Authentification et contrôle d'accès
Cet article présente l'authentification et le contrôle d'accès dans Databricks. Pour plus d'informations sur la sécurisation de l'accès à vos données, voir Gouvernance des données avec Unity Catalog.
Configuration du fournisseur d’identité
Dans la console de compte Databricks, la configuration du fournisseur d’identité se trouve sur une seule page Identity provider setup . En tant qu’administrateur de compte, accédez à Security > Identity provider setup pour gérer la manière dont les utilisateurs se connectent et dont les identités se synchronisent avec votre compte.
La page organise ces contrôles dans les sections suivantes :
- Authentication : configurez votre méthode de connexion, telle que le Single Sign On (SSO) avec votre fournisseur d’identité, et définissez votre politique d’authentification multifacteur (MFA).
- Gestion des identités : gérez la manière dont les utilisateurs et les groupes sont provisionnés sur votre compte, y compris la gestion automatique des identités, le provisionnement just-in-time (JIT) par SSO et le provisionnement des utilisateurs SCIM. Pour les comptes éligibles ou en version préliminaire, cette section inclut également les attributs d’identité et la liste d’accès au domaine.
- Emergency access : désignez les utilisateurs qui peuvent se connecter avec un mot de passe et une authentification multifacteur afin d'éviter tout blocage.
- Politiques de fédération : créez des politiques qui permettent aux workloads de s’authentifier auprès de Databricks à l’aide de jetons émis par votre fournisseur d’identité.
- Unified login : appliquez une configuration SSO unique à l’ensemble de votre compte et de vos workspaces Databricks.
Connectez-vous à Databricks
Databricks recommande de configurer le single sign-on (SSO) et la connexion unifiée pour une sécurité renforcée et une meilleure convivialité. La SSO permet à vos utilisateurs de se connecter à Databricks à l'aide du fournisseur d'identité de votre organisation.
Pour la plupart des comptes, la connexion unifiée est activée par default. Cela signifie qu'une configuration SSO unique est utilisée sur votre compte et tous les Workspaces Databricks. Une fois que le SSO est configuré, vous pouvez activer le contrôle d'accès précis, tel que l'authentification multifacteur, en utilisant votre fournisseur d'identité. Consultez Configurer la SSO dans Databricks.
Lorsque la SSO est configurée, vous pouvez configurer le provisionnement juste-à-temps (JAT) pour créer automatiquement de nouveaux comptes utilisateur à partir de votre fournisseur d'identité lors de leur première connexion. Voir provisionnement automatique des utilisateurs (JIT).
Si vous ne configurez pas le Single Sign On, les utilisateurs peuvent se connecter à Databricks à l'aide d'un compte externe sélectionné, tel que Google, ou d'un code d'accès à usage unique. Consultez Se connecter avec une adresse e-mail ou des comptes externes.
Pour éviter les blocages, les administrateurs de compte peuvent configurer un accès d’urgence pour un maximum de 20 utilisateurs. Ces utilisateurs peuvent se connecter à Databricks à l'aide d'un mot de passe et d'une authentification multifactorielle. Voir Accès d’urgence pour prévenir les verrouillages.
Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité
Vous pouvez synchroniser automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks en utilisant la gestion automatique des identités ou SCIM. À l'aide de la gestion automatique des identités, vous pouvez effectuer une recherche directe dans les Workspace fédérés par identité pour trouver les utilisateurs, les Service Principal et les groupes de votre fournisseur d'identité, puis les ajouter à votre Workspace et au compte Databricks. Databricks utilise votre fournisseur d'identité comme source de référence, de sorte que toutes les modifications apportées aux utilisateurs ou aux appartenances à des groupes sont prises en compte dans Databricks. Pour des instructions détaillées, consultez Gestion automatique des identités.
Vous pouvez également utiliser le provisionnement SCIM pour synchroniser les utilisateurs et les groupes de votre fournisseur d'identité vers Databricks, voir Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM.
Pour plus d'informations sur la meilleure façon de configurer les utilisateurs et les groupes dans Databricks, consultez les meilleures pratiques en matière d'identité.
Sécuriser l'authentification API avec OAuth
Databricks OAuth prend en charge les identifiants sécurisés et l'accès pour les Ressources et les Opérations au niveau du Workspace Databricks et prend en charge les autorisations granulaires pour l'autorisation.
Databricks prend également en charge les jetons d'accès personnels (PAT), mais vous recommande d'utiliser OAuth à la place. Pour surveiller et gérer les PAT, consultez Surveiller et révoquer les jetons d'accès personnels et Gérer les autorisations des jetons d'accès personnels.
Pour plus d'informations sur l'authentification à l'automatisation Databricks en général, consultez Autoriser l'accès aux ressources Databricks.
Vue d'ensemble du contrôle d'accès
Dans Databricks, il existe différents systèmes de contrôle d'accès pour différents objets sécurisables. Le tableau ci-dessous indique quel système de contrôle d’accès régit quel type d’objet sécurisable.
Objet sécurisable | Système de contrôle d'accès |
|---|---|
Objets sécurisables au niveau du Workspace | Listes de contrôle d'accès |
Objets sécurisables au niveau du compte | Contrôle d’accès basé sur les rôles du compte |
Objets de données sécurisables | Unity Catalog |
Databricks fournit également des rôles d'administrateur et des droits qui sont attribués directement aux utilisateurs, aux Service Principal et aux groupes.
Pour plus d'informations sur la sécurisation des données, voir Gouvernance des données avec Unity Catalog.
Listes de contrôle d'accès
Dans Databricks, vous pouvez utiliser les listes de contrôle d'accès (ACL) pour configurer l'autorisation d'accéder aux objets du Workspace tels que les Notebooks et les SQL Warehouses. Tous les utilisateurs administrateurs de workspace peuvent gérer les listes de contrôle d'accès, tout comme les utilisateurs qui ont reçu des autorisations déléguées pour gérer les listes de contrôle d'accès. Pour plus d'informations sur les listes de contrôle d'accès, consultez les listes de contrôle d'accès.
Contrôle d'accès basé sur les rôles du compte
Vous pouvez utiliser le contrôle d'accès basé sur les rôles de compte pour configurer l'autorisation d'utiliser des objets au niveau du compte, tels que les Service Principals et les groupes. Les rôles de compte sont définis une seule fois, dans votre compte, et s'appliquent à tous les Workspaces. Tous les utilisateurs administrateurs de compte peuvent gérer les rôles de compte, ainsi que les utilisateurs qui ont reçu des autorisations déléguées pour les gérer, tels que les gestionnaires de groupe et les gestionnaires de Service Principal.
Consultez ces articles pour plus d'informations sur les rôles de compte pour des objets spécifiques au niveau du compte :
Rôles d'administrateur et droits du Workspace
Deux niveaux principaux de privilèges d'administrateur sont disponibles sur la plateforme Databricks :
-
Administrateurs de compte : Gérer le compte Databricks, y compris la création de Workspace, la gestion des utilisateurs, les ressources cloud et le monitoring de l’utilisation du compte.
-
Administrateurs de Workspace : gérez les identités de Workspace, le contrôle d'accès, les paramètres et les fonctionnalités pour les Workspace individuels du compte.
Il existe également des rôles d'administrateur spécifiques à des fonctionnalités avec un ensemble de privilèges plus restreint. Pour en savoir plus sur les rôles disponibles, consultez la présentation de l'administration Databricks.
Un droit est une propriété qui permet à un utilisateur, un Service Principal ou un groupe d'interagir avec Databricks d'une manière spécifiée. Les administrateurs de Workspace attribuent des droits aux utilisateurs, aux Service Principals et aux groupes au niveau du workspace. Pour plus d'informations, consultez Gérer les droits.