Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per la configurazione passo dopo passo, usa la guida del tuo agente di programmazione o il quickstart Python. Usa questa pagina per verificare i requisiti di autenticazione condivisa e l'accesso alla rete.
Sign in to Azure Databricks
Usa il tuo account utente Azure Databricks per lavori interattivi, oppure un principale di servizio per un agente che gira senza supervisione. Segui la preparazione per il tuo agente:
| Caso di utilizzo | Configurazione consigliata |
|---|---|
| Agenti di codifica | Usa la CLI del Gateway Unity. Gestisce il login e aggiorna le credenziali. |
| Sviluppo locale in Python | Usa il login CLI di Databricks. |
| Altri client MCP interattivi | Configura OAuth con un ID client registrato. |
| Agenti incustoditi | Usa un principio di servizio con OAuth machine-to-machine (M2M). Per gli agenti su Databricks Apps, vedi Autenticazione degli agenti. |
L'utente o il committente del servizio ha bisogno del permesso per chiamare l'MCP. Se uno strumento ti chiede di accedere a un fornitore esterno, segui la configurazione dei servizi esterni.
Per i test locali, gli MCP forniti e registrati da Databricks, e gli endpoint legacy degli spazi di lavoro, accettano un token di accesso personale nell'intestazione Authorization: Bearer <token> . Tieni i token fuori dal controllo di versione. I server ospitati su Databricks Apps richiedono OAuth e non accettano token di accesso personale.
Configura un client OAuth personalizzato
Usalo quando il tuo client ha bisogno di una propria app OAuth. Le guide Claude Code e Codex includono le impostazioni specifiche per il cliente.
Ottieni l'URL esatto del reindirizzamento dal tuo client, inclusi host, porta e percorso.
Fai aprire le impostazioni da un amministratore account nellaconsole dell'account, selezionare connessioni app e cliccare su Aggiungi connessione.
Inserisci un nome, aggiungi l'URL di reindirizzamento e seleziona gli scope per il tuo server:
Server URL Scope MCP fornito o registrato https://<workspace-hostname>/ai-gateway/mcp-services/<catalog>.<schema>.<service>ai-gatewayServer su Databricks Apps https://<app-url>/mcpIncludi gli ambiti di autorizzazione utente dell'app. Devi anche PUOI USARE sull'app. Endpoint MCP di Workspace (legacy) L'URL sulla pagina del server Usa i mirini elencati per quel server. Scegli se generare un segreto cliente:
- Client desktop o CLI (client pubblico): Clear Genera un segreto client.
- Client lato server che memorizza in modo sicuro i segreti (client confidenziale): Lascia Genera un segreto client selezionato.
Salva la connessione e copia l'ID Client. Se hai generato un client secret, copia anche quel valore.
Inserisci l'URL del server e le credenziali del client nel tuo client MCP. Usa HTTP streamabile, richiedi l'ambito del server e
offline_accessi token di refresh, e accedi.
Vedi Crea un'app OAuth per le opzioni UI e CLI. I cambiamenti possono richiedere fino a 30 minuti per fare effetto. Gli endpoint MCP di Azure Databricks non supportano la registrazione dinamica del client, quindi usa un client che accetta un ID client preconfigurato.
Accesso alla rete
Controlla l'accesso dal client allo spazio di lavoro e dall'area di lavoro al server esterno.
Dal client allo spazio di lavoro
Le richieste MCP devono essere consentite dai controlli di rete in entrata del tuo workspace. Se le liste di accesso IP dello spazio di lavoro sono abilitate, chiedi a un amministratore di consentire agli indirizzi IP pubblici da cui provengono le richieste:
| Dove funziona il client MCP | Indirizzi da permettere |
|---|---|
| Sul tuo computer, come Claude Code, Codex CLI o Cursor | L'IP pubblico in uscita della tua rete. Se il traffico passa attraverso una VPN aziendale o un proxy, usa l'IP in uscita di quella rete. Il tuo amministratore di rete può fornirlo. |
| In un servizio ospitato, come un connettore Claude o ChatGPT | Gli intervalli di IP in uscita pubblicati dal provider. Vedi gli IP in uscita di Claude e quelli in uscita di ChatGPT. |
Per i client ospitati, l'accesso al browser avviene dalla tua rete, mentre le chiamate MCP provengono dai server del provider. Entrambi devono essere ammessi. Ad esempio, accedere con successo dalla tua VPN aziendale non significa che ChatGPT possa raggiungere il tuo MCP.
Se la tua organizzazione utilizza anche controlli di ingresso basati sul contesto, le richieste devono soddisfare anche quelle policy. Le liste di accesso IP degli account si applicano alla console account e all'accesso all'API dell'account, come un amministratore che crea un'app OAuth.
Workspace a server MCP esterno
Le chiamate a fornitori MCP esterni tramite Unity Gateway utilizzano il piano di calcolo serverless dello spazio di lavoro. Questo vale per server esterni registrati e MCP forniti da Databricks per servizi esterni.
Se la tua policy di rete serverless usa accesso limitato, aggiungi il nome di dominio completamente qualificato (FQDN) del server a domini consentiti. Inizia con l'host sulla connessione Unity Catalog dell'MCP. Controlla system.access.outbound_network eventuali destinazioni bloccate aggiuntive.
Vedi Gestisci le politiche di rete e i log di rete in uscita.
- Una connessione Unity Catalog non consente automaticamente la destinazione.
-
L'accesso completo è la modalità della politica di rete serverless per consentire di default le connessioni internet in uscita. I domini esplicitamente bloccati rimangono negati. Ad esempio, una policy che blocca
mcp.example.comimpedisce le chiamate a quel server MCP. Chiedi a un amministratore di esaminare le destinazioni bloccate dalla policy. - Per testare il traffico MCP in modalità di prova a secco, seleziona Tutti i prodotti. Le opzioni di servizio dei modelliSQL e AI di Databricks non mettono il traffico MCP in un processo a zero.
Connettività privata
Per raggiungere un server MCP nella tua rete cloud, scegli come il calcolo serverless di Azure Databricks si collega ad esso:
- Endpoint privato: Usa collegamento privato per mantenere il traffico su una connessione privata. Un account admin aggiunge una regola di endpoint privato per il dominio del server a una configurazione di connettività di rete (NCC) collegata al tuo workspace. Il tuo amministratore cloud approva la connessione endpoint. Vedi Configura connettività privata.
- Endpoint pubblico con firewall: Configura il firewall del server per consentire ad Azure Databricks IP outbound serverless per il cloud e la regione del tuo workspace. Questi IP sono condivisi tra i clienti Azure Databricks, quindi mantenete l'autenticazione attiva sul server. Vedi Trova gli IP in uscita e configura il firewall.
I domini aggiunti alle regole dei punti finali privati sono automaticamente consentiti dalle policy di rete, quindi non è necessario aggiungerli separatamente ai domini Permessi. Per un endpoint pubblico, segui la configurazione della policy di rete sopra.