Aller au contenu principal

Migrer vers la gestion automatique des identités avec Microsoft Entra ID

Cette page décrit comment migrer un compte Databricks vers la gestion automatique des identités avec Microsoft Entra ID.

Pour les étapes de configuration de Microsoft Entra ID, consultez Configurer Microsoft Entra ID pour la gestion automatique des identités.

Pour un aperçu de la gestion automatique des identités, voir Gestion automatique des identités.

Prérequis

Avant d'activer la gestion automatique des identités, assurez-vous que votre environnement répond aux exigences suivantes.

Exigence

Détails

Comment vérifier

Niveau Premium ou Entreprise

La gestion automatique des identités n'est pas disponible sur les comptes de niveau Standard.

Console du compte > Paramètres du compte > Niveau d'abonnement

Tenant Microsoft Entra ID unique

La gestion automatique des identités ne prend pas en charge les identités inter-tenants. Tous les utilisateurs, groupes et Service Principal doivent appartenir à un seul tenant Microsoft Entra ID. Les environnements dotés d'identités inter-tenants doivent rester sur le provisionnement SCIM.

Confirmez auprès de votre équipe d'identité.

Fédération d'identités activée sur au moins un Workspace

La gestion automatique des identités nécessite au moins un Workspace fédéré en matière d'identité. Les Workspace non fédérés continuent de fonctionner, mais n'utilisent pas la gestion automatique des identités.

Dans la console du compte, ouvrez Workspaces et recherchez le badge Fédération d'identité . Pour l'activer, voir Activer la fédération d'identité.

Rôle d'administrateur de compte

Seuls les administrateurs de compte peuvent activer la gestion automatique des identités.

Console du compte > Gestion des utilisateurs . Votre puce de rôle doit afficher Administrateur de compte .

Exigence

Détails

Comment vérifier

Niveau Premium ou Entreprise

La gestion automatique des identités n'est pas disponible sur les comptes de niveau Standard.

Console du compte > Paramètres du compte > Niveau d'abonnement

Tenant Microsoft Entra ID unique

La gestion automatique des identités ne prend pas en charge les identités inter-tenants. Tous les utilisateurs, groupes et Service Principal doivent appartenir à un seul tenant Microsoft Entra ID. Les environnements dotés d'identités inter-tenants doivent rester sur le provisionnement SCIM.

Confirmez auprès de votre équipe d'identité.

Fédération d'identités activée sur au moins un Workspace

La gestion automatique des identités nécessite au moins un Workspace fédéré en matière d'identité. Les Workspace non fédérés continuent de fonctionner, mais n'utilisent pas la gestion automatique des identités.

Dans la console du compte, ouvrez Workspaces et recherchez le badge Fédération d'identité . Pour l'activer, voir Activer la fédération d'identité.

Rôle d'administrateur de compte

Seuls les administrateurs de compte peuvent activer la gestion automatique des identités.

Console du compte > Gestion des utilisateurs . Votre puce de rôle doit afficher Administrateur de compte .

La gestion automatique des identités avec Microsoft Entra ID exige également que le Single Sign On (SSO) de Microsoft Entra ID soit configuré pour votre compte Databricks en utilisant le même tenant. Si l'authentification unique (SSO) n'est pas configurée, ou si vous devez utiliser un autre tenant, contactez votre équipe de compte Databricks. Pour configurer Microsoft Entra ID, consultez Configurer Microsoft Entra ID pour la gestion automatique des identités.

Rôles et responsabilités

Rôle

Responsabilités

Comportement après l'activation de la gestion automatique des identités

Administrateur de compte

Active la gestion automatique des identités. Configure, met en pause ou désactive SCIM au niveau du compte. Exécute la validation et les contrôles d'ID externe. Attribuer des groupes aux Workspace. Gère les identités au niveau du compte et les autorisations de Unity Catalog. Consulte les Logs d'audit liés à l'identité.

Est responsable de l'activation, de la validation et de l'annulation de la gestion automatique des identités. Exécute le script de correction des mauvaises configurations d'ID externe si nécessaire.

Administrateur de Workspace

Ne contrôle pas la gestion automatique des identités ou le SCIM. Gère les listes de contrôle d'accès (ACL) au niveau du Workspace en utilisant les identités déjà attribuées au Workspace. Exécute les tests post-migration et signale les problèmes.

Peut rechercher et provisionner les identités Microsoft Entra ID directement depuis le workspace ( Paramètres > Identité et accès > Gérer les utilisateurs). Impossible d'activer ou de désactiver la gestion automatique des identités.

Utilisateur Workspace

Se connecte, exécute des Notebooks et des Jobs, utilise le compute attribué. Partage les assets avec les identités provisionnées.

Aucune modification des sessions actives. La première connexion après l'activation de la gestion automatique des identités provisionne l'utilisateur via le JAT. Les autorisations sont résolues par les mêmes appartenances à des groupes qu’auparavant. Peut partager des assets avec des identités Microsoft Entra ID.

Rôle

Responsabilités

Comportement après l'activation de la gestion automatique des identités

Administrateur de compte

Active la gestion automatique des identités. Configure, met en pause ou désactive SCIM au niveau du compte. Exécute la validation et les contrôles d'ID externe. Attribuer des groupes aux Workspace. Gère les identités au niveau du compte et les autorisations de Unity Catalog. Consulte les Logs d'audit liés à l'identité.

Est responsable de l'activation, de la validation et de l'annulation de la gestion automatique des identités. Exécute le script de correction des mauvaises configurations d'ID externe si nécessaire.

Administrateur de Workspace

Ne contrôle pas la gestion automatique des identités ou le SCIM. Gère les listes de contrôle d'accès (ACL) au niveau du Workspace en utilisant les identités déjà attribuées au Workspace. Exécute les tests post-migration et signale les problèmes.

Peut rechercher et provisionner les identités Microsoft Entra ID directement depuis le workspace ( Paramètres > Identité et accès > Gérer les utilisateurs). Impossible d'activer ou de désactiver la gestion automatique des identités.

Utilisateur Workspace

Se connecte, exécute des Notebooks et des Jobs, utilise le compute attribué. Partage les assets avec les identités provisionnées.

Aucune modification des sessions actives. La première connexion après l'activation de la gestion automatique des identités provisionne l'utilisateur via le JAT. Les autorisations sont résolues par les mêmes appartenances à des groupes qu’auparavant. Peut partager des assets avec des identités Microsoft Entra ID.

Ce qui reste identique

Lorsque vous activez la gestion automatique des identités, les éléments suivants sont conservés :

  • Appartenances au groupe synchronisées via SCIM : La gestion automatique des identités ne supprime pas les appartenances au groupe qui ont été synchronisées à l'origine par SCIM. Ceci est une conception délibérée pour éviter de rompre les Jobs et les autorisations qui dépendent de ces adhésions.
  • Autorisations existantes : Les autorisations Workspace et Unity Catalog continuent d'être résolues par rapport aux mêmes principaux.
  • Sessions actives : La gestion automatique des identités ne force pas les déconnexions des utilisateurs et n'interrompt pas les sessions en cours.
  • Exécution des Jobs : les Service Principal authentifiés avec les informations d'identification actuelles continuent de fonctionner.
  • Groupes de Workspace locaux : la gestion automatique des identités ne gère que les identités au niveau du compte. Les groupes de Workspace locaux continuent de fonctionner mais ne sont pas synchronisés depuis Microsoft Entra ID.
  • Service Principals réservés à Databricks : les Service Principals non enregistrés dans Microsoft Entra ID ne sont pas affectés.

Migrer sans provisionnement SCIM existant

Utilisez ce chemin si votre compte Databricks ne dispose pas de provisionnement SCIM au niveau du compte. C'est le chemin de migration le plus simple.

  1. Auditez les automatisations qui référencent les Service Principals par nom d'affichage.

    Lorsque la gestion automatique des identités est activée, Databricks traite Microsoft Entra ID comme la source faisant autorité et remplace les noms d'affichage des Service Principal personnalisés par ceux de Microsoft Entra ID. Pour éviter les workflows interrompus, mettez à jour toute automatisation (telle que les configurations Terraform ou les scripts) afin de référencer les Service Principal par leur ID d'application plutôt que par leur nom d'affichage.

  2. Activer la gestion automatique des identités :

    Configurez Microsoft Entra ID et activez la gestion automatique des identités en suivant Configurer Microsoft Entra ID pour la gestion automatique des identités. Cela crée un identifiant fédéré sur votre application SSO, octroie les autorisations de lecture requises pour le Graphe Microsoft, active les revendications de groupe et active la gestion automatique des identités. Prévoyez 5 à 10 minutes pour que la modification se propage.

  3. (Facultatif) Configurez la liste de refus d'accès au compte. Utilisez la liste de refus d'accès au compte pour empêcher des identités Microsoft Entra ID spécifiques d'accéder à votre compte Databricks. Consultez Refuser l'accès des identités à votre compte.

  4. (Facultatif) Informez les administrateurs du workspace. Partagez la présentation de la gestion automatique des identités avec les administrateurs du workspace afin qu'ils comprennent les changements de comportement attendus, y compris le provisionnement juste-à-temps.

Après avoir activé la gestion automatique des identités, suivez les étapes de validation.

Migrer à partir du provisionnement SCIM existant

Utilisez ce chemin si votre compte Databricks utilise actuellement le provisionnement SCIM au niveau du compte. Databricks recommande d'activer la gestion automatique des identités en même temps que votre provisionnement SCIM existant et d'exécuter les deux en parallèle. Vous pouvez désactiver SCIM après avoir validé que la gestion automatique des identités fonctionne correctement.

Quels changements lorsque vous activez la gestion automatique des identités

Comportement

Avant la gestion automatique des identités

Après la gestion automatique des identités.

Origine d'identité

SCIM pousse les utilisateurs, les groupes et les Service Principal de Microsoft Entra ID vers l'Endpoint SCIM du compte selon un calendrier.

Databricks lit les identités directement depuis Microsoft Entra ID en utilisant l'API Graphe. Le provisionnement est juste-à-temps (JAT) lors de la première utilisation ou connexion.

Adhésions à des groupes

Membres directs uniquement. Les groupes imbriqués doivent être aplatis dans Microsoft Entra ID ou dans les règles d'étendue SCIM.

Les appartenances à des groupes transitives sont développées automatiquement.

Latence de synchronisation de l'appartenance au groupe

Attendez le prochain cycle SCIM, généralement 40 minutes.

Connexion par navigateur : jusqu'à 5 minutes. Hors navigateur (Job, CLI, Service Principal) : jusqu'à 40 minutes.

provisionnement du Service Principal

Les Service Principal sont poussés par les règles de portée SCIM.

Les Service Principals sont provisionnés lors de la première utilisation authentifiée. Aucun push SCIM n'est requis.

Renommages de groupes dans Microsoft Entra ID

SCIM met à jour le nom d'affichage lors du prochain cycle de synchronisation.

Les noms de groupe ne sont pas resynchronisés de manière proactive. L'ouverture de la page de détails du groupe dans la console du compte par un administrateur de compte déclenche un refresh. Vous pouvez également appeler l'resolveByExternalId API pour déclencher une synchronisation.

Comportement

Avant la gestion automatique des identités

Après la gestion automatique des identités.

Origine d'identité

SCIM pousse les utilisateurs, les groupes et les Service Principal de Microsoft Entra ID vers l'Endpoint SCIM du compte selon un calendrier.

Databricks lit les identités directement depuis Microsoft Entra ID en utilisant l'API Graphe. Le provisionnement est juste-à-temps (JAT) lors de la première utilisation ou connexion.

Adhésions à des groupes

Membres directs uniquement. Les groupes imbriqués doivent être aplatis dans Microsoft Entra ID ou dans les règles d'étendue SCIM.

Les appartenances à des groupes transitives sont développées automatiquement.

Latence de synchronisation de l'appartenance au groupe

Attendez le prochain cycle SCIM, généralement 40 minutes.

Connexion par navigateur : jusqu'à 5 minutes. Hors navigateur (Job, CLI, Service Principal) : jusqu'à 40 minutes.

provisionnement du Service Principal

Les Service Principal sont poussés par les règles de portée SCIM.

Les Service Principals sont provisionnés lors de la première utilisation authentifiée. Aucun push SCIM n'est requis.

Renommages de groupes dans Microsoft Entra ID

SCIM met à jour le nom d'affichage lors du prochain cycle de synchronisation.

Les noms de groupe ne sont pas resynchronisés de manière proactive. L'ouverture de la page de détails du groupe dans la console du compte par un administrateur de compte déclenche un refresh. Vous pouvez également appeler l'resolveByExternalId API pour déclencher une synchronisation.

Préparer la migration

Avant d'activer la gestion automatique des identités, configurez la connexion Microsoft Entra ID. Suivez les étapes 1 à 4 dans Configurer Microsoft Entra ID pour la gestion automatique des identités pour créer l'identifiant fédéré, accorder les autorisations de lecture Microsoft Graphe requises et activer les revendications de groupe, puis exécutez **Tester la connexion** à l'étape 5. Ne cliquez pas sur **Activer AIM** avant d'avoir terminé les étapes de préparation ci-dessous.

  1. Exécutez le script de préparation d'activation de la gestion automatique des identités à partir de la Base de connaissances Databricks.

    Ce script identifie et résout les incoherences d'ID externes entre Databricks et Microsoft Entra ID, et identifie quels workspaces sont fédérés en matière d'identité.

remarque

La gestion automatique des identités utilise le objectId Microsoft Entra ID comme Link faisant autorité pour la synchronisation des identités. Si le externalId d'un principal dans Databricks ne correspond pas à son objectId Microsoft Entra ID, la gestion automatique des identités peut créer un principal en double. Exécutez le script de découverte avant d'activer la gestion automatique des identités pour identifier et corriger les non-concordances.

  1. Auditez les automatisations qui référencent les Service Principals par nom d'affichage.

    Lorsque la gestion automatique des identités est activée, Databricks traite Microsoft Entra ID comme la source faisant autorité et remplace les noms d'affichage des Service Principal personnalisés par ceux de Microsoft Entra ID. Pour éviter les workflows interrompus, mettez à jour toute automatisation (telle que les configurations Terraform ou les scripts) afin de référencer les Service Principal par leur ID d'application plutôt que par leur nom d'affichage.

  2. (Facultatif) Configurez la liste de refus d'accès au compte. Consultez Refuser l'accès des identités à votre compte.

  3. (Facultatif) Informez les administrateurs du workspace. Partagez la présentation de la gestion automatique des identités avec les administrateurs du workspace afin qu'ils comprennent les changements de comportement attendus, y compris le provisionnement juste-à-temps.

Activer la gestion automatique des identités

Dans Configurez Microsoft Entra ID pour la gestion automatique des identités, suivez l'étape 5 pour définir l' identifiant client , exécutez le Test de connexion et cliquez sur Activer AIM . Prévoir 5 à 10 minutes pour que la modification se propage.

La gestion automatique des identités et le provisionnement SCIM s’exécutent en parallèle lorsque les deux sont actifs. SCIM continue de gérer les identités qu'il a initialement provisionnées. Après avoir validé la gestion automatique des identités, vous pouvez désactiver SCIM. Voir Désactiver le provisionnement SCIM.

Valider la gestion automatique des identités

Après avoir activé la gestion automatique des identités, vérifiez qu'elles sont correctement synchronisées.

Tester par rôle

Demandez à un utilisateur représentatif de chaque rôle d'exécuter les tests suivants.

Administrateur de compte

  1. Provisionner un utilisateur depuis la console du compte :

    1. Accédez à Console du compte > Gestion des utilisateurs > Utilisateurs et cliquez sur Ajouter un utilisateur .
    2. Recherchez un utilisateur dans Microsoft Entra ID qui n'a pas été provisionné dans Databricks.
    3. Sélectionnez l'utilisateur et cliquez sur Ajouter un utilisateur .
    4. Veuillez confirmer que l'utilisateur apparaît dans Databricks avec un état Actif .
  2. Provisionnez un groupe à partir de la console du compte :

    1. Accédez à **Console de compte > Gestion des utilisateurs > Groupes** et cliquez sur **Ajouter un groupe**.
    2. Recherchez un groupe dans Microsoft Entra ID qui n'a pas été provisionné dans Databricks.
    3. Confirmez que le groupe apparaît dans Databricks. Les membres du groupe sont provisionnés juste à temps lorsqu'ils se connectent.
  3. Vérifier l'accès au Workspace :

    1. Attribuez le groupe de l'étape précédente à un workspace.
    2. Demandez à un membre de ce groupe de s’authentifier auprès du workspace.
    3. Confirmez que l'authentification réussit et que l'utilisateur est provisionné dans Databricks et ajouté au workspace.

Administrateur de Workspace

  1. Provisionner un utilisateur depuis le Workspace :

    1. Accédez à **Paramètres > Identité et accès > Gérer les utilisateurs** et cliquez sur **Ajouter un utilisateur**.
    2. Recherchez un utilisateur dans Microsoft Entra ID qui n'a pas été provisionné dans Databricks.
    3. Vérifiez que l'utilisateur apparaît avec le statut « Actif ».
  2. Provisionner un groupe à partir du workspace :

    1. Ouvrez un asset Workspace, tel qu'une query ou un tableau de bord, et cliquez sur Partager .
    2. Recherchez un groupe dans Microsoft Entra ID qui n’a pas été provisionnement dans Databricks et partagez l’asset avec ce groupe.
    3. Confirmez que le groupe est provisionné dans Databricks.
    4. Demandez aux membres de ce groupe de s’authentifier auprès du workspace et vérifiez qu’ils peuvent accéder à l’asset partagé.

Vérifier la gestion automatique des identités dans les Logs d'audit

Interroger la table system.access.audit pour confirmer que la gestion automatique des identités est active. Un nombre non nul pour des événements tels que add, addPrincipalToGroup, createGroup et updateUser confirme que les identités sont synchronisées.

SQL
SELECT action_name, count(*) AS n
FROM system.access.audit
WHERE request_params.endpoint = 'autoUserCreation'
AND event_time > current_timestamp() - INTERVAL 2 DAYS
GROUP BY action_name
ORDER BY n DESC;

Pour plus d'informations sur les événements d'audit de gestion automatique des identités, consultez Auditer les événements de gestion automatique des identités.

Désactiver la gestion automatique des identités

Pour les étapes de désactivation de la gestion automatique des identités, consultez Désactiver la gestion automatique des identités.

Lorsque vous désactivez la gestion automatique des identités après la migration depuis SCIM :

  • Les identités créées par la gestion automatique des identités restent dans Databricks, mais ne sont plus synchronisées avec Microsoft Entra ID.
  • Les appartenances aux groupes qui ont été synchronisées par la gestion automatique des identités ne sont plus utilisées pour résoudre les autorisations. Les utilisateurs qui avaient précédemment hérité d'autorisations par le biais de ces appartenances à des groupes perdent l'accès.
  • Les utilisateurs qui se sont authentifiés auprès de Databricks pendant que la gestion automatique des identités était active peuvent continuer à accéder aux tableaux de bord qu'ils ont consultés précédemment, mais leurs appartenances aux groupes ne sont pas actualisées à partir de Microsoft Entra ID.
  • Les utilisateurs qui n'ont jamais accédé à Databricks ne peuvent pas y accéder après la désactivation de la gestion automatique des identités, même s'ils appartiennent à un groupe attribué dans Microsoft Entra ID.

Databricks recommande de configurer le provisionnement SCIM avant de désactiver la gestion automatique des identités. Consultez Configurer le provisionnement SCIM à l'aide de Microsoft Entra ID (Azure Active Directory).

Désactiver le provisionnement SCIM

Après avoir validé la gestion automatique des identités, vous pouvez éventuellement désactiver le provisionnement SCIM. Désactivez SCIM seulement après avoir confirmé que toutes les conditions suivantes sont remplies dans votre environnement :

  • **Pas de groupes imbriqués :** Votre structure d'identité ne repose pas sur les appartenances à des groupes imbriqués dans Microsoft Entra ID.
  • Alignement des ID externes : Les groupes ont été répliqués à partir de Microsoft Entra ID à l'aide de l'application de connecteur SCIM, les valeurs externalId dans Databricks correspondent donc aux valeurs objectId de Microsoft Entra ID. Utilisez le script de détection des instances clients pour identifier et résoudre les incohérences.
  • Aucune modification locale de l'appartenance : les appartenances aux groupes ont été gérées uniquement via SCIM et n'ont pas été modifiées manuellement dans Databricks. Le script de détection d'instances client peut détecter les appartenances modifiées localement.

Si votre environnement ne remplit pas toutes ces conditions, Databricks vous recommande de continuer à exécuter le provisionnement SCIM et la gestion automatique des identités en parallèle.

Limitations connues après la désactivation de SCIM

Appartenances de groupe persistantes synchronisées par SCIM

Les appartenances aux groupes synchronisées par SCIM persistent après la désactivation de SCIM. Par exemple, si un groupe enfant C est imbriqué sous un groupe parent P dans Microsoft Entra ID, et que la relation C à P est ensuite supprimée dans Microsoft Entra ID, l'utilisateur peut toujours hériter des autorisations de P car l'appartenance reste dans Databricks. Databricks recommande de nettoyer les adhésions directes aux groupes d'autres groupes externes avant de désactiver SCIM.

Environnements avec structures de groupe imbriquées

Pour les environnements qui utilisent des structures de groupes imbriqués, Databricks recommande de continuer à exécuter le provisionnement SCIM parallèlement à la gestion automatique des identités afin de maintenir la synchronisation des appartenances aux groupes imbriqués.

Adhésions de groupe modifiées manuellement

Si les appartenances aux groupes ont été modifiées manuellement dans Databricks, ces appartenances ne sont pas synchronisées avec Microsoft Entra ID après la désactivation de SCIM et peuvent devenir obsolètes avec le temps. Suivez les instructions du script de préparation à l'activation de la gestion automatique des identités de la Base de connaissances Databricks pour identifier et corriger les appartenances aux groupes modifiées manuellement avant de désactiver SCIM.

Considérations relatives à la migration

Les groupes imbriqués doivent être explicitement attribués à un workspace.

Lorsque vous utilisez des groupes Microsoft Entra ID imbriqués, les groupes enfants ne sont pas automatiquement disponibles pour le partage de Ressources au sein d'un Workspace. Pour accorder à un groupe enfant des autorisations sur des objets du Workspace tels que des Notebooks ou des queries, vous devez assigner ce groupe enfant directement au Workspace, même si son groupe parent est déjà assigné.

Par exemple, si le groupe parent P contient le groupe enfant C, et que seul P est attribué au workspace, des permissions sur les ressources du workspace ne peuvent être accordées à C que lorsque C est également attribué.

Les membres du groupe sont provisionnés juste à temps

Contrairement à SCIM, la gestion automatique des identités ne synchronise pas de manière proactive les appartenances aux groupes dans Databricks. Les membres du groupe sont provisionnés lorsqu'ils ont une activité dans Databricks (par exemple, en se connectant) ou lorsqu'un administrateur de compte ou un administrateur de workspace les ajoute explicitement.

Les utilisateurs supprimés ne sont pas immédiatement désactivés

Lorsqu'un utilisateur est supprimé de Microsoft Entra ID, il continue d'apparaître comme actif dans Databricks. Ils ne peuvent pas se connecter, mais leur statut n'est pas mis à jour automatiquement.

La modification d'adresse e-mail crée de nouveaux utilisateurs

Si l'adresse e-mail d'un utilisateur change dans Microsoft Entra ID (par exemple, alice@example.com devient alice-new@example.com), la gestion automatique des identités crée un nouvel utilisateur dans Databricks plutôt que de mettre à jour l'enregistrement existant. Ceci est conforme au comportement SCIM actuel. Pour les changements d'adresse e-mail, veuillez contacter l'assistance Databricks.

L'API SCIM ne renvoie pas les membres provisionnés via la gestion automatique des identités

L'API SCIM GET /groups/{id} renvoie uniquement les membres de groupe provisionnés via l'interface utilisateur de Databricks ou SCIM. Il ne renvoie pas les utilisateurs qui ont été provisionnés via la gestion automatique des identités ou les utilisateurs qui existent dans Microsoft Entra ID mais n'ont pas encore été provisionnement dans Databricks.

Les autorisations Unity Catalog nécessitent des identités provisionnées.

Les APIs d'octroi d'autorisations d'Unity Catalog ne peuvent pas référencer des identités qui n'ont pas encore été provisionnées dans Databricks. Avant d'accorder des autorisations à une identité, provisionnez-la à l'aide de l'resolveByExternalId API. Une fois l’identité provisionnée, vous pouvez accorder les autorisations comme d’habitude.

Les fonctions qui référencent un principal par son nom, telles que is_account_group_member(), nécessitent également que le principal soit provisionné au préalable.

Les groupes locaux de Workspace ne sont pas gérés par la gestion automatique des identités

La gestion automatique des identités ne gère pas les groupes locaux du Workspace. Les groupes locaux de Workspace et leurs autorisations attribuées continuent de fonctionner, mais les mises à jour d'adhésion doivent être traitées en dehors de la gestion automatique des identités.

Databricks recommande de migrer les groupes locaux de Workspace vers des groupes de niveau compte afin que la gestion automatique des identités puisse gérer leurs adhésions. Consultez Migrer les groupes locaux de workspace vers les groupes de compte.