Aller au contenu principal

Refuser l'accès des identités à votre compte

info

Aperçu

La prise en charge d'Okta pour la gestion automatique des identités est en Aperçu privé. Pour demander l'accès, contactez l'équipe de votre compte Databricks.

Lorsque la gestion automatique des identités est activée, vous pouvez configurer la liste de refus d'accès au compte pour contrôler les identités de votre fournisseur d'identité autorisées à accéder à votre compte Databricks. À l'aide d'un modèle de liste de refus, les administrateurs de compte ajoutent des utilisateurs, des groupes ou des Service Principal Databricks spécifiques à la liste de refus pour bloquer leur accès.

L'appartenance à la liste de refus est transitive. Si vous refusez un groupe, tous les membres de ce groupe sont également refusés, y compris les utilisateurs qui en font partie via une appartenance à un groupe imbriqué. Les utilisateurs refusés et les Service Principal Databricks sont automatiquement définis sur Inactif dans le compte Databricks.

Configurez la liste de refus d'accès au compte

Les administrateurs de compte peuvent configurer la liste de refus d'accès au compte dans la console de compte. La liste de refus est une configuration au niveau du compte et s'applique à tous les Workspace de votre compte.

Chaque compte prend en charge un maximum de 100 règles.

Avant d'activer la gestion automatique des identités.

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Sécurité .
  3. Cliquez sur l'onglet **Provisionnement des utilisateurs**, puis cliquez sur **Gestion automatique des identités**.
  4. Cliquez sur Configurer et remplissez les champs obligatoires.
  5. Cliquez sur Tester la connexion .
  6. Si la connexion est réussie, cliquez sur Configurer une liste de refus .
  7. Cliquez sur l'option pour modifier les identités dans votre fournisseur d'identité.
  8. Recherchez et sélectionnez les identités auprès de votre fournisseur d'identité à ajouter à la liste de refus.
  9. Enregistrer vos modifications.

Après avoir configuré la liste de refus, vous pouvez activer la gestion automatique des identités.

Une fois la gestion automatique des identités activée

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Sécurité .
  3. Cliquez sur l'onglet **Provisionnement des utilisateurs**, puis cliquez sur **Gestion automatique des identités**.
  4. Cliquez sur l'option pour modifier les identités dans votre fournisseur d'identité.
  5. Recherchez des utilisateurs, des Service Principal Databricks ou des groupes de votre fournisseur d'identité à ajouter à la liste d'exclusion.
  6. Enregistrer vos modifications.

Les règles de refus sont héritées. Si un groupe parent est refusé, tous les membres de ses groupes enfants se voient également refuser l'accès. Les modifications apportées à la liste d'exclusion peuvent prendre jusqu'à 10 minutes pour prendre effet.

Tester la liste de refus

La liste de refus d'accès au compte comprend un mode test. Utilisez-le pour vérifier si un utilisateur spécifique, un service principal Databricks ou un groupe se verrait refuser l'accès en fonction de votre configuration actuelle de la liste de refus d'accès avant de l'appliquer.

  1. Dans la configuration de la liste de refus, cliquez sur **Mode test**.
  2. Recherchez l'utilisateur, le Service Principal Databricks ou le groupe que vous souhaitez tester.
  3. Examinez le résultat pour voir si l’identité se verrait refuser l’accès.

Comment fonctionnent les règles de refus

Lorsqu'une identité est ajoutée à la liste de refus, les effets suivants s'appliquent :

Les identités refusées ne peuvent pas se connecter à Databricks.

  • Les utilisateurs refusés et les Service Principal Databricks ne peuvent pas utiliser la Connexion à Databricks ou leurs jetons d'accès personnels.
  • Si un groupe est refusé, tous les membres et les membres transitifs de ce groupe sont également refusés.
  • Si une identité refusée tente de se connecter, le système peut toujours la provisionner dans le compte, mais la définit sur un état inactif même si elle est active dans votre fournisseur d'identité.
  • Les APIs IAMv2 (telles que resolveByExternalId) provisionnent également les principaux refusés comme inactifs.
remarque

Lors de l'évaluation des règles de refus, les remplacements d'appartenance à des groupes locaux priment sur les groupes de fournisseurs d'identité externes. Par exemple, si vous ajoutez manuellement un utilisateur à un groupe à l'aide de l'API Databricks et que vous créez une règle de refus pour ce groupe, l'utilisateur est refusé quel que soit son statut auprès de votre fournisseur d'identité.

Les identités refusées n'apparaissent pas dans les boîtes de dialogue de partage ou les sélecteurs d'identité

  • Les principaux refusés sont filtrés des expériences de sélection d'identité destinées aux utilisateurs, telles que les boîtes de dialogue de partage.
  • Si un principal refusé a déjà des autorisations, ces autorisations restent visibles.
  • Les principaux refusés ne peuvent pas se connecter, donc ils ne peuvent pas utiliser les permissions accordées.
  • Les APIs peuvent toujours accorder des autorisations aux principaux refusés, mais ces autorisations ne sont pas utilisables.

Les identités refusées sont visibles aux administrateurs avec un statut refusé

  • Les principaux refusés restent visibles dans les pages d'administration du compte et d'administration de l'Workspace.
  • Leur statut est affiché comme **Refusé**.

Les identités refusées ne peuvent pas être supprimées sans être préalablement retirées de la liste de refus.

  • Les utilisateurs, les Service Principal et les groupes de la liste de refus ne peuvent être supprimés du compte qu'une fois qu'ils en ont été retirés.

Les ID externes de groupe ne peuvent pas être mis à jour pour les groupes refusés.

  • Les groupes figurant sur la liste de refus ne peuvent pas voir leur externalId mis à jour tant qu'ils n'ont pas été retirés de la liste de refus.