Bonnes pratiques en matière d'identité
Cette page offre une perspective argumentée sur la meilleure façon de configurer l'identité dans Databricks. Il comprend un guide sur la migration vers la fédération d'identités, qui vous permet de gérer tous vos utilisateurs, groupes et Service Principal dans le compte Databricks.
Pour un aperçu du modèle d'identité Databricks, consultez les identités Databricks.
Pour savoir comment accéder de manière sécurisée aux APIs Databricks, consultez Gérer les autorisations des jetons d’accès personnels.
Configurez les utilisateurs, les service principals et les groupes
Il existe trois types d'identité Databricks :
- Utilisateurs : Identités des utilisateurs reconnues par Databricks et représentées par des adresses e-mail.
- **Service principals** : identités à utiliser avec des jobs, des outils automatisés et des systèmes tels que les scripts, les applications et les plateformes CI/CD.
- Groupes : Les groupes simplifient la gestion des identités, facilitant l'attribution de l'accès aux Workspace, aux données et aux autres objets sécurisables.
Databricks recommande de créer des Service Principal pour exécuter des Job de production ou modifier des données de production. Si tous les processus qui agissent sur les données de production s'exécutent à l'aide de Service Principals, les utilisateurs interactifs n'ont pas besoin de privilèges d'écriture, de suppression ou de modification en production. Ceci élimine le risque qu'un utilisateur n'écrase accidentellement les données de production.
Il est recommandé d'attribuer l'accès aux workspaces et les politiques de contrôle d'accès dans Unity Catalog à des groupes, plutôt qu'à des utilisateurs individuels. Toutes les identités Databricks peuvent être affectées en tant que membres de groupes, et les membres héritent des autorisations qui sont attribuées à leur groupe.
Voici les rôles administratifs qui peuvent gérer les identités Databricks :
- Les administrateurs de compte peuvent ajouter des utilisateurs, des Service Principal et des groupes au compte et leur attribuer des rôles d'administrateur. Ils peuvent donner aux utilisateurs l'accès aux workspaces, tant que ces workspaces utilisent la fédération d'identité.
- Les administrateurs du Workspace peuvent ajouter des utilisateurs et des Service Principals au compte Databricks. Ils peuvent également ajouter des groupes au compte Databricks si leurs Workspace sont activés pour la fédération d'identité. Les administrateurs du Workspace peuvent accorder aux utilisateurs, aux Service Principal et aux groupes l'accès à leurs Workspace.
- Les gestionnaires de groupe peuvent gérer l'appartenance au groupe. Ils peuvent également attribuer à d'autres utilisateurs les autorisations Gérer et Endosser du groupe.
- Les gestionnaires de Service Principal peuvent gérer les rôles sur un Service Principal.
Databricks recommande qu'il y ait un nombre limité d'administrateurs de compte par compte et d'administrateurs de Workspace dans chaque Workspace.
L'utilisateur qui a initialement configuré le compte Databricks se voit automatiquement attribuer un rôle de propriétaire de compte en arrière-plan. Les propriétaires de compte ont les mêmes autorisations que les administrateurs de compte, à l'exception du fait que leur rôle d'administrateur de compte ne peut pas être supprimé. Vous verrez une erreur d'autorisations refusées si vous tentez de supprimer le rôle d'administrateur de compte de cet utilisateur.
Si vous avez besoin de supprimer le rôle d'administrateur de compte de cet utilisateur, contactez le support Databricks pour vous aider à transférer le rôle de propriétaire de compte à un autre utilisateur de votre compte.
Synchronisez automatiquement les utilisateurs et les groupes à partir de votre fournisseur d'identité
**La gestion automatique des identités** vous permet d'ajouter des utilisateurs, des Service Principals et des groupes de votre fournisseur d'identité dans Databricks. Databricks utilise votre fournisseur d’identité comme source de vérité, de sorte que toute modification des utilisateurs ou des appartenances à des groupes est respectée dans Databricks. La gestion automatique des identités n'est prise en charge que dans les Workspace fédérés d'identité. Pour plus d'informations, consultez la gestion automatique des identités.
Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks
Databricks recommande d'utiliser le provisionnement SCIM pour synchroniser automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks. SCIM simplifie l'intégration d'un nouvel employé ou d'une nouvelle équipe en utilisant votre fournisseur d'identité pour créer des utilisateurs et des groupes dans Databricks et leur accorder le niveau d'accès approprié. Lorsqu'un utilisateur quitte votre organisation ou n'a plus besoin d'accéder à Databricks, les administrateurs peuvent retirer l'utilisateur de votre fournisseur d'identités, et cet utilisateur est désactivé dans Databricks. Cela garantit un processus de départ cohérent et empêche les utilisateurs non autorisés d'accéder aux données sensibles.
Databricks recommande de synchroniser tous les utilisateurs et groupes de votre fournisseur d'identité avec la console de compte plutôt qu'avec des workspaces individuels. De cette façon, vous n’avez besoin de configurer qu’une seule application de provisionnement SCIM pour maintenir toutes les identités cohérentes entre tous les workspaces du compte. Consultez Activer l'accès de tous les utilisateurs du fournisseur d'identité à Databricks.
Si vous avez déjà des connecteurs SCIM qui synchronisent les identités directement avec vos workspaces, vous devez désactiver ces connecteurs SCIM lorsque le connecteur SCIM au niveau du compte est activé. Consultez Mettre à niveau vers la fédération d'identités.

Si vous avez moins de 10 000 utilisateurs dans votre fournisseur d'identité, Databricks recommande d'attribuer un groupe de votre fournisseur d'identité contenant tous les utilisateurs à l'application SCIM au niveau du compte. Des utilisateurs, groupes et service principals spécifiques peuvent ensuite être attribués depuis le compte à des workspaces spécifiques au sein de Databricks, à l'aide de la fédération d'identités.
Configurer Single Sign On et la connexion unifiée
La Single Sign On (SSO) vous permet d'authentifier vos utilisateurs à l'aide du fournisseur d'identité de votre organisation. Databricks recommande de configurer le SSO et d'appliquer l'authentification multifacteur de votre fournisseur d'identité pour une sécurité accrue et une meilleure convivialité.
La connexion unifiée vous permet de gérer une seule configuration SSO pour votre compte Databricks et vos Workspaces. Lorsque la SSO est activée sur votre compte, vous pouvez choisir d'activer la connexion unifiée pour tous les Workspace ou les Workspace sélectionnés. Les Workspace de connexion unifiée utilisent la configuration SSO au niveau du compte, et tous les utilisateurs, y compris les administrateurs de compte et de Workspace, doivent se connecter à Databricks en utilisant la SSO. Databricks vous recommande de configurer la connexion unifiée pour tous les workspaces.
Si votre compte a été créé après le 21 juin 2023 ou si vous n'avez pas configuré la SSO avant le 12 décembre 2024, la connexion unifiée est activée sur votre compte pour tous les Workspace, nouveaux et existants, et elle ne peut pas être désactivée.
Pour plus d'informations, consultez Configurer la SSO dans Databricks.
Activez la fédération d'identité
La fédération des identités vous permet de configurer les utilisateurs, les Service Principal et les groupes dans la console du compte, puis d'attribuer à ces identités l'accès à des Workspace spécifiques. Cela simplifie l'administration Databricks et la gouvernance des données.
Databricks active la fédération d'identité par default pour tous les nouveaux workspaces, et vous ne pouvez pas la désactiver.
Avec la fédération d'identités, vous configurez les utilisateurs, les Service Principal et les groupes Databricks une seule fois dans la console de compte, plutôt que de répéter la configuration séparément dans chaque Workspace. Une fois les utilisateurs, les Service Principal et les groupes ajoutés au compte, vous pouvez leur attribuer des autorisations sur les Workspace. Vous ne pouvez attribuer des accès d'identité au niveau du compte qu'aux workspaces qui sont activés pour la fédération d'identité.

Pour activer un workspace pour la fédération d’identités, consultez la page Fédération d’identités. Une fois l'affectation terminée, la fédération d'identités est marquée comme **Activée** sur la tab Configuration du Workspace dans la console de compte.
La fédération d'identités est activée au niveau du Workspace, et vous pouvez avoir une combinaison de Workspaces fédérés et non fédérés en matière d'identité. Pour les Workspaces qui ne sont pas activés pour la fédération d'identités, les administrateurs du Workspace gèrent leurs utilisateurs, Service Principal et groupes du Workspace entièrement dans le cadre du Workspace (le modèle hérité). Ils ne peuvent pas utiliser la console du compte ou les APIs au niveau du compte pour attribuer des utilisateurs du compte à ces Workspaces, mais ils peuvent utiliser n'importe quelle interface au niveau du Workspace. Chaque fois qu'un nouvel utilisateur ou Service Principal est ajouté à un Workspace à l'aide d'interfaces au niveau de l'espace de travail, cet utilisateur ou Service Principal est synchronisé au niveau du compte. Cela vous permet d'avoir un ensemble cohérent d'utilisateurs et de Service Principal dans votre compte.
Cependant, lorsqu'un groupe est ajouté à un espace de travail non fédéré d'identité à l'aide d'interfaces au niveau de l'espace de travail, ce groupe est un groupe local de l'espace de Workspace et n'est pas ajouté au compte. Vous devriez privilégier l'utilisation des groupes de comptes plutôt que des groupes locaux de Workspace. Les groupes locaux du Workspace ne peuvent pas se voir accorder de stratégies de contrôle d'accès dans Unity Catalog ou d'autorisations sur d'autres Workspaces.
Mettre à niveau vers la fédération d’identités
Si vous activez la fédération d'identités sur un Workspace existant, effectuez les opérations suivantes :
-
Migrer le provisionnement SCIM au niveau du Workspace vers le niveau du compte
Si vous avez un provisionnement SCIM au niveau du Workspace configuré dans votre Workspace, vous devriez configurer un provisionnement SCIM au niveau du compte et désactiver le provisionneur SCIM au niveau du Workspace. Le SCIM au niveau du Workspace continuera de créer et de mettre à jour les groupes locaux au niveau du Workspace. Databricks recommande d'utiliser des groupes de comptes au lieu de groupes locaux au niveau du Workspace pour tirer parti de l'attribution centralisée du Workspace et de la gestion de l'accès aux données à l'aide d'Unity Catalog. Le SCIM au niveau du Workspace ne reconnaît pas non plus les groupes de comptes qui sont attribués à votre Workspace fédéré d'identité et les appels API SCIM au niveau du Workspace échoueront s'ils impliquent des groupes de comptes. Pour plus d'informations sur la désactivation du SCIM au niveau du Workspace, consultez Migrer le provisionnement SCIM au niveau du Workspace vers le niveau du compte.
-
Convertir les groupes locaux de workspace en groupes de comptes
Databricks vous recommande de convertir vos groupes locaux de Workspace existants en groupes de comptes. Consultez Migrer les groupes locaux du Workspace vers les groupes de comptes pour obtenir des instructions.
Attribuer des autorisations de Workspace aux groupes
Maintenant que la fédération d'identité est activée sur votre Workspace, vous pouvez attribuer aux utilisateurs, Service Principal et groupes de votre compte des autorisations sur ce Workspace. Databricks recommande d'attribuer des autorisations de groupe aux workspaces au lieu d'attribuer des autorisations de workspace aux utilisateurs individuellement. Toutes les identités Databricks peuvent être assignées en tant que membres de groupes, et les membres héritent des autorisations qui sont attribuées à leur groupe.
Dans une prochaine version, l'appartenance à un groupe de comptes affectera également les autorisations des objets du Workspace. Les membres héritent des autorisations sur les objets du Workspace, tels que les Jobs, les Notebooks et les dossiers, de tous les groupes de comptes dont ils sont membres, que ces groupes soient ou non attribués au Workspace. Utilisez le Notebook d'analyse des autorisations orphelines pour examiner les autorisations accordées dans vos Workspaces. Voir Les autorisations d'objet du Workspace seront bientôt héritées de tous les groupes de comptes.

En savoir plus
- Gérez les utilisateurs, les principaux de service et les groupes, pour en savoir plus sur le modèle d'identité Databricks.
- Synchronisez les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM, commencez par le provisionnement SCIM.
- Bonnes pratiques de Unity Catalog, découvrez comment configurer au mieux Unity Catalog.