Aller au contenu principal

Configurer le SSO pour votre workspace (hérité)

attention

Le SSO au niveau du Workspace est une configuration héritée. Il ne peut être configuré que lorsque la connexion unifiée est désactivée. Lorsque la connexion unifiée est activée, votre Workspace utilise la même configuration SSO que votre compte.

Si votre compte a été créé après le 21 juin 2023 ou si vous n'avez pas configuré la SSO avant le 12 décembre 2024, la connexion unifiée est activée sur votre compte pour tous les Workspace, nouveaux et existants, et elle ne peut pas être désactivée.

Databricks recommande d'activer la connexion unifiée sur tous les workspaces. Consultez Activer la connexion unifiée.

Cette documentation a été retirée et pourrait ne pas être mise à jour.

Cet article explique comment configurer le Single Sign On (SSO) pour s'authentifier auprès des Workspaces Databricks à l'aide du fournisseur d'identité de votre organisation. Pour synchroniser les utilisateurs et les groupes à partir de votre fournisseur d'identité, consultez Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM.

Vue d'ensemble de la configuration du SSO du Workspace

Le Single Sign On (SSO) au niveau du Workspace vous permet d'authentifier vos utilisateurs auprès de votre Workspace Databricks à l'aide du fournisseur d'identité de votre organisation. Le SSO pour les utilisateurs de workspace nécessite le protocole SAML 2.0.

remarque

Les Workspaces qui n'utilisent pas la version E2 de la plateforme Databricks (maintenant la norme pour tous les comptes) utilisent la version 1 de SAML par default. Pour mettre à niveau un Workspace vers la version 2, contactez l'équipe de votre compte Databricks.

Le SSO au niveau du Workspace ne peut être configuré que lorsque la connexion unifiée est désactivée. Lorsque le SSO au niveau du Workspace est activé, tous les utilisateurs, y compris les administrateurs, doivent se connecter aux Workspaces à l'aide de l'authentification unique (Single Sign-On).

Connexion unique

La connexion unifiée vous permet de gérer une seule configuration SSO pour votre compte Databricks et vos Workspaces. Lorsque la SSO est activée sur votre compte, vous pouvez choisir d'activer la connexion unifiée pour tous les Workspace ou les Workspace sélectionnés. Les Workspace de connexion unifiée utilisent la configuration SSO au niveau du compte, et tous les utilisateurs, y compris les administrateurs de compte et de Workspace, doivent se connecter à Databricks en utilisant la SSO. Vous ne pouvez pas gérer le SSO séparément au niveau du Workspace dans un Workspace avec connexion unifiée activée. Databricks vous recommande d'activer la connexion unifiée pour tous les Workspace.

Si votre compte a été créé après le 21 juin 2023 ou si vous n'avez pas configuré la SSO avant le 12 décembre 2024, la connexion unifiée est activée sur votre compte pour tous les Workspace, nouveaux et existants, et elle ne peut pas être désactivée.

Pour activer la connexion unifiée, consultez Activer la connexion unifiée.

Exemples d'application SSO de Workspace

Vous pouvez consulter les instructions sur la configuration de la SSO pour les fournisseurs d'identité suivants :

Le processus est similaire pour tout fournisseur d'identité qui prend en charge SAML 2.0. Si votre fournisseur d’identité n'est pas répertorié ci-dessus, suivez les instructions ci-dessous.

Activer le Single Sign On au niveau du Workspace

Le SSO au niveau du Workspace ne peut être configuré que lorsque la connexion unifiée est désactivée. Consultez Connexion unifiée.

attention

Pour éviter d'être déconnecté de Databricks pendant les tests de Single Sign On, Databricks recommande de garder la console du compte ouverte dans une autre fenêtre de navigateur.

  1. Accédez aux paramètres d'administration du Workspace et sélectionnez la tab Identité et accès .

  2. Cliquez sur Gérer à côté de Paramètres SSO .

  3. Accédez à votre fournisseur d’identité et créez une application Databricks avec les informations du champ URL SAML Databricks .

    URL SAML

  4. Dans le champ Fournir les informations du fournisseur d'identité, collez les informations de votre fournisseur d'identité dans l'SSO Databricks.

  5. (Facultatif) Activez la création automatique d'utilisateurs, sélectionnez Autoriser la création automatique d'utilisateurs . La création automatique d'utilisateurs permet aux utilisateurs du fournisseur d'identité de se connecter au workspace. Si le compte de l’utilisateur n’existe pas encore dans Databricks, un nouveau compte lui sera provisionné lors de la connexion. Ceci est également appelé provisionnement juste-à-temps (JAT). La création automatique d’utilisateurs n’associe pas les utilisateurs aux groupes.

  6. Si vous configurez la transmission des identifiants IAM avec la fédération SAML 2.0, sélectionnez Autoriser la synchronisation automatique des droits de rôle IAM .

    SSO tab

  7. Cliquez sur Activer la SSO .

Migrer les utilisateurs existants vers le SSO

remarque

Lorsque la création automatique d'utilisateurs est activée et que l'adresse e-mail (nom d'utilisateur) actuelle d'un utilisateur avec Databricks est la même que celle du fournisseur d'identité, la migration sera automatique et vous pourrez ignorer cette étape.

Si l'adresse e-mail d'un utilisateur chez le fournisseur d'identité est différente de celle de Databricks, alors un nouvel utilisateur basé sur l'e-mail du fournisseur d'identité apparaîtra dans Databricks lorsqu'il se connectera. Étant donné que les utilisateurs non administrateurs ne pourront plus se connecter à l'aide de leur ancienne adresse e-mail et de leur mot de passe, ils ne pourront pas accéder aux fichiers de leur dossier Utilisateurs existant.

Nous vous recommandons les étapes suivantes pour migrer les fichiers de leur ancien dossier Utilisateurs vers leur nouveau dossier Utilisateurs :

  1. Un administrateur de workspace peut supprimer l'ancien utilisateur. Cela marque le répertoire du dossier de l'utilisateur comme obsolète et le répertoire suivra tous les utilisateurs actifs dans la liste des dossiers du workspace. Tous les notebooks et bibliothèques resteront accessibles aux administrateurs du workspace. Tous les clusters et jobs créées par l'utilisateur resteront tels quels. Si l'utilisateur avait d'autres ACL configurées, l'activation de l'authentification unique (SSO) entraînera leur Reset, et l'administrateur du Workspace devra définir manuellement ces ACL pour le nouvel utilisateur.

  2. L'administrateur du Workspace peut ensuite déplacer le dossier de l'ancien utilisateur vers le nouveau, comme illustré dans la figure suivante.

    Déplacement SSO

Dépannage

Databricks recommande d'installer l'extension SAML Tracer pour Chrome ou Firefox. SAML Tracer vous permet d'examiner la requête SAML envoyée de Databricks à l'IdP et la réponse SAML envoyée de l'IdP à Databricks.

Si vous ne parvenez pas à résoudre votre problème à l'aide des conseils de dépannage suivants, contactez l'équipe de support Databricks.

Vérifiez la version et l'URL du SSO

  1. Accédez aux paramètres d'administration, puis cliquez sur le **tab** Identité et accès.
  2. Cliquez sur Gérer à côté de Paramètres SSO .
  3. Vérifiez la version SSO, qui se trouve entre parenthèses à côté de **Authentification**.
  4. Vérifier l'URL SAML Databricks. Vous fournissez cette URL à l'IdP. Cette URL change si vous mettez à niveau votre Workspace vers la version E2 de la plateforme Databricks ou si votre Workspace est mis à niveau vers la version 2 de l'SSO.

Vérifiez que la réponse SAML est signée

Si la réponse SAML n'est pas signée, la connexion pourrait échouer avec une erreur telle que We encountered an error logging you in. Databricks support has been alerted and will begin looking into this issue right away.

Suivez ces étapes avec SAML Tracer installé dans votre navigateur.

  1. Dans une fenêtre de navigation privée, ouvrez SAML Tracer en accédant à Outils > SAML Tracer .
  2. Rendez-vous sur le Workspace Databricks et tentez de vous connecter en utilisant le SSO.
  3. Dans SAML Tracer, accédez à l'onglet tab .
    • Si la réponse est signée, l'élément <saml2p:Response> a un élément enfant <ds:signature>. Si la réponse n'est pas signée, configurez votre IdP pour signer la réponse SAML. Pour plus de détails sur la configuration de votre IdP, suivez le Link pour votre IdP dans les exemples d'application SSO du Workspace.