Pular para o conteúdo principal

SSO para Databricks com Microsoft Entra ID

info

Visualização

Esse recurso está em Public Preview.

Esta página mostra como configurar um ID Entra Microsoft como provedor de identidade para logon único (SSO) em seu Databricks account. O Microsoft Entra ID é compatível com OpenID Connect (OIDC) e SAML 2.0. Para sincronizar usuários e grupos do Microsoft Entra ID, consulte Sincronizar usuários e grupos do seu provedor de identidade usando SCIM.

Ativar o logon único do Microsoft Entra ID

Escolha seu protocolo de identidade:

  1. Como administrador account , log in no consoleaccount e clique em Segurança .

  2. Clique na Identity provider setup tab.

  3. Na seção Authentication , configure o single sign-on para abrir a caixa de diálogo de configuração de SSO.

  4. No o passo Add details , em Identity protocol , selecione OpenID Connect .

  5. Anote o valor do URL de redirecionamento do Databricks .

  6. Em outro navegador, acesse tab e crie um aplicativo Microsoft Entra ID:

    1. Faça login no portal Azure como administrador.
    2. Na navegação à esquerda, clique em Microsoft Entra ID .
    3. Clique em Registros de aplicativos > Novo registro .
    4. Digite um nome.
    5. Em Tipos de contas compatíveis , selecione: Somente contas neste diretório organizacional .
    6. Em Redirect URI , escolha web e cole o valor de URL de redirecionamento do Databricks.
    7. Clique em Registrar .
  7. Reúna as informações necessárias no aplicativo Microsoft Entra ID:

    1. Em Fundamentos , copie o ID do aplicativo (cliente) .
    2. Clique em Endpoints .
    3. Copie o URL em Documento de metadados do OpenID Connect
    4. No painel esquerdo, clique em Certificados e segredos .
    5. Clique em + Novo segredo do cliente .
    6. Digite uma descrição e escolha uma expiração.
    7. Clique em Adicionar .
    8. Copie o valor secreto.
  8. Retorne à caixa de diálogo de configuração do SSO no console da account Databricks e insira os valores copiados do aplicativo do provedor de identidade nos campos Application (Client) ID , Client secret e Authority URL / Issuer . Remova a terminação /.well-known/openid-configuration da URL.

    Você pode especificar parâmetros de consulta anexando-os ao URL do emissor, por exemplo, {issuer-url}?appid=123.

  9. Opcionalmente, defina um User attribute claim se você quiser usar uma declaração diferente de email como os nomes de usuário do Databricks dos usuários. Para obter mais informações, consulte Personalizar uma declaração a ser usada para os nomes de usuário da sua account.

    Guia de login único quando todos os valores forem inseridos

  10. No o passo Ativar SSO , clique em Ativar SSO . O Databricks salva a configuração em um estado desativado e executa uma execução de teste de conexão. Você será redirecionado para concluir um login com a Microsoft Entra ID. Se o teste for bem-sucedido, o SSO será ativado automaticamente. Se o teste falhar, o Databricks relatará que não foi possível validar a configuração. Revise os valores inseridos e tente novamente.

  11. Depois que o SSO for ativado, use o cartão de próximos passos para escolher como fazer o provisionamento de usuários do Microsoft Entra ID:

    • Para habilitar automaticamente usuários do seu provedor de identidade, clique em Configure para Automatic Identity Management (AIM). Consulte Automatic identity management.
    • To create user accounts the first time a user signs in, enable just-in-time (JIT) provisionamento using the Create new identities during first-time signup toggle. See Automatically provision users (JIT).

For detailed post-setup testing guidance, including workspace login testing, see Test your SSO configuration.

Adicionar usuários ao Databricks

Após configurar SSO, adicione usuários à sua account. Databricks recomenda a sincronização de usuários do seu provedor de identidade usando o gerenciamento automático de identidade, que sincroniza usuários e grupos automaticamente do seu provedor de identidade para a sua account Databricks . Consulte Configurar o Microsoft Entra ID para gerenciamento automático de identidade. Alternativamente, se o seu provedor de identidade não suportar o gerenciamento automático de identidades, você pode configurar o provisionamento SCIM. Consulte Sincronizar usuários e grupos do seu provedor de identidade usando SCIM.

O provisionamento just-in-time (JIT), que adiciona automaticamente usuários ao Databricks quando eles log in pela primeira vez usando SSO, está ativado por default para contas criadas após 2 de fevereiro de 2026. Consulte Provisionamento automático de usuários (JIT).

Personalize uma reivindicação para utilizar nos nomes de usuário do seu account.

Por default, os nomes de usuário no Databricks são representados pelo endereço email do usuário. Para atribuir nomes de usuário usando um valor diferente, configure uma declaração personalizada em sua account Microsoft Entra ID.

Escolha seu protocolo de identidade:

Para aplicações OIDC, configure as declarações opcionais usando a página de configuração de tokens no seu registro de aplicativo Microsoft Entra ID.

  1. Faça login no centro de administraçãoMicrosoft Entra com privilégios de, no mínimo, administrador de aplicativos na nuvem.

  2. Acesse Identidade > Aplicativos > Registros de aplicativos e selecione o aplicativo que você criou para o SSO do Databricks.

  3. Na barra lateral, em Gerenciar , clique em Configuração de tokens .

  4. Clique em Adicionar reivindicação opcional .

  5. Para o tipo de token , selecione ID .

  6. Selecione a declaração que deseja incluir nos tokens (por exemplo, email, preferred_username ou outra declaração disponível) e clique em Adicionar .

nota

A lista de reivindicações disponíveis depende da versão dos seus tokens. Se você precisar de declarações que não estejam na lista predefinida, use atributos de extensão de diretório ou um provedor de declarações personalizado. Consulte a seção "Configurar declarações opcionais" na documentação do Microsoft Entra.

  1. Se for solicitado que você ative a permissão email gráfico Microsoft , selecione a caixa de seleção e clique em Adicionar .

  2. Na caixa de diálogo de configuração de SSO do console da account do Databricks, insira o nome da declaração do o passo 6 no campo User attribute claim .

  3. Click Enable SSO to save the configuration and run a connection test.

atenção

Algumas declarações opcionais, como upn, podem não estar incluídas nos tokens emitidos por determinados endpoints de tokens Microsoft Entra ID (por exemplo, o endpoint v2.0). Se o SSO falhar após a configuração de uma declaração de nome de usuário personalizada: