Aller au contenu principal

Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM

Cette page décrit comment configurer votre fournisseur d'identité (IdP) et Databricks pour provisionner des utilisateurs et des groupes à Databricks à l'aide de SCIM, ou System for Cross-domain Identity Management, une norme ouverte qui vous permet d'automatiser le provisionnement des utilisateurs.

Vous pouvez également synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de la gestion automatique des identités. La gestion automatique des identités prend également en charge la synchronisation des Microsoft Entra ID Service Principal et des groupes imbriqués vers Databricks, ce qui n'est pas pris en charge par le provisionnement SCIM.

À propos du provisionnement SCIM dans Databricks

SCIM vous permet d'utiliser un IdP pour créer des utilisateurs dans Databricks, leur donner le niveau d'accès approprié et supprimer l'accès (les déprovisionner) lorsqu'ils quittent votre organisation ou n'ont plus besoin d'accéder à Databricks.

Vous pouvez utiliser un connecteur de provisionnement SCIM dans votre IdP ou appeler les APIs SCIM de gestion des identités et des accès pour gérer le provisionnement. Vous pouvez également utiliser ces APIs pour gérer les identités dans Databricks directement, sans IdP.

Provisionnement SCIM au niveau du compte et Workspace-level

Databricks vous recommande d'utiliser le provisionnement SCIM au niveau du compte pour créer, mettre à jour et supprimer tous les utilisateurs du compte. Vous gérez l'affectation des utilisateurs et des groupes aux Workspace au sein de Databricks. Vos workspaces doivent être activés pour la fédération d'identité afin de gérer les affectations de workspace des utilisateurs.

Diagramme SCIM de niveau de compte

Le provisionnement SCIM au niveau du Workspace est une configuration héritée disponible en préversion publique. Si vous avez déjà configuré le provisionnement SCIM au niveau du Workspace pour un Workspace, Databricks vous recommande d'activer le Workspace pour la fédération d'identités, de configurer le provisionnement SCIM au niveau du compte et de désactiver le provisionneur SCIM au niveau du Workspace. Consultez Migrer le provisionnement SCIM au niveau du Workspace vers le niveau du compte. Pour plus d'informations sur le provisionnement SCIM au niveau du Workspace, consultez Provisionner des identités vers un Workspace Databricks (hérité).

Exigences

Pour provisionner des utilisateurs et des groupes vers Databricks à l'aide de SCIM :

  • Votre compte Databricks doit disposer du plan Premium ou supérieur.

  • Vous devez être administrateur de compte Databricks.

  • Databricks vous recommande de configurer l'authentification unique (Single Sign On) pour que les utilisateurs se connectent à Databricks à l'aide de votre IdP. Voir Configurer la SSO dans Databricks.

Vous pouvez avoir un maximum de 10 000 utilisateurs et service principals combinés et 5 000 groupes dans un compte. Chaque Workspace peut avoir un maximum de 10 000 utilisateurs et Service Principals combinés et 5 000 groupes.

remarque

Lorsque vous utilisez le provisionnement SCIM, les attributs d'utilisateur et de groupe stockés dans votre fournisseur d'identité peuvent remplacer les modifications que vous effectuez à l'aide de la page de paramètres d'administrateur Databricks, de la console de compte ou de l'API SCIM (Groupes).

Par exemple, si un utilisateur se voit attribuer le droit Autoriser la création de clusters dans votre fournisseur d'identité et que vous supprimez ce droit à l'aide des paramètres d'administration de Databricks, l'utilisateur se voit de nouveau accorder ce droit la prochaine fois que l'IdP se synchronise avec Databricks, si l'IdP est configuré pour provisionner ce droit. Le même comportement s'applique aux groupes.

Synchroniser les utilisateurs et les groupes avec votre compte Databricks

Vous pouvez synchroniser les utilisateurs et les groupes de votre IdP vers votre compte Databricks à l'aide d'un connecteur de provisionnement SCIM.

important

Si vous avez déjà des connecteurs SCIM qui synchronisent les identités directement avec vos workspaces, vous devez désactiver ces connecteurs SCIM lorsque le connecteur SCIM au niveau du compte est activé. Voir Migrer le provisionnement SCIM au niveau du workspace vers le niveau du compte.

Pour configurer un connecteur SCIM pour provisionner des utilisateurs et des groupes vers votre compte :

  1. En tant qu’administrateur de compte, connectez-vous à la console de compte Databricks.

  2. Dans la barre latérale, cliquez sur Sécurité .

  3. Cliquez sur Provisionnement de l'utilisateur .

  4. Cliquez sur Activer le provisionnement de l'utilisateur .

    Copiez le jeton SCIM et l'URL SCIM du compte. Vous les utiliserez pour configurer votre IdP.

  5. Connectez-vous à votre IdP en tant qu'utilisateur pouvant configurer un connecteur SCIM pour le provisionnement d'utilisateurs.

  6. Saisissez les valeurs suivantes dans le connecteur SCIM de votre IdP :

    • Pour l'URL de provisionnement SAML, saisissez l'URL SCIM que vous avez copiée de Databricks.
    • Pour le jeton API de provisionnement, saisissez le jeton SCIM que vous avez copié de Databricks.

Après avoir configuré le provisionnement SCIM au niveau du compte, Databricks vous recommande d'autoriser tous les utilisateurs de votre fournisseur d'identité à accéder au compte Databricks. Voir Permettre à tous les utilisateurs du fournisseur d'identité d'accéder à Databricks.

Vous pouvez également suivre ces instructions spécifiques à l'IdP pour votre IdP :

remarque

Lorsque vous supprimez un utilisateur du connecteur SCIM au niveau du compte, cet utilisateur est désactivé du compte et de tous ses Workspaces, que la fédération d'identités ait été activée ou non. Lorsque vous supprimez un groupe du connecteur SCIM au niveau du compte, tous les utilisateurs de ce groupe sont désactivés du compte et de tous les Workspace auxquels ils avaient accès, (sauf s'ils sont membres d'un autre groupe ou s'ils ont reçu un accès direct au connecteur SCIM au niveau du compte).

Faire pivoter le jeton SCIM au niveau du compte

Si le jeton SCIM au niveau du compte est compromis ou si vous avez des exigences commerciales de faire pivoter les jetons d'authentification périodiquement, vous pouvez faire pivoter le jeton SCIM.

  1. En tant qu'administrateur de compte Databricks, connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur Sécurité .
  3. Cliquez sur Provisionnement de l'utilisateur .
  4. Cliquez sur Régénérer le jeton . Prenez note du nouveau jeton. Le jeton précédent continuera de fonctionner pendant 24 heures.
  5. Dans les 24 heures, mettez à jour votre application SCIM afin d'utiliser le nouveau jeton SCIM.

Migrer le provisionnement SCIM au niveau Workspace vers le niveau du compte

Si vous activez le provisionnement SCIM au niveau du compte et que vous avez déjà configuré le provisionnement SCIM au niveau du workspace pour certains workspaces, Databricks vous recommande de désactiver le provisionneur SCIM au niveau du workspace et de synchroniser plutôt les utilisateurs et les groupes au niveau du compte.

  1. Créez un groupe dans votre fournisseur d'identité qui inclut tous les utilisateurs et groupes que vous êtes actuellement en train de provisionnement vers Databricks à l'aide de vos connecteurs SCIM au niveau du workspace.

    Databricks recommande que ce groupe inclue tous les utilisateurs de tous les Workspace de votre compte.

  2. Configurez un nouveau connecteur de provisionnement SCIM pour provisionner des utilisateurs et des groupes sur votre compte, en suivant les instructions de Synchroniser les utilisateurs et les groupes avec votre compte Databricks.

    « Utilisez le groupe ou les groupes que vous avez créés à l'étape 1. » Si vous ajoutez un utilisateur qui partage un nom d'utilisateur (adresse e-mail) avec un utilisateur de compte existant, ces utilisateurs sont Merge. Les groupes existants dans le compte ne sont pas affectés.

  3. Confirmez que le nouveau connecteur de provisionnement SCIM provisionne avec succès les utilisateurs et les groupes à votre compte.

  4. Arrêtez les anciens connecteurs SCIM au niveau du Workspace qui provisionnaient les utilisateurs et les groupes dans vos Workspaces.

    Ne supprimez pas les utilisateurs et les groupes des connecteurs SCIM au niveau du Workspace avant de les désactiver. La révocation de l'accès à partir d'un connecteur SCIM désactive l'utilisateur dans le Workspace Databricks. Pour plus d'information, voir Désactiver un utilisateur.

  5. Migrez les groupes locaux de workspace vers les groupes de comptes.

    Si vous avez des groupes hérités dans vos Workspaces, ils sont appelés groupes locaux au Workspace . Vous ne pouvez pas gérer les groupes locaux de Workspace à l'aide d'interfaces au niveau du compte. Databricks recommande de les convertir en groupes de comptes. Voir Migrer les groupes locaux de Workspace vers des groupes de comptes