TL;DR
Databricks AI/BI Dashboard를 여러 외부 파트너와 내부 직원에게 하나씩만 제공하려면, 사용자별 대시보드를 복제하는 대신 권한 규칙을 하나의 entitlements table에 모을 수 있습니다. 백엔드는 인증된 사용자의 partner ID나 IdP 그룹을 서명된 embed token의 __aibi_external_value에 담고, secured view가 이 값을 entitlement 규칙과 대조해 지역별 행을 남기며 외부 파트너의 contact email을 마스킹합니다. Databricks 사용자가 base table을 직접 조회하는 경로에는 Unity Catalog row filter와 column mask를 별도로 적용해 같은 규칙을 이어갑니다. 알 수 없는 scope는 토큰 발급 단계에서 거부하고 SQL에서도 빈 결과만 반환하는 default-deny를 적용하며, token 만료 1시간과 1KB payload 제한도 운영 과정에서 관리해야 합니다.
섹션별 상세
이미지 분석

도식의 왼쪽 경로에서는 External partner와 Internal user가 dashboard embedding web page를 거쳐 `external_value`가 담긴 scope token을 전달하고, `WHERE viewer_scope = __aibi_external_value` 조건을 적용한 secured view로 이동합니다. 오른쪽 경로의 Direct-SQL user는 base table에 직접 접근하지만, 두 경로 모두 하단의 중앙 entitlements table을 규칙 저장소로 사용하며 임베드 경로에는 row filter와 PII mask, 직접 SQL 경로에는 Unity Catalog row filter와 column mask가 연결됩니다.
외부 파트너와 내부 사용자가 애플리케이션을 통해 scoped token으로 AI/BI Dashboard에 접근하고, 직접 SQL 사용자는 base table을 조회하는 두 경로를 보여주는 권한 구조도입니다.
용어 해설
- 행 수준 보안(Row-Level Security)
- — 행 수준 보안은 사용자의 신원이나 권한에 따라 조회 결과에 포함되는 행을 제한하는 방식입니다. 이 글에서는 entitlement 규칙과 Unity Catalog row filter를 이용해 사용자별 지역 데이터만 반환합니다.
- 열 마스킹(Column Masking)
- — 열 마스킹은 행 접근 권한과 별개로 특정 열의 값을 사용자별로 가리거나 변환하는 통제입니다. 이 글에서는 외부 파트너의 contact email을 일부만 표시하고 내부 Finance 그룹에는 원문을 제공합니다.
- 권한 부여 테이블(Entitlements Table)
- — 권한 부여 테이블은 어떤 scope가 어느 지역을 조회할 수 있는지와 민감한 값의 마스킹 여부를 한곳에 저장하는 규칙 저장소입니다. 임베디드 대시보드와 직접 SQL 접근이 같은 기준을 사용하게 합니다.
- 사용자 위임 토큰(On-Behalf-Of Token)
- — 사용자 위임 토큰은 백엔드가 로그인한 사용자를 대신해 identity provider의 사용자 정보나 그룹을 조회할 때 쓰는 인증 토큰입니다. Databricks Apps에서는 이를 이용해 사용자의 그룹을 확인한 뒤 embed token을 발급합니다.
- 속성 기반 접근 제어(Attribute-Based Access Control)
- — 속성 기반 접근 제어는 사용자나 데이터에 붙은 속성, 그룹, 분류값을 조합해 접근 권한을 결정하는 방식입니다. 권한 규칙이 여러 테이블로 복잡하게 확장될 때 Unity Catalog의 장기적인 통제 지점으로 제시됩니다.
기술
- Databricks AI/BI Dashboard
- __aibi_external_value
- Unity Catalog
- SCIM /Me
- OBO token
- Databricks Apps
- client SDK
- getNewToken
- service principal
- Okta
- Entra ID
- ABAC
활용 사례
- 외부 운영 파트너용 white-label 포털
- 지역별 내부 운영팀 대시보드
- Finance 팀의 전체 지역 조회
- 하나의 공유 AR 작업 대시보드에서 고객별 행 분리
- 직접 SQL 조회에 대한 Unity Catalog 기반 보호
AI 요약 · 북마크 · 개인 피드 설정 — 무료
출처 · 인용 안내
인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.