Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tato stránka popisuje, jak používat služební principály pro CI/CD s Azure Databricks. Služební principál je identita vytvořená pro použití s automatizovanými nástroji a aplikacemi, včetně:
- Platformy CI/CD, jako je GitHub Actions, Azure Pipelines a GitLab CI/CD
- Průtok vzduchu v datových kanálech
- Jenkins
Jako osvědčený postup zabezpečení Databricks doporučuje používat servisní účet a jeho token místo uživatelského účtu Azure Databricks nebo osobního přístupového tokenu Databricks pro uživatele pracovního prostoru, aby CI/CD platformám umožnil přístup k prostředkům Azure Databricks. Mezi výhody tohoto přístupu patří:
- Pro instanční objekt můžete udělit a omezit přístup k prostředkům Azure Databricks nezávisle na uživateli. To vám například umožní zakázat, aby služební principal fungoval jako správce ve vašem pracovním prostoru Azure Databricks, zatímco ostatní konkrétní uživatelé ve vašem pracovním prostoru mohou nadále působit jako správci.
- Uživatelé můžou chránit přístupové tokeny před přístupem k platformám CI/CD.
- Instanční objekt služby můžete dočasně zakázat nebo trvale odstranit, aniž by to ovlivnilo ostatní uživatele. To například umožňuje pozastavit nebo odebrat přístup ze služebního účtu, který máte podezření, že se používá škodlivým způsobem.
- Pokud uživatel opustí vaši organizaci, můžete ho odebrat, aniž by to mělo vliv na jakýkoli service principal.
Pokud chcete platformě CI/CD udělit přístup k pracovnímu prostoru Azure Databricks, postupujte takto:
Vyberte jeden z následujících podporovaných mechanismů ověřování MS Entra s připojením služby:
Federace identit úloh Microsoft Entra pomocí Azure CLI jako ověřovacího mechanismu
- Principál služby Microsoft Entra, který používá klientský tajný klíč Microsoft Entra jako mechanismus ověřování.
- Spravovaná identita Microsoft Entra ID.
Podrobnosti o implementaci ověřování pomocí Microsoft Entra najdete v tématu Ověřování pomocí Azure DevOps v Azure Databricks.
Informace o tom, jak konkrétně ověřovat přístup ke složkám Azure Databricks Git pomocí Azure DevOps, najdete v tématu Autorizace instančního objektu Microsoft Entra pro přístup ke složkám Git.
- Principál služby Microsoft Entra, který používá klientský tajný klíč Microsoft Entra jako mechanismus ověřování.
Požadavky
- Token OAuth služby Azure Databricks nebo token ID Microsoft Entra pro instanční objekt spravované službou Azure Databricks nebo instanční objekt spravované pomocí Microsoft Entra ID. Informace o vytvoření spravovaného instančního objektu Azure Databricks nebo spravovaného instančního objektu Microsoft Entra ID a jeho tokenu Azure Databricks OAuth nebo tokenu Microsoft Entra ID najdete v tématu Instanční objekty.
- Účet s vaším poskytovatelem Gitu
Nastavení GitHub Actions
GitHub Actions musí mít přístup k vašemu pracovnímu prostoru Azure Databricks. Pokud chcete používat Azure Databricks Git složky, váš pracovní prostor musí mít také přístup k GitHubu.
Pokud chcete gitHub Actions povolit přístup k pracovnímu prostoru Azure Databricks, musíte zadat informace o instančním objektu spravovaném službou Azure Databricks nebo instančním objektu spravovaném Microsoft Entra ID do GitHub Actions. Může to zahrnovat informace, jako je ID aplikace (klienta),ID adresáře (tenanta) pro spravovaný instanční objekt služby Microsoft Entra ID, instanční objekt spravovaný Azure Databricks, tajný klientský klíč spravovaného instančního objektu Microsoft Entra ID nebo access_token hodnota pro spravovaný instanční objekt Azure Databricks, podle požadavků GitHub akce. Další informace najdete v tématu Služební identity a dokumentace GitHub Action.
Pokud chcete povolit pracovnímu prostoru Azure Databricks přístup k GitHubu při používání složek Git, musíte do svého pracovního prostoru přidat osobní přístupový token GitHubu pro strojového uživatele GitHubu.
Poskytněte informace o vašem služebním principálu do GitHub Actions
Tato část popisuje, jak povolit GitHub Actions přístup k pracovnímu prostoru Azure Databricks.
Jako osvědčený postup zabezpečení doporučuje Databricks nezadávat informace o instančním objektu přímo do těla souboru GitHub Actions. Tyto informace byste měli poskytnout GitHub Actions pomocí šifrovaných tajných kódů GitHubu.
GitHub Actions, například ty, které Databricks v GitHub Actions obsahuje, spoléhají na různé šifrované tajné kódy GitHubu, jako jsou:
-
DATABRICKS_HOST, což je hodnotahttps://následovaná názvem vaší instance pracovního prostoru, napříkladadb-1234567890123456.7.azuredatabricks.net. -
AZURE_CREDENTIALS, což je dokument JSON, který představuje výstup spuštění Azure CLI pro získání informací o spravovaném služebním objektu Microsoft Entra ID. Další informace najdete v dokumentaci k akci GitHubu. -
AZURE_SP_APPLICATION_ID, což je hodnota ID aplikace (klienta) spravovaného objektu služebního princípálu Microsoft Entra ID. -
AZURE_SP_TENANT_ID, což je hodnota ID adresáře (tenanta) pro spravovaný objekt služby Microsoft Entra ID. -
AZURE_SP_CLIENT_SECRET, což je hodnota Value tajemství klienta pro hlavní služební objekt spravovaný Microsoft Entra ID.
Další informace o tom, které šifrované tajnosti GitHubu jsou pro akci GitHubu potřeba, naleznete v části Instanční objekty a v dokumentaci k této akci GitHubu.
Pokud chcete do úložiště GitHub přidat tyto šifrované tajné kódy GitHubu, přečtěte si téma Vytváření šifrovaných tajných kódů pro úložiště v dokumentaci k GitHubu. Další přístupy k přidání těchto tajných kódů úložiště GitHub najdete v dokumentaci k Šifrovaným tajným kódům na GitHubu.
Přidání osobního přístupového tokenu GitHubu pro uživatele počítače GitHubu do pracovního prostoru Azure Databricks
Tato část popisuje, jak povolit pracovnímu prostoru Azure Databricks přístup ke GitHubu pomocí složek Git Azure Databricks. Toto je volitelná úloha ve scénářích CI/CD.
Jako osvědčený postup zabezpečení doporučuje Databricks používat automatizované uživatelské účty GitHub místo osobních účtů na GitHubu, a to z mnoha stejných důvodů, proč byste měli použít služebního uživatele místo uživatele Azure Databricks. Pokud chcete přidat osobní přístupový token GitHubu pro uživatele počítače GitHubu do pracovního prostoru Azure Databricks, postupujte takto:
Vytvořte strojového uživatele GitHubu, pokud jej ještě nemáte. Strojový uživatel GitHub je osobní účet GitHubu oddělený od vašeho vlastního osobního účtu GitHubu, který můžete použít k automatizaci činnosti na GitHubu. Vytvořte nový samostatný účet GitHubu, který se použije jako uživatel počítače GitHubu, pokud ho ještě nemáte k dispozici.
Poznámka:
Když vytvoříte nový samostatný účet GitHubu jako uživatel počítače GitHub, nemůžete ho přidružit k e-mailové adrese pro vlastní osobní účet GitHubu. Místo toho se obraťte na správce e-mailu vaší organizace a požádejte o samostatnou e-mailovou adresu, kterou můžete přidružit k tomuto novému samostatnému účtu GitHub jakožto automatizovaný uživatel GitHub.
Obraťte se na správce účtu vaší organizace ohledně správy samostatné e-mailové adresy a přidruženého strojového uživatele GitHub a jeho osobních přístupových tokenů v rámci vaší organizace.
Poskytněte uživateli počítače GitHub přístup k úložišti GitHub. Viz Pozvání týmu nebo osoby v dokumentaci k GitHubu. Pokud chcete pozvánku přijmout, možná se budete muset nejdřív odhlásit ze svého osobního účtu GitHubu a pak se znovu přihlásit jako uživatel počítače GitHub.
Přihlaste se k GitHubu jako uživatel počítače a pak vytvořte osobní přístupový token GitHubu pro daného uživatele počítače. Viz Vytvoření osobního přístupového tokenu v dokumentaci k GitHubu. Nezapomeňte udělit osobnímu přístupovému tokenu GitHubu přístup k úložišti repo.
Shromážděte token ID Microsoft Entra pro váš instanční objekt, uživatelské jméno počítače GitHubu a pak si přečtěte téma Použití instančního objektu se složkami Git Databricks.
Nastavení Služby Azure Pipelines
Azure Pipelines musí mít přístup k vašemu pracovnímu prostoru Azure Databricks. Pokud chcete používat také složky Git Azure Databricks, musí mít váš pracovní prostor přístup ke službě Azure Pipelines.
Soubory YAML kanálů služby Azure Pipelines spoléhají na proměnné prostředí pro přístup k pracovnímu prostoru Azure Databricks. Mezi tyto proměnné prostředí patří například:
-
DATABRICKS_HOST, což je hodnotahttps://následovaná názvem vaší instance pracovního prostoru, napříkladadb-1234567890123456.7.azuredatabricks.net. -
DATABRICKS_TOKEN, což je hodnotatoken_value, kterou jste zkopírovali po vytvoření tokenu Microsoft Entra ID pro spravovaný hlavní služební subjekt Microsoft Entra ID.
Pokud chcete tyto proměnné prostředí přidat do kanálu Azure, přečtěte si téma Použití tajných kódů klíč-hodnota Azure v Azure Pipelines a nastavení tajných proměnných v dokumentaci k Azure.
Podívejte se také na následující blog Databricks:
Volitelné pro scénáře CI/CD: Pokud váš pracovní prostor používá složky Git Azure Databricks a chcete povolit, aby váš pracovní prostor mohl přistupovat ke službě Azure Pipelines, shromážděte:
- Token ID Microsoft Entra pro váš instanční objekt
- Vaše uživatelské jméno služby Azure Pipelines
Poté se podívejte na použití služebního principu se složkami Databricks Git.
Nastavení GitLab CI/CD
GitLab CI/CD musí mít přístup k vašemu pracovnímu prostoru Azure Databricks. Pokud chcete také používat Azure Databricks Git složky, musí mít váš pracovní prostor přístup k GitLab CI/CD.
Pokud chcete získat přístup k pracovnímu prostoru Azure Databricks, soubory CI/CD GitLabu, jako je například ten, který je součástí .gitlab-ci.yml, závisí na vlastních proměnných CI/CD, jako jsou:
-
DATABRICKS_HOST, což je hodnotahttps://následovaná názvem vaší instance pracovního prostoru, napříkladadb-1234567890123456.7.azuredatabricks.net. -
DATABRICKS_TOKEN, což je hodnotatoken_value, kterou jste zkopírovali po vytvoření Entra ID tokenu Microsoftu pro hlavní službu.
Pokud chcete tyto vlastní proměnné přidat do projektu CI/CD GitLabu, přečtěte si téma Přidání proměnné CI/CD do projektu v dokumentaci k CI/CD GitLabu.
Pokud váš pracovní prostor používá Databricks Git složky a chcete umožnit vašemu pracovnímu prostoru přístup k GitLab CI/CD, shromážděte:
- Token ID Microsoft Entra pro váš instanční objekt
- Vaše uživatelské jméno GitLabu CI/CD
Poté se podívejte na použití služebního principu se složkami Databricks Git.