Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На этой странице описывается настройка интеграции Git для папок Azure Databricks Git, включая учетные данные, сетевое подключение и функции безопасности. Чтобы создать папку Git и начать работу с операциями Git, см. статью "Создание папок Git и управление ими".
Это важно
Используйте папки Git для интерактивной разработки. Для развертываний CI/CD и продуктивных сред используйте декларативные пакеты автоматизации с версиями артефактов и федерацию идентификаций рабочих нагрузок. См. статью CI/CD с папками Databricks Git и что такое декларативные пакеты автоматизации?.
Предпосылки
Прежде чем начать, подтвердите следующее:
Папки Git включены в рабочей области (включена по умолчанию). См. статью "Включить или отключить папки Databricks Git".
У вас есть учетная запись поставщика Git (GitHub, GitLab, Azure DevOps, Bitbucket или AWS CodeCommit).
Для частных репозиториев или операций записи у вас есть личный токен доступа (PAT) или учетные данные OAuth от вашего поставщика Git. См. статью "Подключение поставщика Git к Databricks".
Замечание
Клонировать общедоступные удаленные репозитории можно без учетных данных Git. Чтобы изменить общедоступный удаленный репозиторий или работать с частными репозиториями, настройте учетные данные Git с разрешениями на запись .
Добавление учетных данных Git
Чтобы настроить учетные данные Git в Databricks:
- Щелкните имя пользователя в верхней строке рабочей области Azure Databricks и выберите Settings.
- Щелкните "Связанные учетные записи".
- Нажмите кнопку "Добавить учетные данные Git".
- Выберите поставщика Git в раскрывающемся меню. Некоторые поставщики предлагают связывание учетных записей OAuth, а для других требуется личный маркер доступа (PAT). При связывании учетной записи с помощью OAuth завершите поток проверки подлинности и перейдите к последнему шагу.
- Введите ваш электронный адрес в поле почты Git-поставщика.
- Вставьте PAT в поле Токен. Инструкции по созданию PAT см. в разделе "Подключение поставщика Git к Databricks". Если в вашей организации включен единый вход SAML в GitHub, авторизуйте ваш личный токен SSO.
- Нажмите кнопку Сохранить.
Вы также можете управлять учетными данными Git с помощью API Databricks Repos.
Добавление учетных данных Git для группы (роли)
Если в рабочей области используется управление доступом на основе ролей (RBAC), группа может иметь собственные учетные данные Git. Эти учетные данные используются для аутентификации всех операций Git, выполняемых от имени группы. Сюда входит клонирование репозитория для задания Git, для которого в поле Run as указана группа, а также клонирование, создание коммита и отправка изменений, когда пользователь действует от имени группы.
Учетные данные группы Git предоставляют каждому пользователю, который использует эту роль, единый доступ к провайдеру Git для задач, выполняемых от имени этой роли, таких как задания, Terraform и доступ через API. Он не зависит от личных учетных данных или разрешений репозитория.
Чтобы добавить учетные данные Git в группу, необходимо иметь для этой группы разрешение Manage.
Чтобы добавить учетные данные Git в группу:
- Перейдите к> параметрамудостоверений и доступа>к группам и откройте группу.
- Перейдите на вкладку Интеграция с Git.
- Выберите поставщика Git, введите личный маркер доступа (или подключитесь с помощью OAuth) и задайте имя пользователя Git и электронную почту Git для группы.
- Нажмите кнопку Сохранить.
Каждая группа может иметь до 10 учетных данных Git для каждой рабочей области, которые используются совместно всеми пользователями, использующими эту группу.
Разрешения токена
Azure Databricks рекомендует использовать токен с доступом только для чтения в качестве учетных данных Git для группы. Все, кто берёт на себя эту роль, используют одни и те же учетные данные, поэтому токен только для чтения ограничивает ущерб в случае его утечки или ненадлежащего использования. Он может выполнять клонирование, но не может отправлять изменения, удалять ветви или создавать коммиты с использованием Git-идентичности группы. С учетными данными только для чтения пользователи вносят изменения, используя данные роли, а затем выполняют push со своими личными учетными данными, поэтому ваш провайдер Git приписывает коммиты конкретному разработчику. Сведения о рабочем процессе разработки см. в разделе "Автор" в папке Git при выполнении роли.
Предоставляйте токену права на запись только если хотите, чтобы пользователи могли выполнять commit и push от имени группы. Поскольку интерфейс рабочей области выполняет коммит и отправку одним действием, выполнение коммита от имени группы требует доступа на запись. Ваш поставщик Git относит эти коммиты к Git-идентичности группы, а не к отдельному пользователю.
Базовая учетная запись Git
Используйте для учетных данных группы выделенную служебную учетную запись или учетную запись бота (например, техническую учетную запись GitHub или токен развертывания GitLab), а не токен личного пользователя. Личный токен привязывает доступ группы к Git к жизненному циклу одного пользователя: если этот пользователь уходит, меняет токен или администратор рабочего пространства деактивирует его учетную запись, задания Git, выполняемые от имени группы, перестают работать, а ваш провайдер Git приписывает неинтерактивные коммиты группы этому пользователю. Выделенная служебная учетная запись позволяет избежать такой зависимости, и ее можно ротировать независимо от учетных данных любого члена команды.
Azure DevOps
По умолчанию интеграция Git использует токен Microsoft Entra ID, если вы не вводите токен или пароль приложения. Если вы предоставляете персональный токен доступа Azure DevOps, интеграция Git использует его вместо этого. См. личный маркер доступа.
После обновления пароля Azure повторно выполните проверку подлинности с помощью Databricks. В противном случае проверка подключения Azure DevOps может занять до 24 часов.
Если вы не можете клонировать репозиторий с помощью Azure DevOps с проверкой подлинности Microsoft Entra ID, см. статью Проблема с политикой условного доступа (CAP) для Microsoft Entra ID.
Несколько учетных данных Git на пользователя
Databricks позволяет каждому пользователю хранить несколько учетных данных Git, поэтому вы можете использовать разные поставщики или учетные записи без переключения учетных данных.
Выбор учетных данных для папок Git
Каждая папка Git может использовать определенные учетные данные для операций Git. Чтобы изменить учетные данные для папки Git, выполните следующие действия.
- Откройте папку Git и перейдите на вкладку параметров Git .
- В разделе учетных данных Git выберите учетные данные в раскрывающемся меню.
- Нажмите кнопку Сохранить.
Как работают учетные данные по умолчанию
Каждый поставщик Git поддерживает учетные данные Git по умолчанию для каждого пользователя. Databricks автоматически использует эти учетные данные по умолчанию для:
Первые учетные данные, которые вы создаете для поставщика, автоматически становятся по умолчанию. Чтобы изменить учетные данные по умолчанию, выполните следующие действия.
- Перейдите к параметрам пользователя>связанным учетным записям.
- Щелкните
рядом с учетными данными, которые вы хотите сделать по умолчанию.
- Выберите По умолчанию.
Ограничения
- Задания, требующие нестандартных учетных данных Git для поставщика, должны использовать учетную запись службы.
- Приложение Databricks GitHub разрешает только одни связанные учетные данные.
- У каждого пользователя может быть не более 10 учетных данных Git.
Настройка идентификации коммита Git
Идентификатор Git-коммита определяет, как коммиты, сделанные из Databricks, отображаются у вашего Git-поставщика. При коммите, используя папки Databricks Git, поставщик Git должен идентифицировать вас как автора. Настройте адрес электронной почты таким образом:
- В профиле Git-провайдера отображаются фиксации
- Изображение профиля и имя отображаются правильно
- Вы получаете заслуженное признание за ваши вклады.
- Участники группы могут отслеживать, кто сделал каждое изменение
Как работает идентификатор коммита
При настройке учетных данных Git с адресом электронной почты:
-
Электронная почта: Становится электронной почтой автора (
GIT_AUTHOR_EMAILиGIT_COMMITTER_EMAIL) для всех коммитов -
Имя пользователя: Становится именем коммитера (
GIT_AUTHOR_NAMEиGIT_COMMITTER_NAME)
Если адрес электронной почты не указан, Databricks использует имя пользователя Git в качестве сообщения электронной почты. Это может предотвратить надлежащее присвоение атрибуции коммита в системе управления версиями Git.
Пример фиксации в журнале Git:
commit 480ee5b0214e4d46db2da401a83794c5f5c5d375 (HEAD -> main)
Author: GitHub-username <your.email@example.com>
Date: Fri Sep 26 00:38:23 2025 -0700
My commit message
Пример в поставщике Git:
Замечание
Если вы создали учетные данные Git до того, как конфигурация электронной почты была доступна, поле электронной почты по умолчанию использует имя пользователя. Обновите его на ваш актуальный адрес электронной почты для надлежащей атрибуции коммита.
Фиксация идентификатора при действии от имени роли
Если в рабочей области используется RBAC, автора коммита определяет учётная запись, от имени которой вы выполняете коммит. Коммиты, которые вы создаёте от имени своей учётной записи, используют ваши личные учётные данные Git, поэтому ваш поставщик Git связывает их с вами. Коммиты, которые вы делаете, действуя в роли, используют учётные данные Git роли, поэтому ваш поставщик Git связывает их с Git-идентичностью роли. Сведения о том, как выбрать между двумя при создании, см. в разделе "Автор" в папке Git при выполнении роли.
Связанные учетные данные GitHub
Если вы используете связанные учетные данные Git через приложение Databricks GitHub, Databricks автоматически настраивает электронную почту и удостоверение Git. Если удостоверение не задано правильно, одобрите необходимые разрешения или повторно свяжите учетную запись GitHub, чтобы обеспечить правильные разрешения.
Настройка сетевого подключения
Для папок Git требуется сетевое подключение к поставщику Git. Большинство конфигураций работают через Интернет без дополнительной настройки. Однако возможно, потребуется дополнительная конфигурация, если у вас есть:
- Списки разрешений IP-адресов в поставщике Git
- Локальные серверы Git (GitHub Enterprise, Bitbucket Server, GitLab Self-managed)
- Размещение частной сети
Папки Git с доступом к Git CLI выполняют операции Git на основе пользовательского интерфейса в бессерверных вычислениях. Администраторы рабочей области должны убедиться, что бессерверные вычислительные мощности имели доступ к поставщику Git.
Чтобы подключить бессерверные вычисления к частному серверу Git, настройте конфигурацию сетевого подключения (NCC) с правилами частной конечной точки. Инструкции по настройке Git см. в статье "Настройка Databricks Serverless Private Git ". Вам не нужно включить предварительную версию бессерверного частного Git для использования подключения NCC.
Сведения о включении бессерверных вычислений см. в разделе "Подключение к бессерверным вычислениям".
Конфигурация списков разрешённых IP-адресов
Если сервер Git доступен в Интернете, но использует список разрешенных IP-адресов, например списки разрешенных IP-адресов GitHub:
- Найдите IP-адрес NAT для контрольной плоскости Databricks в вашем регионе в регионах Azure Databricks.
- Добавьте этот IP-адрес в список разрешенных IP-адресов сервера Git.
Настройка частных серверов Git
Если вы размещаете частный сервер Git, ознакомьтесь с Настроите частное подключение Git для папок Azure Databricks Git или обратитесь к группе учетной записи Databricks, чтобы получить инструкции по настройке.
Функции безопасности
Папки Databricks Git включают следующие функции безопасности для защиты кода и учетных данных:
Шифрование учетных данных Git
Используйте Azure Key Vault для шифрования личных маркеров доступа Git и других учетных данных Git с помощью собственных ключей шифрования (управляемых клиентом ключей).
Дополнительные сведения см. в разделе "Управляемые клиентом ключи" для шифрования.
Списки разрешений URL-адреса Git
Администраторы рабочей области могут ограничить доступ пользователей удаленных репозиториев. Это помогает предотвратить кражу кода и принудительно использовать утвержденные репозитории.
Если вы используете проверку подлинности Microsoft Entra ID с Azure DevOps, список разрешений по умолчанию ограничивает URL-адреса Git следующим образом:
dev.azure.comvisualstudio.com
Для пользовательских псевдонимов CNAMEs или URL-адресов Git настройте настраиваемый список разрешений и явно добавьте эти URL-адреса, если вы хотите работать с ними.
Настройте список разрешённых URL-адресов Git
Чтобы настроить список разрешений, выполните приведенные действия.
Щелкните имя пользователя в верхней строке рабочей области Azure Databricks и выберите Settings.
Щелкните "Разработка".
Выберите параметр списка разрешённых URL-адресов Git
- Отключено (без ограничений): Нет принудительного применения списка разрешений.
- Ограничение клонирования, коммита и пуша к разрешенным репозиториям Git: Ограничивает все операции до URL-адресов списка разрешенных.
- Ограничить операции фиксации и отправки только на разрешенные репозитории Git: Ограничивает только операции записи. Клонирование и извлечение остаются неограниченными.
Щелкните
рядом с списком разрешённых URL-адресов Git: пусто.Введите список префиксов URL-адресов, разделенных запятыми. Databricks использует сопоставление префиксов (без учета регистра) для предоставления доступа к репозиторию. Подстановочные знаки не поддерживаются.
Примеры:
-
https://github.com— разрешает все репозитории GitHub -
https://github.com/CompanyName— ограничивается определенной организацией -
https://dev.azure.com/CompanyName— ограничивается Azure DevOps организацией
Не введите URL-адреса с именами пользователей или маркерами проверки подлинности, так как они могут быть реплицированы глобально и могут блокировать работу пользователей с папками Git.
-
Нажмите кнопку Сохранить.
Сохранение нового списка перезаписывает существующий список разрешений. Изменения могут занять до 15 минут.
Управление доступом
Замечание
Только план Premium включает управление доступом.
Управляйте доступом к папкам Git в рабочей области, задав разрешения. Разрешения применяются ко всему содержимому в папке Git. Назначьте один из следующих уровней разрешений:
-
NO PERMISSIONS: нет доступа к папке Git -
CAN READ: просмотр только файлов -
CAN RUN: просмотр и запуск файлов -
CAN EDIT: просмотр, запуск и изменение файлов -
CAN MANAGE: полный контроль, включая общий доступ и удаление
Чтобы получить подробную информацию о разрешениях папок Git, см. списки управления доступом (ACL) для папок Git.
Ведение журнала аудита
При включении ведения журнала аудита Databricks регистрирует все операции папок Git, в том числе:
- Создание, обновление или удаление папок Git
- Перечисление папок Git в рабочей области
- Синхронизация изменений между папками Git и удаленными репозиториями
Обнаружение секретов
Папки Git автоматически сканируют код на наличие раскрытых учетных данных перед коммитами. Он предупреждает вас, если он обнаруживает:
- Идентификаторы ключей доступа AWS начинаются с
AKIA - Другие шаблоны конфиденциальных учетных данных
Дополнительные ресурсы
После настройки папок Git изучите следующие связанные разделы: