Aller au contenu principal

Liste de contrôle des attributs d’identité

La liste de contrôle des attributs d’identité est une liste d’autorisation au niveau du compte qui régit les attributs d’identité pouvant être écrits pour les utilisateurs de votre compte Databricks. Les administrateurs de compte l’activent en tant que préversion de fonctionnalité pour contrôler les écritures d’attributs via SCIM et la gestion automatique des identités.

info

Bêta

Cette fonctionnalité est en version bêta. Les administrateurs de compte peuvent gérer l'accès à cette fonctionnalité depuis la page Aperçus de la console de compte. Consultez Gérer les aperçus au niveau du compte.

La liste de contrôle des attributs est activée via la fonctionnalité d'aperçu au niveau du compte Identity Attribute Control List , qui est désactivée par « default ». Un administrateur de compte l'active depuis la page Previews de la console du compte. Consultez Gérer les aperçus au niveau du compte.

Présentation

La liste de contrôle des attributs est une liste d'autorisation au niveau du compte qui détermine lesquels des neuf attributs d'identité peuvent être inscrits sur les utilisateurs de votre compte, à travers toutes les sources d'écriture. Un administrateur de compte l'utilise pour contrôler quels attributs peuvent être écrits dans Databricks.

La liste est appliquée uniquement lors des écritures :

  • Les lectures ne sont jamais filtrées. Un attribut stocké précédemment reste entièrement visible même après avoir été supprimé de la liste.
  • Les suppressions de valeurs stockées sont toujours autorisées, de sorte qu'un administrateur peut toujours retirer une valeur, y compris pour un attribut que le compte n'autorise plus.

Vous n’avez pas besoin d’activer l’aperçu pour écrire des attributs via l’API SCIM. Son activation ajoute un contrôle sur les attributs pouvant être écrits et, lorsque la gestion automatique des identités est activée, réconcilie les attributs stockés de chaque utilisateur avec la liste à chaque synchronisation.

Activer l'aperçu

L'inscription est une fonctionnalité d'aperçu au niveau du compte nommée Identity Attribute Control List , activable depuis la page Previews dans la console du compte. L'option est désactivée par « default ».

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Previews .
  3. Activez le bouton Identity Attribute Control List .

L'activation et la désactivation de la prévisualisation modifient uniquement ce que les futures écritures sont autorisées à faire. Il ne modifie jamais rétroactivement les valeurs déjà stockées sur vos utilisateurs. Cependant, avec la gestion automatique des identités activée, la synchronisation suivante réconcilie les utilisateurs avec la liste, ce qui peut supprimer des données stockées. Voir comment fonctionne l'application.

Configurez la liste de contrôle

Lorsque votre compte est inscrit à l'aperçu, vous configurez la liste dans la console du compte.

  1. En tant qu'administrateur de compte, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Sécurité .
  3. Cliquez sur Provisionnement de l'utilisateur .
  4. Dans la section Configure identity attributes , cliquez sur Manage attributes .
  5. Dans la boîte de dialogue Gérer la liste de contrôle des attributs d’identité , cochez la case correspondant à chaque attribut que vous souhaitez autoriser, et décochez la case correspondant à chaque attribut que vous souhaitez interdire.
  6. Cliquez sur Enregistrer .

La boîte de dialogue présente les neuf attributs sous forme de cases à cocher ( Titre , Type d'utilisateur , Localité , Région , Pays , Centre de coûts , Organisation , Division et Département ), avec les attributs actuellement autorisés sélectionnés. Enregistrer est désactivé tant que vous ne modifiez pas une sélection.

La section Configure identity attributes n'est visible que lorsque votre compte est inscrit à l'aperçu. Si vous ne le voyez pas, l'aperçu n'est pas activé pour votre compte.

Fonctionnement de l'application

La liste de contrôle est appliquée uniquement lors des écritures. Le comportement de cette application dépend du fait que les attributs soient écrits via la gestion automatique des identités ou via SCIM.

Avec gestion automatique des identités

La gestion automatique des identités extrait les attributs de votre fournisseur d’identité (IdP) selon une planification, et la liste de contrôle régit cette synchronisation. Le comportement diffère considérablement selon que l’aperçu est activé ou non.

Avec la préversion désactivée , la gestion automatique des identités ne modifie pas les attributs d’identité. Elle ne les synchronise pas et ne supprime rien de ce qui est déjà stocké. Les attributs sont en dehors du périmètre de la synchronisation.

Avec la prévisualisation activée , chaque synchronisation rapproche l'utilisateur de la liste de contrôle :

  • Seuls les attributs qui sont à la fois définis dans l’IdP et sur la liste de contrôle sont synchronisés.
  • Un attribut ne figurant pas sur la liste est effacé de l’utilisateur Databricks, même s’il contient une valeur définie précédemment via SCIM.
  • Un attribut présent dans la liste mais absent ou vidé dans l'IdP est effacé dans Databricks, afin que les deux restent en phase.
  • Si la liste de contrôle est vide , la synchronisation efface les neuf attributs.

Une synchronisation n’est pas instantanée. Après avoir activé/désactivé l’aperçu ou modifié la liste, patientez quelques minutes avant que la modification ne soit prise en compte pour un utilisateur. Pour connaître les délais de synchronisation, consultez les attributs d’identité.

Si vous supprimez accidentellement un attribut de la liste de contrôle et que la gestion automatique des identités supprime la valeur stockée de vos utilisateurs, vous pouvez récupérer en ajoutant à nouveau l'attribut à la liste de contrôle et en laissant la gestion automatique des identités synchroniser à nouveau l'identité.

Avec SCIM

L'aperçu n'a pas besoin d'être activé pour gérer les attributs via l'API SCIM, mais il ajoute un contrôle sur les attributs qui peuvent être écrits lorsqu'il est activé.

Lorsque l’aperçu est activé, une insertion ou une mise à jour d’un attribut hors liste via le SCIM 2.1 de compte est rejetée avec 400 Bad Request et un scimType de invalidValue, et le detail nomme les attributs en cause. Ce rejet présente les caractéristiques suivantes :

  • Une opération PATCH rejetée est atomique. Si une opération cible un attribut hors liste, l’ensemble de la requête est rejeté et aucune des modifications autorisées n’est appliquée. La validation s’exécute avant que l’enregistrement utilisateur ne soit modifié.
  • Seules les valeurs modifiées sont vérifiées. Le renvoi d'une valeur identique à celle stockée est une opération nulle (no-op) et est acceptée même pour un attribut hors liste. Un connecteur peut continuer à se synchroniser avec succès après que vous avez réduit la liste, et ne start à échouer que lorsque la valeur côté IdP changera la prochaine fois.
  • Les suppressions sont toujours autorisées. Vous pouvez toujours effacer une valeur stockée, y compris pour un attribut qui ne figure plus dans la liste.

Lorsque la gestion automatique des identités n'est pas activée, la suppression d'un attribut de la liste de contrôle ne supprime pas les valeurs synchronisées via SCIM déjà stockées sur vos utilisateurs. La réduction de la liste arrête les écritures futures mais laisse les valeurs stockées intactes jusqu'à ce que quelqu'un les supprime.

Pour obtenir le corps exact de l'erreur et savoir comment récupérer un connecteur dont la synchronisation commence à échouer après avoir réduit la liste, consultez Gérer les attributs d'identité avec SCIM de compte.

Limitations

La liste de contrôle des attributs présente les limitations suivantes en version bêta :

  • La liste de contrôle ne peut être configurée que dans la console du compte. Il n'existe aucune API pour le configurer par programmation.
  • La liste de contrôle régit uniquement les attributs d'identité des utilisateurs. Les Service Principals et les groupes ne sont pas encore pris en charge.