Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los tokens de acceso personal (PAT) de Azure Databricks le permiten autenticarse en recursos y API en el nivel de espacio de trabajo. Puede almacenarlos en variables de entorno o Azure Databricks perfiles de configuración. Cada PAT es válido solo para una área de trabajo y un usuario puede crear hasta 600 PAT por área de trabajo. Azure Databricks revoca automáticamente los PAT que no se han usado durante 90 días.
Importante
Siempre que sea posible, Databricks recomienda usar OAuth en lugar de PAT para la autenticación de cuentas de usuario, ya que OAuth proporciona una mayor seguridad. Para obtener información sobre cómo autenticarse con una cuenta de usuario de Databricks mediante OAuth, consulte Authorize user access to Azure Databricks with OAuth.
No puede usar tokens de acceso personal para automatizar la funcionalidad a nivel de cuenta de Azure Databricks. En su lugar, utilice los tokens de Microsoft Entra ID de los administradores de cuentas de Azure Databricks. Los administradores de cuentas de Azure Databricks pueden ser usuarios o entidades de servicio. Para más información, consulte:
Creación de tokens de acceso personal para usuarios del área de trabajo
Para crear un token de acceso personal para el usuario del área de trabajo de Azure Databricks, haga lo siguiente:
- En el área de trabajo de Azure Databricks, haga clic en el nombre de usuario en la barra superior y seleccione Settings.
- Haga clic en Desarrollador.
- Junto a Tokens de acceso, haga clic en Administrar.
- Haga clic en Generate new token (Generar nuevo token).
- Escriba un nombre que le ayude a identificar este token más adelante.
- Establezca la duración del token en días. Consulte Establecimiento de la duración máxima de los nuevos tokens de acceso personal.
- Seleccione un tipo de ámbito y agregue ámbitos de API. Seleccione BI Tools para las herramientas que se conectan a almacenes sql de Databricks, como Tableau o Power BI, o seleccione Other API para elegir ámbitos manualmente. Consulte Tokens de acceso personal con ámbito.
- Para habilitar el auto-scope de este token, activa Auto-scope tokens. La delimitación automática reduce automáticamente los ámbitos del token a las API que utiliza, aplicando temporalmente el alcance
all-apisdurante el periodo de observación. Esta opción aparece solo cuando un administrador ha activado la vista previa con alcance automático para tu espacio de trabajo, y el alcance automático solo se aplica a tokens con una vida útil superior a 30 días. Consulte la Asignación automática de ámbitos para tokens de acceso personal. - Haga clic en Generar.
- Copie el token mostrado en una ubicación segura y, a continuación, haga clic en Listo. Guarde el token de forma segura y no lo comparta. Si lo pierde, debe crear un nuevo token.
Si no puede crear o usar tokens, es posible que el administrador del área de trabajo haya deshabilitado los tokens o no le haya concedido permiso. Consulte al administrador del área de trabajo o los siguientes recursos:
- Habilitación o deshabilitación de la autenticación de tokens de acceso personal para el área de trabajo
- Permisos de token de acceso personal
Tokens de acceso personal con ámbito
Los tokens de acceso personal con alcance restringen los permisos de un token a operaciones de API específicas. En lugar de conceder acceso completo al área de trabajo, asigne uno o varios ámbitos de API, como sql, unity-catalogo scim, que limiten las operaciones de API REST a las que puede llamar el token.
Advertencia
Los tokens con el authentication alcance pueden crear nuevos tokens con cualquier alcance. Conceda este ámbito solo a tokens que necesiten administrar otros tokens.
Para crear un token con ámbito en la interfaz de usuario del área de trabajo, seleccione un tipo de ámbito y agregue ámbitos de API al generar un nuevo token. Seleccione BI Tools para las herramientas que se conectan a almacenes sql de Databricks, como Tableau o Power BI, o seleccione Other API para elegir ámbitos manualmente.
Para obtener una lista completa de los ámbitos y sus operaciones de API asociadas, consulte Ámbitos de API.
Asignación automática de ámbitos para tokens de acceso personal
La delimitación automática restringe los permisos de un token únicamente a las API que utiliza activamente. Azure Databricks observa el uso de la API del token durante un periodo de 30 días y luego aplica los alcances inferidos. El Auto-scoping se realiza una sola vez por token. Durante el periodo de observación, el token mantiene el acceso completo al espacio de trabajo (el all-apis ámbito). Azure Databricks envía un correo recordatorio 7 días antes de la aplicación forzosa y otro correo electrónico cuando se aplican los ámbitos inferidos.
Controles de asignación automática de ámbito
- Vista previa del espacio de trabajo (controlada por el administrador): Un administrador activa o desactiva la vista previa con alcance automático para todo el espacio de trabajo desde la consola de la cuenta o la página de previsualizaciones del espacio de trabajo. Consulte Administrar versiones preliminares de Azure Databricks.
-
Configuración por token (
autoscope_enabled): Cuando la vista previa está activada, cada token se activa o desactiva individualmente en el momento de su creación.
El auto-scoping se aplica solo a tokens con una vida útil superior a 30 días. Esto incluye nuevos tokens creados con auto-scoping habilitado y tokens existentes de larga duración. Para un token elegible existente, el periodo de observación de 30 días comienza cuando un administrador habilita la vista previa. Azure Databricks aplica los ámbitos de acceso inferidos al final de ese periodo y envía un correo recordatorio 7 días antes de la entrada en vigor, el mismo calendario que un token de ámbito automático recién creado.
Desactivar auto-scoping
-
Un token, antes de aplicarse: Configura el token con ámbitos específicos en la interfaz del espacio de trabajo (Configuración>Desarrollador>Tokens de acceso>Gestionar, luego haz clic en Actualizar token) o con la API de Token (véase Actualizar los ámbitos de un token de acceso personal). Configurar ámbitos específicos detiene de forma permanente la asignación automática de ámbitos para ese token. Volver a colocar el token en el
all-apisámbito (un array vacíoscopes) es un no-op y no detiene el auto-scope. Para mantener un token con acceso completoall-apisque nunca se limita automáticamente, crea un token nuevo con el alcance automático desactivado. - Todo el espacio de trabajo: Pide a un administrador que desactive la vista previa de delimitación automática en la página de Previsualizaciones. Consulte Administrar versiones preliminares de Azure Databricks.
Una vez finalizada la aplicación forzosa, el auto-scope no se ejecuta de nuevo para ese token, por lo que puedes configurar sus scopes libremente, incluyendo volver a all-apis.
Nota:
La opción de exclusión de la interfaz de espacio de trabajo solo funciona para un token que posees. Para excluir el token de un principal de servicio, establece sus alcances con la solicitud PATCH /api/2.0/token/{token_id_sha256} en su lugar.
Para revisar el estado de auto-scoping y los scopes inferidos para tus tokens, consulta Revisar estado de auto-scoping de tokens.
Creación de tokens de acceso personal para entidades de servicio
Una entidad de servicio puede crear tokens de acceso personal para sí misma.
Ejecute el comando siguiente para generar un token de acceso:
databricks tokens create \ --lifetime-seconds <lifetime-seconds> \ -p <profile-name>Reemplace los siguientes valores:
-
<lifetime-seconds>: duración del token en segundos, como 86400 durante 1 día. El valor predeterminado es el máximo del espacio de trabajo (normalmente 730 días). -
<profile-name>: perfil de configuración con información de autenticación. Tiene como valor predeterminadoDEFAULT.
-
Copie el
token_valuede la respuesta, que es el token de acceso para su entidad de servicio. Guarde el token de forma segura y no lo comparta. Si lo pierde, debe crear un nuevo token.
Si no puede crear o usar tokens, es posible que el administrador del área de trabajo haya deshabilitado los tokens o no le haya concedido permiso. Consulte al administrador del área de trabajo o los siguientes recursos:
- Habilitación o deshabilitación de la autenticación de tokens de acceso personal para el área de trabajo
- Permisos de token de acceso personal
Realización de la autenticación de token de acceso personal
Para configurar la autenticación de tokens de acceso personal de Azure Databricks, establezca las siguientes variables de entorno asociadas, campos .databrickscfg, campos de Terraform, o campos Config.
- El host de Azure Databricks, especificado como la URL por área de trabajo de Azure Databricks de destino, por ejemplo
https://adb-1234567890123456.7.azuredatabricks.net. - Token de acceso personal de Azure Databricks para la cuenta de usuario de Azure Databricks.
Para realizar la autenticación de token de acceso personal de Azure Databricks, integre lo siguiente en su código, en función de la herramienta o el SDK correspondientes.
Entorno
Para usar variables de entorno para un tipo de autenticación de Azure Databricks específico con una herramienta o SDK, consulte Authorize access to Azure Databricks resources or the tool's or SDK's documentation. Consulte también Variables y campos de entorno para la autenticación unificada y la prioridad del método de autenticación.
Establezca estas variables de entorno:
-
DATABRICKS_HOST, establecido en la URL por espacio de trabajo de Azure Databricks, por ejemplohttps://adb-1234567890123456.7.azuredatabricks.net. -
DATABRICKS_TOKEN, establecido a la cadena de tokens.
Perfil
Cree o identifique un perfil de configuración de Azure Databricks con los campos siguientes en su archivo .databrickscfg. Si crea el perfil, reemplace los marcadores de posición por los valores adecuados. Para usar el perfil con una herramienta o un SDK, consulte
Establezca los siguientes valores en el archivo .databrickscfg. En este caso, el host es la dirección URL Azure Databricks per-workspace, por ejemplo, https://adb-1234567890123456.7.azuredatabricks.net:
[<some-unique-configuration-profile-name>]
host = <workspace-url>
token = <token>
En lugar de establecer manualmente los valores, puede usar la CLI de Databricks para establecer estos valores en su lugar:
Nota:
En el procedimiento siguiente se usa la CLI de Databricks para crear un perfil de Azure Databricks configuration con el nombre DEFAULT. Si ya tiene un perfil de configuración DEFAULT, este procedimiento sobrescribe el perfil de configuraciónDEFAULT existente.
Para comprobar si ya tiene un DEFAULT perfil de configuración y para ver la configuración de este perfil si existe, use la CLI de Databricks para ejecutar el comando databricks auth env --profile DEFAULT.
Para crear un perfil de configuración con un nombre distinto de DEFAULT, reemplace la parte DEFAULT de --profile DEFAULT en el siguiente comando databricks configure por un nombre diferente para el perfil de configuración.
Utiliza la CLI de Databricks para crear un perfil de configuración de Azure Databricks denominado
DEFAULTque usa la autenticación de token de acceso personal de Azure Databricks. Para ello, ejecute el siguiente comando:databricks configure --profile DEFAULTEn el indicador Databricks Host, escriba la dirección URL de Azure Databricks de cada espacio de trabajo, por ejemplo,
https://adb-1234567890123456.7.azuredatabricks.net.En el campo Token de acceso personal, ingrese el token de acceso personal de Azure Databricks para su área de trabajo.
Interfaz de línea de comandos (CLI)
Para la CLI de Databricks, ejecute el comando databricks configure. En las indicaciones, introduzca la siguiente configuración:
- El host de Azure Databricks, especificado como la URL por área de trabajo de Azure Databricks de destino, por ejemplo
https://adb-1234567890123456.7.azuredatabricks.net. - Token de acceso personal de Azure Databricks para la cuenta de usuario de Azure Databricks.
Para obtener más información, consulte Autenticación de token de acceso personal (heredado).
Conexión
Nota:
La autenticación de tokens de acceso personal de Azure Databricks está admitida en las siguientes versiones de Databricks Connect:
- Para Python, Databricks Connect para Databricks Runtime 13.3 LTS y versiones posteriores.
- Para Scala, Databricks Connect para Databricks Runtime 13.3 LTS y versiones posteriores.
Para Databricks Connect, use la CLI de Databricks para establecer los valores en el archivo .databrickscfg, para operaciones de nivel de área de trabajo de Azure Databricks tal como se especifica en la sección Perfil.
El siguiente procedimiento crea un perfil de configuración de Azure Databricks denominado DEFAULT, que sobrescribe cualquier perfil de DEFAULT existente. Para comprobar si existe un DEFAULT perfil, ejecute databricks auth env --profile DEFAULT. Si existe, use otro nombre de perfil.
Ejecute el comando siguiente para crear un perfil de configuración de Azure Databricks denominado
DEFAULTque usa la autenticación de token de acceso personal.databricks configure \ --configure-cluster \ --profile DEFAULTEn el indicador Databricks Host, escriba la dirección URL de Azure Databricks de cada espacio de trabajo, por ejemplo,
https://adb-1234567890123456.7.azuredatabricks.net.En la solicitud de token de acceso personal, escriba el token de acceso personal de su área de trabajo.
En la lista de clústeres disponibles, seleccione el clúster de destino Azure Databricks en el área de trabajo. Puede escribir cualquier parte del nombre para mostrar del clúster para filtrar la lista de clústeres disponibles.
Uso de la API REST de Azure Databricks para emitir tokens de acceso personal
Azure Databricks proporciona un punto de conexión REST /api/2.0/token/create para emitir PAT. Consulte Creación de un token de usuario para obtener más información sobre la API.
En el ejemplo siguiente, establezca estos valores:
-
<databricks-instance>: dirección URL del área de trabajo de Databricks. Por ejemplo,dbc-abcd1234-5678.cloud.databricks.com. -
<your-existing-access-token>: Un PAT (cadena) válido existente que tiene permisos para crear nuevos tokens. -
<lifetime-seconds>: duración del token en segundos. -
<scopes>: Una lista de ámbitos para asignar al token, o un array vacío ([]) para conceder acceso completo al espacio de trabajo (elall-apisámbito). Consulte Tokens de acceso personal con ámbito.
curl -X POST https://<databricks-instance>/api/2.0/token/create \
-H "Authorization: Bearer <your-existing-access-token>" \
-H "Content-Type: application/json" \
-d '{
"lifetime_seconds": <lifetime-seconds>,
"scopes": [
"sql",
"authentication"
],
"autoscope_enabled": true
}'
Si se ejecuta correctamente, esto da como resultado una carga de respuesta similar a la siguiente:
{
"token_value": "<your-newly-issued-pat>",
"token_info": {
"token_id": "<token-id>",
"creation_time": <creation-timestamp>,
"expiry_time": <expiry-timestamp>,
"comment": "<comment>",
"scopes": ["authentication", "sql"],
"last_accessed_time": 0
}
}
Proporcione el nuevo token de la respuesta en el encabezado de autorización de las llamadas posteriores a las API REST de Databricks. Por ejemplo:
# This example uses a simple GET. For POST or other REST verbs, you may need to provide additional parameters.
curl -X GET "https://<databricks-instance>/api/2.0/<path-to-endpoint>" \
-H "Authorization: Bearer <your-new-pat>"
import requests
headers = {
'Authorization': 'Bearer <your-new-pat>'
}
# This example is for an HTTP GET operation.
response = requests.get('https://<databricks-instance>/api/2.0/<path-to-endpoint>', headers=headers)
Actualización de los ámbitos de un token de acceso personal
Si un token con el ámbito requerido para una llamada API está ausente, la solicitud devuelve un error que indica el ámbito que falta. Para actualizar los ámbitos de un token, use el punto de conexión /api/2.0/token/<token_id>REST. El token de llamada debe tener el authentication ámbito , que permite administrar otros tokens. Use el update_mask campo para especificar qué campos de token se van a actualizar.
curl -X PATCH https://<databricks-instance>/api/2.0/token/<token_id> \
-H "Authorization: Bearer <your-existing-access-token>" \
-H "Content-Type: application/json" \
-d '{
"token": {
"scopes": ["sql", "unity-catalog"]
},
"update_mask": "scopes"
}'
Para conceder a un token acceso completo al espacio de trabajo (el all-apis ámbito), fije scopes en un array vacío ("scopes": []). La cadena all-apis literal no es un valor de alcance aceptado.
Nota:
Azure Databricks recomienda asignar ámbitos específicos en lugar de conceder acceso all-apis. Consulte la Asignación automática de ámbitos para tokens de acceso personal.
Los cambios de ámbito pueden tardar hasta diez minutos en propagarse.
Para ver todos los ámbitos disponibles, use GET /api/2.0/token-scopes.