メインコンテンツまでスキップ

OIDC を使用した SSO の構成

備考

プレビュー

この機能は パブリック プレビュー段階です。

このページでは、OIDC を使用してアカウント コンソールと Databricks ワークスペースに対して認証するようにシングル サインオン (SSO) を一般的に構成する方法を示します。Okta で OIDC SSO を構成するデモについては、「 OIDC SSO を使用して Databricks アクセスを保護する」を参照してください。

アカウントでのシングル サインオンの概要については、「 Databricks での SSO の構成」を参照してください。

OIDC を使用した SSO の有効化

  1. アカウント管理者としてアカウント コンソールにログインし、 [セキュリティ] をクリックします。

  2. [ Identity provider setup ] tabをクリックします。

  3. [認証] セクションで、Single Sign Onを構成して SSO 構成ダイアログを開きます。

  4. Add details ステップの Identity protocol で、 OpenID Connect を選択します。

  5. Databricks リダイレクト URL フィールドの値をコピーします。

    OIDC SSO を設定します。

  6. IDプロバイダーに移動して新しいクライアントアプリケーション(Web)を作成し、IDプロバイダー設定インターフェイスの適切なフィールドにDatabricksのリダイレクトURL値を入力します。

    IDプロバイダーがこのプロセスを説明するドキュメントを用意しているはずです。

  7. IDプロバイダーがアプリケーション用に生成したクライアントID、クライアントシークレット、OpenID発行者URLをコピーします。

    • クライアントID は、IDプロバイダーで作成されたDatabricksアプリケーションの一意の識別子です。これは、 アプリケーションID と呼ばれることもあります。

    • クライアントシークレット は、作成したDatabricksアプリケーション用に生成されたシークレットまたはパスワードです。これは、IDプロバイダーでDatabricksを認証するために使用されます。

    • 発行者 URL は、ID プロバイダーの OpenID 構成ドキュメントを見つけることができる URL のプレフィックスです。その OpenID 構成ドキュメントは {issuer-url}/.well-known/openid-configurationにある必要があります。

      URL から /.well-known/openid-configuration の末尾を削除します。クエリ パラメーターを指定するには、発行者の URL に追加して指定できます (例: {issuer-url}?appid=123)。

  8. DatabricksアカウントコンソールのSSO設定ダイアログに戻り、IDプロバイダーアプリケーションからコピーした値を [Client ID][Client secret][Issuer URL] フィールドに入力します。

  9. email 以外のクレームをユーザーのDatabricksユーザー名として使用する場合は、オプションで User attribute claim を設定します。クレーム値に関する具体的な情報については、IDプロバイダーのドキュメントを参照してください。

    シングルサインオンタブ

  10. Enable SSO ステップで、 Enable SSO をクリックします。Databricksは構成を無効な状態で保存し、接続テストを実行します。IDプロバイダーでのサインインを完了するためにリダイレクトされます。テストが成功すると、SSOが自動的に有効になります。テストが失敗した場合、Databricksは構成を検証できなかったことを報告します。入力した値を確認して、もう一度お試しください。

  11. すべてのアカウントユーザーに、IDプロバイダー内のDatabricksアプリケーションへのアクセス権を付与します。アプリケーションへのアクセス権を変更する必要がある場合があります。

  12. SSOを有効にした後、ユーザーが初めてサインインするときにユーザーアカウントを作成するには、次のステップカードにある Create new identities during first-time signup トグルを使用して、ジャストインタイム(JIT)プロビジョニングを有効にします。ユーザーの自動プロビジョニング(JIT)を参照してください。

ワークスペースへのログインテストを含む、セットアップ後の詳細なテスト手順については、 「SSO構成のテスト」を参照してください。

Databricksにユーザーを追加する

SSOの設定が完了したら、アカウントにユーザーを追加してください。Databricks 、自動 ID 管理を使用して ID プロバイダーからユーザーを同期することをお勧めします。これにより、ユーザーとグループが ID プロバイダーからDatabricksアカウントに自動的に同期されます。 自動的なID管理を行うには、Microsoft Entra IDの設定を参照してください。あるいは、ID プロバイダーが自動 ID 管理をサポートしていない場合は、 SCIMプロビジョニングを構成できます。 SCIMを使用してIDプロバイダーからユーザーとグループを同期する方法を参照してください。

ジャストインタイム(JIT)プロビジョニングは、ユーザーがSSOを使用して初めてログインした際に自動的にDatabricksにユーザーを追加する機能で、2026年2月2日以降に作成されたアカウントではデフォルトで有効になっています。ユーザーの自動プロビジョニング(JIT)を参照してください。

OIDC SSO のトラブルシューティング

次の表に、SSO 認証中に発生する可能性のある OIDC エラー コードを示します。各エントリには、エラー コード、機械可読エラー名、詳細な説明、およびトラブルシューティングの推奨される次の手順が記載されています。この情報を使用して、ワークスペース内の OIDC 認証の問題を迅速に特定して解決します。

エラーコード

説明

次のステップ

oidc_login_error

一般的なログインエラーが発生しました。

要求 ID を取得して、失敗した要求を特定します。

oidc_state_missing

state パラメーターが IdP の応答にないか、Databricks が送信した内容と一致しません。これは、サポートされていない IdP によって開始される OIDC フローを設定した場合にも発生する可能性があります。state パラメーターは、クロスサイト要求フォージェリ (CSRF) の防止に役立ちます。

IdP 設定をチェックして、 state パラメーターが返され、要求と一致していることを確認します。

oidc_nonce_missing

nonce パラメーターが Databricks 要求にありません。これは、nonce Cookieの有効期限が切れた場合、またはCookieが完全に欠落している場合に発生する可能性があります。nonce パラメーターは、IdP からのトークンが Databricks によって開始された要求と一致するようにすることで、再生攻撃を防ぎます。

ネットワーク トラフィックを調べて、nonce の有効期限が切れていないか、Cookie が見つからないかどうかを確認します。

oidc_metadata_fetch_failure

Databricks は、OIDC 構成からメタデータを取得できませんでした。IdP の発行者 URL は、OIDC フローに必要なエンドポイントを検索するために使用されます。

{issuer-url}/.well-known/openid-configurationが有効で、一般にアクセス可能であることを確認します。各エンドポイント URL は到達可能である必要があります。

oidc_received_no_code_or_token_failure

IdP は認証コードを返さなかった。Databricks では、次の手順で ID トークンと引き換えるためにこのコードが必要です。

IdP が OIDC 認証コードフロー (response_type=code) をサポートし、認証コードを返すように設定されていることを確認します。リダイレクト URI と必要なスコープが正しく構成されていることを確認します。さらにサポートが必要な場合は、Databricks サポートにお問い合わせください。

oidc_code_exchange_failure

これは通常、クライアントシークレットが正しくないか、期限切れの場合に発生します。IdP が 200 以外の応答を返した場合にも発生する可能性があります。

クライアントシークレットが有効であることを確認します。

oidc_code_exchange_token_missing

認証コードは IdP から受信されましたが、その後のトークン交換で予期された ID トークンが返されませんでした。認証コードを受信した後、OIDC フローの次のステップは ID トークンを取得することです。

IdP 設定を確認します。また、OIDC フローを手動でテストして、コードとトークンが返されることを確認することもできます。

oidc_generic_token_failure

oidc_code_exchange_token_missingと似ていますが、認証コードが無効であるか、期限切れになっているか、またはクレームの不一致 (発行者、オーディエンス、またはナンス) がある場合にも発生する可能性があります。クレームの不一致によるコードの検証またはデコードのエラーも、これを引き起こす可能性があります。

IdP 設定を確認します。また、OIDC フローを手動でテストして、コードとトークンが返されることを確認することもできます。

oidc_missing_email_claim

IdP は ID トークンで Eメール クレームを送信しませんでした。 これは、カスタム要求の使用が原因である可能性があります。

カスタム要求が使用されているかどうかを確認し、正しく構成されていることを確認します。

oidc_auth_error

一般的なログインエラーが発生しました。

要求 ID を取得して、失敗した要求を特定します。

consume_sso_enabled_failure

SSO を有効にすると、ユーザーは Google でログインできません。

アカウントにアクセスするには、Google サインイン OAuth URL ではなく Databricks アカウント URL を使用してサインインします。

incr_auth_email_mismatch

ワークスペースの作成または削除中に、有効な更新トークンがない場合、GCP Incremental Auth は、ユーザーが Google 認証情報を使用して再度サインインするように求められます。

アカウント Eメール Databricks と一致する Google メール でサインインします。

エラーコード

説明

次のステップ

oidc_login_error

一般的なログインエラーが発生しました。

要求 ID を取得して、失敗した要求を特定します。

oidc_state_missing

state パラメーターが IdP の応答にないか、Databricks が送信した内容と一致しません。これは、サポートされていない IdP によって開始される OIDC フローを設定した場合にも発生する可能性があります。state パラメーターは、クロスサイト要求フォージェリ (CSRF) の防止に役立ちます。

IdP 設定をチェックして、 state パラメーターが返され、要求と一致していることを確認します。

oidc_nonce_missing

nonce パラメーターが Databricks 要求にありません。これは、nonce Cookieの有効期限が切れた場合、またはCookieが完全に欠落している場合に発生する可能性があります。nonce パラメーターは、IdP からのトークンが Databricks によって開始された要求と一致するようにすることで、再生攻撃を防ぎます。

ネットワーク トラフィックを調べて、nonce の有効期限が切れていないか、Cookie が見つからないかどうかを確認します。

oidc_metadata_fetch_failure

Databricks は、OIDC 構成からメタデータを取得できませんでした。IdP の発行者 URL は、OIDC フローに必要なエンドポイントを検索するために使用されます。

{issuer-url}/.well-known/openid-configurationが有効で、一般にアクセス可能であることを確認します。各エンドポイント URL は到達可能である必要があります。

oidc_received_no_code_or_token_failure

IdP は認証コードを返さなかった。Databricks では、次の手順で ID トークンと引き換えるためにこのコードが必要です。

IdP が OIDC 認証コードフロー (response_type=code) をサポートし、認証コードを返すように設定されていることを確認します。リダイレクト URI と必要なスコープが正しく構成されていることを確認します。さらにサポートが必要な場合は、Databricks サポートにお問い合わせください。

oidc_code_exchange_failure

これは通常、クライアントシークレットが正しくないか、期限切れの場合に発生します。IdP が 200 以外の応答を返した場合にも発生する可能性があります。

クライアントシークレットが有効であることを確認します。

oidc_code_exchange_token_missing

認証コードは IdP から受信されましたが、その後のトークン交換で予期された ID トークンが返されませんでした。認証コードを受信した後、OIDC フローの次のステップは ID トークンを取得することです。

IdP 設定を確認します。また、OIDC フローを手動でテストして、コードとトークンが返されることを確認することもできます。

oidc_generic_token_failure

oidc_code_exchange_token_missingと似ていますが、認証コードが無効であるか、期限切れになっているか、またはクレームの不一致 (発行者、オーディエンス、またはナンス) がある場合にも発生する可能性があります。クレームの不一致によるコードの検証またはデコードのエラーも、これを引き起こす可能性があります。

IdP 設定を確認します。また、OIDC フローを手動でテストして、コードとトークンが返されることを確認することもできます。

oidc_missing_email_claim

IdP は ID トークンで Eメール クレームを送信しませんでした。 これは、カスタム要求の使用が原因である可能性があります。

カスタム要求が使用されているかどうかを確認し、正しく構成されていることを確認します。

oidc_auth_error

一般的なログインエラーが発生しました。

要求 ID を取得して、失敗した要求を特定します。

consume_sso_enabled_failure

SSO を有効にすると、ユーザーは Google でログインできません。

アカウントにアクセスするには、Google サインイン OAuth URL ではなく Databricks アカウント URL を使用してサインインします。

incr_auth_email_mismatch

ワークスペースの作成または削除中に、有効な更新トークンがない場合、GCP Incremental Auth は、ユーザーが Google 認証情報を使用して再度サインインするように求められます。

アカウント Eメール Databricks と一致する Google メール でサインインします。