Configurer le SSO dans Databricks
Cette page vous donne un aperçu de l'utilisation du Single Sign On (SSO) pour s'authentifier à la console de compte et aux espaces de travail Databricks. Pour synchroniser les utilisateurs et les groupes à partir de votre fournisseur d'identité, consultez Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM.
Pour permettre aux utilisateurs de se connecter à Databricks avec des e-mails ou des comptes externes courants, tels que Google ou Microsoft, consultez Connexion avec un e-mail ou des comptes externes.
Pour plus d'information sur l'SSO au niveau du Workspace héritée, consultez Configurer l'SSO pour votre Workspace (hérité).
Présentation de la configuration SSO
SSO prend en charge l'utilisation de SAML 2.0 ou d'OpenID Connect (OIDC). Votre fournisseur d'identité (IdP) doit prendre en charge au moins un de ces protocoles.
Pour la plupart des comptes, la connexion unifiée est activée par default. Cela signifie qu'une seule configuration SSO est utilisée pour votre compte et tous les Databricks Workspace. Si votre compte a été créé après le 21 juin 2023 ou si vous n'avez pas configuré la SSO avant le 12 décembre 2024, la connexion unifiée est automatiquement activée pour tous les Workspace et ne peut pas être désactivée.
Les comptes créés avant le 21 juin 2023 qui avaient précédemment configuré le SSO au niveau du Workspace n'ont pas la connexion unifiée activée par default. Les administrateurs de compte peuvent activer la connexion unifiée pour tous les Workspaces ou des Workspaces spécifiques. Databricks recommande d'utiliser la connexion unifiée sur tous les Workspace pour une expérience d'authentification simplifiée et cohérente. Pour plus d'information, consultez Activer la connexion unifiée.
Lorsque le SSO au niveau du compte est activé, tous les utilisateurs, y compris les administrateurs, doivent se connecter au compte Databricks et aux workspaces dotés de la connexion unifiée en utilisant Single Sign On. Pour éviter les blocages, les administrateurs de compte peuvent configurer un accès d'urgence pour un maximum de 20 utilisateurs. Les utilisateurs sélectionnés pour l'accès d'urgence peuvent utiliser un nom d'utilisateur, un mot de passe et une clé de sécurité pour se connecter. Consultez Accès d'urgence pour éviter les blocages.
Après avoir activé l'SSO, Databricks recommande d'utiliser la gestion automatique des identités pour synchroniser automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks. Voir Gestion automatique des identités. Par ailleurs, si votre fournisseur d'identité ne prend pas en charge la gestion automatique des identités, vous pouvez configurer le provisionnement SCIM. Voir Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM.
Vous pouvez configurer le provisionnement juste-à-temps (JAT) pour créer automatiquement de nouveaux comptes utilisateur à partir de votre fournisseur d'identité lors de leur première connexion. Voir provisionnement automatique des utilisateurs (JIT).
Vous pouvez consulter les instructions générales sur la façon de configurer le SSO avec OIDC ou SAML ou des instructions spécifiques pour différents fournisseurs d'identité :
- Configurer l'authentification unique (SSO) à l'aide d'OIDC
- Configurer la SSO à l'aide de SAML
- SSO vers Databricks avec Microsoft Entra ID
- SSO à Databricks avec Okta
- SSO à Databricks avec OneLogin
- SSO vers Databricks avec AWS IAM Identity Center
- SSO vers Databricks avec Keycloak
- SSO vers Databricks avec JumpCloud
Les démonstrations suivantes vous guident dans la configuration de SSO avec Okta :
Testez votre configuration SSO
Une fois que vous avez terminé la configuration SSO, testez votre configuration pour vous assurer que les utilisateurs peuvent se connecter.
Tester le SSO depuis la console du compte
Lors de la configuration SSO, utilisez le test intégré pour vérifier votre configuration avant d'activer SSO :
- Après avoir saisi les paramètres de votre fournisseur d'identité dans la console de compte Databricks, cliquez sur **Enregistrer**.
- Cliquez sur Tester le SSO . Databricks ouvre une nouvelle fenêtre de navigateur et tente de s’authentifier à l’aide de votre fournisseur d’identité.
- Complétez le flux de connexion dans votre fournisseur d'identité.
- Vérifiez les résultats du test :
- Si le test réussit, cliquez sur Activer le SSO pour activer le Single Sign On pour votre compte.
- Si le test échoue, vérifiez le message d'erreur et les paramètres de votre fournisseur d'identité. Consultez Dépannage OIDC SSO ou Dépannage SAML SSO.
Tester la connexion à la Console du compte
Après avoir activé le SSO, vérifiez que les utilisateurs peuvent se connecter à la console de compte :
- Ouvrez une nouvelle fenêtre de navigateur ou une session privée/incognito.
- Accédez à la console du compte.
- Saisissez l’adresse e-mail d’un utilisateur test. Votre navigateur redirige vers la page de connexion de votre fournisseur d'identité.
- Terminez le processus de connexion. Après votre authentification, Databricks vous redirige vers la console du compte.
- Vérifiez l'identité de l'utilisateur en cliquant sur le nom d'utilisateur dans la barre supérieure pour confirmer que le bon utilisateur est connecté.
Tester la connexion au Workspace
Si la connexion unifiée est activée, vérifiez que le SSO fonctionne pour l'accès au Workspace :
- Ouvrez une nouvelle fenêtre de navigateur ou une session privée/incognito.
- Accédez à l'URL du workspace. Votre navigateur redirige vers la page de connexion de votre fournisseur d'identité.
- Saisissez l'adresse e-mail d'un utilisateur de test et finalisez le processus de connexion.
- Après votre authentification, Databricks vous redirige vers le workspace.
- Veuillez vérifier l'identité de l'utilisateur en cliquant sur le nom d'utilisateur dans la barre supérieure du workspace.
Pour la configuration de la connexion unifiée, consultez Activer la connexion unifiée.
Dépanner les échecs de test
Si le test SSO échoue, essayez ce qui suit :
-
les paramètres de votre fournisseur d'identité : Vérifiez que l'URL de redirection, l'ID client, le secret client (pour OIDC) ou le certificat x.509 (pour SAML) sont corrects.
-
Vérifier l'accès des utilisateurs : assurez-vous que l'utilisateur test est attribué à l'application Databricks dans votre fournisseur d'identité.
-
**Examiner les messages d'erreur** : consultez Dépannage de l'authentification unique OIDC ou Dépannage de l'authentification unique SAML pour les codes d'erreur spécifiques.
-
Prévention des blocages : Avant d'activer le SSO, configurez un accès d'urgence pour au moins un utilisateur administrateur. Consultez Accès d'urgence pour prévenir les blocages.
-
Utilisez une fenêtre de navigation privée : testez dans une session incognito ou privée pour éviter que les identifiants en cache n'interfèrent avec le test.
-
**Consultez les logs de la console du navigateur** : Ouvrez les outils de développement de votre navigateur pour rechercher les erreurs de redirection ou de réseau pendant le flux de connexion.
Pour le dépannage des erreurs avec SSO, voir :