本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 Databricks 3LO 設定身分強制執行
快速支援具有 Databricks 最終使用者身分的三邊 OAuth (3LO)。啟用時,3LO 會根據 Databricks Unity Catalog 存取控制清單 (ACLs) 強制執行每個使用者的資料許可。每個最終使用者只會看到其 Databricks 許可允許的資料。
重要
身分強制執行僅適用於 DirectQuery 資料集。如果資料集切換到 SPICE 或已套用轉換,則不會套用身分強制執行。
管理員設定:用戶端應用程式組態
快速帳戶管理員必須先設定用戶端應用程式,作者才能建立 3LO 資料來源。請完成下列步驟:
-
在快速主控台中,選擇管理帳戶。在安全性下,選擇管理 OAuth 用戶端應用程式。
-
選擇新增 OAuth 用戶端應用程式,並提供下列資訊:
-
組態 ID
-
OAuth 用戶端應用程式名稱
-
身分驗證類型
-
用戶端 ID
-
Client secret (用戶端密碼)
-
字符端點 URL
-
授權端點 URL
-
OAuth 範圍
-
VPC 連線 ARN (選用)
-
資料來源類型 (選取 DATABRICKS)
-
-
選擇新增以儲存用戶端應用程式。
作者設定:建立 3LO 資料來源
管理員設定用戶端應用程式後,作者可以使用 3LO 身分驗證建立 Databricks 資料來源。
-
導覽至建立資料來源頁面。
-
選取 Databricks。
-
選擇 3LO 作為身分驗證方法。
-
輸入必要的連線資訊。
-
輸入您的使用者名稱 (與您的 Databricks 帳戶相關聯的電子郵件地址)。
-
選取 選項以強制執行受信任身分強制執行 (TIP)。這可確保對最終使用者強制執行 Databricks 中定義的許可,包括資料表層級存取和資料篩選條件。
重要
如果必須傳播最終使用者身分,您必須選取此選項。如果沒有它,所有使用者都會共用作者的 Databricks 許可。
-
選擇 Create data source (建立資料來源)。
建立資料來源之後,請使用標準快速工作流程或客服人員體驗 (探索資料) 來建立資料集、主題和儀表板。
最終使用者體驗:強制執行資料許可
若要為儀表板取用者強制執行每個使用者的資料許可,請完成下列步驟:
-
作者與最終使用者共用資料來源和儀表板。
-
最終使用者登入快速並導覽至資料來源頁面。
-
最終使用者輸入自己的 Databricks 登入資料 (OAuth 登入) 並儲存。
-
當最終使用者存取儀表板時,他們只會看到其 Databricks 許可允許的資料。
重要考量
-
身分強制執行僅適用於 DirectQuery 資料集。
-
代理程式目錄體驗 (探索、建立、繼承) 適用於 PAT 和 3LO 身分驗證。透過 3LO 強制執行身分是選用和附加的。這不是代理程式流程的先決條件。
-
如果您未選擇 3LO,則可以使用 PAT,並在 Quick 中使用資料列層級安全 (RLS) 和資料欄層級安全 (CLS) 規則來手動管理資料許可。