View a markdown version of this page

使用 Databricks 3LO 設定身分強制執行 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用 Databricks 3LO 設定身分強制執行

快速支援具有 Databricks 最終使用者身分的三邊 OAuth (3LO)。啟用時,3LO 會根據 Databricks Unity Catalog 存取控制清單 (ACLs) 強制執行每個使用者的資料許可。每個最終使用者只會看到其 Databricks 許可允許的資料。

重要

身分強制執行僅適用於 DirectQuery 資料集。如果資料集切換到 SPICE 或已套用轉換,則不會套用身分強制執行。

管理員設定:用戶端應用程式組態

快速帳戶管理員必須先設定用戶端應用程式,作者才能建立 3LO 資料來源。請完成下列步驟:

  1. 在快速主控台中,選擇管理帳戶。在安全性下,選擇管理 OAuth 用戶端應用程式

  2. 選擇新增 OAuth 用戶端應用程式,並提供下列資訊:

    • 組態 ID

    • OAuth 用戶端應用程式名稱

    • 身分驗證類型

    • 用戶端 ID

    • Client secret (用戶端密碼)

    • 字符端點 URL

    • 授權端點 URL

    • OAuth 範圍

    • VPC 連線 ARN (選用)

    • 資料來源類型 (選取 DATABRICKS)

  3. 選擇新增以儲存用戶端應用程式。

作者設定:建立 3LO 資料來源

管理員設定用戶端應用程式後,作者可以使用 3LO 身分驗證建立 Databricks 資料來源。

  1. 導覽至建立資料來源頁面。

  2. 選取 Databricks

  3. 選擇 3LO 作為身分驗證方法。

  4. 輸入必要的連線資訊。

  5. 輸入您的使用者名稱 (與您的 Databricks 帳戶相關聯的電子郵件地址)。

  6. 選取 選項以強制執行受信任身分強制執行 (TIP)。這可確保對最終使用者強制執行 Databricks 中定義的許可,包括資料表層級存取和資料篩選條件。

    重要

    如果必須傳播最終使用者身分,您必須選取此選項。如果沒有它,所有使用者都會共用作者的 Databricks 許可。

  7. 選擇 Create data source (建立資料來源)

建立資料來源之後,請使用標準快速工作流程或客服人員體驗 (探索資料) 來建立資料集、主題和儀表板。

最終使用者體驗:強制執行資料許可

若要為儀表板取用者強制執行每個使用者的資料許可,請完成下列步驟:

  1. 作者與最終使用者共用資料來源和儀表板。

  2. 最終使用者登入快速並導覽至資料來源頁面。

  3. 最終使用者輸入自己的 Databricks 登入資料 (OAuth 登入) 並儲存。

  4. 當最終使用者存取儀表板時,他們只會看到其 Databricks 許可允許的資料。

重要考量

  • 身分強制執行僅適用於 DirectQuery 資料集。

  • 代理程式目錄體驗 (探索、建立、繼承) 適用於 PAT 和 3LO 身分驗證。透過 3LO 強制執行身分是選用和附加的。這不是代理程式流程的先決條件。

  • 如果您未選擇 3LO,則可以使用 PAT,並在 Quick 中使用資料列層級安全 (RLS) 和資料欄層級安全 (CLS) 規則來手動管理資料許可。