Phase 1 : Conception de la stratégie de compte et d'identité
Dans cette phase, vous concevez la stratégie fondamentale d'administration de compte et de gestion des identités pour votre compte Databricks.
Comprendre les limites administratives
L'administration Databricks est structurée en quatre couches intentionnelles qui offrent flexibilité et contrôle pour sécuriser les données et permettre aux utilisateurs. Comprendre ces limites est essentiel pour élaborer une stratégie d'administration efficace.
Couches administratives
- Couche de compte : centralise l'administration à l'échelle du tenant et les services partagés (par exemple, la fédération d'identités, la gestion des Workspace et la facturation).
- Couche de workspace : limite opérationnelle où les équipes exécutent des charges de travail et où les contrôles spécifiques au workspace sont appliqués.
- Couche de gouvernance des données : matérialisée par Unity Catalog, elle permet une gouvernance centralisée des assets de données et d'IA sur l'ensemble du compte.
- Couche du plan de compute : Décrit où les charges de travail s'exécutent et comment les chemins réseau sont régis.
Modèle de sécurité en couches
Aucune couche seule ne suffit à elle-même. Les administrateurs devraient éviter de concentrer les protections dans une seule limite et prendre en compte ce qui suit à la place :
- Les contrôles au niveau du compte établissent des fondamentaux cohérents d'identité et de gouvernance (par exemple, création de metastore, liaison workspace-metastore, gestion des identités).
- Les contrôles au niveau du workspace définissent la manière dont les utilisateurs opèrent et les modèles d’exécution autorisés.
- Les contrôles de gouvernance des données offrent un contrôle d’accès précis et un audit au niveau du metastore et du Workspace.
- Les **contrôles du plan Compute** déterminent où les charges de travail s'exécutent et quels chemins réseau le runtime peut utiliser.
Ce modèle offre aux administrateurs la flexibilité nécessaire pour permettre aux utilisateurs tout en sécurisant les données et les ressources de compute.
Conception d'une stratégie de rôles administratifs
Databricks offre cinq rôles d'administrateur avec différentes portées de contrôle. Concevez votre stratégie de rôle administratif basée sur la structure organisationnelle, le modèle de gouvernance et les exigences de séparation des tâches.
Rôles d'administrateur global
Type Admin | Portée | Principales responsabilités |
|---|---|---|
Administrateur de compte | À l'échelle du compte | Gérer les paramètres du compte, la facturation, la configuration d'identité, la création de Workspace, les metastores Unity Catalog, l'allocation de ressources cloud |
Administrateur de Workspace | Workspace unique | Gérer les identités de workspace, le contrôle d'accès, les paramètres, les fonctionnalités et les politiques de compute |
Rôles d'administrateur spécifiques aux fonctionnalités
Type Admin | Portée | Principales responsabilités |
|---|---|---|
Administrateur de metastore | Métastore Unity Catalog | Rôle facultatif pour la gestion du stockage des objets Unity Catalog au niveau du metastore, la gestion centralisée des données dans les Workspace. |
Administrateur Marketplace | À l'échelle du compte | Gérer le profil de fournisseur Marketplace, créer et gérer les listings Marketplace |
Administrateur de la facturation | À l'échelle du compte | Affichez les budgets et gérez les politiques d'utilisation Serverless pour l'ensemble du compte. |
Modèles de conception de rôles administratifs
- Administration centralisée : Une petite équipe d'administrateurs de compte gère tous les workspaces et metastores (adapté aux petites organisations)
- Administration fédérée : les administrateurs de compte gèrent les services au niveau du compte, les administrateurs de workspace gèrent leurs workspaces, les administrateurs de metastore gèrent la gouvernance des données (adapté aux grandes organisations)
- Séparation des tâches : Séparez les individus pour les rôles d'administrateur de compte, d'administrateur de facturation et d'administrateur de metastore afin d'assurer la conformité (convient aux secteurs d'activité réglementés)
Bonnes pratiques pour les rôles administratifs
- Limitez les privilèges d'administrateur de compte à deux ou trois personnes de confiance.
- Utilisez les administrateurs de workspace pour la gestion quotidienne du workspace.
- Attribuer le rôle d'administrateur de metastore selon le modèle de gouvernance (centralisé ou décentralisé).
- Activez la journalisation d'audit pour suivre les activités d'administration sur toutes les couches.
- Documenter les responsabilités administratives et les procédures d'escalade.
- Utilisez des groupes pour les rôles d'administrateur plutôt que des utilisateurs individuels dans la mesure du possible.
- Appliquez la séparation des tâches entre les comptes administratifs.
Concevoir une stratégie d'identité
La fédération d'identités permet la gestion centralisée des utilisateurs, des Service Principal et des groupes au niveau du compte, puis attribue à ces identités l'accès à des Workspace spécifiques. Concevez votre stratégie d'identité pour équilibrer un contrôle centralisé avec une flexibilité opérationnelle.
Types d'identité dans Databricks :
- Utilisateurs : identités d'utilisateur reconnues par Databricks et représentées par des adresses e-mail.
- Service Principals : Identités à utiliser avec des Jobs, des outils automatisés et des systèmes tels que des scripts, des applications et des plateformes CI/CD.
- Groupes : collections d’identités pour la gestion de l’accès des groupes aux Workspace, aux données et aux autres objets sécurisables.
Avantages de la fédération d'identités :
-
Gestion centralisée : configurez les utilisateurs, les groupes et les service principals au niveau du compte.
-
Administration simplifiée : attribuez des identités au niveau du compte à plusieurs workspaces sans les recréer.
-
Gouvernance unifiée : Source unique de vérité pour la gestion des identités dans tous les workspaces.
-
Provisionnement automatisé : utilisez la gestion automatique des identités ou SCIM pour synchroniser les identités de votre fournisseur d'identité.

Databricks active la fédération d'identité par default pour tous les nouveaux workspaces, et vous ne pouvez pas la désactiver.
Pour la documentation complète sur la gestion des identités, consultez Gérer les utilisateurs, les Service Principals et les groupes.
Considérer les exigences d'identité inter-domaines
Certaines entreprises ont plusieurs domaines d'e-mail, tel qu'un utilisé exclusivement pour les e-mails et un autre pour l'accès utilisateur. Cette configuration est prise en charge dans Databricks en fournissant un mappage approprié dans le provisionnement SCIM ou la configuration du fournisseur d'identité.
Scénarios d'identité inter-domaines
- Domaine d'e-mail par rapport au domaine d'accès : les utilisateurs ont des adresses e-mail différentes pour la communication plutôt que pour l'authentification.
- Merged organizations : plusieurs organisations avec différents domaines d'e-mail consolidées en un seul compte Databricks.
- Entreprises multimarques : différentes unités commerciales utilisant des domaines d’e-mail distincts, mais une plateforme Databricks partagée.
Meilleures pratiques pour l'identité inter-domaines :
- Mappez correctement les adresses e-mail dans les mappages d’attributs SCIM.
- Testez les flux d'authentification pour les utilisateurs de tous les domaines avant le déploiement en production.
- Configurations de mappage de domaine de document pour les équipes opérationnelles.
- Assurez-vous que le fournisseur d'identité prend en charge les scénarios multi-domaines.
Concevoir une stratégie de Single Sign-On
Le Single Sign On (SSO) améliore la sécurité et simplifie la gestion des utilisateurs en centralisant l'authentification via votre fournisseur d'identité. Définissez votre stratégie SSO en fonction des capacités du fournisseur d'identité, des exigences de sécurité et des objectifs d'expérience utilisateur.
Sélection du protocole SSO
Protocole | Cas d'usage | Fournisseurs pris en charge |
|---|---|---|
OIDC (OpenID Connect) | Authentification moderne, intégration d'API, recommandé pour les nouveaux déploiements | Microsoft Entra ID, Okta, Google Workspace, OneLogin |
SAML 2.0 | SSO d'entreprise, systèmes hérités, requis pour certains fournisseurs d'identité | Microsoft Entra ID, Okta, PingFederate, ADFS |
Considérations relatives à la conception de l'SSO :
- Authentification multifacteur (MFA) : activez la MFA chez le fournisseur d'identités pour une sécurité renforcée.
- Authentification de fallback : Planifiez les pannes de fournisseur d'identité à l'aide de l'accès d'urgence.
Option spécifique à AWS : pour les organisations n’ayant pas de fournisseur d’identité à l’échelle de l’entreprise, Databricks prend en charge « Se connecter avec Google » et « Se connecter avec Microsoft » en tant qu’options SSO sociales. Ceux-ci reposent sur les protocoles OAuth 2.0 et OpenID Connect. Les utilisateurs peuvent également recevoir des codes d’accès à usage unique par e-mail si ni Google ni Microsoft ne sont utilisés.
Bonnes pratiques pour le SSO :
-
Utilisez la SSO avec l'authentification multifacteur pour centraliser l'authentification et réduire les risques liés aux mots de passe.
-
Testez la configuration SSO avec des utilisateurs de test avant d'activer l'application.
-
Configurez précisément les mappages d'attributs pour l'e-mail de l'utilisateur, le prénom et le nom de famille.
-
Activez l'application du SSO uniquement après des tests approfondis pour éviter de bloquer les utilisateurs.
-
Prévoyez des fenêtres de maintenance du fournisseur d’identité et des scénarios de basculement.
-
Configurez l'accès d'urgence pour éviter les verrouillages. Consultez Accès d'urgence pour prévenir les blocages.
Pour des instructions détaillées sur la configuration du SSO, consultez Configurer le SSO dans Databricks.
Provisionner les utilisateurs à l'aide de la gestion automatique des identités
La gestion automatique des identités permet à Databricks de synchroniser automatiquement les utilisateurs et les groupes à partir de votre fournisseur d’identité sans configuration SCIM manuelle. Il remplace le modèle de provisionnement SCIM précédent et élimine la complexité de la configuration.
Fonctionnalités de gestion automatique des identités
- Synchronisation directe : Utilisateurs, Service Principal, groupes et groupes imbriqués synchronisés directement depuis votre fournisseur d'identité.
- Source de vérité : Votre fournisseur d'identité est la source d'enregistrement ; les changements sont automatiquement répercutés dans Databricks.
- Configuration simplifiée : Réduit la charge administrative par rapport à SCIM.
- **Fonctionnalités améliorées** : Synchronise les groupes imbriqués et les Service Principal de Microsoft Entra ID (non disponible avec SCIM).
Bonnes pratiques pour la gestion automatique des identités
- Utilisez la gestion automatique des identités comme méthode standard pour la synchronisation des identités (recommandé pour tous les nouveaux déploiements).
- Tirer parti des groupes imbriqués pour simplifier la gestion des autorisations.
- Utilisez des Service Principals pour les charges de travail automatisées au lieu des comptes d'utilisateur.
- Documentez la structure de votre groupe de fournisseurs d'identité pour les administrateurs Databricks.
Pour une configuration détaillée de la gestion automatique des identités, voir Gestion automatique des identités.
Si votre fournisseur d'identité n'est pas pris en charge par la gestion automatique des identités, utilisez plutôt SCIM. Voir Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.
Comprendre le provisionnement juste-à-temps
Le provisionnement juste-à-temps (JIT) crée automatiquement des comptes utilisateur lorsque les utilisateurs se connectent pour la première fois à Databricks en utilisant le Single Sign On (SSO). Cela simplifie l'intégration des utilisateurs en éliminant la création manuelle de comptes.
Flux de travail de provisionnement JIT
- L'utilisateur s'authentifie via le fournisseur d'identité SSO.
- Databricks vérifie si un compte existe pour l'utilisateur authentifié
- Si aucun compte n'existe, Databricks provisionne un nouveau compte utilisateur à l'aide des attributs du fournisseur d'identité.
- L'utilisateur obtient un accès immédiat aux Workspaces attribués
Avantages JIT
- Intégration automatisée : aucune création de compte manuelle n’est requise pour les nouveaux utilisateurs.
- Charge administrative réduite : Éliminez les tickets et les retards de création de compte.
- Provisionnement cohérent : détails de l'utilisateur automatiquement synchronisés à partir du fournisseur d'identité.
- Expérience utilisateur améliorée : les utilisateurs accèdent à Databricks immédiatement après l'authentification.
Considérations de conception JIT
- Affectation de Workspace : planifiez comment les nouveaux utilisateurs sont affectés aux workspaces (par exemple, affectation manuelle par rapport à l’affectation automatisée basée sur les groupes).
- Default permissions : Définissez les autorisations par default pour les utilisateurs nouvellement provisionnés.
- Mappage d'attributs : assurez-vous que le fournisseur d'identité fournit des attributs utilisateur précis (par exemple, e-mail, nom).
Le provisionnement juste-à-temps (JIT) est activé par default pour les comptes créés après le 1er mai 2025.
Pour une configuration détaillée du provisionnement JIT, consultez Provisionner automatiquement des utilisateurs (JIT).
Recommandations de compte et d'identité
Recommandations
- Authentifiez-vous via le Single Sign On (SSO) au niveau du compte avec votre fournisseur d’identité.
- Utilisez l'authentification multifactorielle (MFA) dans votre fournisseur d'identité pour une sécurité renforcée.
- Utilisez SCIM ou la gestion automatique des identités pour synchroniser les utilisateurs et les groupes vers la console du compte.
- Activez le provisionnement juste à temps (JIT) pour l'intégration automatisée des utilisateurs.
- Limitez le nombre d'utilisateurs administrateurs de compte (2 à 3 personnes de confiance).
- Appliquez la séparation des tâches entre les comptes administratifs.
- Restreindre les administrateurs de Workspace en fonction de la structure organisationnelle et des exigences de gouvernance.
- Utilisez l’authentification OAuth pour les Service Principals.
- Utilisez les Service Principal pour exécuter des tâches administratives et des charges de travail de production.
- Automatisez toutes les Opérations administratives à l'aide de Terraform ou d'outils similaires.
- Documentez les rôles administratifs, les responsabilités et les procédures d'escalade.
- Utilisez des groupes pour les rôles d'administrateur plutôt que des utilisateurs individuels dans la mesure du possible.
Evaluer en fonction des exigences
- Tenez compte des exigences en matière d'identité interdomaines si votre organisation utilise plusieurs domaines d'e-mails.
- Équilibrer la granularité des rôles administratifs et la complexité opérationnelle.
- Envisagez des procédures d'accès d'urgence en cas de pannes du fournisseur d'identité.
- Planifier les fenêtres de maintenance du fournisseur d'identité et les scénarios de basculement SSO.
Résultats de la phase 1
Après avoir terminé la phase 1, vous devriez avoir les éléments suivants :
- Stratégie de rôles administratifs conçue (par exemple, administrateur de compte, administrateur de workspace, administrateur de metastore).
- Stratégie de fédération d'identité définie (provisionnement centré sur le compte avec gestion automatique des identités ou SCIM).
- Stratégie SSO conçue avec la sélection de protocole (OIDC ou SAML) et les exigences MFA.
- Stratégie de provisionnement des utilisateurs définie (gestion automatique des identités ou SCIM + provisionnement JIT).
- Exigences d'identité inter-domaines identifiées (le cas échéant).
- Responsabilités administratives et procédures d'escalade documentées.
- Stratégie de Service Principal conçue pour les charges de travail automatisées.
Phase suivante : Phase 2 : Stratégie de conception de Workspace
Conseils de mise en œuvre : Pour obtenir des instructions détaillées sur l'implémentation de votre stratégie de compte et d'identité, consultez Gérer les utilisateurs, les service principals et les groupes.