View a markdown version of this page

使用 Databricks 3LO 设置身份强制执行 - Amazon Quick

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 Databricks 3LO 设置身份强制执行

Quick 支持 Databricks 的最终用户身份的三足型 OAuth (3LO)。启用后,3LO 会根据 Databricks Unity Catalog 访问控制列表 (ACL) 强制执行每位用户的数据权限。每个最终用户只能看到其 Databricks 权限允许的数据。

重要

身份强制执行仅适用于 DirectQuery 数据集。如果数据集切换到 SPICE 或应用了转换,则身份强制不适用。

管理员设置:客户端应用程序配置

Quick 账户管理员必须先配置客户端应用程序,然后作者才能创建 3LO 数据源。完成以下步骤:

  1. 在快速控制台中,选择管理账户。在 “安全” 下,选择 “管理 OAuth 客户端应用程序”。

  2. 选择添加 OAuth 客户端应用程序并提供以下信息:

    • Config ID

    • OAuth 客户端应用程序名称

    • 身份验证类型

    • 客户端 ID

    • 客户端密钥

    • 令牌端点网址

    • 授权端点 URL

    • OAuth 范围

    • VPC 连接 ARN(可选)

    • 数据源类型(选择 DATABRICKS

  3. 选择 “添加” 以保存客户端应用程序。

作者设置:创建 3LO 数据源

管理员配置客户端应用程序后,作者可以创建采用 3LO 身份验证的 Databricks 数据源。

  1. 导航到 “创建数据源” 页面。

  2. 选择 Databricks

  3. 选择 3LO 作为身份验证方法。

  4. 输入所需的连接信息。

  5. 输入你的用户名(与你的 Databricks 账户关联的电子邮件地址)。

  6. 选择强制执行可信身份强制执行 (TIP) 的选项。这样可以确保最终用户强制执行在 Databricks 中定义的权限,包括表级访问权限和数据筛选器。

    重要

    如果必须传播最终用户身份,则必须选择此选项。否则,所有用户都将共享作者的 Databricks 权限。

  7. 选择创建数据来源

创建数据源后,使用标准的快速工作流程或代理体验(浏览数据)来创建数据集、主题和仪表板。

End-user 经验:强制执行数据权限

要对仪表板使用者强制执行每用户的数据权限,请完成以下步骤:

  1. 作者与最终用户共享数据源和仪表板。

  2. 最终用户登录到 Quick 并导航到 “数据源” 页面。

  3. 最终用户输入自己的 Databricks 凭据(他们的 OAuth 登录信息)并保存。

  4. 当最终用户访问仪表板时,他们只能看到其 Databricks 权限允许的数据。

重要注意事项

  • 身份强制执行仅适用于 DirectQuery 数据集。

  • 代理目录体验(发现、创建、继承)适用于 PAT 和 3LO 身份验证。通过 3LO 进行身份强制执行是可选的,而且是附加的。这不是代理流的先决条件。

  • 如果您不选择 3LO,则可以使用 PAT,并使用 Quick 中的行级安全 (RLS) 和列级安全 (CLS) 规则手动管理数据权限。