Aller au contenu principal

SSO vers Databricks avec Microsoft Entra ID

Cette page montre comment configurer Microsoft Entra ID comme fournisseur d'identité pour le Single Sign On (SSO) dans votre compte Databricks. Microsoft Entra ID prend en charge OpenID Connect (OIDC) et SAML 2.0. Pour synchroniser les utilisateurs et les groupes à partir de Microsoft Entra ID, consultez Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM.

attention

Pour éviter d'être déconnecté de Databricks pendant le test du Single Sign-On, gardez la console de compte ouverte dans une autre fenêtre de navigateur. Vous pouvez également configurer l'accès d'urgence avec des clés de sécurité pour éviter le verrouillage. Voir Accès d'urgence pour éviter les verrouillages.

Activez la Microsoft Entra ID Single Sign On

Choisissez votre protocole d'identité :

  1. En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.

  2. Cliquez sur la tab Authentification .

  3. À côté de **Authentification**, cliquez sur **Gérer**.

  4. Choisissez Single Sign On avec mon fournisseur d’identité .

  5. Cliquez sur **Continuer**.

  6. Sous Protocole d’identité , sélectionnez OpenID Connect .

  7. Sur l'onglet **Authentification**, notez la valeur de l'**URL de redirection Databricks**.

  8. Dans un autre navigateur tab, créez une application Microsoft Entra ID :

    1. Connectez-vous au portail Azure en tant qu'administrateur.
    2. Dans la navigation de gauche, cliquez sur Microsoft Entra ID .
    3. Cliquez sur Inscriptions d'applications > Nouvelle inscription .
    4. Saisissez un nom.
    5. Sous **Types de comptes pris en charge**, choisissez : **Comptes de ce répertoire organisationnel uniquement**.
    6. Sous URI de redirection , choisissez Web et collez la valeur de l' URL de redirection Databricks .
    7. Cliquez sur S'INSCRIRE .
  9. Recueillez les informations requises de l’application Microsoft Entra ID :

    1. Sous Essentiels , copiez l' ID de l'application (client) .
    2. Click Endpoint .
    3. Copiez l'URL sous document de métadonnées OpenID Connect
    4. Dans le volet de gauche, cliquez sur Certificats et secrets .
    5. Cliquez sur + Nouveau secret client .
    6. Saisissez une description et choisissez une expiration.
    7. Cliquez sur **Ajouter**.
    8. Copiez la valeur du secret.
  10. Retournez à la page **Authentification** de la console de compte Databricks et saisissez les valeurs que vous avez copiées de l'application du fournisseur d'identité dans les champs **ID client**, **Secret client** et **URL de l'émetteur OpenID**. Supprimer la terminaison /.well-known/openid-configuration de l'URL.

    Vous pouvez spécifier les parameters de query en les ajoutant à l’URL de l’émetteur, par exemple {issuer-url}?appid=123.

  11. Optionnellement, saisissez le nom d'une revendication dans la revendication de nom d'utilisateur si vous souhaitez utiliser une revendication autre que email comme noms d'utilisateur Databricks des utilisateurs. Pour plus d'informations, consultez Personnaliser une revendication à utiliser pour les noms d'utilisateur de votre compte.

    Single Sign On tab lorsque toutes les valeurs ont été saisies

  12. Cliquez sur Enregistrer .

  13. Cliquez sur Test SSO pour vérifier que votre configuration SSO fonctionne correctement. Databricks ouvre une nouvelle fenêtre de navigateur et tente de s'authentifier à l'aide de Microsoft Entra ID. Complétez le flux de connexion et examinez les résultats de test.

  14. Cliquez sur Activer le SSO pour activer l'authentification unique pour votre compte.

  15. Testez la connexion à la console de compte avec l'authentification unique (SSO). Pour connaître les étapes de test, veuillez consulter Tester votre configuration SSO.

Ajouter des utilisateurs à Databricks

Après avoir configuré la SSO, ajoutez des utilisateurs à votre compte. Databricks recommande de synchroniser les utilisateurs de votre fournisseur d'identité à l'aide de la gestion automatique des identités, qui synchronise automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks. Consultez Configurer Microsoft Entra ID pour la gestion automatique des identités. Sinon, si votre fournisseur d'identité ne prend pas en charge la gestion automatique des identités, vous pouvez configurer le provisionnement SCIM. Consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.

Le provisionnement juste-à-temps (JIT), qui ajoute automatiquement les utilisateurs à Databricks lorsqu'ils se connectent pour la première fois en utilisant le SSO, est activé par default pour les comptes créés après le 1er mai 2025. Voir provisionnement automatique des utilisateurs (JIT).

Activer la connexion unifiée

Pour la plupart des comptes, la connexion unifiée est déjà activée, ce qui signifie que la configuration SSO au niveau du compte s'applique à tous les Workspace. Si votre compte a été créé avant le 21 juin 2023, vous pourriez avoir besoin de l'activer. Consultez Activer la connexion unique.

Personnalisez une revendication à utiliser pour les noms d'utilisateur de votre compte

Par default, les noms d'utilisateur dans Databricks sont représentés comme l'adresse e-mail d'un utilisateur. Pour attribuer des noms d'utilisateur en utilisant une valeur différente, configurez une revendication personnalisée dans votre compte Microsoft Entra ID.

Choisissez votre protocole d'identité :

Pour les applications OIDC, configurez les revendications facultatives à l'aide de la page Configuration du jeton dans votre enregistrement d'application Microsoft Entra ID.

  1. Connectez-vous au centre d'administration Microsoft Entra en tant qu'administrateur d'application cloud au minimum.

  2. Accédez à **Identity > Applications > App registrations** et sélectionnez l'application que vous avez créée pour l'authentification unique (SSO) Databricks.

  3. Dans la barre latérale, sous Gérer , cliquez sur Configuration du jeton .

  4. Cliquez sur Ajouter une revendication facultative .

  5. Pour le Type de jeton , sélectionnez ID .

  6. Sélectionnez la revendication que vous souhaitez inclure dans le jeton (par exemple, email, preferred_username ou une autre revendication disponible) et cliquez sur Ajouter .

remarque

La liste des revendications disponibles dépend de votre version de jeton. Si vous avez besoin de revendications qui ne figurent pas dans la liste prédéfinie, utilisez des attributs d'extension de répertoire ou un fournisseur de revendications personnalisé. Consultez Configurer les revendications facultatives dans la documentation Microsoft Entra.

  1. Si vous êtes invité à activer l’autorisation d’e-mail Microsoft Graph, cochez la case et cliquez sur Ajouter .

  2. Dans la console de compte Databricks, saisissez le nom de la revendication de l'étape 6 dans le champ **Revendication du nom d'utilisateur** et cliquez sur **Enregistrer**.

  3. Cliquez sur Test SSO pour valider votre configuration, puis cliquez sur Activer la SSO .

attention

Certaines revendications facultatives, telles que upn, peuvent ne pas être incluses dans les jetons émis par certains Endpoints de jetons Microsoft Entra ID (par exemple, le Endpoint v2.0). Si la SSO échoue après avoir configuré une revendication de nom d'utilisateur personnalisée :

  • Vérifiez que la revendication est présente dans le jeton d'identification en l'inspectant avec jwt.ms.
  • Consultez la référence des revendications facultatives pour savoir quelles revendications sont prises en charge pour chaque version de jeton.