翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Databricks 3LO を使用した ID 適用の設定
Quick は、Databricks のエンドユーザー ID を持つ 3 レッグ OAuth (3LO) をサポートしています。有効にすると、3LO は Databricks Unity Catalog アクセスコントロールリスト (ACLs。各エンドユーザーには、Databricks アクセス許可で許可されているデータのみが表示されます。
重要
ID の適用は DirectQuery データセットでのみ機能します。データセットが SPICE に切り替えられたり、変換が適用されたりする場合、ID の適用は適用されません。
管理者設定: クライアントアプリケーション設定
クイックアカウント管理者は、作成者が 3LO データソースを作成する前に、クライアントアプリケーションを設定する必要があります。以下のステップを実行します。
-
クイックコンソールで、アカウントの管理を選択します。セキュリティで、OAuth クライアントアプリケーションの管理を選択します。
-
OAuth クライアントアプリケーションの追加を選択し、次の情報を入力します。
-
設定 ID
-
OAuth クライアントアプリケーション名
-
認証タイプ
-
クライアント ID
-
クライアントシークレット
-
トークンエンドポイント URL
-
認可エンドポイント URL
-
OAuth スコープ
-
VPC 接続 ARN (オプション)
-
データソースタイプ (DATABRICKS を選択)
-
-
追加 を選択して、クライアントアプリケーションを保存します。
作成者のセットアップ: 3LO データソースの作成
管理者がクライアントアプリケーションを設定すると、作成者は 3LO 認証を使用して Databricks データソースを作成できます。
-
データソースの作成ページに移動します。
-
Databricks を選択します。
-
認証方法として 3LO を選択します。
-
必要な接続情報を入力します。
-
ユーザー名 (Databricks アカウントに関連付けられている E メールアドレス) を入力します。
-
信頼された ID 適用 (TIP) を適用するオプションを選択します。これにより、テーブルレベルのアクセスやデータフィルターなど、Databricks で定義されたアクセス許可がエンドユーザーに適用されるようになります。
重要
エンドユーザー ID を伝播する必要がある場合は、このオプションを選択する必要があります。これがないと、すべてのユーザーは作成者の Databricks アクセス許可を共有します。
-
[データソースを作成] を選択します。
データソースを作成したら、標準のクイックワークフローまたはエージェントエクスペリエンス (データの探索) を使用して、データセット、トピック、ダッシュボードを作成します。
エンドユーザーエクスペリエンス: データアクセス許可の適用
ダッシュボードコンシューマーにユーザーごとのデータアクセス許可を適用するには、次の手順を実行します。
-
作成者は、データソースとダッシュボードの両方をエンドユーザーと共有します。
-
エンドユーザーは Quick にサインインし、データソースページに移動します。
-
エンドユーザーは独自の Databricks 認証情報 (OAuth ログイン) を入力して保存します。
-
エンドユーザーがダッシュボードにアクセスすると、Databricks アクセス許可で許可されているデータのみが表示されます。
重要な考慮事項
-
ID の適用は DirectQuery データセットでのみ機能します。
-
エージェントカタログエクスペリエンス (検出、作成、継承) は、PAT 認証と 3LO 認証の両方で機能します。3LO による ID の適用はオプションであり、付加的です。これは、エージェントフローの前提条件ではありません。
-
3LO を選択しない場合は、クイックで行レベルセキュリティ (RLS) および列レベルセキュリティ (CLS) ルールを使用して、PAT を使用し、データアクセス許可を手動で管理できます。