認証とアクセス制御

この記事では、Azure Databricks での認証とアクセス制御について説明します。 データへのアクセス確保に関する情報については、 Unity Catalogによるデータガバナンスをご覧ください。

アイデンティティプロバイダーの設定

Azure Databricksアカウントコンソールでは、アイデンティティプロバイダーの設定は単一のIdentity Provider設定ページに存在します。 アカウント管理者として、 セキュリティ>アイデンティティプロバイダーの設定 でユーザーのサインイン方法やアカウントへのID同期を管理してください。

このページでは、これらのコントロールを以下のセクションに整理しています:

  • 認証:IDプロバイダーとのシングルサインオン(SSO)などのサインイン方法を設定し、多要素認証(MFA)ポリシーを設定しましょう。
  • アイデンティティ管理:ユーザーやグループのアカウントへのプロビジョニング方法を管理し、自動アイデンティティ管理、SSOジャストインタイム(JIT)プロビジョニング、SCIMユーザープロビジョニングなどが含まれます。 対象またはプレビューアカウントの場合、このセクションにはアイデンティティ属性やドメインアクセスリストも含まれています。
  • 緊急アクセス:ログイン可能なユーザーをパスワードと多要素認証で指定し、ロックアウトを防ぎます。
  • フェデレーションポリシー:アイデンティティプロバイダーが発行したトークンを使ってワークロードがAzure Databricksに認証できるポリシーを作成しましょう。
  • 統一ログイン:アカウント全体とすべてのAzure Databricksワークスペースに単一のSSO設定を適用します。

Microsoft Entra ID を使用したシングル サインオン

Microsoft Entra ID を利用したログイン形式であるシングル サインオンは、既定で Azure Databricks アカウントおよびワークスペースで利用できます。 アカウント コンソールおよびワークスペースの両方で Microsoft Entra ID シングル サインオンを使用します。 Microsoft Entra ID を使用して多要素認証を有効にすることができます。

Just-In-Time (JIT) プロビジョニングを構成して、最初のログイン時に Microsoft Entra ID から新しいユーザー アカウントを自動的に作成できます。 「 ユーザーの自動プロビジョニング (JIT)」を参照してください。

Microsoft Entra ID からユーザーとグループを同期する

Databricks では、自動 ID 管理を使用して Microsoft Entra ID から Azure Databricks に ID を同期することをお勧めします。 自動 ID 管理は、2025 年 8 月 1 日以降に作成されたアカウントに対して既定で有効になっています。

自動 ID 管理を使用すると、Microsoft Entra ID ユーザー、サービス プリンシパル、およびグループの ID フェデレーション ワークスペースを直接検索し、ワークスペースと Azure Databricks アカウントに追加できます。 Databricks は Microsoft Entra ID をレコードのソースとして使用するため、ユーザーまたはグループ メンバーシップに対する変更は Azure Databricks で尊重されます。 詳細な手順については、「 自動 ID 管理」を参照してください。

SCIM プロビジョニングを使用して、Microsoft Entra ID から Azure Databricks にユーザーとグループを同期することもできます。 SCIM を使用した Microsoft Entra ID からのユーザーとグループの同期に関するページを参照してください。

OAuth を使用した Security API 認証

Azure Databricks OAuth は、Azure Databricks ワークスペースレベルでのリソースおよび操作に対する安全な認証情報とアクセスをサポートし、認証のための詳細に設定されたアクセス許可をサポートします。

Databricks では個人用アクセス トークン (AT) もサポートされていますが、代わりに OAuth の使用をお勧めします。 個人用アクセス トークン (PAT) を監視および管理するには、個人用アクセス トークンを監視して取り消すおよび個人用アクセス トークンのアクセス許可を管理するを参照してください。

Azure Databricks の自動化に対する認証の詳細については、「 Azure Databricks リソースへのアクセスを承認する」を参照してください。

アクセス制御の概要

Azure Databricks では、セキュリティ保護可能なオブジェクトが異なると、使われるアクセス制御システムも異なります。 次の表は、セキュリティ保護可能なオブジェクトの種類ごとに、それを管理するアクセス制御システムを示したものです。

セキュリティ保護可能なオブジェクト アクセス制御システム
ワークスペース レベルのセキュリティ保護可能なオブジェクト アクセス制御リスト
アカウント レベルのセキュリティ保護可能なオブジェクト アカウントのロールベースのアクセス制御
データのセキュリティ保護可能なオブジェクト Unity カタログ

Azure Databricks には、ユーザー、サービス プリンシパル、グループに直接割り当てられる管理者ロールとエンタイトルメントも用意されています。

データのセキュリティに関する情報については、 Unity Catalogによるデータガバナンスをご覧ください。

アクセス制御リスト

Azure Databricks では、アクセス制御リスト (ACL) を使用して、ノートブックや SQL Warehouse などのワークスペースのオブジェクトにアクセスするためのアクセス許可を構成できます。 アクセス制御リストを管理できるのは、すべてのワークスペース管理者ユーザーと、アクセス制御リストを管理する権限を委任されたユーザーです。 アクセス制御リストの詳細については、「アクセス制御リスト」を参照してください。

アカウントのロールベースのアクセス制御

アカウントのロールベースのアクセス制御を使用して、サービス プリンシパルやグループなどのアカウント レベルのオブジェクトを使うためのアクセス許可を構成できます。 アカウントのロールはアカウント内で 1 回定義され、すべてのワークスペースに適用されます。 すべてのアカウント管理者ユーザーは、グループ マネージャーやサービス プリンシパル マネージャーなど、アカウントのロールを管理するための委任されたアクセス許可を付与されたユーザーと同様に、アカウントのロールを管理できます。

特定のアカウント レベルのオブジェクトに対するアカウントのロールについて詳しくは、以下の記事をご覧ください。

管理者ロールとワークスペースの権利

Azure Databricks プラットフォームで使用できる管理者特権には、主に 2 つのレベルがあります。

  • アカウント管理者: Unity カタログの有効化やユーザー管理など、Azure Databricks アカウントを管理します。
  • ワークスペース管理者: アカウント内の個々のワークスペースのワークスペース ID、アクセス制御、設定、機能を管理します。

また、より狭い権限セットを持つ機能固有の管理者ロールもあります。 使用可能なロールの詳細については、 Databricks 管理の概要に関するページを参照してください。

エンタイトルメントとは、ユーザー、サービス プリンシパル、またはグループが、指定した方法で Azure Databricks と対話できるようにするプロパティです。 ワークスペース管理者は、ワークスペース レベルでユーザー、サービス プリンシパル、グループにエンタイトルメントを割り当てます。 詳細については、「エンタイトルメントを管理する」を参照してください。