Configurez l'authentification unique (SSO) à l'aide d'OIDC
Cette page explique comment configurer de manière générale le Single Sign On (SSO) pour s'authentifier auprès de la console de compte et des Workspaces Databricks à l'aide d'OIDC. Pour une démonstration de la configuration de la SSO OIDC avec Okta, consultez Sécurisez votre accès Databricks avec la SSO OIDC.
Pour un aperçu de Single Sign On dans le compte, consultez Configurer SSO dans Databricks.
Activer la SSO à l'aide d'OIDC
Pour éviter d’être déconnecté de Databricks pendant les tests de Single Sign On, Databricks vous recommande de laisser la console du compte ouverte dans une autre fenêtre de navigateur. Vous pouvez également configurer l’accès d’urgence avec des clés de sécurité pour éviter le verrouillage. Voir Accès d’urgence pour prévenir les verrouillages.
-
En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.
-
Cliquez sur la tab Authentification .
-
À côté de **Authentification**, cliquez sur **Gérer**.
-
Choisissez Single Sign On avec mon fournisseur d’identité .
-
Cliquez sur **Continuer**.
-
Sous Protocole d’identité , sélectionnez OpenID Connect .
-
Copiez la valeur dans le champ URL de redirection Databricks .

-
Accédez à votre fournisseur d'identité et créez une nouvelle application cliente (web), en saisissant la valeur de l'**URL de redirection Databricks** dans le champ approprié de l'interface de configuration du fournisseur d'identité.
Votre fournisseur d'identité devrait disposer d'une documentation pour vous guider tout au long de ce processus.
-
Copiez l'ID client, le secret client et l'URL de l'émetteur OpenID générés par le fournisseur d'identité pour l'application.
-
L' ID client est l'identifiant unique de l'application Databricks que vous avez créée chez votre fournisseur d'identité. Ceci est parfois appelé l' ID d'application .
-
Le secret client est un secret ou un mot de passe généré pour l'application Databricks que vous avez créée. Il est utilisé pour autoriser Databricks avec votre fournisseur d'identité.
-
L' URL de l'émetteur est le préfixe de l'URL où se trouve le document de configuration OpenID de votre fournisseur d'identité. Ce document de configuration OpenID doit être trouvé dans
{issuer-url}/.well-known/openid-configuration.Supprimez la terminaison
/.well-known/openid-configurationde l'URL. Vous pouvez spécifier des paramètres de query en les ajoutant à l'URL de l'émetteur, par exemple{issuer-url}?appid=123.
-
-
Retournez au **Authentication** tab de la console du compte Databricks et entrez les valeurs que vous avez copiées depuis l'application du fournisseur d'identité dans les champs **ID de client**, **Secret du client** et **URL de l'émetteur OpenID**.
-
Vous pouvez éventuellement saisir une revendication de nom d'utilisateur si vous souhaitez utiliser une revendication autre que
emailcomme nom d'utilisateur Databricks pour les utilisateurs. Consultez la documentation de votre fournisseur d'identité pour des informations spécifiques sur les valeurs de revendication.
-
Cliquez sur Enregistrer .
-
Cliquez sur Test SSO pour vérifier que votre configuration SSO fonctionne correctement. Databricks ouvre une nouvelle fenêtre de navigateur et tente de s'authentifier à l'aide de votre fournisseur d'identité. Complétez le flux de connexion et examinez les résultats de test.
-
Cliquez sur Activer le SSO pour activer l'authentification unique pour votre compte.
-
Tester la connexion à la console de compte avec SSO.
-
Accorder à tous les utilisateurs du compte l’accès à l’application Databricks dans votre fournisseur d’identité. Vous devrez peut-être modifier les autorisations d’accès pour l’application.
Pour des conseils détaillés sur les tests après l'installation, y compris les tests de connexion au Workspace, consultez Testez votre configuration SSO.
Ajouter des utilisateurs à Databricks
Après avoir configuré la SSO, ajoutez des utilisateurs à votre compte. Databricks recommande de synchroniser les utilisateurs de votre fournisseur d'identité à l'aide de la gestion automatique des identités, qui synchronise automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks. Consultez Configurer Microsoft Entra ID pour la gestion automatique des identités. Sinon, si votre fournisseur d'identité ne prend pas en charge la gestion automatique des identités, vous pouvez configurer le provisionnement SCIM. Consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.
Le provisionnement juste-à-temps (JIT), qui ajoute automatiquement les utilisateurs à Databricks lorsqu'ils se connectent pour la première fois en utilisant le SSO, est activé par default pour les comptes créés après le 1er mai 2025. Voir provisionnement automatique des utilisateurs (JIT).
Activer la connexion unifiée
Pour la plupart des comptes, la connexion unifiée est déjà activée, ce qui signifie que la configuration SSO au niveau du compte s'applique à tous les Workspace. Si votre compte a été créé avant le 21 juin 2023, vous pourriez avoir besoin de l'activer. Consultez Activer la connexion unique.
Dépannage de la SSO OIDC
Le tableau suivant répertorie les codes d’erreur OIDC susceptibles d’être rencontrés lors de l’authentification SSO. Chaque entrée fournit le code d’erreur, le nom d’erreur lisible par machine, une explication détaillée et les étapes suivantes recommandées pour le dépannage. Utilisez ces informations pour identifier et résoudre rapidement les problèmes d'authentification OIDC dans votre Workspace.
Code d’erreur | Explication | Étapes suivantes |
|---|---|---|
| Une erreur de connexion générique s'est produite. | Obtenez l'ID de la demande pour identifier les demandes ayant échoué. |
| Le paramètre | Vérifiez la configuration IdP pour vous assurer que le paramètre |
| Le paramètre | Inspectez votre trafic réseau pour vérifier si le nonce a expiré ou si le cookie est manquant. |
| Databricks n'a pas pu récupérer les métadonnées de la configuration OIDC. L'URL de l'émetteur de l'IdP est utilisée pour rechercher les Endpoint requis pour le flux OIDC. | Assurez-vous que |
| L'IdP n'a pas renvoyé de code d'autorisation. Databricks a besoin de ce code pour l'échanger contre un jeton d'identification à l'étape suivante. | Vérifiez que votre IdP prend en charge le flux de code d'autorisation OIDC ( |
| Cela se produit généralement lorsque le secret client est incorrect ou expiré. Cela peut également se produire si l'IdP renvoie une réponse autre que 200. | Assurez-vous que le secret du client est valide. |
| Le code d’autorisation a été reçu de l’IdP, mais l’échange de jeton suivant n’a pas renvoyé le jeton d’ID attendu. Après avoir reçu le code d’autorisation, la prochaine étape du flux OIDC consiste à obtenir le jeton d’ID. | Vérifiez la configuration IdP. Vous pouvez également tester manuellement le flux OIDC pour vérifier que les codes et les jetons sont renvoyés. |
| Similaire à | Vérifiez la configuration IdP. Vous pouvez également tester manuellement le flux OIDC pour vérifier que les codes et les jetons sont renvoyés. |
| L'IdP n'a pas envoyé la revendication d'e-mail dans le jeton d'identité. Cela peut être dû à l'utilisation d'une revendication personnalisée. | Vérifiez si une revendication personnalisée est utilisée et assurez-vous qu'elle est correctement configurée. |
| Une erreur de connexion générique s'est produite. | Obtenez l'ID de la demande pour identifier les demandes ayant échoué. |