Aller au contenu principal

Configurer Okta pour la gestion automatique des identités

Cette page décrit comment configurer Okta pour le provisionnement des utilisateurs, des groupes et des Service Principal dans votre compte Databricks à l'aide de la gestion automatique des identités.

Avant de commencer

  • Vous devez être un administrateur de compte dans Databricks.
  • Vous devez disposer d'un accès administrateur Okta.
  • Vous devez avoir Okta SSO configurée pour votre compte Databricks.

Étape 1 : configurer une application Okta

  1. Dans la console d'administration Okta, créez une nouvelle intégration d'application et sélectionnez API Services .

  2. Sélectionnez **clé publique/clé privée** comme méthode d'authentification client.

  3. Accordez les périmètres d’API suivants à l'application :

    • okta.groups.read
    • okta.users.read
  4. Accordez le rôle d' administrateur en lecture seule à l'application.

  5. Désactiver l’en-tête DPoP (Demonstrating Proof of Possession) dans les demandes.

  6. Générez une clé privée pour l'application et enregistrez-la en toute sécurité.

Étape 2 : Configurer Okta dans Databricks

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.

  2. Dans la barre latérale, cliquez sur Sécurité .

  3. Dans le **tab** **Provisionnement utilisateur**, à côté de **Automatic identity management**, cliquez sur **Configurer**.

  4. Saisissez les valeurs suivantes :

    • **URL de l'organisation Okta** : L'URL de votre organisation Okta (par https://your-org.okta.com exemple,)
    • ID client : L'ID client de l'application Okta que vous avez créée
    • Clé privée du client : La clé privée que vous avez générée
  5. Cliquez sur Tester la connexion pour vérifier que l’intégration est réussie.

  6. Lorsque la connexion réussit, cliquez sur **Activer AIM**.

Problèmes connus et limitations

Identités dupliquées après l'activation de la gestion automatique des identités

Databricks fait correspondre les identités en comparant l'ID utilisateur ou l'ID de groupe Okta au champ externalId sur les utilisateurs et groupes Databricks existants. Si une identité existante n'a pas d'ID Okta défini comme externalId, la gestion automatique des identités crée une nouvelle entrée, ce qui entraîne des identités en double. Les deux entrées restent utilisables avec leurs autorisations existantes.

Si vous avez précédemment synchronisé des identités à l'aide de l'application Okta Databricks OIN, les valeurs utilisateur externalId sont généralement renseignées, mais les valeurs de groupe externalId ne le sont pas. Pour résoudre les doublons, utilisez l’API Utilisateurs de compte, Service Principal de compte ou Groupes de compte pour définir le externalId sur les objets existants à l’ID d’utilisateur ou de groupe Okta correspondant.

Connexion unique

Databricks recommande vivement d'activer la connexion unifiée afin que l'authentification unique (SSO) soit cohérente sur le compte et tous les Workspace. Sans connexion unifiée, la gestion automatique des identités peut fonctionner si l'authentification unique (SSO) au niveau du compte et du workspace utilisent le même fournisseur d'identité et mappent le même champ au nom d'utilisateur Databricks. Si l'authentification unique (SSO) du compte mappe le nom d'utilisateur du fournisseur d'identité tandis que l'authentification unique (SSO) du workspace mappe l'e-mail, et que le nom d'utilisateur et l'e-mail d'un utilisateur diffèrent, la connexion crée un deuxième utilisateur Databricks au lieu de faire correspondre celui qui existe déjà.

Databricks recommande également de configurer les revendications de groupe dans votre application Okta SSO afin que les groupes d'appartenance soient inclus dans le jeton OIDC.

Modifications de l'e-mail ou du nom d'utilisateur dans Okta

Lorsque la gestion automatique des identités est activée, elle provisionne un nouvel utilisateur Databricks basé sur la revendication du nom d'utilisateur SSO lors de la connexion. Si cette demande change (par exemple, parce que l'e-mail d'un utilisateur a changé dans Okta, ou parce qu'un administrateur a mis à jour le mappage du champ de demande de nom d'utilisateur SSO), la gestion automatique des identités crée un nouvel utilisateur Databricks au lieu de mettre à jour l'utilisateur existant. Contactez le support Databricks pour effectuer une migration de nom d'utilisateur afin d'aligner le nom d'utilisateur Databricks avec la demande de nom d'utilisateur SSO Okta mise à jour.

Vérifier l'unicité du nom d'utilisateur Databricks avant l'intégration

Databricks utilise le nom d'utilisateur pour associer les identités Databricks aux identités Okta, en les comparant au champ de connexion Okta et à l'e-mail. Okta garantit l'unicité uniquement sur le champ de connexion, pas sur l'e-mail. Si plusieurs utilisateurs Okta partagent le même e-mail, ou si l'e-mail d'un utilisateur correspond au champ de connexion d'un autre utilisateur, la gestion automatique des identités ne peut pas identifier de manière fiable l'utilisateur correct.

Avant d'activer la gestion automatique des identités, vérifiez que chaque nom d'utilisateur Databricks correspond de manière unique à un seul utilisateur Okta dans votre tenant Okta.