Aller au contenu principal

Migrer vers la gestion automatique des identités avec Microsoft Entra ID

Cette page décrit comment migrer un compte Databricks vers la gestion automatique des identités avec Microsoft Entra ID.

Pour les étapes de configuration de Microsoft Entra ID, consultez Configurer Microsoft Entra ID pour la gestion automatique des identités.

Pour un aperçu de la gestion automatique des identités, voir Gestion automatique des identités.

Prérequis

Avant d’activer la gestion automatique des identités, confirmez que votre environnement répond aux exigences suivantes :

  • Niveau Premium ou Enterprise : la gestion automatique des identités n'est pas disponible sur les comptes de niveau Standard. Pour vérifier votre niveau, accédez à Console du compte > Paramètres du compte > Niveau d'abonnement .
  • Tenant Microsoft Entra ID unique : la gestion automatique des identités ne prend pas en charge les identités inter-tenants. Tous les utilisateurs, groupes et Service Principal doivent appartenir à un seul tenant Microsoft Entra ID. Les environnements avec des identités inter-tenants doivent rester sur le provisionnement SCIM.
  • Fédération d’identités activée sur au moins un workspace : la gestion automatique des identités nécessite au moins un workspace fédéré par identité. Les workspaces non fédérés continuent de fonctionner mais n’utilisent pas la gestion automatique des identités. Pour vérifier, ouvrez Workspaces dans la console des comptes et recherchez le badge Fédération d’identités . Pour l’activer, consultez Activer la fédération d’identités.
  • Rôle d'administrateur de compte : seuls les administrateurs de compte peuvent activer la gestion automatique des identités. Pour vérifier votre rôle, accédez à Console du compte > Gestion des utilisateurs et confirmez que votre puce de rôle indique Administrateur de compte .

La gestion automatique des identités avec Microsoft Entra ID exige également que le Single Sign On (SSO) de Microsoft Entra ID soit configuré pour votre compte Databricks en utilisant le même tenant. Si l'authentification unique (SSO) n'est pas configurée, ou si vous devez utiliser un autre tenant, contactez votre équipe de compte Databricks. Pour configurer Microsoft Entra ID, consultez Configurer Microsoft Entra ID pour la gestion automatique des identités.

Ce qui reste identique

Lorsque vous activez la gestion automatique des identités, les éléments suivants sont conservés :

  • Appartenances au groupe synchronisées via SCIM : La gestion automatique des identités ne supprime pas les appartenances au groupe qui ont été synchronisées à l'origine par SCIM. Ceci est une conception délibérée pour éviter de rompre les Jobs et les autorisations qui dépendent de ces adhésions.
  • Autorisations existantes : Les autorisations Workspace et Unity Catalog continuent d'être résolues par rapport aux mêmes principaux.
  • Sessions actives : La gestion automatique des identités ne force pas les déconnexions des utilisateurs et n'interrompt pas les sessions en cours.
  • Exécution des Jobs : les Service Principal authentifiés avec les informations d'identification actuelles continuent de fonctionner.
  • Groupes de Workspace locaux : la gestion automatique des identités ne gère que les identités au niveau du compte. Les groupes de Workspace locaux continuent de fonctionner mais ne sont pas synchronisés depuis Microsoft Entra ID.
  • Service Principals réservés à Databricks : les Service Principals non enregistrés dans Microsoft Entra ID ne sont pas affectés.

Migrer sans provisionnement SCIM existant

Utilisez ce chemin si votre compte Databricks ne dispose pas de provisionnement SCIM au niveau du compte. C'est le chemin de migration le plus simple.

  1. Auditez les automatisations qui référencent les Service Principals par nom d'affichage.

    Lorsque la gestion automatique des identités est activée, Databricks traite Microsoft Entra ID comme la source faisant autorité et remplace les noms d'affichage des Service Principal personnalisés par ceux de Microsoft Entra ID. Pour éviter les workflows interrompus, mettez à jour toute automatisation (telle que les configurations Terraform ou les scripts) afin de référencer les Service Principal par leur ID d'application plutôt que par leur nom d'affichage.

  2. Activer la gestion automatique des identités :

    Configurez Microsoft Entra ID et activez la gestion automatique des identités en suivant Configurer Microsoft Entra ID pour la gestion automatique des identités. Cela crée un identifiant fédéré sur votre application SSO, octroie les autorisations de lecture requises pour le Graphe Microsoft, active les revendications de groupe et active la gestion automatique des identités. Prévoyez 5 à 10 minutes pour que la modification se propage.

  3. (Facultatif) Configurez la liste de refus d'accès au compte. Utilisez la liste de refus d'accès au compte pour empêcher des identités Microsoft Entra ID spécifiques d'accéder à votre compte Databricks. Consultez Refuser l'accès des identités à votre compte.

  4. (Facultatif) Informez les administrateurs du workspace. Partagez la présentation de la gestion automatique des identités avec les administrateurs du workspace afin qu'ils comprennent les changements de comportement attendus, y compris le provisionnement juste-à-temps.

Après avoir activé la gestion automatique des identités, suivez les étapes de validation.

Migrer à partir du provisionnement SCIM existant

Utilisez ce chemin si votre compte Databricks utilise actuellement le provisionnement SCIM au niveau du compte. Databricks recommande d'activer la gestion automatique des identités en même temps que votre provisionnement SCIM existant et d'exécuter les deux en parallèle. Vous pouvez désactiver SCIM après avoir validé que la gestion automatique des identités fonctionne correctement.

Quels changements lorsque vous activez la gestion automatique des identités

Comportement

Avant la gestion automatique des identités

Après la gestion automatique des identités.

Origine d'identité

SCIM pousse les utilisateurs, les groupes et les Service Principal de Microsoft Entra ID vers l'Endpoint SCIM du compte selon un calendrier.

Databricks lit les identités directement depuis Microsoft Entra ID en utilisant l'API Graphe. Le provisionnement est juste-à-temps (JAT) lors de la première utilisation ou connexion.

Adhésions à des groupes

Membres directs uniquement. Les groupes imbriqués doivent être aplatis dans Microsoft Entra ID ou dans les règles d'étendue SCIM.

Les appartenances à des groupes transitives sont développées automatiquement.

Latence de synchronisation de l'appartenance au groupe

Attendez le prochain cycle SCIM, généralement 40 minutes.

Connexion par navigateur : jusqu'à 5 minutes. Hors navigateur (Job, CLI, Service Principal) : jusqu'à 40 minutes.

provisionnement du Service Principal

Les Service Principal sont poussés par les règles de portée SCIM.

Les Service Principals sont provisionnés lors de la première utilisation authentifiée. Aucun push SCIM n'est requis.

Renommages de groupes dans Microsoft Entra ID

SCIM met à jour le nom d'affichage lors du prochain cycle de synchronisation.

Les noms de groupes ne sont pas resynchronisés de manière proactive. Un administrateur de compte ouvrant la page des détails du groupe dans la console du compte déclenche un refresh. Vous pouvez également lire le groupe avec l’ API de groupe externe, qui le résout par rapport à Microsoft Entra ID et le refresh dans Databricks.

Comportement

Avant la gestion automatique des identités

Après la gestion automatique des identités.

Origine d'identité

SCIM pousse les utilisateurs, les groupes et les Service Principal de Microsoft Entra ID vers l'Endpoint SCIM du compte selon un calendrier.

Databricks lit les identités directement depuis Microsoft Entra ID en utilisant l'API Graphe. Le provisionnement est juste-à-temps (JAT) lors de la première utilisation ou connexion.

Adhésions à des groupes

Membres directs uniquement. Les groupes imbriqués doivent être aplatis dans Microsoft Entra ID ou dans les règles d'étendue SCIM.

Les appartenances à des groupes transitives sont développées automatiquement.

Latence de synchronisation de l'appartenance au groupe

Attendez le prochain cycle SCIM, généralement 40 minutes.

Connexion par navigateur : jusqu'à 5 minutes. Hors navigateur (Job, CLI, Service Principal) : jusqu'à 40 minutes.

provisionnement du Service Principal

Les Service Principal sont poussés par les règles de portée SCIM.

Les Service Principals sont provisionnés lors de la première utilisation authentifiée. Aucun push SCIM n'est requis.

Renommages de groupes dans Microsoft Entra ID

SCIM met à jour le nom d'affichage lors du prochain cycle de synchronisation.

Les noms de groupes ne sont pas resynchronisés de manière proactive. Un administrateur de compte ouvrant la page des détails du groupe dans la console du compte déclenche un refresh. Vous pouvez également lire le groupe avec l’ API de groupe externe, qui le résout par rapport à Microsoft Entra ID et le refresh dans Databricks.

Préparer la migration

Avant d'activer la gestion automatique des identités, configurez la connexion Microsoft Entra ID. Suivez les étapes 1 à 4 dans Configurer Microsoft Entra ID pour la gestion automatique des identités pour créer l'identifiant fédéré, accorder les autorisations de lecture Microsoft Graphe requises et activer les revendications de groupe, puis exécutez **Tester la connexion** à l'étape 5. Ne cliquez pas sur **Activer AIM** avant d'avoir terminé les étapes de préparation ci-dessous.

  1. Exécutez le rapport de préparation à la gestion automatique des identités.

    Le rapport de préparation identifie et vous aide à résoudre les incohérences d'ID externe et d'appartenance à un groupe entre Databricks et Microsoft Entra ID, et identifie les workspaces qui sont fédérés par identité.

remarque

La gestion automatique des identités utilise le objectId de Microsoft Entra ID comme Link faisant autorité pour la synchronisation des identités. Si le externalId d'un principal dans Databricks ne correspond pas à son objectId Microsoft Entra ID, les identités peuvent apparaître plusieurs fois dans le produit et la synchronisation externe basée sur l'ID peut échouer. Exécutez le rapport de préparation avant d'activer la gestion automatique des identités afin d'identifier et de résoudre ces mauvaises configurations. Pour obtenir la liste complète des mauvaises configurations et leur impact, consultez Catégories d'erreurs et correction.

  1. Auditez les automatisations qui référencent les Service Principals par nom d'affichage.

    Lorsque la gestion automatique des identités est activée, Databricks traite Microsoft Entra ID comme la source faisant autorité et remplace les noms d'affichage des Service Principal personnalisés par ceux de Microsoft Entra ID. Pour éviter les workflows interrompus, mettez à jour toute automatisation (telle que les configurations Terraform ou les scripts) afin de référencer les Service Principal par leur ID d'application plutôt que par leur nom d'affichage.

  2. (Facultatif) Configurez la liste de refus d'accès au compte. Consultez Refuser l'accès des identités à votre compte.

  3. (Facultatif) Informez les administrateurs du workspace. Partagez la présentation de la gestion automatique des identités avec les administrateurs du workspace afin qu'ils comprennent les changements de comportement attendus, y compris le provisionnement juste-à-temps.

Activer la gestion automatique des identités

Dans Configurez Microsoft Entra ID pour la gestion automatique des identités, suivez l'étape 5 pour définir l' identifiant client , exécutez le Test de connexion et cliquez sur Activer AIM . Prévoir 5 à 10 minutes pour que la modification se propage.

La gestion automatique des identités et le provisionnement SCIM s’exécutent en parallèle lorsque les deux sont actifs. SCIM continue de gérer les identités qu'il a initialement provisionnées. Après avoir validé la gestion automatique des identités, vous pouvez désactiver SCIM. Voir Désactiver le provisionnement SCIM.

Valider la gestion automatique des identités

Après avoir activé la gestion automatique des identités, vérifiez qu'elles sont correctement synchronisées.

Tester par rôle

Demandez à un utilisateur représentatif de chaque rôle d'exécuter les tests suivants.

Administrateur de compte

  1. Provisionner un utilisateur depuis la console du compte :

    1. Accédez à Console du compte > Gestion des utilisateurs > Utilisateurs et cliquez sur Ajouter un utilisateur .
    2. Recherchez un utilisateur dans Microsoft Entra ID qui n'a pas été provisionné dans Databricks.
    3. Sélectionnez l'utilisateur et cliquez sur Ajouter un utilisateur .
    4. Veuillez confirmer que l'utilisateur apparaît dans Databricks avec un état Actif .
  2. Provisionnez un groupe à partir de la console du compte :

    1. Accédez à **Console de compte > Gestion des utilisateurs > Groupes** et cliquez sur **Ajouter un groupe**.
    2. Recherchez un groupe dans Microsoft Entra ID qui n'a pas été provisionné dans Databricks.
    3. Confirmez que le groupe apparaît dans Databricks. Les membres du groupe sont provisionnés juste à temps lorsqu'ils se connectent.
  3. Vérifier l'accès au Workspace :

    1. Attribuez le groupe de l'étape précédente à un workspace.
    2. Demandez à un membre de ce groupe de s’authentifier auprès du workspace.
    3. Confirmez que l'authentification réussit et que l'utilisateur est provisionné dans Databricks et ajouté au workspace.

Administrateur de Workspace

  1. Provisionner un utilisateur depuis le Workspace :

    1. Accédez à **Paramètres > Identité et accès > Gérer les utilisateurs** et cliquez sur **Ajouter un utilisateur**.
    2. Recherchez un utilisateur dans Microsoft Entra ID qui n'a pas été provisionné dans Databricks.
    3. Vérifiez que l'utilisateur apparaît avec le statut « Actif ».
  2. Provisionner un groupe à partir du workspace :

    1. Ouvrez un asset Workspace, tel qu'une query ou un tableau de bord, et cliquez sur Partager .
    2. Recherchez un groupe dans Microsoft Entra ID qui n’a pas été provisionnement dans Databricks et partagez l’asset avec ce groupe.
    3. Confirmez que le groupe est provisionné dans Databricks.
    4. Demandez aux membres de ce groupe de s’authentifier auprès du workspace et vérifiez qu’ils peuvent accéder à l’asset partagé.

Vérifier la gestion automatique des identités dans les Logs d'audit

Interroger la table system.access.audit pour confirmer que la gestion automatique des identités est active. Un nombre non nul pour des événements tels que add, addPrincipalToGroup, createGroup et updateUser confirme que les identités sont synchronisées.

SQL
SELECT action_name, count(*) AS n
FROM system.access.audit
WHERE request_params.endpoint = 'autoUserCreation'
AND event_time > current_timestamp() - INTERVAL 2 DAYS
GROUP BY action_name
ORDER BY n DESC;

Pour plus d'informations sur les événements d'audit de gestion automatique des identités, consultez Auditer les événements de gestion automatique des identités.

Désactiver la gestion automatique des identités

Pour les étapes de désactivation de la gestion automatique des identités, consultez Désactiver la gestion automatique des identités.

Lorsque vous désactivez la gestion automatique des identités après la migration depuis SCIM :

  • Les identités créées par la gestion automatique des identités restent dans Databricks, mais ne sont plus synchronisées avec Microsoft Entra ID.
  • Les appartenances aux groupes qui ont été synchronisées par la gestion automatique des identités ne sont plus utilisées pour résoudre les autorisations. Les utilisateurs qui avaient précédemment hérité d'autorisations par le biais de ces appartenances à des groupes perdent l'accès.
  • Les utilisateurs qui se sont authentifiés auprès de Databricks pendant que la gestion automatique des identités était active peuvent continuer à accéder aux tableaux de bord qu'ils ont consultés précédemment, mais leurs appartenances aux groupes ne sont pas actualisées à partir de Microsoft Entra ID.
  • Les utilisateurs qui n'ont jamais accédé à Databricks ne peuvent pas y accéder après la désactivation de la gestion automatique des identités, même s'ils appartiennent à un groupe attribué dans Microsoft Entra ID.

Databricks recommande de configurer le provisionnement SCIM avant de désactiver la gestion automatique des identités. Consultez Configurer le provisionnement SCIM à l'aide de Microsoft Entra ID (Azure Active Directory).

Désactiver le provisionnement SCIM

Après avoir validé la gestion automatique des identités, vous pouvez éventuellement désactiver le provisionnement SCIM. Désactivez SCIM seulement après avoir confirmé que toutes les conditions suivantes sont remplies dans votre environnement :

  • **Pas de groupes imbriqués :** Votre structure d'identité ne repose pas sur les appartenances à des groupes imbriqués dans Microsoft Entra ID.
  • Alignement de l’ID externe : les groupes ont été répliqués depuis Microsoft Entra ID à l’aide de l’application SCIM Connector, de sorte que les valeurs externalId dans Databricks correspondent aux valeurs objectId Microsoft Entra ID correspondantes. Exécutez le rapport de préparation à la gestion automatique des identités pour identifier toute incohérence.
  • Aucune modification locale de l’appartenance : les appartenances aux groupes ont été gérées uniquement via SCIM et n’ont pas été modifiées manuellement dans Databricks. Le rapport de préparation peut détecter les appartenances modifiées localement.

Si votre environnement ne remplit pas toutes ces conditions, Databricks vous recommande de continuer à exécuter le provisionnement SCIM et la gestion automatique des identités en parallèle.

Limitations connues après la désactivation de SCIM

Appartenances de groupe persistantes synchronisées par SCIM

Les appartenances aux groupes synchronisées par SCIM persistent après la désactivation de SCIM. Par exemple, si un groupe enfant C est imbriqué sous un groupe parent P dans Microsoft Entra ID, et que la relation C à P est ensuite supprimée dans Microsoft Entra ID, l'utilisateur peut toujours hériter des autorisations de P car l'appartenance reste dans Databricks. Databricks recommande de nettoyer les adhésions directes aux groupes d'autres groupes externes avant de désactiver SCIM.

Environnements avec structures de groupe imbriquées

Pour les environnements qui utilisent des structures de groupes imbriqués, Databricks recommande de continuer à exécuter le provisionnement SCIM parallèlement à la gestion automatique des identités afin de maintenir la synchronisation des appartenances aux groupes imbriqués.

Adhésions de groupe modifiées manuellement

Si les appartenances aux groupes ont été modifiées manuellement dans Databricks, ces appartenances ne sont pas synchronisées avec Microsoft Entra ID après la désactivation de SCIM et peuvent devenir obsolètes avec le temps. Lorsque la gestion automatique des identités est activée, Microsoft Entra ID est la source de référence pour les appartenances aux groupes ; Databricks recommande donc de supprimer toute appartenance modifiée localement. Exécutez le rapport de préparation à la gestion automatique des identités pour identifier ces appartenances avant de désactiver SCIM.

Considérations relatives à la migration

Les groupes imbriqués doivent être explicitement attribués à un workspace.

Lorsque vous utilisez des groupes Microsoft Entra ID imbriqués, les groupes enfants ne sont pas automatiquement disponibles pour le partage de Ressources au sein d'un Workspace. Pour accorder à un groupe enfant des autorisations sur des objets du Workspace tels que des Notebooks ou des queries, vous devez assigner ce groupe enfant directement au Workspace, même si son groupe parent est déjà assigné.

Par exemple, si le groupe parent P contient le groupe enfant C, et que seul P est attribué au workspace, des permissions sur les ressources du workspace ne peuvent être accordées à C que lorsque C est également attribué.

Les membres du groupe sont provisionnés juste à temps

Contrairement à SCIM, la gestion automatique des identités ne synchronise pas de manière proactive les appartenances aux groupes dans Databricks. Les membres du groupe sont provisionnés lorsqu'ils ont une activité dans Databricks (par exemple, en se connectant) ou lorsqu'un administrateur de compte ou un administrateur de workspace les ajoute explicitement.

Les utilisateurs supprimés ne sont pas immédiatement désactivés

Lorsqu'un utilisateur est supprimé de Microsoft Entra ID, il continue d'apparaître comme actif dans Databricks. Ils ne peuvent pas se connecter, mais leur statut n'est pas mis à jour automatiquement.

La modification d'adresse e-mail crée de nouveaux utilisateurs

Si l'adresse e-mail d'un utilisateur change dans Microsoft Entra ID (par exemple, alice@example.com devient alice-new@example.com), la gestion automatique des identités crée un nouvel utilisateur dans Databricks plutôt que de mettre à jour l'enregistrement existant. Ceci est conforme au comportement SCIM actuel. Pour les changements d'adresse e-mail, veuillez contacter l'assistance Databricks.

L'API SCIM ne renvoie pas les membres provisionnés via la gestion automatique des identités

L'API SCIM GET /groups/{id} renvoie uniquement les membres de groupe provisionnés via l'interface utilisateur de Databricks ou SCIM. Il ne renvoie pas les utilisateurs qui ont été provisionnés via la gestion automatique des identités ou les utilisateurs qui existent dans Microsoft Entra ID mais n'ont pas encore été provisionnement dans Databricks.

Les autorisations Unity Catalog nécessitent des identités provisionnées.

Les APIs d'attribution d'autorisations Unity Catalog ne peuvent pas référencer des identités qui n'ont pas encore été provisionnées dans Databricks. Avant d'accorder des autorisations à une identité, provisionnez-la en lisant la ressource d'identité externe correspondante : l'API d'utilisateur externe, de groupe externe ou de service principal externe. La lecture de la ressource résout l'identité par rapport à Microsoft Entra ID et la provisionne dans Databricks. Une fois l'identité provisionnée, vous pouvez accorder des autorisations comme d'habitude.

Les fonctions qui référencent un principal par son nom, telles que is_account_group_member(), nécessitent également que le principal soit provisionné au préalable.

Les groupes locaux de Workspace ne sont pas gérés par la gestion automatique des identités

La gestion automatique des identités ne gère pas les groupes locaux du Workspace. Les groupes locaux de Workspace et leurs autorisations attribuées continuent de fonctionner, mais les mises à jour d'adhésion doivent être traitées en dehors de la gestion automatique des identités.

Databricks recommande de migrer les groupes locaux de Workspace vers des groupes de niveau compte afin que la gestion automatique des identités puisse gérer leurs adhésions. Consultez Migrer les groupes locaux de workspace vers les groupes de compte.