Configurar SSO utilizando SAML
Visualização
Esse recurso está em Public Preview.
Esta página demonstra como configurar o logon único (SSO) para autenticação no console account e no espaço de trabalho Databricks utilizando SAML. Para obter uma demonstração sobre como configurar o SAML SSO com o Okta, consulte Proteja seu acesso ao Databricks com SAML SSO.
Para obter uma visão geral do logon único no account, consulte Configurar SSO em Databricks.
Ativar SSO usando SAML
As instruções a seguir descrevem como usar o SAML 2.0 para autenticar usuários do console da conta.
-
Veja a página SSO do console da conta e copie o URL SAML:
- Como administrador account , log in no consoleaccount e clique em Segurança .
- Clique na Identity provider setup tab.
- Na seção Authentication , configure o single sign-on para abrir a caixa de diálogo de configuração do SSO.
- Na step Add details , em Identity protocol , selecione SAML 2.0.
- Copy the value in the Databricks redirect URL field. You will need the Databricks SAML URL for a later o passo.

- Como administrador account , log in no consoleaccount e clique em Segurança .
-
Em outra janela ou tab do navegador, crie um aplicativo Databricks em seu provedor de identidade:
-
Acesse seu provedor de identidade (IdP).
-
Crer um novo aplicativo cliente (web):
- Use a documentação do seu provedor de identidade conforme necessário.
- Para o campo URL SAML (que pode ser chamado de URL de redirecionamento), use o URL SAML do Databricks que você copiou da página Databricks.
-
Copie os seguintes objetos e campos de seu novo aplicativo Databricks:
- O certificado x.509 : um certificado digital fornecido por seu provedor de identidade para proteger as comunicações entre o Databricks e o provedor de identidade
- A URL de login único (SSO) para o seu provedor de identidade . Este é o URL que inicia o SSO com o seu provedor de identidade. Também é por vezes referido como o “ SAML ” ( endpoint).
- O emissor do provedor de identidade : é o identificador exclusivo de seu provedor de identidade SAML. Às vezes, é chamado de ID da entidade ou URL do emissor.
-
-
Configure sua conta do Databricks para usar seu provedor de identidade:
- Retorne à caixa de diálogo de configuração de SSO no console da conta do Databricks.
- Na etapa Add details , insira os seguintes campos do aplicativo Databricks do seu provedor de identidade: a Single sign-on URL , o Entity ID e o x.509 certificate .
- No o passo Enable SSO , clique em Enable SSO . O Databricks salva a configuração em um estado desativado e realiza um teste de conexão. Você será redirecionado para concluir o login com seu provedor de identidade. Se o teste for bem-sucedido, o SSO será ativado automaticamente. Se o teste falhar, o Databricks relatará que não foi possível validar a configuração. Revise os valores inseridos e tente novamente.
-
Conceda a todos os usuários da conta acesso ao aplicativo Databricks no seu provedor de identidade. Talvez seja necessário modificar as permissões de acesso do aplicativo.
-
Depois que o SSO for ativado, para criar contas de usuário na primeira vez que um usuário fizer login, ative o provisionamento just-in-time (JIT) usando o botão Create new identities during first-time signup no cartão de próximas etapas. Consulte Automatically provision users (JIT).
Para obter orientações detalhadas sobre testes pós-configuração, incluindo testes de login workspace , consulte Testar sua configuração SSO.
Adicionar usuários ao Databricks
Após configurar SSO, adicione usuários à sua account. Databricks recomenda a sincronização de usuários do seu provedor de identidade usando o gerenciamento automático de identidade, que sincroniza usuários e grupos automaticamente do seu provedor de identidade para a sua account Databricks . Consulte Configurar o Microsoft Entra ID para gerenciamento automático de identidade. Alternativamente, se o seu provedor de identidade não suportar o gerenciamento automático de identidades, você pode configurar o provisionamento SCIM. Consulte Sincronizar usuários e grupos do seu provedor de identidade usando SCIM.
O provisionamento just-in-time (JIT), que adiciona automaticamente usuários ao Databricks quando eles log in pela primeira vez usando SSO, está ativado por default para contas criadas após 2 de fevereiro de 2026. Consulte Provisionamento automático de usuários (JIT).
Substitua um certificado SAML que está prestes a expirar.
Quando o seu certificado SAML estiver expirando, é necessário atualizá-lo no Databricks. Este processo envolve desativar temporariamente o SSO, atualizar o certificado e, em seguida, reativar o SSO.
Quando o SSO está desativado:
- Sua configuração de SSO não foi excluída, mas você pode editar as configurações.
- Os usuários não poderão utilizar o SSO até que ele seja reativado.
Para substituir um certificado SAML que está prestes a expirar, proceda da seguinte forma:
- Exporte o novo XML de metadados da federação do seu provedor de identidade. Este arquivo contém o novo certificado x.509 exigido pela Databricks.
- Como administrador account , log in no consoleaccount e clique em Segurança
- Clique na Identity provider setup tab.
- Na seção Authentication , desative o SSO para poder editar a configuração.
- Replace the existing text in the x.509 certificate field with the new x.509 certificate from your identity provider.
- Clique em Ativar SSO .
- Faça um teste de login no console account com SSO para verificar se o novo certificado funciona. Para testar os passos, consulte Testar login no console account.
Solução de problemas do SSO SAML
A tabela a seguir lista os códigos de erro SAML que podem ser encontrados durante a autenticação SSO. Cada entrada fornece o nome do erro legível por máquina, uma explicação detalhada e as próximas etapas recomendadas para solução de problemas. Utilize estas informações para identificar e resolver rapidamente problemas de autenticação do SAML no seu workspace.
Nome do erro | Detalhes | Passos seguintes |
|---|---|---|
| O nome de usuário inserido não está associado a este workspace ou account. | Certifique-se de que o usuário foi adicionado à sua lista de permissões de e-mail Databricks workspace ou account. Se o provisionamento de usuários for automatizado (por exemplo, usando SCIM), verifique se o SCIM está funcionando. Entre em contato com o suporte do Databricks com a mensagem de erro, o endereço email do usuário e a data e hora da tentativa de login. |
| SAML A autenticação não está habilitada para este Databricks workspace. | Ative a opção “ SAML ” nas configurações de “ workspace ”. Entre em contato com o administrador do Databricks ou com o suporte do Databricks com a mensagem de erro. |
| A solicitação SAML não pôde ser construída devido a metadados ou configuração inválidos do IdP. | Verifique se há campos ausentes ou inválidos nos metadados do IdP. Verifique as configurações de URL do ACS e ID da entidade. Entre em contato com o suporte do IdP com a mensagem de erro, o arquivo de metadados e o URL do ACS. |
| A afirmação SAML expirou ou ainda não é válida. | Verifique se os relógios do sistema no IdP e no Databricks estão sincronizados (utilizando NTP). Entre em contato com o suporte do IdP com a mensagem de erro, o HAR do navegador e o logs do IdP. |
| A resposta SAML não está assinada, mas é necessária uma assinatura. | Habilite a assinatura para respostas SAML no IdP. Entre em contato com o suporte do IdP com a mensagem de erro e os detalhes da configuração do IdP. |
| A afirmação SAML não está assinada, mas é necessária uma assinatura. | Certifique-se de que o IdP assina as afirmações nas configurações SAML. Entre em contato com o suporte do IdP com a mensagem de erro e os detalhes da configuração do IdP. |
| Não foi encontrada nenhuma assinatura na resposta ou afirmação SAML. | Certifique-se de que as respostas ou asserções SAML estejam assinadas. Entre em contato com o suporte do IdP com a mensagem de erro e a resposta SAML completa. |
| A assinatura na resposta ou afirmação SAML é inválida. | Verifique se o key público correto está configurado em Databricks. Entre em contato com o suporte do IdP com a mensagem de erro e os detalhes da configuração do IdP. |
| O NameID está ausente da asserção SAML, que é necessária para o login. | Atualize o IdP para incluir NameID nas afirmações. Entre em contato com o suporte do IdP com a mensagem de erro, os detalhes da configuração do IdP e a configuração do mapeamento de atributos SAML. |
| Não foi possível inicializar a solicitação SAML. O Databricks não conseguiu criar uma solicitação SAML para retransmitir ao IdP, possivelmente devido a um ID de entidade ou URL de SSO incorreto ou ausente. | Certifique-se de que a configuração no Databricks corresponde ao IdP. Verifique o ID da entidade (ID do emissor IdP ou URL) e a URL do SSO. Entre em contato com o suporte da Databricks e do IdP com a mensagem de erro e os detalhes da configuração do IdP. |
| Falha na validação da resposta SAML. A Databricks não conseguiu validar a resposta SAML do IdP. | Analise a resposta SAML e verifique o erro de validação. Entre em contato com o suporte do IdP com a mensagem de erro, a resposta SAML e a mensagem de erro de validação. |
| O usuário não pode fazer login com o Google depois que o SSO é ativado. | Inicie sessão utilizando o seu URL Databricks account em vez do URL OAuth do Google para aceder ao seu account. |
| Durante a criação ou exclusão de um workspace, quando não houver refresh, tokens ou GCP Incremental Auth, será solicitado que o usuário faça login novamente com as credenciais do Google. | Faça login com sua conta do Google email que corresponde ao seu Databricks account email. |