Configurez Microsoft Entra ID pour la gestion automatique des identités
Cette page décrit comment configurer Microsoft Entra ID pour le provisionnement d'utilisateurs, de groupes et de Service Principal vers votre compte Databricks à l'aide de la gestion automatique des identités. Databricks utilise l'API Microsoft Graphe pour lire les données d'utilisateur, de groupe, de Service Principal et d'appartenance à un groupe de votre tenant Microsoft Entra ID. Pour activer la gestion automatique des identités, vous devez enregistrer une nouvelle application Microsoft Entra ID avec des identifiants fédérés et accorder des autorisations de lecture sur votre application SSO.
Avant de commencer
- Vous devez être un administrateur de compte dans Databricks.
- Vous devez disposer d'un accès administrateur à Microsoft Entra ID.
- Vous devez avoir le SSO configuré avec le même tenant Microsoft Entra ID.
Si vous n'avez pas configuré le SSO ou si vous avez besoin d'utiliser un autre tenant Microsoft Entra ID, veuillez contacter votre équipe de compte Databricks.
Étape 1 : Trouver votre application SSO
Localisez l'application Microsoft Entra ID utilisée pour configurer le SSO pour votre compte Databricks. Vous utiliserez cette application tout au long des étapes restantes.
- Dans le portail Azure, accédez à **Microsoft Entra ID** > **Gérer** > **Enregistrements d'applications** > **Toutes les applications** et recherchez l'application qui a été utilisée pour configurer le SSO pour votre compte Databricks.
- Sur la page de présentation, notez l' ID d'application . Vous utiliserez cette valeur à l'étape 5.
Étape 2 : créer un identifiant fédéré
Créez un identifiant fédéré qui permet à Databricks de s'authentifier en tant que votre application SSO.
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Sécurité .
- Cliquez sur l'onglet User provisionnement , puis cliquez sur Configure dans la section Automatic identity management .
- Dans la boîte de dialogue, notez les valeurs Issuer et Subject affichées.
- Dans le portail Azure, accédez à l'enregistrement de l'application SSO de l'Étape 1.
- Cliquez sur Gérer > Certificats et secrets .
- Sélectionnez l'onglet **Federated credentials** tab, puis cliquez sur **Ajouter un identifiant**.
- Définissez le scénario d'identifiants fédérés sur Autre émetteur .
- Pour **l'Émetteur**, saisissez la valeur depuis la console de compte Databricks.
- Pour le Type , sélectionnez Identifiant de sujet explicite .
- Pour Valeur , saisissez la valeur Objet de la console du compte Databricks.
- Sous **Détails de l'identifiant**, saisissez un **Nom**. Laissez toutes les autres valeurs inchangées et cliquez sur **Ajouter**.
Étape 3 : Accorder les autorisations de lecture
Un administrateur Microsoft Entra ID doit accorder les autorisations de niveau application suivantes à votre application SSO :
Autorisation | Objectif |
|---|---|
| Permet à Databricks de query les utilisateurs et de lire leurs attributs |
| Permet à Databricks de query les groupes et de lire leurs attributs. |
| Permet à Databricks d'interroger les Service Principal et de lire leurs attributs |
| Permet à Databricks de query les appartenances aux groupes |
Pour accorder les autorisations :
- Dans le portail Azure, accédez à l'enregistrement de l'application SSO de l'étape 1 et cliquez sur Gérer > Autorisations d'API > Ajouter une autorisation .
- Sélectionnez Microsoft Graphe > Autorisations d'application , puis recherchez et sélectionnez chaque autorisation répertoriée ci-dessus.
- Cliquez sur Accorder le consentement administrateur .
Après l’attribution des autorisations, vous pourriez voir des messages d’avertissement « Accès non accordé pour… » Un administrateur Microsoft Entra ID doit cliquer sur Accorder le consentement de l’administrateur pour effacer ces avertissements. Ce bouton n’est visible que pour les administrateurs avec les rôles requis.
Étape 4 : Activer les revendications de groupe
L'activation des revendications de groupe permet à Databricks de récupérer les adhésions aux groupes à partir du jeton OAuth SSO lors de la connexion.
- Dans le portail Azure, accédez à l'enregistrement de l'application SSO de l'Étape 1.
- Cliquez sur **Gérer** > **Configuration des jetons** > **Ajouter une revendication de groupes**.
- Sélectionnez Tous les groupes et cliquez sur Ajouter .
Étape 5 : Activer la gestion automatique des identités dans Databricks
-
En tant qu'administrateur de compte, connectez-vous à la console du compte.
-
Dans la barre latérale, cliquez sur Sécurité .
-
Cliquez sur l'onglet User provisionnement , puis cliquez sur Configure dans la section Automatic identity management .
-
Définissez l' ID client sur l' ID d'application de l'application SSO de l'étape 1.
-
Cliquez sur Test de connexion . Si l'identifiant fédéré et les autorisations sont configurés correctement, le test réussit.
-
Cliquez sur Activer AIM .
Les modifications prennent de cinq à dix minutes pour prendre effet.
ID externe Databricks et ID d'objet Microsoft Entra ID
Databricks utilise le ObjectId de Microsoft Entra ID comme Link faisant autorité pour la synchronisation des identités et des appartenances aux groupes, et met automatiquement à jour le champ externalId pour correspondre au ObjectId dans un flux récurrent quotidien. Databricks déconseille de mélanger les méthodes de provisionnement. L'ajout de la même identité via la gestion automatique des identités et le provisionnement SCIM provoque des entrées en double et des conflits de permissions. Utilisez la gestion automatique des identités comme source unique de vérité, les appartenances aux groupes reflétant Microsoft Entra ID.
Vous pouvez fusionner ces identités en double en fournissant leur identifiant externe dans Databricks. Utilisez l'API des utilisateurs de compte, des Service Principal de compte ou des groupes de compte pour mettre à jour le principal afin d'ajouter leur objectId Microsoft Entra ID dans le champ externalId.
Comme le externalId peut être mis à jour au fil du temps, Databricks vous recommande fortement de ne pas utiliser de workflows personnalisés qui dépendent du champ externalId.