Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Azure Databricks személyes hozzáférési jogkivonatok (PAT-k) lehetővé teszik az erőforrások és API-k számára való hitelesítést a munkaterület szintjén. Ezeket környezeti változókban vagy Azure Databricks konfigurációs profilokban tárolhatja. Minden PAT csak egy munkaterületre érvényes, és egy felhasználó munkaterületenként legfeljebb 600 PAT-ot hozhat létre. Azure Databricks automatikusan visszavonja a 90 napja nem használt paT-okat.
Fontos
Ahol lehetséges, a Databricks az OAuth használatát javasolja PAT-k helyett a felhasználói fiókok hitelesítéséhez, mivel az OAuth nagyobb biztonságot nyújt. A Databricks felhasználói fiókkal való hitelesítés módjáról OAuth használatával a Felhasználói hozzáférés engedélyezése az Azure Databrickshez OAuth segítségével című részben talál további információt.
Nem használhat személyes hozzáférési jogkivonatokat a Azure Databricks account-level funkciók automatizálásához. Ehelyett használja Azure Databricks fiókadminisztrátorai Microsoft Entra ID jogkivonatait. Azure Databricks fiókadminisztrátor lehet felhasználó vagy szolgáltatási főnév. További információk:
Személyes hozzáférési jogkivonatok létrehozása munkaterület-felhasználók számára
Ha személyes hozzáférési jogkivonatot szeretne létrehozni Azure Databricks munkaterület-felhasználó számára, tegye a következőket:
- A Azure Databricks munkaterületen kattintson a felhasználónevére a felső sávon, és válassza a Settings lehetőséget.
- Kattintson a Fejlesztőeszközök elemre.
- Az Access-jogkivonatok mellett kattintson a Kezelés gombra.
- Kattintson az Új token generálása gombra.
- Adjon meg egy nevet, amely segít a jogkivonat későbbi azonosításában.
- A token élettartamát napokban állítsa be. Lásd : Az új személyes hozzáférési jogkivonatok maximális élettartamának beállítása.
- Válasszon ki egy hatókörtípust, és adjon hozzá API-hatóköröket. Válassza a BI-eszközök lehetőséget a Databricks SQL-raktárakhoz( például Tableauhoz vagy Power BI) csatlakozó eszközökhöz, vagy válassza a Egyéb API-k lehetőséget a hatókörök manuális kiválasztásához. Lásd: Hatókörön belüli személyes hozzáférési jogkivonatok.
- Az automatikus hatókör-meghatározás engedélyezéséhez kapcsolja be az Automatikus hatókör jogkivonatait. Az automatikus hatókörkezelés automatikusan módosítja a tokenek hatóköreit a használat alapján. Az all-apis hatókör ideiglenesen, a megfigyelési időszak alatt van alkalmazva. A hatóköröket bármikor manuálisan is hozzáadhatja. A személyes hozzáférési jogkivonatok automatikus hatókörkezelését lásd.
- Kattintson a Létrehozás gombra.
- Másolja a megjelenített jogkivonatot egy biztonságos helyre, majd kattintson a Kész gombra. Mentse biztonságosan a jogkivonatot, és ne ossza meg. Ha elveszíti, új tokent kell létrehoznia.
Ha nem tud jogkivonatokat létrehozni vagy használni, előfordulhat, hogy a munkaterület rendszergazdája letiltotta a jogkivonatokat, vagy nem adott Önnek engedélyt. Tekintse meg a munkaterület rendszergazdáját vagy a következőket:
- Személyes hozzáférési jogkivonat hitelesítésének engedélyezése vagy letiltása a munkaterületen
- Személyes hozzáférési jogkivonat engedélyei
Hatókörrel rendelkező személyes hozzáférési jogkivonatok
A korlátozott hatókörű személyes hozzáférési tokenek meghatározott API-műveletekre korlátozzák a tokenek engedélyeit. Ahelyett, hogy teljes munkaterület-hozzáférést biztosítanának, egy vagy több API-hatókört rendelhet hozzá, például sqlunity-catalog, vagy scimazt, amely korlátozza, hogy a jogkivonat mely REST API-műveleteket hívhatja meg.
Figyelmeztetés
Az authentication hatókörrel rendelkező jogkivonatok bármilyen hatókörrel képesek új jogkivonatokat létrehozni. Ezt a hatókört csak azoknak a tokeneknek adja meg, amelyeknek más tokeneket kell kezelniük.
Ha hatókörrel rendelkező jogkivonatot szeretne létrehozni a munkaterület felhasználói felületén, válasszon ki egy hatókörtípust, és adjon hozzá API-hatóköröket új jogkivonat létrehozásakor. Válassza a BI-eszközök lehetőséget a Databricks SQL-raktárakhoz( például Tableauhoz vagy Power BI) csatlakozó eszközökhöz, vagy válassza a Egyéb API-k lehetőséget a hatókörök manuális kiválasztásához.
A hatókörök és a hozzájuk tartozó API-műveletek teljes listáját az API-hatókörökben találja.
Személyes hozzáférési jogkivonatok automatikus hatókörkezelése
Az automatikus hatókör-meghatározás automatikusan csak azokra az API-kra korlátozza a token engedélyeit, amelyeket ténylegesen használ. Azure Databricks 30 napos időszakon keresztül figyeli az API használatát, és alkalmazza a következtetett hatóköröket a jogkivonatra. Az automatikus hatókörkezelés az új hosszú élettartamú (30 napos vagy hosszabb) jogkivonatokra és a teljes API-hozzáféréssel rendelkező meglévő jogkivonatokra vonatkozik. Azure Databricks a végrehajtás előtt 7 nappal emlékeztető e-mailt küld, hatókörök alkalmazásakor pedig végrehajtási e-mailt.
A letiltáshoz manuálisan állítsa be a jogkivonat hatóköreit a munkaterület felhasználói felületén (Beállítások>fejlesztői>hozzáférési jogkivonatok>kezelése, majd a Jogkivonat frissítése) vagy a használatával PATCH /api/2.0/token/{token_id_sha256}. Miután manuálisan beállítja a hatóköröket, az automatikus hatókör-beállítás végleg letiltásra kerül az adott tokenhez.
A tokenek automatikus hatókör-meghatározásának állapotával és a kikövetkeztetett hatókörökkel kapcsolatban lásd a Tokenek figyelése és visszavonása a munkaterületen című témakört.
Személyes hozzáférési jogkivonatok létrehozása szolgáltatási fő adatfelhasználók számára
A szolgáltatás főnév önmaga számára hozhat létre személyes hozzáférési tokeneket.
A hozzáférési jogkivonat létrehozásához futtassa a következő parancsot:
databricks tokens create \ --lifetime-seconds <lifetime-seconds> \ -p <profile-name>Cserélje le a következő értékeket:
-
<lifetime-seconds>: A token élettartama másodpercben, például 86400 1 napig. Alapértelmezés szerint a munkaterület maximális értékére van beállítva (általában 730 nap). -
<profile-name>: Konfigurációs profil hitelesítési adatokkal. Alapértelmezett érték:DEFAULT.
-
Másolja ki a
token_valuea válaszból, amely az Ön szolgáltatási főszereplőjének hozzáférési tokenje. Mentse biztonságosan a jogkivonatot, és ne ossza meg. Ha elveszíti, új tokent kell létrehoznia.
Ha nem tud jogkivonatokat létrehozni vagy használni, előfordulhat, hogy a munkaterület rendszergazdája letiltotta a jogkivonatokat, vagy nem adott Önnek engedélyt. Tekintse meg a munkaterület rendszergazdáját vagy a következőket:
- Személyes hozzáférési jogkivonat hitelesítésének engedélyezése vagy letiltása a munkaterületen
- Személyes hozzáférési jogkivonat engedélyei
Személyes hozzáférési jogkivonat hitelesítése
Az Azure Databricks személyes hozzáférési token hitelesítés konfigurálásához állítsa be a következő környezeti változókat, .databrickscfg mezőket, Terraform-mezőket vagy Config mezőket:
- Az Azure Databricks állomás, amelyet célként megjelöltek, az Azure Databricks munkaterület URL-címe, például
https://adb-1234567890123456.7.azuredatabricks.net. - Az Azure Databricks felhasználói fiókhoz tartozó személyes hozzáférési jogkivonat.
A Azure Databricks személyes hozzáférési jogkivonat hitelesítéséhez integrálja a következőket a kódba a résztvevő eszköz vagy az SDK alapján:
Környezet
Ha környezeti változókat szeretne használni egy adott Azure Databricks hitelesítési típushoz egy eszközzel vagy SDK-val, tekintse meg A hozzáférés engedélyezése Azure Databricks erőforrásokhoz vagy az eszköz vagy az SDK dokumentációjában. Lásd még az egységes hitelesítés környezeti változóit és mezőit , valamint a hitelesítési módszer prioritását.
Állítsa be a következő környezeti változókat:
-
DATABRICKS_HOST, állítsa be az Azure Databricks munkaterületenkénti URL-címét, példáulhttps://adb-1234567890123456.7.azuredatabricks.net. -
DATABRICKS_TOKEN, állítsa be a token sztringet.
Profil
Hozzon létre vagy azonosítsa a Azure Databricks konfigurációs profilt a .databrickscfg fájl alábbi mezőivel. Amikor létrehozza a profilt, cserélje le a helyőrzőket a megfelelő értékekre. A profil eszközrel vagy SDK-val való használatához lásd: A Azure Databricks erőforrásokhoz való hozzáférés engedélyezése vagy az eszköz vagy az SDK dokumentációja. Lásd még az egységes hitelesítés környezeti változóit és mezőit , valamint a hitelesítési módszer prioritását.
Állítsa be a következő értékeket a .databrickscfg fájlban. Ebben az esetben a gazdagép az Azure Databricks -munkaterület URL-címe, például https://adb-1234567890123456.7.azuredatabricks.net:
[<some-unique-configuration-profile-name>]
host = <workspace-url>
token = <token>
Az értékek manuális beállítása helyett a Databricks parancssori felületével állíthatja be ezeket az értékeket:
Feljegyzés
Az alábbi eljárás a Databricks CLI használatával hoz létre egy Azure Databricks konfigurációs profiltDEFAULT néven. Ha már rendelkezik konfigurációs profillal DEFAULT , ez az eljárás felülírja a meglévő DEFAULT konfigurációs profilt.
Annak ellenőrzéséhez, hogy már rendelkezik-e DEFAULT konfigurációs profillal, és a profil beállításainak megtekintéséhez, ha létezik, használja a Databricks parancssori felületet a databricks auth env --profile DEFAULT parancs futtatásához.
Ha olyan konfigurációs profilt szeretne létrehozni, amely nem DEFAULT névvel rendelkezik, cserélje le a DEFAULT részt a következő --profile DEFAULT parancsban egy másik névre a konfigurációs profilhoz.
A Databricks CLI használatával hozzon létre egy Azure Databricks konfigurációs profilt
DEFAULTnevű, Azure Databricks személyes hozzáférési jogkivonat-hitelesítést használó profilt. Ehhez futtassa az alábbi parancsot:databricks configure --profile DEFAULTA prompt Databricks Host mezőbe írja be a Azure Databricks per-munkaterület URL-címét, például
https://adb-1234567890123456.7.azuredatabricks.net.A Személyes hozzáférési jogkivonat kéréshez adja meg a munkaterület Azure Databricks személyes hozzáférési jogkivonatát.
parancssori felület
A Databricks parancssori felületéhez futtassa a databricks configure parancsot. A parancssorban adja meg a következő beállításokat:
- Az Azure Databricks állomás, amelyet célként megjelöltek, az Azure Databricks munkaterület URL-címe, például
https://adb-1234567890123456.7.azuredatabricks.net. - Az Azure Databricks felhasználói fiókhoz tartozó személyes hozzáférési jogkivonat.
További információ: Személyes hozzáférési jogkivonat-hitelesítés (örökölt).
Kapcsolódás
Feljegyzés
Azure Databricks személyes hozzáférési jogkivonat hitelesítése a következő Databricks Connect-verziókban támogatott:
- A Python esetében a Databricks Connect for Databricks Runtime 13.3 LTS és újabb verziója.
- A Scala esetében a Databricks Connect for Databricks Runtime 13.3 LTS és újabb verziója.
A Databricks Connect esetében használja a Databricks parancssori felületét a .databrickscfg fájl értékeinek beállításához az Azure Databricks munkatér szintű működéséhez, ahogy azt a Profil szakasz meghatározza.
Az alábbi eljárás létrehoz egy Azure Databricks konfigurációs profilt DEFAULT néven, amely felülírja a meglévő DEFAULT profilokat. Ha ellenőrizni szeretné, hogy létezik-e DEFAULT profil, futtassa a parancsot databricks auth env --profile DEFAULT. Ha létezik, használjon másik profilnevet.
Futtassa a következő parancsot egy Azure Databricks
DEFAULTnevű konfigurációs profil létrehozásához, amely személyes hozzáférési jogkivonat-hitelesítést használ.databricks configure \ --configure-cluster \ --profile DEFAULTA prompt Databricks Host mezőbe írja be a Azure Databricks per-munkaterület URL-címét, például
https://adb-1234567890123456.7.azuredatabricks.net.A(z) személyes hozzáférési token mezőhöz adja meg a munkaterülethez tartozó személyes hozzáférési tokent.
Az elérhető fürtök listájában válassza ki a munkaterületen található cél Azure Databricks fürtöt. A fürt megjelenítendő nevének bármely részét begépelheti az elérhető fürtök listájának szűréséhez.
A Azure Databricks REST API használata személyes hozzáférési jogkivonatok kiállításához
Azure Databricks EGY REST-végpontot biztosít /api/2.0/token/create PAT-k kiállításához. Az API részleteiért lásd : Felhasználói jogkivonat létrehozása .
A következő példában állítsa be az alábbi értékeket:
-
<databricks-instance>: A Databricks-munkaterület URL-címe. Például:dbc-abcd1234-5678.cloud.databricks.com. -
<your-existing-access-token>: Egy meglévő érvényes PAT (karakterlánc), amely rendelkezik az új tokenek létrehozására vonatkozó engedélyekkel. -
<lifetime-seconds>: A token élettartama másodpercben. -
<scopes>: A jogkivonathoz hozzárendelendő hatókörök listája. Lásd: Hatókörön belüli személyes hozzáférési jogkivonatok.
curl -X POST https://<databricks-instance>/api/2.0/token/create \
-H "Authorization: Bearer <your-existing-access-token>" \
-H "Content-Type: application/json" \
-d '{
"lifetime_seconds": <lifetime-seconds>,
"scopes": [
"sql",
"authentication"
],
"autoscope_enabled": true
}'
Ha sikeres, egy a következőhöz hasonló válasz-adatcsomag jelenik meg:
{
"token_value": "<your-newly-issued-pat>",
"token_info": {
"token_id": "<token-id>",
"creation_time": <creation-timestamp>,
"expiry_time": <expiry-timestamp>,
"comment": "<comment>",
"scopes": ["authentication", "sql"],
"last_accessed_time": 0
}
}
Használja az válaszból kapott új jogkivonatot a Databricks REST API-k következő hívásainak engedélyezési fejlécében. Példa:
# This example uses a simple GET. For POST or other REST verbs, you may need to provide additional parameters.
curl -X GET "https://<databricks-instance>/api/2.0/<path-to-endpoint>" \
-H "Authorization: Bearer <your-new-pat>"
import requests
headers = {
'Authorization': 'Bearer <your-new-pat>'
}
# This example is for an HTTP GET operation.
response = requests.get('https://<databricks-instance>/api/2.0/<path-to-endpoint>', headers=headers)
Személyes hozzáférési jogkivonat hatóköreinek frissítése
Ha egy hatókörrel rendelkező jogkivonat hiányzik egy API-híváshoz szükséges hatókörből, a kérés a hiányzó hatókört jelző hibával meghiúsul. A jogkivonat hatóköreinek frissítéséhez használja a REST-végpontot /api/2.0/token/<token_id>. A hívó jogkivonatnak rendelkeznie kell a authentication hatókörrel, amely lehetővé teszi más jogkivonatok kezelését. A update_mask mezőt használja annak megadására, hogy melyik token mezőket kívánja frissíteni.
curl -X PATCH https://<databricks-instance>/api/2.0/token/<token_id> \
-H "Authorization: Bearer <your-existing-access-token>" \
-H "Content-Type: application/json" \
-d '{
"token": {
"scopes": ["sql", "unity-catalog"]
},
"update_mask": "scopes"
}'
A hatókör módosításainak propagálása akár tíz percet is igénybe vehet.
Az összes elérhető hatókör megtekintéséhez használja a GET /api/2.0/token-scopes parancsot.