Microsoft Entra-azonosító konfigurálása SQL Server-összevonáshoz

Ez az oldal bemutatja, hogyan konfigurálható a Databricks Lakehouse Federation a Microsoft SQL Serveren való összevont lekérdezések futtatására Microsoft Entra ID autentikáció használatával. A felhasználó–gép (U2M) és a gépről gépre (M2M) OAuth-folyamatok egyaránt támogatottak.

Támogatott OAuth-folyamatok

  • U2M: Hitelesítsen a Microsoft-fiókkal. A rendszer arra kéri a felhasználót, hogy jelentkezzen be átirányítási URI használatával, és a hozzáférési jogkivonat ki lesz adva a felhasználó számára.
  • M2M: Hitelesítés szolgáltatási azonosítóval. A hozzáférési jogkivonat egy adott felhasználó helyett az alkalmazáshoz lesz kiállítva.

A Databricks-munkaterületen az OAuth U2M-hitelesítésre, az OAuth Machine to Machine pedig M2M-hitelesítésre hivatkozik.

Mielőtt hozzákezdene

Ahhoz, hogy összevont lekérdezéseket futtasson az SQL Serveren az Entra-azonosítóval, a következőknek kell rendelkeznie:

  • Hozzáférés egy Azure-előfizetéshez és az alkalmazások Microsoft Entra-azonosítóban való regisztrálásához szükséges engedélyekhez.
  • Rendszergazdai hozzáférés az SQL Server-példányhoz Entra-tagok létrehozásához.

Alkalmazás regisztrálása a Microsoft Entra azonosítóban

Ha alkalmazásregisztrációt szeretne létrehozni a hitelesítéshez, tegye a következőket:

  1. Jelentkezzen be a Azure portalra.
  2. Lépjen a Microsoft Entra ID>alkalmazásregisztrációihoz>Új regisztráció.
  3. Adja meg az alkalmazás nevét.
    • U2M (OAuth) esetén állítsa az átirányítási URI-t a következőre:https://<workspace-url>/login/oauth/azure.html
    • M2M (szolgáltatásnév) esetén hagyja üresen az átirányítási URI-t.
  4. Kattintson a Regisztráció gombra.
  5. Másolja ki az alkalmazás (ügyfél) azonosítóját és a címtár (bérlő) azonosítóját.
  6. Navigáljon a Tanúsítványok & titkos kulcsokÚj ügyféltitok létrehozása.
  7. Mentse a létrehozott titkos kulcs értékét.

Engedélyek hozzárendelése az alkalmazáshoz

Ha engedélyezni szeretné az alkalmazás számára a hitelesítést az SQL Serveren, rendelje hozzá a szükséges API-engedélyeket:

  1. Lépjen az API-engedélyekre>: Engedély hozzáadása.
  2. Válassza az Azure SQL Database>user_impersonation (delegált engedélyek) lehetőséget.
  3. M2M esetén győződjön meg arról, hogy az alkalmazás rendelkezik a szolgáltatásnév-hitelesítéshez szükséges engedélyekkel.
  4. Felügyelt Azure SQL-példány M2M-hitelesítése esetén győződjön meg arról, hogy hozzárendelte a felügyelt példány identitását a "Címtárolvasók" szerepkörhöz.

Szolgáltatásnév létrehozása az SQL Serverben (csak M2M esetén)

  1. Csatlakozzon az SQL Server-példányhoz az Entra-azonosító bejelentkezési hitelesítő adataival. Új felhasználó létrehozásához engedélyekkel kell rendelkeznie.

  2. Hozzon létre egy új bejelentkezést és felhasználót az Entra alkalmazáshoz.

  3. Olvasási engedélyek megadása a felhasználónak.

    CREATE LOGIN [<app_name>] FROM EXTERNAL PROVIDER;
    CREATE USER [<app_name>] FROM LOGIN [<app_name>];
    ALTER ROLE db_datareader ADD MEMBER [<app_name>];
    

További részletekért és speciális forgatókönyvekért tekintse meg a Microsoft dokumentációjának alábbi lapjait:

Kapcsolat létrehozása

A Databricks-munkaterületen tegye a következőket:

  1. Az oldalsávon kattintson a Katalógus>létrehozása>kapcsolat létrehozása elemre.
  2. Kapcsolattípus esetén válassza az SQL Servert.
  3. Hitelesítési típus esetén válassza az OAuth (U2M) vagy az OAuth Machine to Machine (M2M) lehetőséget.
  4. Adja meg a következő kapcsolati tulajdonságokat:
    • Hoszt: SQL Server hosztnév.
    • Port: SQL Server-port.
    • Felhasználó: U2M esetén a Microsoft-fiók felhasználója. M2M esetén a szolgáltatásnév neve.
    • Adja meg az Ügyfélazonosítót és az Ügyfél titkos kódját az Entra-alkalmazásregisztrációból.
    • Adja meg az engedélyezési végpontot:
      • U2M: https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize
      • M2M: https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/token
    • OAuth-hatókör esetén adja meg https://database.windows.net/.default offline_access (csak U2M esetén).
  5. U2M esetén kattintson a Bejelentkezés az Azure Entra-azonosítóval lehetőségre, és fejezze be a hitelesítési folyamatot.
  6. Kattintson a Kapcsolat létrehozása gombra, és folytassa a katalógus létrehozásával.

Következő lépések

Most, hogy létrejött az SQL Serverrel való kapcsolat, a következőt teheti: