Aller au contenu principal

Configurer et utiliser l'authentification des identifiants Google Cloud

Suivez ces étapes pour authentifier les comptes de service Google Cloud afin d’automatiser vos comptes et Workspace Databricks.

Les comptes de service Google Cloud sont un type spécial de compte Google Cloud généralement utilisé par une application, plutôt que par une personne. Un compte de service est identifié par son adresse e-mail, qui est unique au compte. Consultez la Présentation des comptes de service.

remarque

Les comptes de service Google Cloud sont différents des Service Principal Databricks. Le choix d'utiliser un compte de service Google Cloud ou un Service Principal Databricks pourrait dépendre des préférences ou des politiques de sécurité de votre organisation. Pour savoir comment utiliser les Service Principals Databricks pour l'authentification Databricks au lieu des comptes de service Google Cloud, consultez la section Service Principals.

Databricks propose deux approches pour authentifier les comptes de service Google Cloud avec Databricks :

Cette page explique comment configurer et utiliser l'authentification des identifiants Google Cloud comme suit :

  • Créez un compte de service Google Cloud.
  • Assignez votre compte de service Google Cloud à votre compte Databricks et à un workspace Databricks dans ce compte.
  • Créez une paire de clés gérée par Google pour votre compte de service Google Cloud, puis download la portion de clé privée de cette paire de clés gérée par Google. Ce fichier de clé privée est requis pour l'authentification des identifiants Google Cloud pour Databricks.
  • Installez l'interface de ligne de commande Databricks sur votre machine de développement locale, puis configurez l'interface de ligne de commande Databricks pour l'authentification des informations d'identification Google Cloud.
  • Exécutez des commandes avec l'interface de ligne de commande Databricks pour automatiser votre compte et workspace Databricks en utilisant l'authentification des identifiants Google Cloud.

Exigences

Étape 1 : Créez un compte de service Google Cloud

À cette étape, vous créez un compte de service Google Cloud pour votre projet Google cible dans la console Google Cloud.

  1. Connectez-vous à la console Google Cloud.

  2. Si vous avez accès à plusieurs projets, passez au projet cible. Pour ce faire, dans la barre de navigation supérieure, à côté du logo Google Cloud, cliquez sur le sélecteur de projet. Puis sélectionnez le nom du projet dans la liste.

  3. Dans Recherche (/) de Ressources, documents, produits et plus encore , recherchez et sélectionnez Comptes de service .

  4. Cliquez sur + Créer un compte de service .

  5. Dans la section Détails du compte de service , pour Nom du compte de service , saisissez un nom unique pour le compte de service, facile à retenir pour vous.

  6. Notez l' adresse e-mail sous la zone ID du compte de service , car vous en aurez besoin aux étapes 2, 3, 4 et 6. Cela ressemblera à ce qui suit :

    <your-service-account-name>@<your-project-name>.iam.gserviceaccount.com
  7. Facultativement, pour la **description du compte de service**, saisissez une description pertinente du compte de service.

  8. Cliquez sur **Créer et continuer**.

  9. Cliquez sur **OK**.

Étape 2 : Attribuez votre compte de service Google Cloud à votre compte Databricks.

Dans cette étape, vous accordez à votre compte de service Google Cloud l’accès à votre compte Databricks. Si vous ne souhaitez pas donner l'accès de votre compte de service à votre compte Databricks, passez à l'étape 3.

  1. Dans votre workspace Databricks, cliquez sur votre nom d'utilisateur dans la barre supérieure et cliquez sur **Gérer le compte**.

    Vous pouvez également accéder directement à la console de votre compte Databricks, à l'adresse https://accounts.gcp.databricks.com.

  2. Connectez-vous à votre compte Databricks, si vous y êtes invité.

  3. Dans la barre latérale, cliquez sur Gestion des utilisateurs .

  4. Cliquez sur l'onglet **Users tab**.

remarque

Bien que cet tab soit intitulé Utilisateurs , il fonctionne également avec les comptes de service. Databricks traite les comptes de service comme des utilisateurs dans votre compte Databricks.

  1. Cliquez sur **Ajouter un utilisateur**.

  2. Pour e-mail , saisissez l' adresse e-mail que vous avez copiée à l'étape 1 pour votre compte de service.

  3. Pour Prénom et Nom de famille , saisissez un texte significatif pour vous aider à rechercher le compte de service plus tard. Par exemple, pour Prénom , vous pouvez saisir le Nom du compte de service de l'Étape 1. Pour **Nom de famille**, vous pouvez saisir **Compte de service Google Cloud**.

  4. Cliquez sur Ajouter un utilisateur . Databricks ajoute le compte de service en tant qu'utilisateur à votre compte Databricks.

  5. Attribuez toutes les autorisations au niveau du compte que vous souhaitez que l'utilisateur ait :

    1. Sur le Users tab , cliquez sur le nom de l’utilisateur. Si le nom d'utilisateur n'est pas visible, utilisez Filtrer les utilisateurs pour le trouver.
    2. Dans l'onglet Rôles , activez ou désactivez chaque rôle cible que vous souhaitez attribuer à cet utilisateur. Consultez Attribuer des rôles d'administrateur de compte à un utilisateur.

Étape 3 : Attribuer votre compte de service Google Cloud à votre workspace Databricks

Dans cette étape, vous donnez à votre compte de service Google Cloud l'accès à votre workspace Databricks.

Si votre Workspace est activé pour la fédération d'identités:

  1. Dans votre Workspace Databricks, cliquez sur votre nom d’utilisateur dans la barre supérieure et cliquez sur Settings .

  2. Cliquez sur Utilisateurs .

remarque

Bien que cette tab soit étiquetée **Utilisateurs**, cette tab fonctionne aussi avec les comptes de service. Databricks considère les comptes de service comme des utilisateurs dans votre Workspace Databricks.

  1. Cliquez sur **Ajouter un utilisateur**.

  2. Sélectionnez l'utilisateur de l'Étape 2 et cliquez sur Ajouter . Le compte de service est ajouté en tant qu'utilisateur dans votre Workspace Databricks.

  3. Attribuez les autorisations au niveau du workspace que vous souhaitez attribuer à l'utilisateur :

    1. Dans l'onglet Utilisateurs , cliquez sur le nom de l'utilisateur.
    2. Sous la tab **Droits**, sélectionnez ou désélectionnez pour accorder ou révoquer chaque statut cible ou droit que vous souhaitez attribuer à cet utilisateur. Pour plus d'informations, voir :

Passez à l'étape 4.

Si votre Workspace n'est pas activé pour la fédération d'identité :

  1. Dans votre Workspace Databricks, cliquez sur votre nom d’utilisateur dans la barre supérieure et cliquez sur Settings .

  2. Cliquez sur Utilisateurs .

remarque

Bien que cette tab soit étiquetée **Utilisateurs**, cette tab fonctionne aussi avec les comptes de service. Databricks considère les comptes de service comme des utilisateurs dans votre Workspace Databricks.

  1. Cliquez sur Ajouter nouveau .

  2. Pour Nouvel e-mail utilisateur , saisissez l' Adresse e-mail que vous avez copiée à l'étape 1 pour votre compte de service.

  3. Cliquez sur **Ajouter**. Le compte de service est ajouté en tant qu'utilisateur dans votre Workspace Databricks.

  4. Attribuez les autorisations au niveau du workspace que vous souhaitez attribuer à l'utilisateur :

    1. Dans l'onglet Utilisateurs , cliquez sur le nom de l'utilisateur.
    2. Sous la tab **Droits**, sélectionnez ou désélectionnez pour accorder ou révoquer chaque statut cible ou droit que vous souhaitez attribuer à cet utilisateur. Pour plus d'informations, voir :

Étape 4 : Créez une paire de clés gérée par Google pour votre compte de service Google Cloud

Dans cette étape, vous créez une paire de clés gérée par Google pour votre compte de service Google Cloud dans la console Google Cloud. Vous download ensuite la partie clé privée de cette paire de clés gérée par Google.

  1. Dans la console Google Cloud à laquelle vous vous êtes connecté à l'étape 1, sur la page des paramètres de votre compte de service, cliquez sur l'onglet **tab**.

    Pour revenir à la page de paramètres de votre compte de service si vous l'avez fermée plus tôt, dans Rechercher (/) des Ressources, docs, produits et plus , recherchez et sélectionnez le nom de votre compte de service.

  2. Cliquez sur Ajouter une clé > Créer une nouvelle clé .

  3. Dans la boîte de dialogue Créer une clé privée , sélectionnez JSON , puis cliquez sur Créer . La partie clé privée de la paire de clés gérée par Google est download sur votre machine de développement locale en tant que <your-project-name>-<random-id>.json. Prenez note de l'emplacement où ce fichier .json est download, car vous en aurez besoin plus tard à l'étape 6.

    Assurez-vous de stocker cette clé privée dans un emplacement sécurisé. Si vous perdez cette clé privée, vous pouvez répéter cette étape pour retourner plus tard à la page de paramètres de votre compte de service afin de download une clé privée de remplacement.

Étape 5 : Installer le CLI Databricks sur votre machine de développement locale

À cette étape, vous installez la CLI Databricks afin de pouvoir l’utiliser pour exécuter des commandes qui automatisent vos comptes et Workspace Databricks.

astuce

Vous pouvez également utiliser le fournisseur Databricks Terraform ou le Databricks SDK pour Go, ainsi que l'authentification des identifiants Google Cloud, pour automatiser vos comptes et workspaces Databricks en exécutant du code HCL ou Go. Consultez le SDK Databricks pour Go et S'authentifier avec les informations d'identification Google Cloud.

  1. Installez la CLI Databricks:

Utilisez Homebrew pour installer la CLI Databricks en exécutant les commandes suivantes :

Bash
brew tap databricks/tap
brew trust databricks/tap
brew install databricks

La commande brew trust est requise à partir de Homebrew 6.0.0.

  1. Confirmez que le CLI Databricks est installé en exécutant la commande suivante, qui affiche la version actuelle du CLI Databricks installé. Cette version doit être 0,205,0 ou supérieure :

    Bash
    databricks -v

Étape 6 : Configurez la CLI Databricks pour l'authentification des identifiants Google Cloud

Dans cette étape, vous configurez l'interface CLI Databricks pour utiliser l'authentification des identifiants Google Cloud pour Databricks en utilisant la clé privée de votre compte de service Google Cloud. Pour ce faire, vous créez un fichier avec un nom de fichier default et dans un emplacement default où le Databricks CLI s’attend à trouver les paramètres d’authentification dont il a besoin.

  1. Avec votre éditeur de texte préféré, créez un fichier local nommé .databrickscfg dans le répertoire d'accueil de votre utilisateur, s'il n'existe pas déjà. Pour Linux et macOS, votre répertoire d'accueil utilisateur est ~. Pour Windows, votre répertoire d'accueil utilisateur est %USERPROFILE%.

  2. Saisissez le contenu suivant dans le fichier .databrickscfg. Dans ce contenu, remplacez les valeurs suivantes :

    • Remplacez <account-console-url> par l'URL de la console de votre compte Databricks, telle que https://accounts.gcp.databricks.com.
    • Remplacez <account-id> par votre ID de compte Databricks. Consultez Localiser votre ID de compte.
    • Remplacez <path-to-google-service-account-credentials-file> par le chemin d'accès à votre clé privée download de l'étape 4.
    • Remplacez <workspace-url> par votre URL de l'instance Workspace, par exemple https://1234567890123456.7.gcp.databricks.com.
    • Vous pouvez remplacer les noms de profil de configuration suggérés GCP_CREDS_ACCOUNT et GCP_CREDS_WORKSPACE par des noms de profil de configuration différents, si vous le souhaitez. Ces noms spécifiques ne sont pas requis.

    Si vous ne souhaitez pas exécuter d'Opérations au niveau du compte, vous pouvez omettre la section [GCP_CREDS_ACCOUNT] dans le contenu suivant.

    [GCP_CREDS_ACCOUNT]
    host = <account-console-url>
    account_id = <account-id>
    google_credentials = <path-to-google-service-account-credentials-file>

    [GCP_CREDS_WORKSPACE]
    host = <workspace-url>
    google_credentials = <path-to-google-service-account-credentials-file>

Étape 7 : Exécutez une commande au niveau du compte avec la CLI Databricks

Dans cette étape, vous utilisez l'interface de ligne de commande Databricks et l'authentification des identifiants Google Cloud pour exécuter une commande qui automatise le compte Databricks configuré à l'étape 6.

Si vous ne souhaitez pas exécuter de commandes au niveau du compte, passez à l'étape 8.

Le terminal ou l'invite de commandes étant toujours ouvert à partir de l'étape 5, exécutez la commande suivante pour répertorier tous les utilisateurs disponibles dans votre compte Databricks. Si vous avez renommé GCP_CREDS_ACCOUNT à l'étape 6, assurez-vous de le remplacer ici.

Bash
databricks account users list -p GCP_CREDS_ACCOUNT

Étape 8 : Exécutez une commande au niveau du Workspace avec le CLI Databricks

Dans cette étape, vous utilisez la CLI Databricks et l’authentification par identifiants Google Cloud pour exécuter une commande qui automatise le Databricks Workspace qui a été configuré à l’étape 6.

Le terminal ou l’invite de commande étant toujours ouvert à partir de l’Étape 5, exécutez la commande suivante pour répertorier tous les utilisateurs disponibles dans votre Workspace Databricks. Si vous avez renommé GCP_CREDS_WORKSPACE à l'étape 6, assurez-vous de le remplacer ici.

Bash
databricks account users list -p GCP_CREDS_ACCOUNT

Étape 9 : Nettoyer

Cette étape est facultative. Si vous ne souhaitez plus utiliser le compte de service Google Cloud que vous avez créé pour cette page, cette étape décrit comment supprimer le compte de service de votre projet Google, de votre compte Databricks et de votre workspace.

Supprimer le compte de service de votre projet Google

  1. Dans la console Google Cloud à laquelle vous vous êtes connecté à l'étape 1, dans Rechercher (/) des ressources, des documents, des produits, et plus encore , recherchez et sélectionnez Comptes de service .
  2. Dans la ligne correspondant au nom de votre compte de service, cliquez sur les points de suspension. Si le nom de votre compte de service n'est pas visible, utilisez Saisir le nom ou la valeur de la propriété pour le trouver.
  3. Cliquez sur **Supprimer**.
  4. Dans la boîte de dialogue de confirmation, cliquez sur Supprimer .

Supprimez le compte de service de votre compte Databricks

  1. Dans votre compte Databricks, dans la barre latérale, cliquez sur Gestion des utilisateurs .
  2. Cliquez sur l'onglet **Users tab**.
  3. Cliquez sur le nom du compte de service que vous avez ajouté à l'étape 2. Si le nom du compte de service n'est pas visible, utilisez Filtrer les utilisateurs pour le trouver.
  4. Cliquez sur le bouton des ellipses, puis cliquez sur Supprimer l'utilisateur .
  5. Cliquez sur **Confirmer la suppression**.

Supprimez le compte de service de votre Workspace Databricks

  1. Dans votre Workspace Databricks, cliquez sur votre nom d’utilisateur dans la barre supérieure et cliquez sur Settings .
  2. Cliquez sur l'onglet User tab .
  3. Cliquez sur le nom du compte de service que vous avez ajouté à l'étape 3. Si le nom du compte de service n’est pas visible, utilisez Filtrer les utilisateurs pour le trouver.
  4. Cliquez sur Supprimer l'utilisateur .
  5. Dans la boîte de dialogue de confirmation, cliquez sur Supprimer .