Aller au contenu principal

Authentification et contrôle d'accès

Cet article présente l'authentification et le contrôle d'accès dans Databricks. Pour plus d'informations sur la sécurisation de l'accès à vos données, consultez la gouvernance des données et de l'IA avec Unity Catalog.

Connectez-vous à Databricks

Databricks recommande de configurer le single sign-on (SSO) et la connexion unifiée pour une sécurité renforcée et une meilleure convivialité. La SSO permet à vos utilisateurs de se connecter à Databricks à l'aide du fournisseur d'identité de votre organisation.

Pour la plupart des comptes, la connexion unifiée est activée par default. Cela signifie qu'une configuration SSO unique est utilisée sur votre compte et tous les Workspaces Databricks. Une fois que le SSO est configuré, vous pouvez activer le contrôle d'accès précis, tel que l'authentification multifacteur, en utilisant votre fournisseur d'identité. Consultez Configurer la SSO dans Databricks.

Lorsque la SSO est configurée, vous pouvez configurer le provisionnement juste-à-temps (JAT) pour créer automatiquement de nouveaux comptes utilisateur à partir de votre fournisseur d'identité lors de leur première connexion. Voir provisionnement automatique des utilisateurs (JIT).

Si vous ne configurez pas le Single Sign On, les utilisateurs peuvent se connecter à Databricks à l'aide d'un compte externe sélectionné, tel que Google, ou d'un code d'accès à usage unique. Consultez Se connecter avec une adresse e-mail ou des comptes externes.

Pour éviter les blocages, les administrateurs de compte peuvent configurer un accès d’urgence pour un maximum de 20 utilisateurs. Ces utilisateurs peuvent se connecter à Databricks à l'aide d'un mot de passe et d'une authentification multifactorielle. Voir Accès d’urgence pour prévenir les verrouillages.

Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité

Vous pouvez synchroniser automatiquement les utilisateurs et les groupes de votre fournisseur d'identités vers votre compte Databricks en utilisant la gestion automatique des identités (Public Preview) ou SCIM. Grâce à la gestion automatique des identités, vous pouvez rechercher directement dans les Workspace à identité fédérée des utilisateurs, des Service Principal et des groupes dans votre fournisseur d’identité, puis les ajouter à votre Workspace et au compte Databricks. Databricks utilise votre fournisseur d'identités comme source de référence, de sorte que toute modification apportée aux utilisateurs ou aux appartenances à un groupe est respectée dans Databricks. Pour des instructions détaillées, consultez la gestion automatique des identités.

Vous pouvez également utiliser le provisionnement SCIM pour synchroniser les utilisateurs et les groupes de votre fournisseur d'identité vers Databricks, voir Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM.

Pour plus d'informations sur la meilleure façon de configurer les utilisateurs et les groupes dans Databricks, consultez les meilleures pratiques en matière d'identité.

Sécuriser l'authentification API avec OAuth

Databricks OAuth prend en charge les identifiants sécurisés et l'accès pour les Ressources et les Opérations au niveau du Workspace Databricks et prend en charge les autorisations granulaires pour l'autorisation.

Databricks prend également en charge les jetons d'accès personnels (PAT), mais vous recommande d'utiliser OAuth à la place. Pour surveiller et gérer les PAT, consultez Surveiller et révoquer les jetons d'accès personnels et Gérer les autorisations des jetons d'accès personnels.

Pour plus d'informations sur l'authentification à l'automatisation Databricks en général, consultez Autoriser l'accès aux ressources Databricks.

Vue d'ensemble du contrôle d'accès

Dans Databricks, il existe différents systèmes de contrôle d'accès pour différents objets sécurisables. Le tableau ci-dessous indique quel système de contrôle d’accès régit quel type d’objet sécurisable.

Objet sécurisable

Système de contrôle d'accès

Objets sécurisables au niveau du Workspace

Listes de contrôle d'accès

Objets sécurisables au niveau du compte

Contrôle d’accès basé sur les rôles du compte

Objets de données sécurisables

Unity Catalog

Objet sécurisable

Système de contrôle d'accès

Objets sécurisables au niveau du Workspace

Listes de contrôle d'accès

Objets sécurisables au niveau du compte

Contrôle d’accès basé sur les rôles du compte

Objets de données sécurisables

Unity Catalog

Databricks fournit également des rôles d'administrateur et des droits qui sont attribués directement aux utilisateurs, aux Service Principal et aux groupes.

Pour plus d'informations sur la sécurisation des données, consultez Gouvernance des données et de l'IA avec Unity Catalog.

Listes de contrôle d'accès

Dans Databricks, vous pouvez utiliser les listes de contrôle d'accès (ACL) pour configurer l'autorisation d'accéder aux objets du Workspace tels que les Notebooks et les SQL Warehouses. Tous les utilisateurs administrateurs de workspace peuvent gérer les listes de contrôle d'accès, tout comme les utilisateurs qui ont reçu des autorisations déléguées pour gérer les listes de contrôle d'accès. Pour plus d'informations sur les listes de contrôle d'accès, consultez les listes de contrôle d'accès.

Contrôle d'accès basé sur les rôles du compte

Vous pouvez utiliser le contrôle d'accès basé sur les rôles de compte pour configurer l'autorisation d'utiliser des objets au niveau du compte, tels que les Service Principals et les groupes. Les rôles de compte sont définis une seule fois, dans votre compte, et s'appliquent à tous les Workspaces. Tous les utilisateurs administrateurs de compte peuvent gérer les rôles de compte, ainsi que les utilisateurs qui ont reçu des autorisations déléguées pour les gérer, tels que les gestionnaires de groupe et les gestionnaires de Service Principal.

Consultez ces articles pour plus d'informations sur les rôles de compte pour des objets spécifiques au niveau du compte :

Rôles d'administrateur et droits du Workspace

Deux niveaux principaux de privilèges d'administrateur sont disponibles sur la plateforme Databricks :

  • Administrateurs de compte : Gérer le compte Databricks, y compris la création de Workspace, la gestion des utilisateurs, les ressources cloud et le monitoring de l’utilisation du compte.

  • Administrateurs de Workspace : gérez les identités de Workspace, le contrôle d'accès, les paramètres et les fonctionnalités pour les Workspace individuels du compte.

Il existe également des rôles d'administrateur spécifiques à des fonctionnalités avec un ensemble de privilèges plus restreint. Pour en savoir plus sur les rôles disponibles, consultez la présentation de l'administration Databricks.

Un droit est une propriété qui permet à un utilisateur, un Service Principal ou un groupe d'interagir avec Databricks d'une manière spécifiée. Les administrateurs de Workspace attribuent des droits aux utilisateurs, aux Service Principals et aux groupes au niveau du workspace. Pour plus d'informations, consultez Gérer les droits.