如何列出Databricks Secret Scope并查找其引用的Azure Key Vault
Azure Databricks Secret Scope 实操指引
查询当前工作区全量Secret Scope列表
三种可直接落地的方式,按需选择即可:
- Notebook内执行命令:在当前工作区任意Notebook的代码单元中运行
databricks secrets list-scopes,返回结果会直接展示所有Scope的名称、类型、创建时间等全量信息,只要有工作区普通访问权限就能执行,不需要额外配置 - 本地CLI查询:本地提前装好Databricks CLI并完成当前工作区的鉴权配置后,在终端直接运行上述相同的
databricks secrets list-scopes命令即可拿到列表,适合批量导出场景 - UI可视化查询:点击工作区右上角个人头像,选择「用户设置」,切换到「Secret Scopes」标签页,就能看到可视化的全量Scope列表,不需要敲命令
定位指定Secret Scope关联的Azure Key Vault实例
首先要明确:不是所有Secret Scope都关联Azure Key Vault(AKV),Databricks本身支持两类Scope:一类是平台原生托管的,一类是对接外部AKV的,先筛类型再找对应实例:
- 先确认Scope类型
用上面的Scope列表查询结果,看对应Scope的scope_type字段:如果值为DATABRICKS,说明这是Databricks原生托管的Scope,没有关联任何外部AKV实例;如果值为AZURE_KEYVAULT,才是绑定了AKV的Scope,可按下面的方法找关联实例。 - 获取关联AKV信息
- 命令行方式:执行
databricks secrets get-scope --scope <替换为你要查询的Scope名称>,返回结果中keyvault_metadata.resource_id字段就是对应AKV的完整Azure资源ID,格式为/subscriptions/<订阅ID>/resourceGroups/<资源组名称>/providers/Microsoft.KeyVault/vaults/<AKV实例名>,拿这个ID到Azure门户搜索即可直接定位到对应AKV。 - UI方式:进入「用户设置」下的「Secret Scopes」列表,找到目标Scope点进详情页,页面会直接展示关联AKV的实例名、所属资源组、所属订阅三个核心信息,拿着这三个信息到Azure门户对应订阅下的对应资源组里,就能找到目标AKV实例。
- IaC部署场景:如果你的Scope是通过ARM模板、Terraform等基础设施即代码方式部署的,直接在部署代码中搜索目标Scope名称,对应的AKV绑定参数里就写了关联的AKV资源ID。
- 命令行方式:执行
注意:如果执行命令时提示权限不足,需要找工作区管理员给你分配Secret Scope的读取权限,否则无法查看Scope的完整配置信息。
内容的提问来源于stack exchange,提问作者tikiabbas
相关产品推荐
相关产品推荐

