Aller au contenu principal

Configurez le provisionnement SCIM à l'aide de Microsoft Entra ID (Azure Active Directory).

Cette page explique comment configurer le provisionnement vers le compte Databricks à l'aide de Microsoft Entra ID.

Vous pouvez également synchroniser les utilisateurs et les groupes à partir de Microsoft Entra ID à l'aide de la gestion automatique des identités. La gestion automatique des identités ne vous oblige pas à configurer une application dans Microsoft Entra ID. Elle prend également en charge la synchronisation des Service Principal Microsoft Entra ID et des groupes imbriqués vers Databricks, ce qui n'est pas pris en charge par le provisionnement SCIM. Pour plus d’informations, consultez la gestion automatique des identités.

Pour qu'un utilisateur se connecte à l'aide de Microsoft Entra ID, vous devez configurer le Single Sign On de Microsoft Entra ID vers Databricks. Voir Configurer la SSO dans Databricks.

Provisionnement des identités de votre compte Databricks à l'aide de Microsoft Entra ID

Vous pouvez synchroniser les utilisateurs et groupes au niveau du compte de votre tenant Microsoft Entra ID vers Databricks à l'aide d'un connecteur de provisionnement SCIM.

important

Si vous avez déjà des connecteurs SCIM qui synchronisent les identités directement avec vos workspaces, vous devez désactiver ces connecteurs SCIM lorsque le connecteur SCIM au niveau du compte est activé. Voir Migrer le provisionnement SCIM au niveau du workspace vers le niveau du compte.

Exigences

  • Votre compte Databricks doit disposer du plan Premium ou supérieur.

  • Vous devez disposer du rôle d'administrateur d'applications cloud dans Microsoft Entra ID.

  • Votre compte Microsoft Entra ID doit être un compte d'édition Premium pour provisionner des groupes. Le provisionnement des utilisateurs est disponible pour toute édition de Microsoft Entra ID.

  • Vous devez être administrateur de compte Databricks.

  • Configurez le Single Sign On pour que les utilisateurs se connectent à Databricks à l'aide de Microsoft Entra ID. Voir Configurer la SSO dans Databricks.

Étape 1 : Configurer Databricks

  1. En tant qu'administrateur de compte Databricks, connectez-vous à la console du compte Databricks.
  2. Cliquez sur Sécurité .
  3. Cliquez sur Provisionnement de l'utilisateur .
  4. Cliquez sur Configurer le provisionnement de l'utilisateur .

Copiez le jeton SCIM et l'URL SCIM du compte. Vous utiliserez ces informations pour configurer votre application Microsoft Entra ID.

remarque

Le jeton SCIM est limité à l'API SCIM du compte /api/2.1/accounts/{account_id}/scim/v2/ et ne peut pas être utilisé pour s'authentifier auprès d'autres API REST Databricks.

Étape 2 : Configurer l'application d'entreprise

Ces instructions vous expliquent comment créer une application d'entreprise dans le portail Azure et utiliser cette application pour le provisionnement. Si vous avez une application d'entreprise existante, vous pouvez la modifier pour automatiser le provisionnement SCIM à l'aide de Microsoft Graphe. Cela supprime la nécessité d'une application de provisionnement distincte dans le portail Azure.

Suivez ces étapes pour permettre à Microsoft Entra ID de synchroniser les utilisateurs et les groupes avec votre compte Databricks. Cette configuration est distincte de toutes les configurations que vous avez créées pour synchroniser les utilisateurs et les groupes avec les workspaces.

  1. Dans votre portail Azure, accédez à Microsoft Entra ID > Enterprise Applications .
  2. Cliquez sur **+ Nouvelle Application** au-dessus de la liste des applications. Sous Ajouter depuis la galerie, recherchez et sélectionnez Connecteur de provisionnement SCIM d'Azure Databricks .
  3. Saisissez un Nom pour l’application et cliquez sur Ajouter .
  4. Sous le menu Gérer , cliquez sur Provisionnement .
  5. Définissez le Mode de provisionnement sur Automatique.
  6. Définissez l'**URL de l'Endpoint de l'API SCIM** sur l'URL SCIM du compte que vous avez copiée précédemment.
  7. Définissez Jeton secret sur le jeton SCIM Databricks que vous avez généré précédemment.
  8. Cliquez sur Tester la connexion et attendez le message confirmant que les informations d'identification sont autorisées à activer le provisionnement.
  9. Cliquez sur Enregistrer .

Étape 3 : Attribuez des utilisateurs et des groupes à l'application

Les utilisateurs et les groupes attribués à l'application SCIM seront provisionnés vers le compte Databricks. Si vous avez des Workspace Databricks existants, Databricks vous recommande d'ajouter tous les utilisateurs et groupes existants dans ces Workspace à l'application SCIM.

  1. Accédez à Gérer > Propriétés .
  2. Définissez **Affectation requise** sur **Non**. Databricks recommande cette option, qui permet à tous les utilisateurs de se connecter au compte Databricks.
  3. Accédez à Gérer > Provisionnement .
  4. Pour start la synchronisation des utilisateurs et groupes Microsoft Entra ID avec Databricks, définissez le sélecteur Statut de provisionnement sur Activé .
  5. Cliquez sur Enregistrer .
  6. Accédez à **Gérer > Utilisateurs et groupes**.
  7. Cliquez sur Ajouter un utilisateur/groupe , sélectionnez les utilisateurs et les groupes, puis cliquez sur le bouton Attribuer .
  8. Veuillez patienter quelques minutes et vérifiez que les utilisateurs et les groupes existent dans votre compte Databricks.

Les utilisateurs et les groupes que vous ajoutez et attribuez seront automatiquement provisionnés sur le compte Databricks lorsque Microsoft Entra ID planifiera la prochaine synchronisation.

remarque

Si vous supprimez un utilisateur de l'application SCIM au niveau du compte, cet utilisateur est désactivé du compte et de ses workspaces, que la fédération d'identité ait été activée ou non.

Conseils de provisionnement

  • Les utilisateurs et les groupes qui existaient dans le compte Databricks avant l'activation du provisionnement présentent le comportement suivant lors de la synchronisation du provisionnement :

    • Les utilisateurs et les groupes sont Merge s'ils existent également dans Microsoft Entra ID.
    • Les utilisateurs et les groupes sont ignorés s'ils n'existent pas dans Microsoft Entra ID. Les utilisateurs qui n'existent pas dans Microsoft Entra ID ne peuvent pas se connecter à Databricks.
  • Les autorisations utilisateur attribuées individuellement qui sont dupliquées par l'appartenance à un groupe restent même après la suppression de l'appartenance au groupe pour l'utilisateur.

  • La suppression directe d'utilisateurs d'un compte Databricks à l'aide de la console du compte a les effets suivants :

    • L'utilisateur supprimé perd l'accès à ce compte Databricks et à tous les workspaces du compte.
    • L'utilisateur supprimé ne sera plus synchronisé à l'aide du provisionnement Microsoft Entra ID, même s'il reste dans l'application d'entreprise.
  • La synchronisation initiale de Microsoft Entra ID est déclenchée immédiatement après que vous activez le provisionnement. Les synchronisations ultérieures sont déclenchées toutes les 20 à 40 minutes, en fonction du nombre d'utilisateurs et de groupes dans l'application. Voir le rapport récapitulatif du provisionnement dans la documentation Microsoft Entra ID.

  • Vous ne pouvez pas mettre à jour l'adresse e-mail d'un utilisateur Databricks. Si vous avez besoin de mettre à jour une adresse e-mail, contactez l'équipe de votre compte Databricks.

  • Vous ne pouvez pas synchroniser les groupes imbriqués ou les Service Principals Microsoft Entra ID depuis l'application **Azure Databricks SCIM de provisionnement Connector**. Databricks recommande d'utiliser l'application d'entreprise pour synchroniser les utilisateurs et les groupes, et pour gérer les groupes imbriqués et les Service Principal au sein de Databricks. Cependant, vous pouvez également utiliser le fournisseur Terraform de Databricks ou des scripts personnalisés qui ciblent l'API SCIM de Databricks pour synchroniser les groupes imbriqués ou les Service Principal Microsoft Entra ID.

  • Les mises à jour des noms de groupes dans Microsoft Entra ID ne sont pas synchronisées dans Databricks.

  • Les paramètres userName et emails.value doivent correspondre. Une non-concordance peut entraîner le rejet par Databricks des demandes de création d'utilisateurs provenant de l'application SCIM de Microsoft Entra ID. Dans des cas tels que les utilisateurs externes ou les e-mails aliasés, vous devrez peut-être modifier le mappage SCIM par default de l'application d'entreprise pour utiliser userPrincipalName plutôt que mail.

(Facultatif) Automatisez le provisionnement SCIM à l'aide de Microsoft Graphe.

Microsoft Graphe inclut des bibliothèques d'authentification et d'autorisation que vous pouvez intégrer à votre application pour automatiser le provisionnement des utilisateurs et des groupes vers votre compte Databricks ou vos workspaces, au lieu de configurer une application de connecteur de provisionnement SCIM.

  1. Veuillez suivre les instructions pour enregistrer une application avec Microsoft Graphe. Notez l' ID de l'application et l' ID du tenant pour l'application.

  2. Aller à la page d'aperçu de l'application. Sur cette page :

    1. Configurez un secret du client pour l'application et prenez note du secret.
    2. Accorder à l'application ces autorisations :
      • Application.ReadWrite.All
      • Application.ReadWrite.OwnedBy
  3. Demandez à un administrateur Microsoft Entra ID d’ accorder le consentement de l’administrateur.

  4. Mettez à jour le code de votre application pour ajouter le support pour Microsoft Graphe.

Dépannage

Les utilisateurs et les groupes ne se synchronisent pas

  • Si vous utilisez l'application Connecteur de provisionnement SCIM Azure Databricks :

    • Dans la console du compte, vérifiez que le jeton SCIM Databricks qui a été utilisé pour configurer le provisionnement est toujours valide.
  • N'essayez pas de synchroniser les groupes imbriqués, qui ne sont pas pris en charge par le provisionnement automatique de Microsoft Entra ID. Pour plus d'information, veuillez consulter cette page.

Les Service Principal Microsoft Entra ID ne se synchronisent pas

  • L’application Azure Databricks SCIM provisionnement Connector ne prend pas en charge la synchronisation des Service Principals.

Après la synchronisation initiale, les utilisateurs et les groupes cessent de se synchroniser

Si vous utilisez l'application **Connecteur de provisionnement SCIM Azure Databricks** : après la synchronisation initiale, Microsoft Entra ID ne se synchronise pas immédiatement après que vous modifiez les attributions d'utilisateurs ou de groupes. Il planifie une synchronisation avec l'application après un délai, en fonction du nombre d'utilisateurs et de groupes. Pour demander une synchronisation immédiate, accédez à **Gérer > Provisionnement** pour l'application d'entreprise et sélectionnez **Effacer l'état actuel et redémarrer la synchronisation**.

Plage d'adresses IP du service de provisionnement Microsoft Entra ID inaccessible

Le service de provisionnement Microsoft Entra ID fonctionne dans des plages d'adresses IP spécifiques. Si vous devez restreindre l'accès réseau, vous devez autoriser le trafic provenant des adresses IP de AzureActiveDirectory dans le fichier « Plages d'adresses IP Azure et tags de service – Cloud public ». Télécharger depuis le site de download Microsoft. Utilisez le tag de service AzureActiveDirectory, pas un sous-tag tel que AzureActiveDirectory.ServiceEndpoint. Les plages d'adresses IP des sous-tags n'incluent pas toutes les adresses IP de trafic de provisionnement SCIM. Pour plus d'informations, consultez Plages IP.