Aller au contenu principal

Gestion automatique des identités

La gestion automatique des identités vous permet d'ajouter en toute transparence des utilisateurs et des groupes de votre fournisseur d'identité dans Databricks. Lors de l'utilisation de Microsoft Entra ID, les Service Principal et les groupes imbriqués sont également synchronisés. Lorsque la gestion automatique des identités est activée, vous pouvez rechercher directement des utilisateurs et des groupes dans les Workspace fédérés d'identité, et les ajouter à votre Workspace. Databricks utilise votre fournisseur d'identité comme source de référence, ainsi toute modification des appartenances aux groupes est respectée dans Databricks.

Ajouter un groupe MS Entra ID à partir du workspace

Les utilisateurs peuvent également partager des tableaux de bord avec n'importe quel utilisateur ou groupe de votre fournisseur d'identité. Lorsqu'ils sont partagés, ces utilisateurs et membres de groupes sont automatiquement ajoutés au compte Databricks lors de la connexion. Ils ne sont pas ajoutés en tant que membres au Workspace dans lequel se trouve le tableau de bord. Les utilisateurs qui n'ont pas accès au Workspace se voient accorder l'accès à une copie en lecture seule d'un tableau de bord publié avec des autorisations de données partagées. Pour plus d'informations sur le partage de tableaux de bord, veuillez consulter Partager un tableau de bord.

Le provisionnement juste-à-temps (JIT) est toujours activé lorsque la gestion automatique des identités est activée, et vous ne pouvez pas le désactiver. Les nouveaux utilisateurs sont automatiquement provisionnés dans Databricks lors de leur première connexion. Voir provisionnement automatique des utilisateurs (JIT).

La gestion automatique des identités n’est pas prise en charge dans les workspaces non fédérés par l’identité. Pour plus d'informations sur la fédération d'identités, consultez Fédération d'identités.

Statuts d'utilisateur, de Service Principal et de groupe

Lorsque la gestion automatique des identités est activée, les utilisateurs et les groupes de votre fournisseur d'identité sont visibles dans la console de compte et la page des paramètres d'administration du workspace. Lors de l'utilisation de Microsoft Entra ID, les Service Principals sont également visibles. Leur état reflète leur activité et leur état entre votre fournisseur d'identité et Databricks :

Statut

Signification

Inactif : aucune utilisation

Pour les utilisateurs et les Service Principal : identité dans le fournisseur d'identité qui ne s'est pas encore connecté à Databricks. Pour les groupes : le groupe n'a pas été ajouté à un Workspace.

Actif

L'identité est active dans Databricks.

Actif : Retiré de [IdP]

Précédemment actif dans Databricks et a été supprimé du fournisseur d'identité. Databricks désactive automatiquement ces utilisateurs lors de la prochaine synchronisation d'identité. Impossible de se connecter ou de s'authentifier aux APIs.

Désactivé

L'identité est désactivée dans le fournisseur d'identité ou Databricks a automatiquement désactivé l'identité après suppression du fournisseur d'identité. Impossible de se connecter ou de s'authentifier aux APIs.

Refusé

L'identité a été ajoutée à la liste de refus d'accès au compte. Databricks définit l'identité comme inactive. Impossible de se connecter, d'utiliser des jetons d'accès personnels ou d'apparaître dans les boîtes de dialogue de partage. Consultez Refuser l'accès des identités à votre compte.

Statut

Signification

Inactif : aucune utilisation

Pour les utilisateurs et les Service Principal : identité dans le fournisseur d'identité qui ne s'est pas encore connecté à Databricks. Pour les groupes : le groupe n'a pas été ajouté à un Workspace.

Actif

L'identité est active dans Databricks.

Actif : Retiré de [IdP]

Précédemment actif dans Databricks et a été supprimé du fournisseur d'identité. Databricks désactive automatiquement ces utilisateurs lors de la prochaine synchronisation d'identité. Impossible de se connecter ou de s'authentifier aux APIs.

Désactivé

L'identité est désactivée dans le fournisseur d'identité ou Databricks a automatiquement désactivé l'identité après suppression du fournisseur d'identité. Impossible de se connecter ou de s'authentifier aux APIs.

Refusé

L'identité a été ajoutée à la liste de refus d'accès au compte. Databricks définit l'identité comme inactive. Impossible de se connecter, d'utiliser des jetons d'accès personnels ou d'apparaître dans les boîtes de dialogue de partage. Consultez Refuser l'accès des identités à votre compte.

L’étiquette d’état Actif : supprimé de [IdP] inclut le nom de votre fournisseur d’identité. Par exemple, Actif : supprimé de EntraID .

astuce

En tant que bonne pratique de sécurité, Databricks recommande de révoquer les jetons d'accès personnels pour les utilisateurs désactivés et actifs : retirés de [IdP] . Lorsque des utilisateurs sont supprimés du fournisseur d'identité, Databricks désactive automatiquement leurs comptes, mais ne révoque pas automatiquement les jetons.

Les identités gérées à l'aide de la gestion automatique des identités sont affichées comme externes dans Databricks. Les identités externes ne peuvent pas être mises à jour à l'aide de l'interface utilisateur de Databricks.

Partage et attribution d'autorisations

Lorsque la gestion automatique des identités est activée, vous pouvez sélectionner des utilisateurs de votre fournisseur d'identité lors du partage ou de l'attribution d'autorisations au sein de Databricks. Lorsque vous utilisez Microsoft Entra ID, les Service Principal sont également disponibles.

Pour les groupes, le comportement de partage diffère selon le type d'asset :

  • Assets au niveau du compte : les groupes sont disponibles lors du partage ou de l'attribution d'autorisations aux assets au niveau du compte, tels que les Databricks Apps, les objets Unity Catalog, les tableaux de bord AI/BI, les agents Genie et l'attribution de Workspace.
  • Assets au niveau du Workspace : pour partager des assets au niveau du Workspace (tels que des Notebooks, des Jobs, des SQL Warehouses, des alertes et des fichiers) avec des groupes, les administrateurs de Workspace doivent d'abord ajouter directement le groupe au Workspace.

Gestion automatique des identités par rapport au provisionnement SCIM

Lorsque la gestion automatique des identités est activée, tous les utilisateurs, groupes et appartenances de groupes sont synchronisés de votre fournisseur d'identité à Databricks, donc le provisionnement SCIM n'est pas nécessaire. Si vous maintenez le provisionnement SCIM en parallèle, SCIM continue de gérer les identités qui ont été ajoutées par le provisionnement SCIM. Il ne gère pas les identités qui n'ont pas été ajoutées par le provisionnement SCIM.

Databricks recommande d'utiliser la gestion automatique des identités. Le tableau ci-dessous compare les fonctionnalités de la gestion automatique des identités avec les fonctionnalités du provisionnement SCIM.

Fonctionnalités

Gestion automatique des identités

provisionnement SCIM

Synchroniser les utilisateurs

Synchroniser les groupes

✓ (Membres directs uniquement)

Synchroniser les groupes imbriqués

✓ (Microsoft Entra ID uniquement)

Synchroniser les Service Principals

✓ (Microsoft Entra ID uniquement)

Disponible par défaut dans Databricks

Nécessite une fédération d'identité

Fonctionnalités

Gestion automatique des identités

provisionnement SCIM

Synchroniser les utilisateurs

Synchroniser les groupes

✓ (Membres directs uniquement)

Synchroniser les groupes imbriqués

✓ (Microsoft Entra ID uniquement)

Synchroniser les Service Principals

✓ (Microsoft Entra ID uniquement)

Disponible par défaut dans Databricks

Nécessite une fédération d'identité

Comment fonctionne la synchronisation de l'appartenance à un groupe

Lorsque la gestion automatique des identités est activée, Databricks refresh les adhésions aux groupes d'utilisateurs depuis votre fournisseur d'identité lors d'activités qui trigger des vérifications d'authentification et d'autorisation, par exemple les connexions par navigateur, l'authentification par jeton ou les exécutions de Job. Cela garantit que les autorisations basées sur les groupes dans Databricks restent synchronisées avec les modifications apportées dans votre fournisseur d'identité.

Lorsque Databricks refresh les adhésions de groupe, il récupère les adhésions de groupe transitives (imbriquées) de votre fournisseur d'identité. Cela signifie que si un utilisateur est membre du Groupe A, et que le Groupe A est membre du Groupe B, Databricks reconnaît l'utilisateur comme ayant une adhésion aux deux groupes. Databricks récupère uniquement les adhésions des groupes qui ont été ajoutés à Databricks. Il ne synchronise ni ne reconstitue la hiérarchie complète du groupe parent à partir de votre fournisseur d'identité.

La synchronisation des groupes imbriqués nécessite Microsoft Entra ID. Okta ne prend pas en charge la synchronisation des groupes imbriqués.

Databricks refresh les appartenances aux groupes selon des calendriers différents en fonction de l’activité :

  • Connexions de navigateur : Les adhésions aux groupes se synchronisent si plus de 5 minutes se sont écoulées depuis la dernière synchronisation.
  • Autres activités (par exemple, authentification par jeton ou exécution de Jobs) : la synchronisation des adhésions aux groupes a lieu si plus de 40 minutes se sont écoulées depuis la dernière synchronisation

Groupes imbriqués et service principals

Lorsque la gestion automatique des identités est activée, les membres des groupes imbriqués héritent des autorisations des groupes de provisionnement. Les autorisations attribuées à un groupe parent s'appliquent à tous les utilisateurs et Service Principal qui appartiennent au groupe, y compris ceux ajoutés directement au groupe et ceux qui appartiennent par le biais d'appartenances à des groupes imbriqués. Cependant, les groupes imbriqués et les service principals dans un groupe ne sont pas automatiquement référençables dans le compte, à l'exception du partage de tableau de bord.

La synchronisation des Service Principal et des groupes imbriqués nécessite Microsoft Entra ID. Okta ne prend pas en charge la synchronisation des Service Principal ou des groupes imbriqués.

Visibilité des groupes imbriqués

Les groupes imbriqués sont visibles dans Databricks. Considérons un groupe enfant, Group-C, qui est membre d'un groupe parent, Group-P. Si vous ajoutez Group-P à un Workspace, toutes les identités de Group-P et Group-C ont accès au Workspace. Dans les interfaces utilisateur d'administration de compte et d'administration de Workspace, Group-C apparaît en tant que membre dans Group-P sur la page de détails des membres du groupe. Seul le premier niveau d'imbrication apparaît sur la page de détails du groupe.

Considérations relatives aux groupes imbriqués

  • Accès au Workspace : les groupes imbriqués et les Service Principals n'ont pas besoin d'être directement ajoutés à un Workspace pour y accéder. Si un groupe parent est ajouté à un Workspace, tous les membres de ce groupe peuvent accéder au Workspace.
  • Assets au niveau du compte : les groupes sont disponibles lors du partage ou de l'attribution d'autorisations aux assets au niveau du compte, tels que les Databricks Apps, les objets Unity Catalog, les tableaux de bord AI/BI, les agents Genie et l'attribution de Workspace.
  • Limites des groupes de comptes et des Service Principal : les groupes imbriqués et les Service Principal qui ne sont pas directement provisionnés sur le compte ne sont pas pris en compte dans les limites des groupes de comptes. Seuls les groupes explicitement provisionnés sur le compte sont pris en compte dans les limites.

Par exemple, dans votre fournisseur d'identité, vous avez la structure de groupe suivante :

  • Marketing-All (groupe parent)
    • Marketing-US (groupe enfant)
    • Marketing-EU (groupe enfant)
    • Marketing-APAC (groupe enfant)

Si un administrateur du Workspace ajoute Marketing-All à son Workspace :

  • Accès accordé : tous les membres de Marketing-All et tous ses groupes enfants (Marketing-US, Marketing-EU, Marketing-APAC) peuvent accéder au workspace. Par exemple, les utilisateurs et les Service Principal dans Marketing-APAC peuvent s'authentifier et utiliser le Workspace.
  • Provisionnement du compte : Seul Marketing-All est provisionné sur le compte Databricks et est pris en compte dans les limites du groupe de comptes. Les groupes enfants ne sont pas pris en compte dans les limites, sauf si vous les provisionnez explicitement.
  • Assets au niveau du compte : Marketing-All et tous ses groupes enfants (Marketing-US, Marketing-EU, Marketing-APAC) sont disponibles lors du partage ou de l'attribution d'autorisations à des assets au niveau du compte, tels que les tableaux de bord et les objets dans Unity Catalog.

Activer la gestion automatique des identités

Pour les instructions de configuration, consultez le guide de votre fournisseur d'identité :

Désactiver la gestion automatique des identités

Lorsque la gestion automatique des identités est désactivée :

  • Les utilisateurs et les Service Principal restent : Ils conservent l'accès mais ne sont plus synchronisés avec votre fournisseur d'identité. Vous pouvez supprimer ou désactiver manuellement les utilisateurs et les Service Principal dans la console de compte après avoir désactivé la gestion automatique des identités.
  • Les groupes perdent leur adhésion : les groupes restent dans Databricks, mais tous les membres du groupe sont supprimés.
  • Aucune synchronisation avec le fournisseur d'identité : les modifications apportées à votre fournisseur d'identité (telles que les suppressions d'utilisateurs ou les mises à jour de groupes) ne sont pas reflétées dans Databricks.
  • Aucun héritage d’autorisations : les utilisateurs gérés par la gestion automatique des identités ne peuvent pas hériter des autorisations des groupes parents. Cela affecte les modèles d'autorisation basés sur des groupes imbriqués.

Si vous prévoyez de désactiver la gestion automatique des identités, Databricks recommande de configurer le provisionnement SCIM à l'avance comme fallback. SCIM peut alors prendre en charge la synchronisation des identités et des groupes.

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Sécurité .
  3. Dans l'onglet **Provisionnement des utilisateurs**, basculez **Gestion automatique des identités** sur **Désactivé**.

Refuser l'accès des identités à votre compte

La liste de refus d'accès au compte contrôle quelles identités de votre fournisseur d'identité sont autorisées à accéder à votre compte Databricks. Les administrateurs de compte peuvent ajouter des utilisateurs, des groupes ou des Service Principals spécifiques à la liste de refus pour bloquer leur accès. L'appartenance à la liste de refus est transitive — si vous refusez un groupe, tous les membres, y compris ceux des groupes imbriqués, sont également refusés.

Pour les instructions de configuration et une description complète du comportement de la liste de refus, consultez Refuser l'accès des identités à votre compte.

Audit des événements de gestion automatique des identités

Lorsque la gestion automatique des identités est activée, vous pouvez utiliser les Logs d'audit pour suivre les Opérations d'identité effectuées par le processus de gestion automatique des identités.

Tags de log d'audit pour les événements de gestion automatique des identités

La gestion automatique des identités utilise les événements d'audit log existants, mais ajoute des étiquettes pour identifier les opérations effectuées automatiquement par le processus de synchronisation des identités :

  • Endpoint: "autoUserCreation" - Indique que l'événement a été émis par le processus de gestion automatique des identités. Cette étiquette apparaît sur les Opérations utilisateur (add, activateUser, deactivateUser, updateUser), les Opérations de groupe (createGroup, updateGroup, removeGroup) et les Opérations d'appartenance à un groupe (addPrincipalToGroup, removePrincipalFromGroup).
  • groupMembershipType : « IdentityProvider » — Apparaît lors des opérations d'appartenance à un groupe (addPrincipalToGroup, removePrincipalFromGroup) pour indiquer que l'appartenance au groupe a été synchronisée depuis votre fournisseur d'identité.

Interroger les événements d'audit de gestion automatique des identités

Vous pouvez query la table system.access.audit pour suivre les Opérations de gestion automatique des identités. Par exemple :

Suivre les utilisateurs créés par la gestion automatique des identités :

SQL
SELECT
request_params.targetUserName,
event_time
FROM
system.access.audit
WHERE
action_name = "add"
AND request_params.endpoint = "autoUserCreation"

Suivez les appartenances aux groupes synchronisées à partir de votre fournisseur d'identité :

SQL
SELECT
request_params.targetGroupName,
request_params.targetUserName,
event_time
FROM
system.access.audit
WHERE
action_name IN ("addPrincipalToGroup", "removePrincipalFromGroup")
AND request_params.groupMembershipType = "IdentityProvider"

Pour plus d'information sur la table system.access.audit, consultez Référence de la table système du journal d'audit.

Comportements et limitations connus

Cette section décrit les comportements qui pourraient ne pas être immédiatement évidents lors de l'utilisation de la gestion automatique des identités.

Création de groupe et attribution de workspace

Lorsque la gestion automatique des identités synchronise les groupes de votre fournisseur d'identité, elle les crée automatiquement au niveau du compte. Ces événements apparaissent dans les logs d'audit en tant qu'createGroup Opérations balisées avec endpoint: "autoUserCreation". La création de groupes au niveau du compte est automatique, mais l'attribution de Workspace est une étape manuelle distincte. Les membres d'un groupe synchronisé obtiennent l'accès au Workspace seulement après qu'un administrateur de compte attribue le groupe à un Workspace. La gestion automatique des identités contrôle l'appartenance au groupe, et l'administrateur contrôle l'accès au Workspace.

La synchronisation des noms de groupes n'est pas proactive

Renommer un groupe auprès de votre fournisseur d'identité ne met pas immédiatement à jour le nom du groupe dans Databricks. Le nom du groupe se synchronise uniquement lorsqu'un administrateur de compte ouvre la page de détails du groupe dans la console de compte. Jusque-là, le groupe conserve son nom précédent dans Databricks.

La gestion automatique des identités ne supprime pas les adhésions synchronisées SCIM.

La gestion automatique des identités ne supprime pas les appartenances de groupe qui ont été initialement synchronisées à l’aide du provisionnement SCIM. Ceci est délibéré afin d'éviter d'interrompre les jobs existants et les autorisations qui dépendent de ces adhésions. Pour supprimer les appartenances obsolètes synchronisées par SCIM, utilisez l’ API SCIM pour les nettoyer manuellement.

Provisionnement du Service Principal lors de la première utilisation

Lorsque vous utilisez Microsoft Entra ID, l’ajout d’un groupe qui contient des Service Principal à Databricks ne provisionne pas ces Service Principal. Databricks effectue le provisionnement des Service Principal uniquement lors de la première utilisation, comme l'authentification par jeton ou l'exécution de Job. Jusqu'à ce qu'un Service Principal s'authentifie ou exécute un Job, il n'apparaît pas dans Databricks.

Groupes imbriqués et Service Principal via l'API et Terraform

Cette section s'applique uniquement lors de l'utilisation de Microsoft Entra ID. Okta ne prend pas en charge la synchronisation des groupes imbriqués ou des Service Principal.

Les groupes imbriqués et les Service Principal qui ne sont pas directement provisionnés dans le compte Databricks sont visibles dans l'interface utilisateur de la console de compte, mais ne peuvent pas être récupérés ou gérés par le biais des APIs Databricks ou de Terraform. Pour les gérer de manière programmatique, provisionnez-les explicitement dans le compte.

Les autorisations sont transférées lors de la migration de SCIM vers la gestion automatique des identités.

Lorsque vous migrez du provisionnement SCIM vers la gestion automatique des identités, les groupes restent les mêmes objets Databricks internes. Les autorisations Unity Catalog, les attributions de Workspace et d'autres paramètres sont reportés automatiquement. Vous ne perdez aucune permission pendant la migration.