Pular para o conteúdo principal

SSO para Databricks com Keycloak

info

Visualização

Esse recurso está em Public Preview.

Esta página demonstra como configurar o Keycloak como provedor de identidade para login único (SSO) em seu Databricks account. O Keycloak é compatível com OpenID Connect (OIDC) e SAML 2.0. O Keycloak não oferece suporte ao SCIM para sincronizar usuários e grupos com o Databricks.

Ative o login único do Keycloak

Escolha seu protocolo de identidade:

  1. Como administrador account , log in no consoleaccount e clique em Segurança .

  2. Clique na tab Configuração do provedor de identidade.

  3. Na seção Authentication , configure o Single Sign On para abrir a caixa de diálogo de configuração de SSO.

  4. On the Add details step, under Identity protocol , select OpenID Connect .

  5. Anote o valor do URL de redirecionamento do Databricks .

  6. Em um novo navegador, acesse tab, log in para acessar o console de administração do Keycloak.

  7. Selecione o domínio para integração com o Databricks ou crie um novo.

  8. Crie um novo cliente:

    1. Clique em Clientes e clique em Criar cliente .

    2. Em Tipo de cliente , selecione OpenID Connect .

    3. Insira um ID e um nome do cliente.

    4. Clique em Avançar e em Salvar .

      Keycloak cria um novo cliente.

  9. Configure o cliente Databricks:

    1. Em Configurações de acesso , defina o URL inicial como o URL do seu site Databricks account .
    2. Defina URIs de redirecionamento válidos para o URL de redirecionamento do Databricks que você copiou acima.
    3. Na configuração de capacidade , defina a autenticação do cliente como Ativada para acesso confidencial.

    O Keycloak define as configurações de acesso.

  10. Configure o mapeamento de membros do grupo:

    1. Clique em Escopos do cliente e selecione o escopo dedicado para seu cliente.
    2. Nos Mapeadores ( tab), clique em Configurar um novo mapeador .
    3. Em Tipo de mapeador , selecione Participação em grupo .
    4. Defina Nome e Nome da reivindicação de tokens como grupos .
    5. Alterne o caminho completo do grupo para Ativado ou Desativado com base em sua preferência.

    O Keycloak define as configurações do grupo.

  11. Return to the SSO configuration dialog in the Databricks account console and enter the values you copied from Keycloak:

    1. ID do cliente : O ID do cliente do Keycloak.
    2. Segredo do cliente : Encontrado em Credenciais tab do seu cliente Keycloak.
    3. URL do emissor do OpenID: Seu URL do Keycloak com domínio (por exemplo, https://keycloak.example.com/realms/your-realm).
  12. No passo Enable SSO , clique em Enable SSO . O Databricks salva a configuração em um estado desativado e executa um teste de conexão. Você será redirecionado para concluir o login com o Keycloak. Se o teste for bem-sucedido, o SSO será ativado automaticamente. Se o teste falhar, o Databricks informará que não foi possível validar a configuração. Revise os valores inseridos e tente novamente.

  13. Depois que o SSO for ativado, para criar contas de usuário na primeira vez que um usuário fizer login, habilite o provisionamento just-in-time (JIT) usando o botão de alternância Create new identities during first-time signup no cartão de próximas etapas. Consulte Provisionar usuários automaticamente (JIT).

For detailed post-setup testing guidance, including workspace login testing, see Test your SSO configuration.

Adicionar usuários ao Databricks

Após configurar SSO, adicione usuários à sua account. Databricks recomenda a sincronização de usuários do seu provedor de identidade usando o gerenciamento automático de identidade, que sincroniza usuários e grupos automaticamente do seu provedor de identidade para a sua account Databricks . Consulte Configurar o Microsoft Entra ID para gerenciamento automático de identidade. Alternativamente, se o seu provedor de identidade não suportar o gerenciamento automático de identidades, você pode configurar o provisionamento SCIM. Consulte Sincronizar usuários e grupos do seu provedor de identidade usando SCIM.

O provisionamento just-in-time (JIT), que adiciona automaticamente usuários ao Databricks quando eles log in pela primeira vez usando SSO, está ativado por default para contas criadas após 2 de fevereiro de 2026. Consulte Provisionamento automático de usuários (JIT).