本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用 Databricks 3LO 设置身份强制执行
Quick 支持 Databricks 的最终用户身份的三足型 OAuth (3LO)。启用后,3LO 会根据 Databricks Unity Catalog 访问控制列表 (ACL) 强制执行每位用户的数据权限。每个最终用户只能看到其 Databricks 权限允许的数据。
重要
身份强制执行仅适用于 DirectQuery 数据集。如果数据集切换到 SPICE 或应用了转换,则身份强制不适用。
管理员设置:客户端应用程序配置
Quick 账户管理员必须先配置客户端应用程序,然后作者才能创建 3LO 数据源。完成以下步骤:
-
在快速控制台中,选择管理账户。在 “安全” 下,选择 “管理 OAuth 客户端应用程序”。
-
选择添加 OAuth 客户端应用程序并提供以下信息:
-
Config ID
-
OAuth 客户端应用程序名称
-
身份验证类型
-
客户端 ID
-
客户端密钥
-
令牌端点网址
-
授权端点 URL
-
OAuth 范围
-
VPC 连接 ARN(可选)
-
数据源类型(选择 DATABRICKS)
-
-
选择 “添加” 以保存客户端应用程序。
作者设置:创建 3LO 数据源
管理员配置客户端应用程序后,作者可以创建采用 3LO 身份验证的 Databricks 数据源。
-
导航到 “创建数据源” 页面。
-
选择 Databricks。
-
选择 3LO 作为身份验证方法。
-
输入所需的连接信息。
-
输入你的用户名(与你的 Databricks 账户关联的电子邮件地址)。
-
选择强制执行可信身份强制执行 (TIP) 的选项。这样可以确保最终用户强制执行在 Databricks 中定义的权限,包括表级访问权限和数据筛选器。
重要
如果必须传播最终用户身份,则必须选择此选项。否则,所有用户都将共享作者的 Databricks 权限。
-
选择创建数据来源。
创建数据源后,使用标准的快速工作流程或代理体验(浏览数据)来创建数据集、主题和仪表板。
End-user 经验:强制执行数据权限
要对仪表板使用者强制执行每用户的数据权限,请完成以下步骤:
-
作者与最终用户共享数据源和仪表板。
-
最终用户登录到 Quick 并导航到 “数据源” 页面。
-
最终用户输入自己的 Databricks 凭据(他们的 OAuth 登录信息)并保存。
-
当最终用户访问仪表板时,他们只能看到其 Databricks 权限允许的数据。
重要注意事项
-
身份强制执行仅适用于 DirectQuery 数据集。
-
代理目录体验(发现、创建、继承)适用于 PAT 和 3LO 身份验证。通过 3LO 进行身份强制执行是可选的,而且是附加的。这不是代理流的先决条件。
-
如果您不选择 3LO,则可以使用 PAT,并使用 Quick 中的行级安全 (RLS) 和列级安全 (CLS) 规则手动管理数据权限。