Configurer l'authentification à Google Workspace
Bêta
Cette fonctionnalité est en version bêta. Les administrateurs de Workspace peuvent contrôler l’accès à cette fonctionnalité depuis la page Aperçus . Consultez Gérer les aperçus Databricks.
Cette page explique comment configurer Google Workspace pour activer l’authentification depuis Databricks pour le connecteur Google Drive Audit Logs. Utilisez les identifiants récupérés à partir des étapes de cette page pour créer une connexion Unity Catalog dans Databricks.
Prérequis
- Un compte Google Workspace avec l’API Admin SDK Reports. Le connecteur lit le rapport d’activité d’audit Drive via l’ API Google Admin SDK Reports.
- Accès Super Admin à la console d'administration Google Workspace pour configurer la délégation à l'échelle du domaine. Voir Contrôler l'accès à l'API avec la délégation à l'échelle du domaine.
- Un projet Google Cloud dans lequel créer un compte de service et générer une clé JSON. Voir Create service account keys.
Configurer Google Workspace
Le connecteur Google Drive Audit Logs s’authentifie avec une clé de compte de service Google Cloud et une délégation à l’échelle du domaine. Le connecteur usurpe l’identité d’un administrateur Google Workspace pour lire le rapport d’activité d’audit de Drive. Pour plus d’informations, consultez la référence Reports API authorization.
Créer un compte de service et une clé JSON
- Accédez à la console Google Cloud.
- Sélectionner ou créer un projet.
- Accédez à APIs & Services > Library , recherchez « Admin SDK API », sélectionnez-la, puis sélectionnez Enable .
- Accédez à APIs & Services > Identifiants .
- Sélectionnez Create credentials > Service account , saisissez un nom, puis sélectionnez Create and continue .
- Sélectionnez OK .
- Sélectionnez le compte de service, puis ouvrez l’onglet tab .
- Sélectionnez Add key > Create new key , sélectionnez JSON , puis sélectionnez Create . Votre navigateur download la clé JSON. Stockez-la de manière sécurisée et utilisez-la en tant que Service Account JSON Key sur la page de connexion.
- Dans l'onglet tab du compte de service, notez l' Unique ID (l'ID client OAuth). Vous utiliserez cette valeur à l'étape suivante.
Autoriser la délégation à l'échelle du domaine
-
Connectez-vous à la console d'administration Google en tant que super administrateur.
-
Accédez à Security > Access and data control > API controls .
-
Sous Délégation à l’échelle du domaine , sélectionnez Gérer la délégation à l’échelle du domaine .
-
Sélectionnez Ajouter un nouvel élément .
-
Dans ID client , saisissez l'ID unique du compte de service de l'étape précédente.
-
Dans OAuth scopes , saisissez la portée suivante, puis sélectionnez Authorize :
https://www.googleapis.com/auth/admin.reports.audit.readonly
Accorder le privilège Rapports à l’administrateur usurpé
- Dans la console d'administration Google Workspace, identifiez ou créez un compte administrateur que le connecteur pourra usurper. Remarque : son e-mail. Utilisez cette valeur comme e-mail de l'administrateur à usurper sur la page de connexion.
- Confirmez que le compte dispose d'un rôle d'administrateur avec le privilège Reports , qui accorde l'accès aux audit Logs. Voir Définitions des privilèges d'administrateur. Attribuez un rôle personnalisé avec uniquement le privilège Reports plutôt que Super Admin.
Étapes suivantes
Créez une connexion aux Google Drive Audit Logs dans Databricks. Voir Create a Google Drive Audit Logs connection.