Aller au contenu principal

Attributs d'identité

Les attributs d'identité constituent un ensemble fixe de neuf attributs que Databricks stocke sur les utilisateurs du compte et qu'il extrait de votre fournisseur d'identité (IdP). Les administrateurs de compte les provisionnent afin que les valeurs puissent être référencées dans les stratégies ABAC de Unity Catalog.

info

Bêta

Cette fonctionnalité est en version bêta. Les administrateurs de compte peuvent gérer l'accès à cette fonctionnalité depuis la page Aperçus de la console de compte. Consultez Gérer les aperçus au niveau du compte.

attention

N'utilisez pas d'attributs d'identité pour stocker des informations sensibles.

Pour ingérer des attributs d'identité avec la gestion automatique des identités, ou pour restreindre les attributs pouvant être écrits sur vos utilisateurs, un administrateur de compte doit activer l'aperçu de la fonctionnalité Identity Attribute Control List . Cet aperçu est désactivé par default et s'active depuis la page Aperçus de la console de compte. Consultez Gérer les aperçus au niveau du compte.

Présentation

Les attributs d’identité sont neuf champs provenant du fournisseur d’identité que Databricks stocke pour un utilisateur de compte : title, userType, locality, region, country, costCenter, organization, division et department. Databricks maintient ces attributs synchronisés avec votre fournisseur d’identité afin que les valeurs associées à un utilisateur reflètent la source de référence dans votre IdP.

Les attributs d'identité existent afin que vous puissiez référencer les caractéristiques des utilisateurs ailleurs dans Databricks. En version bêta, vous pouvez les utiliser dans les politiques de contrôle d'accès basées sur les attributs (ABAC) de Unity Catalog pour le masquage de colonnes, par exemple pour masquer une colonne à moins que l'attribut country de l'utilisateur ne corresponde au pays des données. Pour plus d'informations sur l'ABAC, consultez Contrôle d'accès basé sur les attributs dans Unity Catalog.

remarque

Les fonctions de politique ABAC du Unity Catalog qui consomment des attributs d'identité sont fournies séparément de cette fonctionnalité. Cette page couvre uniquement la manière dont les attributs d'identité sont provisionnés, stockés et lus.

Pour savoir où chaque attribut est mappé dans le schéma utilisateur SCIM principal et l'extension utilisateur d'entreprise, consultez Gérer les attributs d'identité avec le SCIM de compte.

Comment ça marche

Les attributs d'identité sont provisionnés à partir de votre fournisseur d'identité, stockés sur l'utilisateur du compte, puis lus via la console de compte et les APIs SCIM du compte.

Ingérer des attributs d'identité

Les attributs d'identité parviennent à Databricks depuis votre fournisseur d'identité de deux manières :

  • La gestion automatique des identités extrait les attributs de votre fournisseur d'identité selon une planification définie. Il s'agit du mécanisme recommandé pour l'avenir. Pour plus d'informations, consultez Gestion automatique des identités.
  • Account SCIM 2.1 transmet les attributs à partir d'un connecteur de provisionnement ou d'un appel API direct.

Sur AWS et GCP, vous pouvez ingérer des attributs d'identité en utilisant l'un ou l'autre mécanisme. Databricks recommande la gestion automatique des identités, qui maintient les attributs synchronisés avec votre fournisseur d'identité plus rapidement que le modèle basé sur SCIM. La gestion de ces attributs basée sur SCIM est déconseillée ; Databricks concentre la prise en charge des nouveaux attributs sur la gestion automatique des identités. Pour gérer les attributs d'identité avec le SCIM de compte, consultez Gérer les attributs d'identité avec le SCIM de compte.

Contrôlez les attributs à stocker

La liste de contrôle des attributs est une liste d'autorisation au niveau du compte qui régit lesquels des neuf attributs peuvent être écrits sur les utilisateurs de votre compte. Lorsque la gestion automatique des identités est activée, chaque synchronisation réconcilie également les attributs stockés d'un utilisateur avec la liste. Pour plus de détails, notamment sur la manière dont la liste est appliquée, consultez Identity Attribute Control List.

Lire les attributs d’identité

Les administrateurs de compte peuvent lire les attributs d'identité de n'importe quel utilisateur via le SCIM de compte 2.1 avec GET /Users/<id>. Tout utilisateur peut lire ses propres attributs via l'endpoint account-SCIM-for-workspaces /Me (https://<workspace-host>/api/2.0/account/scim/v2/Me), qui est en lecture seule. Les administrateurs du workspace ne peuvent pas lire ni modifier les attributs d'identité des autres utilisateurs. Les lectures ne sont jamais filtrées par la liste de contrôle des attributs ; ainsi, une valeur stockée avant qu'un attribut ne soit supprimé de la liste reste entièrement visible.

Les modifications d'attributs dans votre fournisseur d'identité ne sont pas répercutées instantanément dans Databricks. Lorsqu'un utilisateur se connecte, la gestion automatique des identités actualise ses attributs dans un délai d'environ cinq minutes. Comme Unity Catalog évalue les stratégies pour les utilisateurs connectés, les décisions de stratégie d'un utilisateur actif utilisent ces valeurs récemment synchronisées. Les utilisateurs qui ne se sont pas connectés ou pour lesquels aucune synchronisation automatique de la gestion des identités n'a été déclenchée sont actualisés dans un délai de cinq jours par une synchronisation périodique en arrière-plan.

Afficher les attributs d'identité d'un utilisateur

Vous pouvez afficher les attributs d'identité stockés sur un utilisateur dans la console de compte, afin de confirmer ce qui a été réellement enregistré sans avoir à appeler l'API SCIM.

  1. En tant qu'administrateur de compte, effectuez la Connexion à la console du compte.
  2. Dans la barre latérale, cliquez sur Gestion des utilisateurs .
  3. Dans l'onglet Users tab , recherchez et cliquez sur l'utilisateur.
  4. Cliquez sur l'onglet Identity attributes tab.

Le tab répertorie les neuf attributs. Gardez les points suivants à l'esprit lors de la lecture :

  • Il est en lecture seule. Les attributs d'identité proviennent de l'IdP, vous ne pouvez donc pas les modifier ici. Modifiez-les à la source, via votre fournisseur d'identité, et le tab reflétera la nouvelle valeur lors du chargement suivant.
  • Chaque attribut est toujours répertorié. Un attribut sans valeur stockée affiche un tiret moyen (–) plutôt que d’être masqué, ce qui vous permet de distinguer « non défini » de « défini sur une valeur inattendue ».
  • La vue n'est pas filtrée par la liste de contrôle des attributs. Une valeur stockée avant qu'un attribut ne soit supprimé de la liste apparaît toujours ici. Cela vous permet de voir exactement quelles données vous détenez afin que vous puissiez décider de les supprimer ou non.
  • Les valeurs sont affichées exactement telles qu'elles sont stockées , en préservant la casse envoyée par votre fournisseur d'identité.

Si l'onglet Attributs d'identité n'apparaît pas sur la page d'un utilisateur, la fonctionnalité n'est pas activée pour votre compte et la navigation directe vers celle-ci vous renvoie à la page d'informations de l'utilisateur.

Limitations

Les attributs d'identité présentent les limitations suivantes en version bêta :

  • Les attributs d'identité sont pris en charge uniquement sur les utilisateurs. Les Service Principals et les groupes ne sont pas encore pris en charge.
  • Chaque attribut contient une seule valeur. L'adresse professionnelle est un objet unique avec locality, region et country. Les attributs à valeurs multiples sont prévus pour une version ultérieure.
  • La liste de contrôle des attributs ne peut être configurée que dans la console du compte. Il n'existe aucune API pour le configurer par programmation.
  • Sur Azure, la gestion en libre-service des attributs d’identité basée sur SCIM n’est pas documentée. Les clients Azure utilisent la gestion automatique des identités ou contactent leur équipe de compte pour l’API SCIM.
  • Dans Microsoft Entra ID, il n'existe aucun champ source natif pour costCenter ou division; ces deux attributs restent donc non mappés, sauf si vous fournissez un attribut d'extension ou une expression personnalisée.

Ressources supplémentaires