Gérer les utilisateurs, les Service Principal et les groupes
Databricks assure une gestion centralisée des identités pour les utilisateurs, les groupes et les Service Principal sur votre compte et vos Workspace. La gestion des identités dans Databricks vous permet de contrôler qui peut accéder à vos Workspaces, à vos données et à vos ressources de compute, avec des options flexibles pour synchroniser les identités de votre fournisseur d'identité.
Pour une perspective argumentée sur la meilleure façon de configurer l'identité dans Databricks, consultez Bonnes pratiques d'identité.
Pour gérer l'accès des utilisateurs, des Service Principal et des groupes, consultez Authentification et contrôle d'accès.
Identités Databricks
Databricks prend en charge trois types d’identités pour l’authentification et le contrôle d’accès :
Type d'identité | Description |
|---|---|
Identités des utilisateurs reconnues par Databricks et représentées par des adresses e-mail. | |
Identités à utiliser avec des jobs, des outils automatisés et des systèmes tels que des scripts, des applications et des plateformes CI/CD. | |
Une collection d'identités utilisée par les administrateurs pour gérer l'accès des groupes au Workspace, aux données et à d'autres objets sécurisables. Toutes les identités Databricks peuvent être attribuées en tant que membres de groupes. |
Un compte Databricks peut avoir un maximum de 10 000 utilisateurs et service principaux combinés, ainsi que jusqu'à 5 000 groupes. Chaque Workspace peut également compter un maximum de 10 000 utilisateurs et Service Principals combinés comme membres, ainsi que jusqu'à 5 000 groupes.
Qui peut gérer les identités dans Databricks ?
Pour gérer les identités dans Databricks, vous devez disposer de l'un des rôles suivants :
Rôle | Capacités |
|---|---|
Administrateurs de comptes |
|
Administrateurs de Workspace |
|
Gestionnaires de groupes |
|
Gestionnaires de Service Principal |
|
Workflows de gestion des identités
Tous les nouveaux Workspaces sont activés pour la fédération d'identité par default. La fédération d'identités vous permet de gérer les identités de manière centralisée au niveau du compte et de les attribuer aux workspaces. Cette page suppose que votre workspace a activé la fédération d'identités. Si vous avez un Workspace hérité sans fédération d'identité, utilisez les instructions ci-dessous pour l'activer.
Fédération d'identités
Databricks active la fédération d'identité par default pour tous les nouveaux workspaces, et vous ne pouvez pas la désactiver.
Dans un workspace avec fédération d'identité, lorsque vous ajoutez un utilisateur, un service principal ou un groupe dans les paramètres d'administration du workspace, vous pouvez sélectionner parmi les identités qui existent dans votre compte.

Pour fournir Unity Catalog et d'autres fonctionnalités Databricks, Databricks stocke vos identités Databricks et leurs attributs aux États-Unis et dans chaque région où vous disposez d'un Workspace. Pour un contrôle plus granulaire des régions dans lesquelles vos identités sont présentes, créez des comptes Databricks séparés. Veuillez contacter l'assistance si nécessaire.
Pour vérifier si votre workspace hérité a la fédération d'identité activée, recherchez Fédération d'identité : Activée sur la page du workspace dans la console du compte. Pour activer la fédération d'identités pour un ancien workspace, un administrateur de compte doit activer le workspace pour Unity Catalog en attribuant un metastore Unity Catalog. Consultez Activer un workspace pour Unity Catalog.
Synchroniser les identités de votre fournisseur d’identité
Aperçu
Cette fonctionnalité est en aperçu public.
Databricks recommande de synchroniser les identités à l'aide de la gestion automatique des identités. La gestion automatique des identités prend en charge Microsoft Entra ID et Okta.
En utilisant la gestion automatique des identités, vous pouvez rechercher directement des utilisateurs, des Service Principal et des groupes dans les paramètres d’administration du Workspace et les ajouter à votre Workspace et au compte Databricks. Databricks utilise votre fournisseur d'identité comme source de référence, de sorte que toute modification apportée aux utilisateurs ou aux appartenances aux groupes est respectée dans Databricks. Pour obtenir des instructions détaillées, consultez Gestion automatique des identités.
Si la gestion automatique des identités n'est pas disponible pour votre fournisseur d'identité, utilisez le provisionnement SCIM pour synchroniser automatiquement les utilisateurs et les groupes. Pour des instructions détaillées, consultez Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM.
Attribuer des identités aux Workspace
Pour permettre à un utilisateur, un Service Principal ou un groupe de travailler dans un Databricks Workspace, un administrateur de compte ou un administrateur de Workspace les attribue au Workspace. Vous pouvez attribuer l'accès au Workspace à tout utilisateur, Service Principal ou groupe qui existe dans le compte.
Les administrateurs du Workspace peuvent également ajouter un nouvel utilisateur, un Service Principal ou un groupe directement à un Workspace. Cette action ajoute automatiquement l'identité au compte et l'attribue à ce Workspace.

Pour des instructions détaillées, voir :
- Ajoutez des utilisateurs à un Workspace.
- Ajouter des Service Principals à un Workspace
- Ajouter des groupes à un workspace
Partager les tableaux de bord avec les utilisateurs du compte
Les utilisateurs peuvent partager des tableaux de bord publiés avec d'autres utilisateurs du compte Databricks, même si ces utilisateurs ne sont pas membres de leur workspace. Grâce à la gestion automatique des identités, les utilisateurs peuvent partager des tableaux de bord avec n'importe quel utilisateur de leur fournisseur d'identité, ce qui ajoute l'utilisateur au compte Databricks lors de la connexion. Les utilisateurs du compte Databricks qui ne sont membres d'aucun workspace sont l'équivalent des utilisateurs en lecture seule dans d'autres outils. Ils peuvent afficher les objets qui leur ont été partagés, mais ils ne peuvent pas les modifier. Pour plus d'informations, consultez Gestion des utilisateurs et des groupes.
Authentification
Single Sign On (SSO)
Le Single Sign-On (SSO) vous permet d'authentifier vos utilisateurs à l'aide d'un fournisseur d'identité tiers comme Okta. Pour activer la SSO, consultez Configurer la SSO dans Databricks.
Provisionnement juste à temps
Lorsque la SSO est configurée, vous pouvez configurer le provisionnement juste-à-temps (JAT) pour créer automatiquement de nouveaux comptes utilisateur à partir de votre fournisseur d'identité lors de leur première connexion. Voir provisionnement automatique des utilisateurs (JIT).
Contrôle d'accès
Les administrateurs peuvent attribuer des rôles, des droits, et des autorisations aux utilisateurs, aux Service Principal, et aux groupes pour contrôler l'accès aux Workspace, aux données, et à d'autres objets sécurisables. Pour plus d'informations, consultez la présentation du contrôle d'accès.
Workspace hérités sans fédération d'identité
Pour les Workspaces qui ne sont pas activés pour la fédération d'identités, les administrateurs du Workspace gèrent les utilisateurs, les Service Principals et les groupes du Workspace entièrement dans le périmètre du Workspace. Les utilisateurs et Service Principals ajoutés aux Workspaces non fédérés par l'identité sont automatiquement ajoutés au compte. Si l'utilisateur du Workspace partage un nom d'utilisateur (c'est-à-dire une adresse e-mail) avec un utilisateur de compte ou un administrateur qui existe déjà, ces utilisateurs sont fusionnés en une seule identité. Les groupes ajoutés aux Workspace non fédérés par l'identité sont des groupes locaux de Workspace hérités qui ne sont pas ajoutés au compte.
Pour activer la fédération d'identité pour un Workspace hérité, consultez Fédération d'identité.
Ressources supplémentaires
- Bonnes pratiques de gestion des identités — Conseils avisés sur la configuration des identités dans Databricks
- Utilisateurs - Gérer les identités des utilisateurs
- Service principals – Gérer les identités des service principals
- Groupes - Gérer les identités de groupe
- Contrôle d'accès : Gérer les autorisations et l'accès
- Provisionnement SCIM – Synchroniser les identités à partir de votre fournisseur d'identité.
- Groupes locaux de workspace - Gérer les groupes locaux de workspace hérités