Hitelesítés Azure Databricks személyes hozzáférési tokenekkel (hagyományos)

Azure Databricks személyes hozzáférési jogkivonatok (PAT-k) lehetővé teszik az erőforrások és API-k számára való hitelesítést a munkaterület szintjén. Ezeket környezeti változókban vagy Azure Databricks konfigurációs profilokban tárolhatja. Minden PAT csak egy munkaterületre érvényes, és egy felhasználó munkaterületenként legfeljebb 600 PAT-ot hozhat létre. Azure Databricks automatikusan visszavonja a 90 napja nem használt paT-okat.

Fontos

Ahol lehetséges, a Databricks az OAuth használatát javasolja PAT-k helyett a felhasználói fiókok hitelesítéséhez, mivel az OAuth nagyobb biztonságot nyújt. A Databricks felhasználói fiókkal való hitelesítés módjáról OAuth használatával a Felhasználói hozzáférés engedélyezése az Azure Databrickshez OAuth segítségével című részben talál további információt.

Nem használhat személyes hozzáférési jogkivonatokat a Azure Databricks account-level funkciók automatizálásához. Ehelyett használja Azure Databricks fiókadminisztrátorai Microsoft Entra ID jogkivonatait. Azure Databricks fiókadminisztrátor lehet felhasználó vagy szolgáltatási főnév. További információk:

Személyes hozzáférési jogkivonatok létrehozása munkaterület-felhasználók számára

Ha személyes hozzáférési jogkivonatot szeretne létrehozni Azure Databricks munkaterület-felhasználó számára, tegye a következőket:

  1. A Azure Databricks munkaterületen kattintson a felhasználónevére a felső sávon, és válassza a Settings lehetőséget.
  2. Kattintson a Fejlesztőeszközök elemre.
  3. Az Access-jogkivonatok mellett kattintson a Kezelés gombra.
  4. Kattintson az Új token generálása gombra.
  5. Adjon meg egy nevet, amely segít a jogkivonat későbbi azonosításában.
  6. A token élettartamát napokban állítsa be. Lásd : Az új személyes hozzáférési jogkivonatok maximális élettartamának beállítása.
  7. Válasszon ki egy hatókörtípust, és adjon hozzá API-hatóköröket. Válassza a BI-eszközök lehetőséget a Databricks SQL-raktárakhoz( például Tableauhoz vagy Power BI) csatlakozó eszközökhöz, vagy válassza a Egyéb API-k lehetőséget a hatókörök manuális kiválasztásához. Lásd: Hatókörön belüli személyes hozzáférési jogkivonatok.
  8. Az automatikus hatókör-meghatározás engedélyezéséhez kapcsolja be az Automatikus hatókör jogkivonatait. Az automatikus hatókörkezelés automatikusan módosítja a tokenek hatóköreit a használat alapján. Az all-apis hatókör ideiglenesen, a megfigyelési időszak alatt van alkalmazva. A hatóköröket bármikor manuálisan is hozzáadhatja. A személyes hozzáférési jogkivonatok automatikus hatókörkezelését lásd.
  9. Kattintson a Létrehozás gombra.
  10. Másolja a megjelenített jogkivonatot egy biztonságos helyre, majd kattintson a Kész gombra. Mentse biztonságosan a jogkivonatot, és ne ossza meg. Ha elveszíti, új tokent kell létrehoznia.

Ha nem tud jogkivonatokat létrehozni vagy használni, előfordulhat, hogy a munkaterület rendszergazdája letiltotta a jogkivonatokat, vagy nem adott Önnek engedélyt. Tekintse meg a munkaterület rendszergazdáját vagy a következőket:

Hatókörrel rendelkező személyes hozzáférési jogkivonatok

A korlátozott hatókörű személyes hozzáférési tokenek meghatározott API-műveletekre korlátozzák a tokenek engedélyeit. Ahelyett, hogy teljes munkaterület-hozzáférést biztosítanának, egy vagy több API-hatókört rendelhet hozzá, például sqlunity-catalog, vagy scimazt, amely korlátozza, hogy a jogkivonat mely REST API-műveleteket hívhatja meg.

Figyelmeztetés

Az authentication hatókörrel rendelkező jogkivonatok bármilyen hatókörrel képesek új jogkivonatokat létrehozni. Ezt a hatókört csak azoknak a tokeneknek adja meg, amelyeknek más tokeneket kell kezelniük.

Ha hatókörrel rendelkező jogkivonatot szeretne létrehozni a munkaterület felhasználói felületén, válasszon ki egy hatókörtípust, és adjon hozzá API-hatóköröket új jogkivonat létrehozásakor. Válassza a BI-eszközök lehetőséget a Databricks SQL-raktárakhoz( például Tableauhoz vagy Power BI) csatlakozó eszközökhöz, vagy válassza a Egyéb API-k lehetőséget a hatókörök manuális kiválasztásához.

A hatókörök és a hozzájuk tartozó API-műveletek teljes listáját az API-hatókörökben találja.

Személyes hozzáférési jogkivonatok automatikus hatókörkezelése

Az automatikus hatókör-meghatározás automatikusan csak azokra az API-kra korlátozza a token engedélyeit, amelyeket ténylegesen használ. Azure Databricks 30 napos időszakon keresztül figyeli az API használatát, és alkalmazza a következtetett hatóköröket a jogkivonatra. Az automatikus hatókörkezelés az új hosszú élettartamú (30 napos vagy hosszabb) jogkivonatokra és a teljes API-hozzáféréssel rendelkező meglévő jogkivonatokra vonatkozik. Azure Databricks a végrehajtás előtt 7 nappal emlékeztető e-mailt küld, hatókörök alkalmazásakor pedig végrehajtási e-mailt.

A letiltáshoz manuálisan állítsa be a jogkivonat hatóköreit a munkaterület felhasználói felületén (Beállítások>fejlesztői>hozzáférési jogkivonatok>kezelése, majd a Jogkivonat frissítése) vagy a használatával PATCH /api/2.0/token/{token_id_sha256}. Miután manuálisan beállítja a hatóköröket, az automatikus hatókör-beállítás végleg letiltásra kerül az adott tokenhez.

A tokenek automatikus hatókör-meghatározásának állapotával és a kikövetkeztetett hatókörökkel kapcsolatban lásd a Tokenek figyelése és visszavonása a munkaterületen című témakört.

Személyes hozzáférési jogkivonatok létrehozása szolgáltatási fő adatfelhasználók számára

A szolgáltatás főnév önmaga számára hozhat létre személyes hozzáférési tokeneket.

  1. A hozzáférési jogkivonat létrehozásához futtassa a következő parancsot:

    databricks tokens create \
      --lifetime-seconds <lifetime-seconds> \
      -p <profile-name>
    

    Cserélje le a következő értékeket:

    • <lifetime-seconds>: A token élettartama másodpercben, például 86400 1 napig. Alapértelmezés szerint a munkaterület maximális értékére van beállítva (általában 730 nap).
    • <profile-name>: Konfigurációs profil hitelesítési adatokkal. Alapértelmezett érték: DEFAULT.
  2. Másolja ki a token_value a válaszból, amely az Ön szolgáltatási főszereplőjének hozzáférési tokenje. Mentse biztonságosan a jogkivonatot, és ne ossza meg. Ha elveszíti, új tokent kell létrehoznia.

Ha nem tud jogkivonatokat létrehozni vagy használni, előfordulhat, hogy a munkaterület rendszergazdája letiltotta a jogkivonatokat, vagy nem adott Önnek engedélyt. Tekintse meg a munkaterület rendszergazdáját vagy a következőket:

Személyes hozzáférési jogkivonat hitelesítése

Az Azure Databricks személyes hozzáférési token hitelesítés konfigurálásához állítsa be a következő környezeti változókat, .databrickscfg mezőket, Terraform-mezőket vagy Config mezőket:

  • Az Azure Databricks állomás, amelyet célként megjelöltek, az Azure Databricks munkaterület URL-címe, például https://adb-1234567890123456.7.azuredatabricks.net.
  • Az Azure Databricks felhasználói fiókhoz tartozó személyes hozzáférési jogkivonat.

A Azure Databricks személyes hozzáférési jogkivonat hitelesítéséhez integrálja a következőket a kódba a résztvevő eszköz vagy az SDK alapján:

Környezet

Ha környezeti változókat szeretne használni egy adott Azure Databricks hitelesítési típushoz egy eszközzel vagy SDK-val, tekintse meg A hozzáférés engedélyezése Azure Databricks erőforrásokhoz vagy az eszköz vagy az SDK dokumentációjában. Lásd még az egységes hitelesítés környezeti változóit és mezőit , valamint a hitelesítési módszer prioritását.

Állítsa be a következő környezeti változókat:

  • DATABRICKS_HOST, állítsa be az Azure Databricks munkaterületenkénti URL-címét, például https://adb-1234567890123456.7.azuredatabricks.net.
  • DATABRICKS_TOKEN, állítsa be a token sztringet.

Profil

Hozzon létre vagy azonosítsa a Azure Databricks konfigurációs profilt a .databrickscfg fájl alábbi mezőivel. Amikor létrehozza a profilt, cserélje le a helyőrzőket a megfelelő értékekre. A profil eszközrel vagy SDK-val való használatához lásd: A Azure Databricks erőforrásokhoz való hozzáférés engedélyezése vagy az eszköz vagy az SDK dokumentációja. Lásd még az egységes hitelesítés környezeti változóit és mezőit , valamint a hitelesítési módszer prioritását.

Állítsa be a következő értékeket a .databrickscfg fájlban. Ebben az esetben a gazdagép az Azure Databricks -munkaterület URL-címe, például https://adb-1234567890123456.7.azuredatabricks.net:

[<some-unique-configuration-profile-name>]
host  = <workspace-url>
token = <token>

Az értékek manuális beállítása helyett a Databricks parancssori felületével állíthatja be ezeket az értékeket:

Feljegyzés

Az alábbi eljárás a Databricks CLI használatával hoz létre egy Azure Databricks konfigurációs profiltDEFAULT néven. Ha már rendelkezik konfigurációs profillal DEFAULT , ez az eljárás felülírja a meglévő DEFAULT konfigurációs profilt.

Annak ellenőrzéséhez, hogy már rendelkezik-e DEFAULT konfigurációs profillal, és a profil beállításainak megtekintéséhez, ha létezik, használja a Databricks parancssori felületet a databricks auth env --profile DEFAULT parancs futtatásához.

Ha olyan konfigurációs profilt szeretne létrehozni, amely nem DEFAULT névvel rendelkezik, cserélje le a DEFAULT részt a következő --profile DEFAULT parancsban egy másik névre a konfigurációs profilhoz.

  1. A Databricks CLI használatával hozzon létre egy Azure Databricks konfigurációs profiltDEFAULT nevű, Azure Databricks személyes hozzáférési jogkivonat-hitelesítést használó profilt. Ehhez futtassa az alábbi parancsot:

    databricks configure --profile DEFAULT
    
  2. A prompt Databricks Host mezőbe írja be a Azure Databricks per-munkaterület URL-címét, például https://adb-1234567890123456.7.azuredatabricks.net.

  3. A Személyes hozzáférési jogkivonat kéréshez adja meg a munkaterület Azure Databricks személyes hozzáférési jogkivonatát.

parancssori felület

A Databricks parancssori felületéhez futtassa a databricks configure parancsot. A parancssorban adja meg a következő beállításokat:

  • Az Azure Databricks állomás, amelyet célként megjelöltek, az Azure Databricks munkaterület URL-címe, például https://adb-1234567890123456.7.azuredatabricks.net.
  • Az Azure Databricks felhasználói fiókhoz tartozó személyes hozzáférési jogkivonat.

További információ: Személyes hozzáférési jogkivonat-hitelesítés (örökölt).

Kapcsolódás

Feljegyzés

Azure Databricks személyes hozzáférési jogkivonat hitelesítése a következő Databricks Connect-verziókban támogatott:

  • A Python esetében a Databricks Connect for Databricks Runtime 13.3 LTS és újabb verziója.
  • A Scala esetében a Databricks Connect for Databricks Runtime 13.3 LTS és újabb verziója.

A Databricks Connect esetében használja a Databricks parancssori felületét a .databrickscfg fájl értékeinek beállításához az Azure Databricks munkatér szintű működéséhez, ahogy azt a Profil szakasz meghatározza.

Az alábbi eljárás létrehoz egy Azure Databricks konfigurációs profilt DEFAULT néven, amely felülírja a meglévő DEFAULT profilokat. Ha ellenőrizni szeretné, hogy létezik-e DEFAULT profil, futtassa a parancsot databricks auth env --profile DEFAULT. Ha létezik, használjon másik profilnevet.

  1. Futtassa a következő parancsot egy Azure Databricks DEFAULT nevű konfigurációs profil létrehozásához, amely személyes hozzáférési jogkivonat-hitelesítést használ.

    databricks configure \
      --configure-cluster \
      --profile DEFAULT
    
  2. A prompt Databricks Host mezőbe írja be a Azure Databricks per-munkaterület URL-címét, például https://adb-1234567890123456.7.azuredatabricks.net.

  3. A(z) személyes hozzáférési token mezőhöz adja meg a munkaterülethez tartozó személyes hozzáférési tokent.

  4. Az elérhető fürtök listájában válassza ki a munkaterületen található cél Azure Databricks fürtöt. A fürt megjelenítendő nevének bármely részét begépelheti az elérhető fürtök listájának szűréséhez.

A Azure Databricks REST API használata személyes hozzáférési jogkivonatok kiállításához

Azure Databricks EGY REST-végpontot biztosít /api/2.0/token/create PAT-k kiállításához. Az API részleteiért lásd : Felhasználói jogkivonat létrehozása .

A következő példában állítsa be az alábbi értékeket:

  • <databricks-instance>: A Databricks-munkaterület URL-címe. Például: dbc-abcd1234-5678.cloud.databricks.com.
  • <your-existing-access-token>: Egy meglévő érvényes PAT (karakterlánc), amely rendelkezik az új tokenek létrehozására vonatkozó engedélyekkel.
  • <lifetime-seconds>: A token élettartama másodpercben.
  • <scopes>: A jogkivonathoz hozzárendelendő hatókörök listája. Lásd: Hatókörön belüli személyes hozzáférési jogkivonatok.
curl -X POST https://<databricks-instance>/api/2.0/token/create \
-H "Authorization: Bearer <your-existing-access-token>" \
-H "Content-Type: application/json" \
-d '{
  "lifetime_seconds": <lifetime-seconds>,
  "scopes": [
    "sql",
    "authentication"
  ],
  "autoscope_enabled": true
}'

Ha sikeres, egy a következőhöz hasonló válasz-adatcsomag jelenik meg:

{
  "token_value": "<your-newly-issued-pat>",
  "token_info": {
    "token_id": "<token-id>",
    "creation_time": <creation-timestamp>,
    "expiry_time": <expiry-timestamp>,
    "comment": "<comment>",
    "scopes": ["authentication", "sql"],
    "last_accessed_time": 0
  }
}

Használja az válaszból kapott új jogkivonatot a Databricks REST API-k következő hívásainak engedélyezési fejlécében. Példa:

# This example uses a simple GET. For POST or other REST verbs, you may need to provide additional parameters.
curl -X GET "https://<databricks-instance>/api/2.0/<path-to-endpoint>" \
     -H "Authorization: Bearer <your-new-pat>"
import requests

headers = {
    'Authorization': 'Bearer <your-new-pat>'
}
# This example is for an HTTP GET operation.
response = requests.get('https://<databricks-instance>/api/2.0/<path-to-endpoint>', headers=headers)

Személyes hozzáférési jogkivonat hatóköreinek frissítése

Ha egy hatókörrel rendelkező jogkivonat hiányzik egy API-híváshoz szükséges hatókörből, a kérés a hiányzó hatókört jelző hibával meghiúsul. A jogkivonat hatóköreinek frissítéséhez használja a REST-végpontot /api/2.0/token/<token_id>. A hívó jogkivonatnak rendelkeznie kell a authentication hatókörrel, amely lehetővé teszi más jogkivonatok kezelését. A update_mask mezőt használja annak megadására, hogy melyik token mezőket kívánja frissíteni.

curl -X PATCH https://<databricks-instance>/api/2.0/token/<token_id> \
-H "Authorization: Bearer <your-existing-access-token>" \
-H "Content-Type: application/json" \
-d '{
  "token": {
    "scopes": ["sql", "unity-catalog"]
  },
  "update_mask": "scopes"
}'

A hatókör módosításainak propagálása akár tíz percet is igénybe vehet.

Az összes elérhető hatókör megtekintéséhez használja a GET /api/2.0/token-scopes parancsot.