Configurer le provisionnement SCIM pour OneLogin
Cet article explique comment configurer le provisionnement Databricks à l'aide d'Onelogin.
Pour qu'un utilisateur se connecte à l'aide de OneLogin, vous devez configurer le Single Sign On de OneLogin à Databricks. Voir Configurer la SSO dans Databricks.
Exigences
-
Votre compte Databricks doit disposer du plan Premium ou supérieur.
-
Vous devez être administrateur de compte Databricks.
-
Votre compte OneLogin doit prendre en charge le provisionnement.
-
Vous devez être un Super-utilisateur ou le Propriétaire du compte pour votre compte OneLogin.
-
Databricks vous recommande de lire l’article OneLogin, Qu’est-ce que le provisionnement et le déprovisionnement des utilisateurs ?.
-
Configurer le Single Sign On pour que les utilisateurs se connectent à Databricks à l'aide de OneLogin. Voir Configurer la SSO dans Databricks.
Configurez le provisionnement SCIM au niveau du compte à l'aide de OneLogin
Cette section décrit comment configurer un connecteur SCIM OneLogin pour provisionner des utilisateurs et des groupes sur votre compte.
Obtenez le jeton SCIM et l'URL SCIM du compte dans Databricks.
- En tant qu’administrateur de compte, connectez-vous à la console de compte Databricks.
-
Cliquez sur Sécurité .
-
Cliquez sur Provisionnement de l'utilisateur .
-
Cliquez sur Configurer le provisionnement de l'utilisateur .
Copiez le jeton SCIM et l'URL SCIM du compte. Vous les utiliserez pour configurer votre connecteur dans OneLogin.
-
Le jeton SCIM est limité à l'API SCIM du compte /api/2.1/accounts/{account_id}/scim/v2/ et ne peut pas être utilisé pour s'authentifier auprès d'autres API REST Databricks.
Configurez l'application de provisionnement SCIM OneLogin
-
Connectez-vous à OneLogin en tant que super utilisateur ou propriétaire de compte, et lancez la console d'administration OneLogin.
-
Accédez à Applications et cliquez sur Ajouter une application .
-
Recherchez et sélectionnez SCIM Provisioner with SAML (SCIM v2 Core) .
-
Cliquez sur Enregistrer . Les nouveaux onglets de configuration apparaissent à gauche.
-
Cliquez sur **Configuration**.
-
Dans Sous-domaine Databricks , saisissez l'URL SCIM du compte.
-
Dans le champ Jeton du porteur SCIM , entrez le jeton d'accès personnel Databricks.
-
Sous Connexion API , cliquez sur Activer . L'application s'authentifie auprès de Databricks.
-
Accédez à Provisionnement pour activer et configurer le provisionnement.
-
Sous Flux de travail , sélectionnez Activer le provisionnement .
-
Configurer s'il faut exiger l'approbation de l'administrateur pour créer, supprimer ou mettre à jour un utilisateur.
-
Databricks vous recommande d'activer l'approbation de l'administrateur pour toutes les opérations à titre de protection initiale, afin de ne pas déclencher le provisionnement automatique pour vos utilisateurs avant que la configuration et les tests ne soient terminés. Après avoir testé et vérifié que le provisionnement fonctionne comme prévu, vous pouvez configurer ces paramètres pour outrepasser l'approbation de l'administrateur.
-
Configurez le comportement dans Databricks lorsqu'un utilisateur est supprimé de OneLogin :
- Ne rien faire ne modifie pas l'utilisateur dans Databricks.
- Suspendre désactive l'utilisateur dans Databricks. L'utilisateur ne peut pas se connecter, mais les ressources de l'utilisateur ne sont pas modifiées. Ceci est réversible.
- Supprimer supprime l'utilisateur dans Databricks et archive les ressources de l'utilisateur. C'est irréversible.
-
Veuillez configurer le comportement dans Databricks lorsqu'un utilisateur est suspendu dans OneLogin.
- Ne rien faire ne modifie pas l'utilisateur dans Databricks.
- Suspendre désactive l'utilisateur dans Databricks. L'utilisateur ne peut pas se connecter, mais les ressources de l'utilisateur ne sont pas modifiées. Ceci est réversible.
-
Sous Droits , cliquez sur Refresh . Dans OneLogin, les groupes sont appelés droits. Ceci importe les groupes de Databricks dans OneLogin. L'importation des habilitations OneLogin dans Databricks n'est pas prise en charge.
-
Cliquez sur Enregistrer.
Continuez vers Utiliser OneLogin pour gérer les utilisateurs et les groupes dans Databricks pour provisionner les utilisateurs et les groupes dans votre compte Databricks.
Utiliser OneLogin pour gérer les utilisateurs et les groupes dans Databricks
Cette section décrit comment utiliser OneLogin pour gérer les utilisateurs et les groupes du compte Databricks.
Attribuer des groupes aux utilisateurs du workspace Databricks
Vous devez créer des groupes Databricks dans Databricks et créer des mappages pour les synchroniser avec les champs OneLogin. Vous ne pouvez pas ajouter de groupes à Databricks à l’aide de OneLogin.
- Dans OneLogin, accédez à l'onglet **tab**.
- Sous **Paramètres facultatifs**, cliquez sur **Groupes**.
- Vérifiez que tous les noms de groupes ont été correctement importés de Databricks vers le champ Valeurs lorsque vous avez cliqué sur Refresh sur l'onglet Provisionnement (ci-dessus), et sélectionnez l'indicateur Inclure dans le provisionnement de l'utilisateur .
- Cliquez sur Enregistrer .
Une fois que vous avez configuré votre mappage d'attributs, vous pouvez attribuer des groupes aux utilisateurs Databricks lors de leur provisionnement. Pour attribuer des valeurs de groupe, vous pouvez les sélectionner manuellement dans l'enregistrement de connexion de l'utilisateur pour l'application de provisionnement SCIM OneLogin. Dans la tab Utilisateurs de l'application de provisionnement SCIM OneLogin, sélectionnez l'utilisateur à modifier.
Vous pouvez également utiliser les règles OneLogin (mappages) pour attribuer automatiquement des utilisateurs aux groupes Databricks, en fonction d’un autre attribut OneLogin, tel que le rôle OneLogin. Par exemple, pour placer tous les utilisateurs qui ont le rôle OneLogin « Finance » dans le groupe Databricks « finance », vous pouvez accéder à l’onglet Règles dans votre application de provisionnement OneLogin SCIM et créer une Nouvelle règle avec la condition Rôles – inclure – Finance et l’action Définir les groupes dans Databricks sur – finance , comme dans cette capture d’écran :

Désormais, chaque fois que vous ajoutez un utilisateur au rôle « Finance » de OneLogin et à l'application de provisionnement SCIM de OneLogin, l'utilisateur sera attribué au groupe « finance » dans Databricks lorsque vous réappliquerez les mappages d'attribution.
Supprimez ou mettez à jour les attributions de groupes
Pour supprimer ou mettre à jour les attributions de groupe, accédez à l'onglet Utilisateurs de l'application de provisionnement SCIM OneLogin et sélectionnez l'utilisateur à modifier. Supprimez ou remplacez la sélection actuelle dans le champ de groupe, le champ de rôle IAM personnalisé ou le champ d'autorisation personnalisé.
Si vous avez configuré des règles pour attribuer des groupes à l'utilisateur en fonction d'un attribut OneLogin, tel que le rôle OneLogin, supprimez cet attribut de l'utilisateur (par exemple, retirez l'utilisateur du rôle OneLogin). Vous pouvez également modifier la règle qui attribue le groupe, le rôle IAM ou l'autorisation aux utilisateurs de ce rôle OneLogin.
Trigger une synchronisation
Vous pouvez manuellement Trigger une synchronisation des utilisateurs OneLogin avec les utilisateurs Databricks en accédant à l'application de provisionnement SCIM OneLogin et en sélectionnant **PLUS D'ACTIONS -> Synchroniser les connexions**. Si un utilisateur est affecté à l'application, l'utilisateur sera ajouté à votre compte Databricks. Cependant, l'inverse n'est pas vrai : un utilisateur créé dans le compte Databricks ne sera pas ajouté à l'application de provisionnement SCIM OneLogin.
Pour synchroniser manuellement les utilisateurs du compte Databricks avec OneLogin, créez un utilisateur dans OneLogin avec le même nom d'utilisateur et la même adresse e-mail que l'utilisateur du compte Databricks, puis attribuez l'utilisateur à l'application dans OneLogin.
Supprimer les utilisateurs
Lorsque vous supprimez des utilisateurs dans OneLogin, OneLogin les désactive du compte Databricks.
Ne supprimez pas l'administrateur qui a configuré l'application de provisionnement SCIM OneLogin de Databricks ou du groupe admins. Sinon, l'intégration SCIM ne peut pas s'authentifier auprès de Databricks.
Vous pouvez désactiver un utilisateur de plusieurs manières :
- Supprimez ou suspendez l'utilisateur de OneLogin.
- Supprimez manuellement l'utilisateur de l'application en accédant à la tab Utilisateurs dans l'application de provisionnement SCIM OneLogin, en sélectionnant l'utilisateur et en cliquant sur le bouton Supprimer .
- Si vous avez configuré des règles pour attribuer l'utilisateur à l'application en fonction d'un attribut OneLogin, tel qu'un rôle OneLogin, supprimez cet attribut de l'utilisateur (par exemple, supprimez l'utilisateur du rôle OneLogin). Vous pouvez également supprimer l'application Databricks d'un rôle OneLogin auquel l'utilisateur est attribué (ceci déprovisionne Databricks pour tous les utilisateurs du rôle).
Si vous supprimez un utilisateur de l'application SCIM au niveau du compte, cet utilisateur est désactivé du compte et de ses workspaces, que la fédération d'identité ait été activée ou non.
Si vous supprimez un utilisateur géré par OneLogin directement dans Databricks, l’utilisateur restera actif dans l’application de provisionnement SCIM de OneLogin. Lorsque vous tentez de supprimer l’utilisateur de l’application de provisionnement SCIM OneLogin, la tentative échoue, car l’utilisateur est déjà supprimé dans Databricks.
Dépannage et astuces
-
Utilisateurs qui existaient dans Databricks avant la configuration du provisionnement :
- Sont automatiquement liés à un utilisateur OneLogin s'ils existent déjà dans OneLogin et sont mis en correspondance en fonction de l'adresse e-mail (nom d'utilisateur).
- Peut être manuellement lié à un utilisateur existant ou créé en tant que nouvel utilisateur dans OneLogin s'il n'est pas automatiquement mis en correspondance.
-
Les autorisations utilisateur qui sont attribuées individuellement et dupliquées par l'appartenance à un groupe demeurent après la suppression de l'appartenance au groupe pour l'utilisateur.
-
Vous devez créer les groupes Databricks dans Databricks ; vous ne pouvez pas ajouter de groupes à l'aide de OneLogin.
-
Vous ne pouvez pas mettre à jour les noms d'utilisateur et les adresses e-mail Databricks.