Configurez le provisionnement SCIM pour Okta.
Cette page décrit comment configurer le provisionnement Databricks à l'aide d'Okta. Votre tenant Okta doit utiliser la fonctionnalité Okta Lifecycle Management afin de provisionner des utilisateurs et des groupes vers Databricks.
Vous pouvez également synchroniser des utilisateurs et des groupes d'Okta à l'aide de la gestion automatique des identités. Voir Gestion automatique des identités.
Pour qu'un utilisateur puisse se connecter via Okta, vous devez configurer l'authentification unique (Single Sign On) d'Okta vers Databricks. Voir Configurer la SSO dans Databricks.
Provisionnement SCIM pour une présentation d'Okta
Databricks est disponible en tant qu’application de provisionnement dans le Okta Integration Network (OIN), vous permettant d’utiliser Okta pour provisionner automatiquement les utilisateurs et les groupes avec Databricks.
L'application Databricks Okta vous permet de :
- Inviter des utilisateurs à un compte Databricks ou à un workspace
- Ajoutez des utilisateurs invités ou actifs aux groupes.
- Désactivez les utilisateurs existants dans un compte Databricks ou un Workspace
- Gérez les groupes et l'appartenance aux groupes.
- Mettez à jour et gérez les profils.
Exigences
-
Votre compte Databricks doit disposer du plan Premium ou supérieur.
-
Vous devez être un utilisateur développeur Okta.
-
Vous devez être administrateur de compte Databricks.
-
Configurez le Single Sign On pour que les utilisateurs se connectent à Databricks à l’aide d’Okta. Voir Configurer la SSO dans Databricks.
Configurez le provisionnement SCIM au niveau du compte à l'aide d'Okta
Cette section décrit comment configurer un connecteur SCIM Okta pour provisionner des utilisateurs et des groupes dans votre compte.
Obtenez le jeton SCIM et l'URL SCIM du compte dans Databricks.
- En tant qu’administrateur de compte, connectez-vous à la console de compte Databricks.
-
Cliquez sur Sécurité .
-
Cliquez sur Provisionnement de l'utilisateur .
-
Cliquez sur Configurer le provisionnement de l'utilisateur .
Copiez le jeton SCIM et l'URL SCIM du compte. Vous les utiliserez pour configurer votre connecteur dans Okta.
-
Le jeton SCIM est limité à l'API SCIM du compte /api/2.1/accounts/{account_id}/scim/v2/ et ne peut pas être utilisé pour s'authentifier auprès d'autres API REST Databricks.
Configurez le provisionnement SCIM dans Okta
-
Connexion au portail d'administration Okta.
-
Accédez à Applications , puis cliquez sur Parcourir le catalogue d’applications .
-
Recherchez Databricks dans le Catalogue d'intégration d'applications .
-
Cliquez sur Ajouter une intégration .
-
Dans **Ajouter Databricks**, configurez les éléments suivants :
- Dans Libellé de l'application , saisissez un nom pour votre application.
- Sélectionnez **Ne pas afficher l'icône de l'application aux utilisateurs**.
- Sélectionnez Ne pas afficher l'icône de l'application dans l'application mobile Okta .
-
Cliquez sur **OK**.
-
Cliquez sur Provisionnement et saisissez les informations suivantes :
- Dans URL de base de provisionnement , saisissez l'URL SCIM que vous avez copiée de Databricks.
- Dans Jeton API de provisionnement, saisissez le jeton SCIM que vous avez copié de Databricks.
-
Cliquez sur Tester les identifiants de l'API , vérifiez que la connexion a réussi, puis cliquez sur Enregistrer .
-
Rechargez la tab **Provisionnement**. Des paramètres supplémentaires apparaissent après un test réussi des identifiants de l'API.
-
Pour configurer le comportement lors de l'envoi des modifications Okta vers Databricks, cliquez sur **Provisionnement vers l'application**.
- Cliquez sur **Modifier**. Activez les fonctionnalités dont vous avez besoin. Databricks recommande d'activer **Créer des utilisateurs**, **Mettre à jour les attributs d'utilisateur** et **Désactiver les utilisateurs**.
- Dans **Mappings d'attributs Databricks**, vérifiez vos Mappings d'attributs Databricks. Ces mappings dépendront des options que vous avez activées ci-dessus. Vous pouvez ajouter et modifier les mappings pour répondre à vos besoins. Voir Mapper les attributs d'application sur la page de Provisionnement dans la documentation Okta.
-
Pour configurer le comportement lors de la transmission des modifications Databricks à Okta, cliquez sur **Vers Okta**. Les paramètres par default fonctionnent bien pour le provisionnement Databricks. Si vous souhaitez mettre à jour les paramètres default et les mappages d'attributs, consultez Provisionnement et déprovisionnement dans la documentation Okta.
Testez l'intégration
Pour tester la configuration, utilisez Okta pour inviter un utilisateur à votre compte Databricks.
- Dans Okta, accédez à Applications et cliquez sur Databricks .
- Click provisionnement .
- Cliquez sur Attribuer , puis sur Attribuer à des personnes .
- Recherchez un utilisateur Okta, puis cliquez sur Attribuer .
- Confirmez les détails de l'utilisateur, cliquez sur Attribuer et revenir , puis cliquez sur Terminé .
- Connectez-vous à la console du compte, cliquez sur
Gestion des utilisateurs , puis confirmez que l'utilisateur a été ajouté.
Après ce simple test, vous pouvez effectuer des opérations groupées comme décrit dans Utiliser Okta pour gérer les utilisateurs et les groupes dans Databricks.
Utiliser Okta pour gérer les utilisateurs et les groupes dans Databricks
Cette section décrit les opérations groupées que vous pouvez effectuer à l'aide du provisionnement SCIM Okta sur votre compte Databricks.
Importer des utilisateurs de Databricks vers Okta
Pour importer des utilisateurs de Databricks vers Okta, accédez à l'onglet tab et cliquez sur Importer maintenant . Vous êtes invité à examiner et à confirmer les affectations pour tout utilisateur qui n'est pas automatiquement mis en correspondance avec les utilisateurs Okta existants par adresse e-mail.
Ajouter des attributions d’utilisateurs et de groupes à votre compte Databricks
Pour vérifier ou ajouter des attributions d'utilisateurs et de groupes, accédez à l'onglet **tab**. Databricks recommande d'ajouter le groupe Okta nommé **Everyone** à l'application de provisionnement SCIM au niveau du compte. Ceci synchronise tous les utilisateurs de votre organisation avec le compte Databricks.
Envoyer des groupes vers Databricks
Pour pousser des groupes d'Okta vers Databricks, accédez à l'onglet Push Groups tab. Les utilisateurs qui existent déjà dans Databricks sont mis en correspondance par adresse e-mail.
Supprimer un utilisateur ou un groupe du compte
Si vous supprimez un utilisateur de l'application Databricks au niveau du compte dans Okta, l'utilisateur est supprimé du compte Databricks et perd l'accès à tous les Workspace, que ces Workspace soient activés ou non pour la fédération d'identité.
Si vous supprimez un groupe de l'application Databricks au niveau du compte dans Okta, tous les utilisateurs de ce groupe sont supprimés du compte et perdent l'accès à tous les Workspace auxquels ils avaient accès (à moins qu'ils ne soient membres d'un autre groupe ou qu'un accès direct leur ait été accordé au compte ou à tout Workspace). Databricks vous recommande de vous abstenir de supprimer les groupes au niveau du compte, sauf si vous souhaitez qu'ils perdent l'accès à tous les workspaces du compte.
Soyez conscient des conséquences suivantes de la suppression des utilisateurs :
- Les applications ou les scripts qui utilisent les jetons générés par l'utilisateur ne peuvent plus accéder aux APIs Databricks.
- Les jobs appartenant à l'utilisateur échouent.
- Les clusters appartenant à l'utilisateur s'arrêtent.
- Les bibliothèques installées par cet utilisateur sont invalides et doivent être réinstallées.
- Les query ou tableaux de bord créés par l'utilisateur et partagés à l'aide de l'identifiant Exécuter en tant que propriétaire doivent être attribués à un nouveau propriétaire afin d'éviter l'échec du partage.
Dépannage et astuces
-
Les utilisateurs n’ayant ni prénom ni nom de famille dans leur profil Databricks ne peuvent pas être importés dans Okta en tant que nouveaux utilisateurs.
-
Utilisateurs qui existaient dans Databricks avant la configuration du provisionnement :
- Sont automatiquement liés à un utilisateur Okta s'ils existent déjà dans Okta et sont mis en correspondance en fonction de l'adresse e-mail (nom d'utilisateur).
- Peut être lié manuellement à un utilisateur existant ou créé en tant que nouvel utilisateur dans Okta s'il n'est pas automatiquement associé.
-
Les autorisations utilisateur qui sont attribuées individuellement et dupliquées par l'appartenance à un groupe restent après la suppression de l'appartenance au groupe pour l'utilisateur.
-
Vous ne pouvez pas renommer les groupes dans Databricks ; ne tentez pas de les renommer dans Okta.
-
Vous ne pouvez pas mettre à jour les noms d'utilisateur et les adresses e-mail Databricks.