You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何使用单个通用PAT Token访问同一管理员账户下的多个Databricks工作区

单个PAT Token访问多个Databricks工作区的实现方案

Databricks原生并不支持单个PAT Token直接访问多个工作区——每个PAT都是与特定工作区的用户/服务主体绑定的,验证逻辑完全隔离。不过有两种替代方案可以实现类似“用一套凭证访问多工作区”的效果:

方案1:服务主体+统一PAT管理(跨云/独立工作区通用)

这种方法通过复用同一个身份(服务主体),为其在每个工作区生成独立PAT,再通过工具统一管理切换:

  • 创建跨工作区的服务主体:比如在Azure AD、AWS IAM或GCP IAM中创建一个服务主体,确保该身份被同步或手动添加到所有目标Databricks工作区中(需每个工作区的管理员完成添加)。
  • 分配权限:在每个工作区为该服务主体分配所需的角色(如Workspace Admin、Developer等),确保具备操作资源的权限。
  • 生成多工作区PAT:登录每个工作区,以该服务主体身份生成对应的PAT Token。
  • 统一管理调用:编写脚本或使用配置工具(如环境变量、本地配置文件)建立“工作区URL-PAT”映射,调用API时根据目标工作区自动匹配对应的PAT。示例伪代码:
workspace_tokens = {
    "https://workspace1.databricks.com": "pat-token-1",
    "https://workspace2.databricks.com": "pat-token-2"
}

def call_databricks_api(workspace_url, endpoint):
    token = workspace_tokens[workspace_url]
    # 携带对应Token发起API请求

方案2:账户级PAT(适用于同一账户下的多工作区)

如果所有目标工作区都隶属于同一个Databricks账户(如AWS/Azure/GCP上的Databricks多工作区部署),可以使用账户级PAT实现跨工作区访问:

  • 验证账户归属:确认所有需要访问的工作区都属于同一个Databricks账户。
  • 创建账户级PAT:登录Databricks账户控制台,生成账户级别的PAT Token(注意:账户级PAT与工作区级PAT是不同的,需在账户层面生成)。
  • 分配账户角色:为该账户PAT分配对应的账户级角色(如Account Admin、Workspace Admin),确保具备访问各工作区资源的权限。
  • 跨工作区调用:使用账户级PAT调用工作区API时,需通过账户API的代理接口,或在请求中指定工作区ID。例如,调用工作区集群API的请求路径可能为:https://accounts.cloud.databricks.com/api/2.0/accounts/<account-id>/workspaces/<workspace-id>/clusters/list

注意:账户级PAT的权限范围由账户角色决定,若需要精细控制单个工作区的权限,仍需结合工作区内的角色配置。

内容的提问来源于stack exchange,提问作者Harry1234

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 11:40:28