Databricks OBO トークンの有効期間が未指定

サービスプリンシパルに代わって発行する Databricks トークンの有効期間を制限します。

説明

databricks_obo_token は、サービスプリンシパルに代わって個人用アクセストークンを発行します。lifetime_seconds が未指定だと意図する有効期間が不明確になり、適用されるサービスのポリシーによっては長期間有効なままになる場合があります。

想定される影響

トークンが漏えいすると、失効または期限切れになるまでサービスプリンシパルの権限で悪用されるおそれがあります。

対処方法

作業に必要な時間とワークスペースのポリシーに合わせて lifetime_seconds を設定し、期限前に新しいトークンを発行して利用先に反映する手順を用意してください。有効期間を設定するだけでは、利用先のトークンが自動で切り替わるわけではありません。

例

変更後の例では有効期間を 3,600 秒(1 時間)に設定しています。サービスプリンシパルとグループの設定は省略しています。

変更前

hcl
resource "databricks_obo_token" "example" {
  depends_on     = [databricks_group_member.this]
  application_id = databricks_service_principal.this.application_id
  comment        = "PAT on behalf of ${databricks_service_principal.this.display_name}"
}

変更後

hcl
resource "databricks_obo_token" "example" {
  depends_on       = [databricks_group_member.this]
  application_id   = databricks_service_principal.this.application_id
  comment          = "PAT on behalf of ${databricks_service_principal.this.display_name}"
  lifetime_seconds = 3600
}

参考資料