Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Einrichtung der Identitätsdurchsetzung mit Databricks 3LO
Quick unterstützt dreibeiniges OAuth (3LO) mit Endbenutzeridentitäten für Databricks. Wenn diese Option aktiviert ist, erzwingt 3LO benutzerspezifische Datenberechtigungen auf der Grundlage von Databricks Unity Catalog Access Control Lists (ACLs). Jeder Endbenutzer sieht nur die Daten, die seine Databricks-Berechtigungen zulassen.
Wichtig
Die Identitätsdurchsetzung funktioniert nur für DirectQuery Datensätze. Wenn ein Datensatz auf SPICE umgestellt wird oder Transformationen angewendet werden, gilt die Identitätsdurchsetzung nicht.
Administrator-Setup: Konfiguration der Client-Anwendung
Der Quick-Kontoadministrator muss eine Client-Anwendung konfigurieren, bevor Autoren 3LO-Datenquellen erstellen können. Führen Sie folgende Schritte aus:
-
Wählen Sie in der Schnellkonsole die Option Konto verwalten aus. Wählen Sie unter Sicherheit die Option OAuth-Client-Anwendungen verwalten aus.
-
Wählen Sie OAuth-Client-Anwendung hinzufügen und geben Sie die folgenden Informationen ein:
-
Konfigurations-ID
-
Name der OAuth-Clientanwendung
-
Authentifizierungstyp
-
Client-ID
-
Clientschlüssel
-
URL des Token-Endpunkts
-
URL des Autorisierungsendpunkts
-
OAuth-Bereiche
-
VPC-Verbindung ARN (optional)
-
Datenquellentyp (wählen Sie DATABRICKS)
-
-
Wählen Sie Hinzufügen, um die Client-Anwendung zu speichern.
Einrichtung für den Autor: Eine 3LO-Datenquelle erstellen
Nachdem der Administrator die Client-Anwendung konfiguriert hat, können Autoren eine Databricks-Datenquelle mit 3LO-Authentifizierung erstellen.
-
Navigieren Sie zur Seite „Datenquelle erstellen“.
-
Wählen Sie Databricks aus.
-
Wählen Sie 3LO als Authentifizierungsmethode.
-
Geben Sie die erforderlichen Verbindungsinformationen ein.
-
Geben Sie Ihren Benutzernamen ein (die E-Mail-Adresse, die mit Ihrem Databricks-Konto verknüpft ist).
-
Wählen Sie die Option, um die Durchsetzung vertrauenswürdiger Identitäten (TIP) durchzusetzen. Dadurch wird sichergestellt, dass in Databricks definierte Berechtigungen, einschließlich Zugriff auf Tabellenebene und Datenfilter, für Endbenutzer durchgesetzt werden.
Wichtig
Sie müssen diese Option auswählen, wenn Endbenutzeridentitäten weitergegeben werden müssen. Andernfalls teilen sich alle Benutzer die Databricks-Berechtigungen des Autors.
-
Klicken Sie auf Create data source.
Nachdem die Datenquelle erstellt wurde, verwenden Sie den standardmäßigen Schnellworkflow oder die Agentenoberfläche (Explore Data), um Datensätze, Themen und Dashboards zu erstellen.
End-user Erfahrung: Durchsetzung von Datenberechtigungen
Gehen Sie wie folgt vor, um benutzerspezifische Datenberechtigungen für Dashboard-Nutzer durchzusetzen:
-
Der Autor gibt sowohl die Datenquelle als auch das Dashboard für den Endbenutzer frei.
-
Der Endbenutzer meldet sich bei Quick an und navigiert zur Datenquellenseite.
-
Der Endbenutzer gibt seine eigenen Databricks-Anmeldeinformationen (sein OAuth-Login) ein und speichert.
-
Wenn der Endbenutzer auf das Dashboard zugreift, sieht er nur die Daten, die seine Databricks-Berechtigungen zulassen.
Wichtige Überlegungen
-
Die Durchsetzung von Identitäten funktioniert nur für Datensätze. DirectQuery
-
Das Agentenkatalogerlebnis (Entdecken, Erstellen, Vererben) funktioniert sowohl mit PAT- als auch mit 3LO-Authentifizierung. Die Identitätsdurchsetzung durch 3LO ist optional und additiv. Sie ist keine Voraussetzung für den Agentenfluss.
-
Wenn Sie sich nicht für 3LO entscheiden, können Sie PAT verwenden und Datenberechtigungen manuell verwalten, indem Sie in Quick Regeln für Sicherheit auf Zeilenebene (RLS) und Sicherheit auf Spaltenebene (CLS) verwenden.