Aller au contenu principal

Gérer les utilisateurs, les Service Principal et les groupes

Databricks assure une gestion centralisée des identités pour les utilisateurs, les groupes et les Service Principal sur votre compte et vos Workspace. La gestion des identités dans Databricks vous permet de contrôler qui peut accéder à vos Workspaces, à vos données et à vos ressources de compute, avec des options flexibles pour synchroniser les identités de votre fournisseur d'identité.

Pour une perspective argumentée sur la meilleure façon de configurer l'identité dans Databricks, consultez Bonnes pratiques d'identité.

Pour gérer l'accès des utilisateurs, des Service Principal et des groupes, consultez Authentification et contrôle d'accès.

Identités Databricks

Databricks prend en charge trois types d’identités pour l’authentification et le contrôle d’accès :

Type d'identité

Description

Utilisateurs

Identités des utilisateurs reconnues par Databricks et représentées par des adresses e-mail.

Service Principal

Identités à utiliser avec des jobs, des outils automatisés et des systèmes tels que des scripts, des applications et des plateformes CI/CD.

Groupes

Une collection d'identités utilisée par les administrateurs pour gérer l'accès des groupes au Workspace, aux données et à d'autres objets sécurisables. Toutes les identités Databricks peuvent être attribuées en tant que membres de groupes.

Type d'identité

Description

Utilisateurs

Identités des utilisateurs reconnues par Databricks et représentées par des adresses e-mail.

Service Principal

Identités à utiliser avec des jobs, des outils automatisés et des systèmes tels que des scripts, des applications et des plateformes CI/CD.

Groupes

Une collection d'identités utilisée par les administrateurs pour gérer l'accès des groupes au Workspace, aux données et à d'autres objets sécurisables. Toutes les identités Databricks peuvent être attribuées en tant que membres de groupes.

Un compte Databricks peut avoir un maximum de 10 000 utilisateurs et service principaux combinés, ainsi que jusqu'à 5 000 groupes. Chaque Workspace peut également compter un maximum de 10 000 utilisateurs et Service Principals combinés comme membres, ainsi que jusqu'à 5 000 groupes.

Qui peut gérer les identités dans Databricks ?

Pour gérer les identités dans Databricks, vous devez disposer de l'un des rôles suivants :

Rôle

Capacités

Administrateurs de comptes

  • Ajouter, mettre à jour et supprimer des utilisateurs, des Service Principals et des groupes dans le compte.
  • Attribuez des rôles d'administrateur et accordez aux utilisateurs l'accès aux Workspaces.
  • Disposez automatiquement de l'autorisation de gestion sur tous les groupes et du rôle de gestionnaire de Service Principal sur tous les Service Principal du compte.

Administrateurs de Workspace

  • Ajoutez des utilisateurs, des Service Principal et des groupes au compte Databricks.
  • Impossible de mettre à jour ou de supprimer les utilisateurs ou les Service Principals dans le compte.
  • Accorder l'accès aux utilisateurs, aux Service Principal et aux groupes à leurs Workspace.
  • Gérer les groupes locaux de workspace hérités.
  • Avoir automatiquement l'autorisation de gestion sur les groupes qu'ils créent et le rôle de gestionnaire de Service Principal sur les Service Principals qu'ils créent.

Gestionnaires de groupes

  • Gérer l'appartenance au groupe et supprimer des groupes.
  • Attribuez les autorisations Gérer et Assumer sur le groupe aux autres principaux.

Gestionnaires de Service Principal

  • Ajoutez, mettez à jour et supprimez des rôles sur les Service Principals.

Rôle

Capacités

Administrateurs de comptes

  • Ajouter, mettre à jour et supprimer des utilisateurs, des Service Principals et des groupes dans le compte.
  • Attribuez des rôles d'administrateur et accordez aux utilisateurs l'accès aux Workspaces.
  • Disposez automatiquement de l'autorisation de gestion sur tous les groupes et du rôle de gestionnaire de Service Principal sur tous les Service Principal du compte.

Administrateurs de Workspace

  • Ajoutez des utilisateurs, des Service Principal et des groupes au compte Databricks.
  • Impossible de mettre à jour ou de supprimer les utilisateurs ou les Service Principals dans le compte.
  • Accorder l'accès aux utilisateurs, aux Service Principal et aux groupes à leurs Workspace.
  • Gérer les groupes locaux de workspace hérités.
  • Avoir automatiquement l'autorisation de gestion sur les groupes qu'ils créent et le rôle de gestionnaire de Service Principal sur les Service Principals qu'ils créent.

Gestionnaires de groupes

  • Gérer l'appartenance au groupe et supprimer des groupes.
  • Attribuez les autorisations Gérer et Assumer sur le groupe aux autres principaux.

Gestionnaires de Service Principal

  • Ajoutez, mettez à jour et supprimez des rôles sur les Service Principals.

Workflows de gestion des identités

remarque

Tous les nouveaux Workspaces sont activés pour la fédération d'identité par default. La fédération d'identités vous permet de gérer les identités de manière centralisée au niveau du compte et de les attribuer aux workspaces. Cette page suppose que votre workspace a activé la fédération d'identités. Si vous avez un Workspace hérité sans fédération d'identité, utilisez les instructions ci-dessous pour l'activer.

Fédération d'identités

Databricks active la fédération d'identité par default pour tous les nouveaux workspaces, et vous ne pouvez pas la désactiver.

Dans un workspace avec fédération d'identité, lorsque vous ajoutez un utilisateur, un service principal ou un groupe dans les paramètres d'administration du workspace, vous pouvez sélectionner parmi les identités qui existent dans votre compte.

Ajouter la fédération d'identités utilisateur

Pour fournir Unity Catalog et d'autres fonctionnalités Databricks, Databricks stocke vos identités Databricks et leurs attributs aux États-Unis et dans chaque région où vous disposez d'un Workspace. Pour un contrôle plus granulaire des régions dans lesquelles vos identités sont présentes, créez des comptes Databricks séparés. Veuillez contacter l'assistance si nécessaire.

Pour vérifier si votre workspace hérité a la fédération d'identité activée, recherchez Fédération d'identité : Activée sur la page du workspace dans la console du compte. Pour activer la fédération d'identités pour un ancien workspace, un administrateur de compte doit activer le workspace pour Unity Catalog en attribuant un metastore Unity Catalog. Consultez Activer un workspace pour Unity Catalog.

Synchroniser les identités de votre fournisseur d’identité

info

Aperçu

Cette fonctionnalité est en aperçu public.

Databricks recommande de synchroniser les identités à l'aide de la gestion automatique des identités. La gestion automatique des identités prend en charge Microsoft Entra ID et Okta.

En utilisant la gestion automatique des identités, vous pouvez rechercher directement des utilisateurs, des Service Principal et des groupes dans les paramètres d’administration du Workspace et les ajouter à votre Workspace et au compte Databricks. Databricks utilise votre fournisseur d'identité comme source de référence, de sorte que toute modification apportée aux utilisateurs ou aux appartenances aux groupes est respectée dans Databricks. Pour obtenir des instructions détaillées, consultez Gestion automatique des identités.

Si la gestion automatique des identités n'est pas disponible pour votre fournisseur d'identité, utilisez le provisionnement SCIM pour synchroniser automatiquement les utilisateurs et les groupes. Pour des instructions détaillées, consultez Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM.

Attribuer des identités aux Workspace

Pour permettre à un utilisateur, un Service Principal ou un groupe de travailler dans un Databricks Workspace, un administrateur de compte ou un administrateur de Workspace les attribue au Workspace. Vous pouvez attribuer l'accès au Workspace à tout utilisateur, Service Principal ou groupe qui existe dans le compte.

Les administrateurs du Workspace peuvent également ajouter un nouvel utilisateur, un Service Principal ou un groupe directement à un Workspace. Cette action ajoute automatiquement l'identité au compte et l'attribue à ce Workspace.

Diagramme d'identité au niveau du compte

Pour des instructions détaillées, voir :

Partager les tableaux de bord avec les utilisateurs du compte

Les utilisateurs peuvent partager des tableaux de bord publiés avec d'autres utilisateurs du compte Databricks, même si ces utilisateurs ne sont pas membres de leur workspace. Grâce à la gestion automatique des identités, les utilisateurs peuvent partager des tableaux de bord avec n'importe quel utilisateur de leur fournisseur d'identité, ce qui ajoute l'utilisateur au compte Databricks lors de la connexion. Les utilisateurs du compte Databricks qui ne sont membres d'aucun workspace sont l'équivalent des utilisateurs en lecture seule dans d'autres outils. Ils peuvent afficher les objets qui leur ont été partagés, mais ils ne peuvent pas les modifier. Pour plus d'informations, consultez Gestion des utilisateurs et des groupes.

Authentification

Single Sign On (SSO)

Le Single Sign-On (SSO) vous permet d'authentifier vos utilisateurs à l'aide d'un fournisseur d'identité tiers comme Okta. Pour activer la SSO, consultez Configurer la SSO dans Databricks.

Provisionnement juste à temps

Lorsque la SSO est configurée, vous pouvez configurer le provisionnement juste-à-temps (JAT) pour créer automatiquement de nouveaux comptes utilisateur à partir de votre fournisseur d'identité lors de leur première connexion. Voir provisionnement automatique des utilisateurs (JIT).

Contrôle d'accès

Les administrateurs peuvent attribuer des rôles, des droits, et des autorisations aux utilisateurs, aux Service Principal, et aux groupes pour contrôler l'accès aux Workspace, aux données, et à d'autres objets sécurisables. Pour plus d'informations, consultez la présentation du contrôle d'accès.

Workspace hérités sans fédération d'identité

Pour les Workspaces qui ne sont pas activés pour la fédération d'identités, les administrateurs du Workspace gèrent les utilisateurs, les Service Principals et les groupes du Workspace entièrement dans le périmètre du Workspace. Les utilisateurs et Service Principals ajoutés aux Workspaces non fédérés par l'identité sont automatiquement ajoutés au compte. Si l'utilisateur du Workspace partage un nom d'utilisateur (c'est-à-dire une adresse e-mail) avec un utilisateur de compte ou un administrateur qui existe déjà, ces utilisateurs sont fusionnés en une seule identité. Les groupes ajoutés aux Workspace non fédérés par l'identité sont des groupes locaux de Workspace hérités qui ne sont pas ajoutés au compte.

Pour activer la fédération d'identité pour un Workspace hérité, consultez Fédération d'identité.

Ressources supplémentaires