説明
databricks_obo_token は、サービスプリンシパルに代わって個人用アクセストークンを発行します。lifetime_seconds が未指定だと意図する有効期間が不明確になり、適用されるサービスのポリシーによっては長期間有効なままになる場合があります。
想定される影響
トークンが漏えいすると、失効または期限切れになるまでサービスプリンシパルの権限で悪用されるおそれがあります。
対処方法
作業に必要な時間とワークスペースのポリシーに合わせて lifetime_seconds を設定し、期限前に新しいトークンを発行して利用先に反映する手順を用意してください。有効期間を設定するだけでは、利用先のトークンが自動で切り替わるわけではありません。
例
変更後の例では有効期間を 3,600 秒(1 時間)に設定しています。サービスプリンシパルとグループの設定は省略しています。
変更前
hcl
resource "databricks_obo_token" "example" {
depends_on = [databricks_group_member.this]
application_id = databricks_service_principal.this.application_id
comment = "PAT on behalf of ${databricks_service_principal.this.display_name}"
}
変更後
hcl
resource "databricks_obo_token" "example" {
depends_on = [databricks_group_member.this]
application_id = databricks_service_principal.this.application_id
comment = "PAT on behalf of ${databricks_service_principal.this.display_name}"
lifetime_seconds = 3600
}