Configurez le provisionnement SCIM au niveau du Workspace à l'aide de OneLogin (hérité)
Cette documentation a été retirée et pourrait ne pas être mise à jour. Le provisionnement SCIM au niveau du workspace est hérité. Databricks vous recommande d’utiliser le provisionnement SCIM au niveau du compte ; consultez Synchroniser les utilisateurs et les groupes à partir de votre fournisseur d’identité à l’aide de SCIM.
Aperçu
Cette fonctionnalité est en aperçu public.
Lorsque vous suivez ces étapes, connectez-vous à la page des paramètres d'administration Databricks dans un tab de navigateur et connectez-vous à la console d'administration OneLogin dans un autre.
Générez un jeton d'accès personnel Databricks
En tant qu'administrateur de Workspace Databricks, générez un jeton d'accès personnel. Voir la gestion des jetons. Stockez le jeton d'accès personnel dans un emplacement sécurisé. OneLogin utilisera ce jeton d'accès personnel pour s'authentifier auprès de Databricks.
L'utilisateur propriétaire de ce jeton d'accès personnel ne doit pas être géré dans OneLogin. Autrement, la suppression de l'utilisateur de OneLogin perturberait l'intégration SCIM.
Configurez l'application de provisionnement SCIM OneLogin
-
Connectez-vous à OneLogin en tant que super utilisateur ou propriétaire de compte, et lancez la console d'administration OneLogin.
-
Accédez à Applications et cliquez sur Ajouter une application .
-
Recherchez et sélectionnez SCIM Provisioner with SAML (SCIM v2 Core) .
-
Cliquez sur Enregistrer . Les nouveaux onglets de configuration apparaissent à gauche.
-
Cliquez sur **Configuration**.
-
Dans Databricks sous-domaine , saisissez
https://<databricks-instance>/api/2.0/preview/scim/v2. Remplacez<databricks-instance>par l'URL du workspace de votre déploiement Databricks. Consultez Obtenir des identifiants pour les objets Workspace. -
Dans le champ Jeton du porteur SCIM , entrez le jeton d'accès personnel Databricks.
-
Sous Connexion API , cliquez sur Activer . L'application s'authentifie auprès de Databricks.
-
Accédez à Provisionnement pour activer et configurer le provisionnement.
-
Sous Flux de travail , sélectionnez Activer le provisionnement .
-
Configurer s'il faut exiger l'approbation de l'administrateur pour créer, supprimer ou mettre à jour un utilisateur.
-
Databricks vous recommande d'activer l'approbation de l'administrateur pour toutes les opérations à titre de protection initiale, afin de ne pas déclencher le provisionnement automatique pour vos utilisateurs avant que la configuration et les tests ne soient terminés. Après avoir testé et vérifié que le provisionnement fonctionne comme prévu, vous pouvez configurer ces paramètres pour outrepasser l'approbation de l'administrateur.
-
Configurez le comportement dans Databricks lorsqu'un utilisateur est supprimé de OneLogin :
- Ne rien faire ne modifie pas l'utilisateur dans Databricks.
- Suspendre désactive l'utilisateur dans Databricks. L'utilisateur ne peut pas se connecter, mais les ressources de l'utilisateur ne sont pas modifiées. Ceci est réversible.
- Supprimer supprime l'utilisateur dans Databricks et archive les ressources de l'utilisateur. C'est irréversible.
-
Veuillez configurer le comportement dans Databricks lorsqu'un utilisateur est suspendu dans OneLogin.
- Ne rien faire ne modifie pas l'utilisateur dans Databricks.
- Suspendre désactive l'utilisateur dans Databricks. L'utilisateur ne peut pas se connecter, mais les ressources de l'utilisateur ne sont pas modifiées. Ceci est réversible.
-
Sous Droits , cliquez sur Refresh . Dans OneLogin, les groupes sont appelés droits. Ceci importe les groupes de Databricks dans OneLogin. L'importation des habilitations OneLogin dans Databricks n'est pas prise en charge.
-
Cliquez sur Enregistrer.
Continuez vers Utiliser OneLogin pour gérer les utilisateurs et les groupes dans Databricks pour provisionner les utilisateurs et les groupes dans votre workspace Databricks.
Lorsque vous supprimez un utilisateur du groupe admins dans OneLogin et que la modification est synchronisée avec Databricks, l'utilisateur n'est plus un administrateur de workspace Databricks.
Utilisez OneLogin pour gérer les habilitations et les rôles IAM
Databricks prend en charge l'attribution de rôles IAM et d'autorisations de workspace à partir des applications Databricks de niveau workspace dans OneLogin. L'attribution des rôles et des autorisations n'est pas prise en charge à partir de l'application Databricks de niveau compte dans OneLogin. Si vous souhaitez attribuer des rôles IAM et des autorisations de workspace depuis OneLogin, vous devez créer une application Databricks de niveau workspace dans OneLogin pour ce workspace.
Databricks vous recommande d'utiliser plutôt une application Databricks au niveau du compte dans OneLogin pour provisionner les utilisateurs et les groupes au niveau du compte. Vous attribuez des utilisateurs et des groupes aux Workspace à l'aide de la fédération d'identité et gérez leurs autorisations et leurs rôles IAM au sein de Databricks.
Mapper les attributs Databricks aux attributs OneLogin
Afin de gérer les rôles et droits IAM à partir de OneLogin, vous devez d'abord créer des mappages pour synchroniser les rôles et droits IAM de Databricks avec les champs OneLogin pour les utilisateurs provisionnés.
-
Dans OneLogin, accédez à Utilisateurs > Champs d'utilisateur personnalisés et créez deux champs personnalisés :
- Une pour détenir l'autorisation de création de cluster d'un utilisateur. Dans notre exemple, nous nommons ceci
databricksEntitlements. - Un pour conserver le rôle IAM Databricks de l'utilisateur. Dans notre exemple, nous le nommons
IAM Role.
Une fois que vous avez créé ces champs, vous pouvez spécifier le rôle IAM et le droit
allow-cluster-createpour tout utilisateur dans la section Champs personnalisés de l'enregistrement utilisateur OneLogin. - Une pour détenir l'autorisation de création de cluster d'un utilisateur. Dans notre exemple, nous nommons ceci
-
Retournez à votre application de provisionnement SCIM OneLogin et allez à l'onglet tab pour mapper les attributs Entitlement, Groups et Role (tous facultatifs).
Cliquez sur le nom du champ pour ouvrir la boîte de dialogue de modification, où vous pouvez définir le champ OneLogin (Valeur) à mapper au champ Databricks.
- Droit : définissez la Valeur sur le champ utilisateur personnalisé que vous avez créé à l'étape 1.
- Rôle : définissez la Valeur sur le champ utilisateur personnalisé que vous avez créé à l'étape 1.
-
Cliquez sur Enregistrer .
Répétez cette procédure pour attribuer des rôles IAM ou des droits supplémentaires.
Attribuer des rôles IAM et des autorisations aux utilisateurs du Databricks Workspace
Une fois que vous avez créé vos champs utilisateur personnalisés et configuré votre mappage d'attributs, vous pouvez attribuer des rôles IAM et des droits aux utilisateurs Databricks lorsque vous les provisionnez.
Lorsque vous saisissez une valeur pour les champs personnalisés de droit et de rôle IAM sur l'enregistrement utilisateur ( Utilisateurs > Tous les utilisateurs > <nom d'utilisateur> ), le droit et le rôle IAM sont automatiquement inclus lorsque vous provisionnez l'utilisateur dans Databricks. Vous pouvez également utiliser les règles (mappages) OneLogin pour attribuer automatiquement des rôles IAM et des droits, basés sur un autre attribut OneLogin, tel que le rôle OneLogin.
Vous pouvez supprimer ou mettre à jour les attributions de rôles IAM ou de droits en accédant à l'onglet **Utilisateurs** dans l'application de provisionnement SCIM OneLogin et en sélectionnant l'utilisateur à modifier. Supprimer ou remplacer la sélection actuelle dans le champ de rôle IAM personnalisé, ou le champ d'autorisation personnalisé. Si vous avez configuré des règles pour attribuer des rôles IAM ou des droits à l'utilisateur en fonction d'un attribut OneLogin, supprimez cet attribut de l'utilisateur. Vous pouvez également modifier la règle qui attribue le rôle IAM ou le droit aux utilisateurs de ce rôle OneLogin.