SSO vers Databricks avec Microsoft Entra ID
Cette page montre comment configurer Microsoft Entra ID comme fournisseur d'identité pour le Single Sign On (SSO) dans votre compte Databricks. Microsoft Entra ID prend en charge OpenID Connect (OIDC) et SAML 2.0. Pour synchroniser les utilisateurs et les groupes à partir de Microsoft Entra ID, consultez Synchroniser les utilisateurs et les groupes de votre fournisseur d'identité à l'aide de SCIM.
Pour éviter d'être déconnecté de Databricks pendant le test du Single Sign-On, gardez la console de compte ouverte dans une autre fenêtre de navigateur. Vous pouvez également configurer l'accès d'urgence avec des clés de sécurité pour éviter le verrouillage. Voir Accès d'urgence pour éviter les verrouillages.
Activez la Microsoft Entra ID Single Sign On
Choisissez votre protocole d'identité :
- OIDC
- SAML 2.0
-
En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.
-
Cliquez sur l’onglet Identity provider setup .
-
Dans la section Authentification , configurez Single Sign On pour ouvrir la boîte de dialogue de configuration SSO.
-
À l'étape Add details , sous Identity protocol , sélectionnez OpenID Connect .
-
Notez la valeur de URL de redirection Databricks .
-
Dans un autre navigateur tab, créez une application Microsoft Entra ID :
- Connectez-vous au portail Azure en tant qu'administrateur.
- Dans la navigation de gauche, cliquez sur Microsoft Entra ID .
- Cliquez sur Inscriptions d'applications > Nouvelle inscription .
- Saisissez un nom.
- Sous **Types de comptes pris en charge**, choisissez : **Comptes de ce répertoire organisationnel uniquement**.
- Sous Redirect URI , choisissez web et collez la valeur de l’URL de redirection Databricks.
- Cliquez sur S'INSCRIRE .
-
Recueillez les informations requises de l’application Microsoft Entra ID :
- Sous Essentiels , copiez l' ID de l'application (client) .
- Click Endpoint .
- Copiez l'URL sous document de métadonnées OpenID Connect
- Dans le volet de gauche, cliquez sur Certificats et secrets .
- Cliquez sur + Nouveau secret client .
- Saisissez une description et choisissez une expiration.
- Cliquez sur **Ajouter**.
- Copiez la valeur du secret.
-
Revenez à la boîte de dialogue de configuration SSO dans la console du compte Databricks et saisissez les valeurs que vous avez copiées à partir de l’application du fournisseur d’identité dans les champs Application (Client) ID , Client secret et Authority URL / Issuer . Supprimez la terminaison
/.well-known/openid-configurationde l’URL.Vous pouvez spécifier les parameters de query en les ajoutant à l’URL de l’émetteur, par exemple
{issuer-url}?appid=123. -
Vous pouvez également définir une option User attribute claim si vous souhaitez utiliser une autre revendication que
emailcomme nom d'utilisateur Databricks. Pour plus d'information, consultez la page Personnaliser une revendication à utiliser pour les noms d'utilisateur de votre compte.
-
À l'étape Enable SSO , cliquez sur Enable SSO . Databricks enregistre la configuration dans un état désactivé et exécute un test de connexion. Vous êtes redirigé pour effectuer une connexion avec Microsoft Entra ID. Si le test réussit, la SSO est activée automatiquement. Si le test échoue, Databricks indique qu'il n'a pas pu valider la configuration. Vérifiez les valeurs que vous avez saisies, puis réessayez.
-
Une fois le SSO activé, utilisez la carte des étapes suivantes pour choisir la manière de provisionnement les utilisateurs à partir de Microsoft Entra ID :
- Pour activer automatiquement des utilisateurs à partir de votre fournisseur d’identité, cliquez sur Configurer pour Automatic Identity Management (AIM). Voir Automatic identity management.
- Pour créer des comptes utilisateur lors de la première connexion d'un utilisateur, activez le provisionnement juste-à-temps (JIT) à l'aide de l'option Créer de nouvelles identités lors de la première inscription . Consultez Provisionnement automatique des utilisateurs (JIT).
For detailed post-setup testing guidance, including workspace login testing, see Test your SSO configuration.
-
En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.
-
Cliquez sur l’onglet Identity provider setup .
-
Dans la section Authentification , configurez Single Sign On pour ouvrir la boîte de dialogue de configuration SSO.
-
À l'étape Add details , sous Identity protocol , sélectionnez SAML 2.0 .
-
Notez la valeur de URL de redirection Databricks .

-
Dans un autre navigateur tab, créez une application Microsoft Entra ID :
- Connectez-vous au portail Azure en tant qu'administrateur.
- Dans la navigation de gauche, cliquez sur Microsoft Entra ID > Applications d'entreprise . Le volet Toutes les applications s'ouvre et affiche un échantillon aléatoire des applications dans votre tenant Microsoft Entra ID.
- Cliquez sur **Nouvelle application**.
- Cliquez sur Créer votre propre application .
- Saisissez un nom.
- Sous Que souhaitez-vous faire avec votre application ? choisissez Intégrer toute autre application que vous ne trouvez pas dans la galerie .
-
Configurez l'application Microsoft Entra ID :
-
Cliquez sur Propriétés .
-
Définissez Affectation requise sur Non . Cette option permet à tous les utilisateurs de se connecter au compte Databricks. Les utilisateurs doivent avoir accès à cette application SAML pour se connecter à votre compte Databricks à l'aide de l'authentification unique (SSO).
-
Dans le volet des propriétés de l'application, cliquez sur Set up Single Sign On .
-
Cliquez sur SAML pour configurer l'application pour l'authentification SAML. Le volet des propriétés SAML s'affiche.
-
À côté de Configuration SAML de base , cliquez sur Modifier .
-
Définissez l' ID d'entité sur l'URL SAML de Databricks que vous avez obtenue depuis la page de configuration SSO de Databricks.
-
Définissez l'URL de réponse sur l'URL SAML de Databricks que vous avez obtenue à partir de la page de configuration SSO de Databricks.
-
À côté de Certificat de signature SAML , cliquez sur Modifier .
-
Dans la liste déroulante Option de signature , sélectionnez Signer la réponse et l'assertion SAML et définissez l' Algorithme de signature sur SHA-256 pour une sécurité renforcée.
-
Dans **Attributs et revendications**, cliquez sur **Modifier**.
-
Définissez le champ Identifiant utilisateur unique (ID de nom) sur
user.mail. -
Sous **Certificats SAML**, à côté de **Certificat (Base64)**, cliquez sur **download**. Le certificat est téléchargé localement sous forme de fichier avec l'extension
.cer. -
Ouvrez le fichier
.cerdans un éditeur de texte et copiez le contenu du fichier. Le fichier est l’intégralité du certificat x.509 pour l’application SAML Microsoft Entra ID.
-
- Ne l'ouvrez pas à l'aide du trousseau d'accès macOS, qui est l'application default pour ce type de fichier dans macOS.
- Le certificat est une donnée sensible. Soyez vigilant quant à l'endroit où le download. Supprimez-le du stockage local dès que possible.
-
Dans le portail Azure, sous Configurer le kit d'outils SAML Microsoft Entra ID , copiez et enregistrez l' URL de connexion et l' identifiant Microsoft Entra ID .
-
Revenez à la boîte de dialogue de configuration SSO dans la console de compte Databricks et saisissez les valeurs que vous avez copiées à partir de Microsoft Entra ID :
- URL de Single Sign On : URL de connexion Microsoft Entra ID
- Entity ID : L'identifiant Microsoft Entra ID Microsoft Entra ID
- x.509 certificate : le certificat x.509 Microsoft Entra ID, incluant les marqueurs de début et de fin du certificat
-
À l'étape Enable SSO , cliquez sur Enable SSO . Databricks enregistre la configuration dans un état désactivé et exécute un test de connexion. Vous êtes redirigé pour effectuer une connexion avec Microsoft Entra ID. Si le test réussit, la SSO est activée automatiquement. Si le test échoue, Databricks indique qu'il n'a pas pu valider la configuration. Vérifiez les valeurs que vous avez saisies, puis réessayez.
-
Une fois le SSO activé, utilisez la carte des étapes suivantes pour choisir la manière de provisionnement les utilisateurs à partir de Microsoft Entra ID :
- Pour activer automatiquement des utilisateurs à partir de votre fournisseur d’identité, cliquez sur Configurer pour Automatic Identity Management (AIM). Voir Automatic identity management.
- Pour créer des comptes utilisateur lors de la première connexion d'un utilisateur, activez le provisionnement juste-à-temps (JIT) à l'aide de l'option Créer de nouvelles identités lors de la première inscription . Consultez Provisionnement automatique des utilisateurs (JIT).
For detailed post-setup testing guidance, including workspace login testing, see Test your SSO configuration.
Ajouter des utilisateurs à Databricks
Après avoir configuré la SSO, ajoutez des utilisateurs à votre compte. Databricks recommande de synchroniser les utilisateurs de votre fournisseur d'identité à l'aide de la gestion automatique des identités, qui synchronise automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks. Consultez Configurer Microsoft Entra ID pour la gestion automatique des identités. Sinon, si votre fournisseur d'identité ne prend pas en charge la gestion automatique des identités, vous pouvez configurer le provisionnement SCIM. Consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.
Le provisionnement juste-à-temps (JIT), qui ajoute automatiquement les utilisateurs à Databricks lorsqu'ils se connectent pour la première fois en utilisant le SSO, est activé par default pour les comptes créés après le 1er mai 2025. Voir provisionnement automatique des utilisateurs (JIT).
Activer la connexion unifiée
Pour la plupart des comptes, la connexion unifiée est déjà activée, ce qui signifie que la configuration SSO au niveau du compte s'applique à tous les Workspace. Si votre compte a été créé avant le 21 juin 2023, vous pourriez avoir besoin de l'activer. Consultez Activer la connexion unique.
Personnalisez une revendication à utiliser pour les noms d'utilisateur de votre compte
Par default, les noms d'utilisateur dans Databricks sont représentés comme l'adresse e-mail d'un utilisateur. Pour attribuer des noms d'utilisateur en utilisant une valeur différente, configurez une revendication personnalisée dans votre compte Microsoft Entra ID.
Choisissez votre protocole d'identité :
- OIDC
- SAML 2.0
Pour les applications OIDC, configurez les revendications facultatives à l'aide de la page Configuration du jeton dans votre enregistrement d'application Microsoft Entra ID.
-
Connectez-vous au centre d'administration Microsoft Entra en tant qu'administrateur d'application cloud au minimum.
-
Accédez à **Identity > Applications > App registrations** et sélectionnez l'application que vous avez créée pour l'authentification unique (SSO) Databricks.
-
Dans la barre latérale, sous Gérer , cliquez sur Configuration du jeton .
-
Cliquez sur Ajouter une revendication facultative .
-
Pour le Type de jeton , sélectionnez ID .
-
Sélectionnez la revendication que vous souhaitez inclure dans le jeton (par exemple,
email,preferred_usernameou une autre revendication disponible) et cliquez sur Ajouter .
La liste des revendications disponibles dépend de votre version de jeton. Si vous avez besoin de revendications qui ne figurent pas dans la liste prédéfinie, utilisez des attributs d'extension de répertoire ou un fournisseur de revendications personnalisé. Consultez Configurer les revendications facultatives dans la documentation Microsoft Entra.
-
Si vous êtes invité à activer l’autorisation d’e-mail Microsoft Graph, cochez la case et cliquez sur Ajouter .
-
Dans la boîte de dialogue de configuration SSO de la console de compte Databricks, saisissez le nom de la revendication de l’étape 6 dans le champ User attribute claim .
-
Cliquez sur Activer la SSO pour enregistrer la configuration et exécuter un test de connexion.
Certaines revendications facultatives, telles que upn, peuvent ne pas être incluses dans les jetons émis par certains Endpoints de jetons Microsoft Entra ID (par exemple, le Endpoint v2.0). Si la SSO échoue après avoir configuré une revendication de nom d'utilisateur personnalisée :
- Vérifiez que la revendication est présente dans le jeton d'identification en l'inspectant avec jwt.ms.
- Consultez la référence des revendications facultatives pour savoir quelles revendications sont prises en charge pour chaque version de jeton.
Pour les applications SAML, configurez les revendications personnalisées à l'aide des paramètres Attributs & Revendications dans votre application d'entreprise Microsoft Entra ID.
-
Connectez-vous au centre d'administration Microsoft Entra en tant qu'administrateur d'application cloud au minimum.
-
Accédez à Identité > Applications > Applications d'entreprise et sélectionnez l'application que vous avez créée pour Databricks SSO.
-
Dans la barre latérale, cliquez sur Single Sign On .
-
Dans **Attributs et revendications**, cliquez sur **Modifier**.
-
Cliquez sur Ajouter une nouvelle réclamation .
- Saisissez un Nom pour la revendication. Il s’agit du nom que vous saisissez dans le champ User attribute claim de votre configuration SSO Databricks.
- Pour **Source**, sélectionnez **Attribut**.
- Pour **Attribut source**, sélectionnez l'attribut d'Identifiant Microsoft Entra désiré pour cette revendication.
-
Cliquez sur Enregistrer .
-
Dans la boîte de dialogue de configuration SSO de la console de compte Databricks, saisissez le nom de la revendication de l’étape 5 dans le champ User attribute claim .
-
Cliquez sur Activer la SSO pour enregistrer la configuration et exécuter un test de connexion.