant é o valor após
ctid=na URL do tenant.
Configure a política de federação de account
Administradores da account devem criar uma política de federação com os seguintes valores:
- URL do Emissor:
https://sts.windows.net/<tenant-id>/. Substitua<tenant-id>por sua ID de tenant do Microsoft Entra ID. A barra final é obrigatória. - Públicos-alvo:
2ff814a6-3304-4ab8-85cb-cd0e6f879c1d - Declaração de assunto:
email. Se os nomes de usuário em sua account Databricks corresponderem ao formato do Nome Principal de Usuário (UPN) do Microsoft Entra ID, em vez de endereços de email, useupncomo a declaração de assunto.
Para os passos para criar a política, consulte Configurar uma política de federação de account. Se sua account Databricks tiver várias políticas de federação de account, apenas a política criada mais cedo será usada para a descoberta OIDC.
Depois de configurar a política de federação, os usuários se conectam do Power BI Desktop criando uma conexão manual, selecionando o conector Azure Databricks e escolhendo Azure Active Directory como o tipo de autenticação.
Embora o conector seja chamado de Azure Databricks , ele funciona com o Databricks on AWS. Não selecione o conector Databricks .
Habilitar SSO para acessar relatórios no serviço Power BI
Habilitar o SSO no serviço do Power BI permite que os usuários acessem relatórios criados usando o modo de armazenamento DirectQuery, passando suas credenciais do Microsoft Entra ID para o Databricks.
-
Publique seu relatório do Power BI do Power BI Desktop para o serviço do Power BI.
-
Habilite o acesso SSO ao relatório e à fonte de dados subjacente.
-
Acesse o dataset Databricks subjacente para o relatório no serviço do Power BI, expanda Credenciais da fonte de dados , e clique em Editar credenciais .
-
Na caixa de diálogo de configuração, selecione Os visualizadores de relatório só podem acessar esta fonte de dados com suas próprias identidades do Power BI usando Direct Query e então clique em Entrar .

Com esta opção selecionada, o acesso à fonte de dados é tratado usando DirectQuery e gerenciado usando a identidade do Microsoft Entra ID do usuário que está acessando o relatório. Se esta opção não for selecionada, apenas o usuário que publicou o relatório terá acesso à fonte de dados do Databricks.
-
Solucionar problemas de configuração
Se o passo de validação Testar SSO em SSO para Databricks com o Microsoft Entra ID falhar, verifique o seguinte:
-
A URL do emissor do OpenID contém seu ID de tenant do Microsoft Entra e termina com uma barra. Por exemplo:
https://sts.windows.net/<tenant-id>/ -
Seu usuário do Microsoft Entra tem uma reivindicação de email válida. Esta reivindicação de email também deve ser um usuário em seu workspace do Databricks.
Certifique-se de que sua propriedade de email de usuário seja consistente com sua propriedade de Nome principal de usuário . Ambas as propriedades devem ser membros do seu Workspace Databricks.
Você pode ter que configurar declarações opcionais. Para fazer isso, siga https://learn.microsoft.com/entra/identity-platform/optional-claims. Certifique-se de ter a reivindicação de **email** tanto no **token de ID** quanto no **access token**.