SSO vers Databricks avec Okta
Cette page explique comment configurer Okta comme fournisseur d’identité pour le Single Sign On (SSO) dans votre compte Databricks. Okta prend en charge à la fois OpenID Connect (OIDC) et SAML 2.0. Pour synchroniser les utilisateurs et les groupes depuis Okta, consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d’identité à l’aide de SCIM.
Les démonstrations suivantes vous guident dans la configuration de SSO avec Okta :
Pour éviter d'être déconnecté de Databricks pendant le test du Single Sign-On, gardez la console de compte ouverte dans une autre fenêtre de navigateur. Vous pouvez également configurer l’accès d’urgence avec des clés de sécurité pour éviter le verrouillage. Voir Accès d’urgence pour prévenir les verrouillages.
Activer Okta Single Sign On
Choisissez votre protocole d'identité :
- OIDC
- SAML 2.0
-
En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.
-
Cliquez sur l’onglet Identity provider setup .
-
Dans la section Authentication , configurez le Single Sign On pour ouvrir la boîte de dialogue de configuration SSO.
-
On the Add details step, under Identity protocol , select OpenID Connect .
-
Notez la valeur de l’ URL de redirection Databricks .
-
Dans un nouveau tab de navigateur, connectez-vous à Okta en tant qu'administrateur.
-
Dans la page d'accueil, cliquez sur Applications > Applications .
-
Cliquez sur **Créer une intégration d’application**.
-
Sélectionnez OIDC - OpenID Connect et Application web , puis cliquez sur Suivant .
-
Nommez votre intégration d'application.
-
Dans Sign-in redirect URIs , saisissez l’URL de redirection Databricks que vous avez notée précédemment. Vous pouvez choisir de configurer les autres paramètres ou de conserver leurs valeurs default.
-
Dans **Affectations**, sélectionnez **Autoriser l'accès à tous les membres de votre organisation**. Cela garantit que tous les utilisateurs de votre organisation peuvent accéder au compte Databricks.
-
Cliquez sur Enregistrer .
-
Dans l'onglet Général , copiez l'ID client et le secret client générés par Okta pour l'application.
- L'ID client est l'identifiant unique de l'application Databricks que vous avez créée chez votre fournisseur d'identité.
- Le secret client est un secret ou un mot de passe généré pour l'application Databricks que vous avez créée. Il est utilisé pour autoriser Databricks avec votre fournisseur d'identité.
-
Cliquez sur l'onglet Sign On , dans Jeton d'identification OpenID Connect , copiez l'URL Okta dans le champ émetteur.
Si le champ de l'émetteur indique **Dynamique**, cliquez sur **Modifier** et sélectionnez **URL Okta** dans le menu déroulant.
Cette URL pointe vers le document de configuration OpenID d'Okta, qui se trouve à l'adresse {issuer-url}/.well-known/openid-configuration. Vous pouvez spécifier des paramètres de query en les ajoutant à l'URL de l'émetteur, par exemple {issuer-url}?appid=123.
-
Revenez à la boîte de dialogue de configuration SSO dans la console du compte Databricks et saisissez les valeurs que vous avez copiées depuis l’application du fournisseur d’identité dans les champs ID client , Secret client et Domaine Okta .
-
Si vous le souhaitez, définissez une User attribute claim si vous préférez utiliser une autre revendication que
emailcomme nom d’utilisateur Databricks. Consultez la documentation de votre fournisseur d’identité pour obtenir des informations spécifiques sur les valeurs de revendication.
-
À l’étape Enable SSO , cliquez sur Enable SSO . Databricks enregistre la configuration dans un état désactivé et exécute un test de connexion. Vous êtes redirigé(e) pour terminer la connexion avec Okta. Si le test réussit, la SSO est activée automatiquement. Si le test échoue, Databricks indique qu’il n’a pas pu valider la configuration. Vérifiez les valeurs que vous avez saisies, puis réessayez.
-
Une fois le SSO activé, utilisez la carte des étapes suivantes pour choisir comment le provisionnement des utilisateurs depuis Okta :
- Pour activer automatiquement les utilisateurs de votre fournisseur d’identité, cliquez sur Configurer pour la gestion automatique des identités (AIM). Consultez la gestion automatique des identités.
- Pour créer des comptes utilisateurs lors de la première connexion d’un utilisateur, activez le provisionnement juste-à-temps (JIT) à l’aide du bouton Create new identities during first-time signup . Consultez Automatically provision users (JIT).
Pour obtenir des conseils détaillés sur les tests après la configuration, notamment sur les tests de connexion au workspace, consultez la page Tester votre configuration SSO.
-
En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.
-
Cliquez sur l’onglet Identity provider setup .
-
Dans la section Authentication , configurez le Single Sign On pour ouvrir la boîte de dialogue de configuration SSO.
-
À l'étape Add details , sous Identity protocol , sélectionnez SAML 2.0 .
-
Prenez note de l’ URL de redirection Databricks .

-
Dans un nouveau tab de navigateur, connectez-vous à Okta en tant qu'administrateur.
-
Accédez à Applications , puis cliquez sur Parcourir le catalogue d’applications .
-
Recherchez et sélectionnez Databricks .
-
Cliquez sur Ajouter une intégration .
-
Nommez votre application et cliquez sur Terminé .
-
Sélectionnez l'onglet Connexion et cliquez sur Modifier .
-
Sous Paramètres de connexion avancés , configurez l'application en utilisant les paramètres suivants :
- Databricks SAML URL : l'URL de redirection Databricks que vous avez copiée ci-dessus.
- **Format du nom d'utilisateur de l'application** : E-mail
-
Cliquez sur Enregistrer . L'application Databricks SAML est affichée.
-
Sous SAML 2.0 n'est pas configuré tant que vous n'avez pas terminé les instructions de configuration , cliquez sur Afficher les instructions de configuration .
-
Copiez les valeurs suivantes :
- URL Single Sign-On du fournisseur d'identité
- Émetteur du fournisseur d'identité
- Certificat X.509
-
Cliquez sur l'onglet tab . Ajoutez le groupe Okta nommé **Everyone** à l'application. Ceci garantit que tous les utilisateurs de votre organisation peuvent accéder au compte Databricks.
-
Return to the SSO configuration dialog in the Databricks account console and enter the values you copied from Okta:
- Single Sign On URL : l’ Identity Provider Single Sign-On URL Okta
- Entity ID : l’ Identity Provider Issuer d’Okta
- certificat x.509 : le certificat x.509 d’Okta, y compris les marqueurs indiquant le début et la fin du certificat
-
À l’étape Enable SSO , cliquez sur Enable SSO . Databricks enregistre la configuration dans un état désactivé et exécute un test de connexion. Vous êtes redirigé(e) pour terminer la connexion avec Okta. Si le test réussit, la SSO est activée automatiquement. Si le test échoue, Databricks indique qu’il n’a pas pu valider la configuration. Vérifiez les valeurs que vous avez saisies, puis réessayez.
-
Une fois le SSO activé, utilisez la carte des étapes suivantes pour choisir comment le provisionnement des utilisateurs depuis Okta :
- Pour activer automatiquement les utilisateurs de votre fournisseur d’identité, cliquez sur Configurer pour la gestion automatique des identités (AIM). Consultez la gestion automatique des identités.
- Pour créer des comptes utilisateurs lors de la première connexion d’un utilisateur, activez le provisionnement juste-à-temps (JIT) à l’aide du bouton Create new identities during first-time signup . Consultez Automatically provision users (JIT).
Pour obtenir des conseils détaillés sur les tests après la configuration, notamment sur les tests de connexion au workspace, consultez la page Tester votre configuration SSO.
Ajouter des utilisateurs à Databricks
Après avoir configuré la SSO, ajoutez des utilisateurs à votre compte. Databricks recommande de synchroniser les utilisateurs de votre fournisseur d'identité à l'aide de la gestion automatique des identités, qui synchronise automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks. Consultez Configurer Microsoft Entra ID pour la gestion automatique des identités. Sinon, si votre fournisseur d'identité ne prend pas en charge la gestion automatique des identités, vous pouvez configurer le provisionnement SCIM. Consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.
Le provisionnement juste-à-temps (JIT), qui ajoute automatiquement les utilisateurs à Databricks lorsqu'ils se connectent pour la première fois en utilisant le SSO, est activé par default pour les comptes créés après le 1er mai 2025. Voir provisionnement automatique des utilisateurs (JIT).
Activer la connexion unifiée
Pour la plupart des comptes, la connexion unifiée est déjà activée, ce qui signifie que la configuration SSO au niveau du compte s'applique à tous les Workspace. Si votre compte a été créé avant le 21 juin 2023, vous pourriez avoir besoin de l'activer. Consultez Activer la connexion unique.