Aller au contenu principal

SSO vers Databricks avec AWS IAM Identity Center

Cette page explique comment configurer AWS IAM Identity Center en tant que fournisseur d'identité pour le Single Sign On (SSO) dans votre compte Databricks. Vous pouvez configurer l'authentification unique (SSO) avec AWS IAM Identity Center à l'aide de SAML 2.0. Le support d'AWS IAM Identity Center pour OIDC n'est pas compatible avec Databricks.

attention

Pour éviter d’être déconnecté de Databricks pendant les tests de Single Sign On, Databricks vous recommande de laisser la console du compte ouverte dans une autre fenêtre de navigateur. Vous pouvez également configurer l’accès d’urgence avec des clés de sécurité pour éviter le verrouillage. Voir Accès d’urgence pour prévenir les verrouillages.

Activer la SSO du Centre d'identité IAM AWS à l'aide de SAML

  1. Dans un nouveau tab de navigateur, connectez-vous à la console de gestion AWS et accédez à IAM Identity Center. Vous devrez peut-être activer IAM Identity Center dans votre compte AWS.

    1. Dans la console IAM Identity Center, accédez à Applications .

    2. Cliquez sur Ajouter une application .

    3. Dans Préférences de configuration , sélectionnez Je veux sélectionner une application du catalogue .

    4. Recherchez et sélectionnez Databricks , puis cliquez sur Suivant .

      Préférences de configuration d'identité AWS IAM

    5. Copiez et enregistrez la valeur de l’ URL de connexion IAM Identity Center .

    6. Download le certificat public à partir du Link IAM Identity Center Certificate .

  2. Dans un nouveau browser tab, effectuez la Connexion à la console du compte Databricks, puis cliquez sur Security.

    1. Cliquez sur l’onglet Identity provider setup .
    2. Dans la section Authentication , configurez le Single Sign On pour ouvrir la boîte de dialogue de configuration SSO.
    3. À l’étape Add details , sous Identity protocol , sélectionnez SAML 2.0 .
    4. Définissez l’ URL de Single Sign-On et l’ ID d’entité du fournisseur d’identité tous deux sur l’ URL de connexion de l’IAM Identity Center que vous avez copiée.
    5. Définissez le certificat x.509 sur le texte du certificat IAM Identity Center que vous avez download. Collez l'intégralité du certificat, y compris les marqueurs de début et de fin du certificat.
    6. Copiez l’ URL de redirection Databricks .

    Configurez la SSO SAML.

  3. Retournez à l'onglet du navigateur AWS IAM Identity Center.

    1. Sous Métadonnées d'application , sélectionnez Saisir manuellement vos valeurs de métadonnées .

    2. Dans les deux champs **URL ACS de l'application** et **Audience SAML de l'application**, collez la valeur de l'**URL de redirection Databricks** que vous avez copiée.

    3. Cliquez sur **Envoyer**.

      Métadonnées d'identité AWS IAM

  4. Revenez à l'tab du navigateur Databricks.

    1. À l’étape Enable SSO , cliquez sur Enable SSO . Databricks enregistre la configuration dans un état désactivé et exécute un test de connexion. Vous êtes redirigé pour finaliser la connexion avec AWS IAM Identity Center. Si le test réussit, la SSO est activée automatiquement. Si le test échoue, Databricks indique qu’il n’a pas pu valider la configuration. Vérifiez les valeurs que vous avez saisies, puis réessayez.
    2. Une fois le SSO activé, pour créer des comptes utilisateurs dès la première connexion d’un utilisateur, activez le provisionnement juste-à-temps (JIT) à l’aide de l’option Créer de nouvelles identités lors de la première inscription dans la carte des étapes suivantes. Consultez Provisionnement automatique des utilisateurs (JIT).

Pour obtenir des conseils détaillés sur les tests post-configuration, y compris les tests de connexion à Workspace, consultez la page Tester votre configuration SSO.

Ajouter des utilisateurs à Databricks

Après avoir configuré la SSO, ajoutez des utilisateurs à votre compte. Databricks recommande de synchroniser les utilisateurs de votre fournisseur d'identité à l'aide de la gestion automatique des identités, qui synchronise automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks. Consultez Configurer Microsoft Entra ID pour la gestion automatique des identités. Sinon, si votre fournisseur d'identité ne prend pas en charge la gestion automatique des identités, vous pouvez configurer le provisionnement SCIM. Consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.

Le provisionnement juste-à-temps (JIT), qui ajoute automatiquement les utilisateurs à Databricks lorsqu'ils se connectent pour la première fois en utilisant le SSO, est activé par default pour les comptes créés après le 1er mai 2025. Voir provisionnement automatique des utilisateurs (JIT).

Activer la connexion unifiée

Pour la plupart des comptes, la connexion unifiée est déjà activée, ce qui signifie que la configuration SSO au niveau du compte s'applique à tous les Workspace. Si votre compte a été créé avant le 21 juin 2023, vous pourriez avoir besoin de l'activer. Consultez Activer la connexion unique.