SSO vers Databricks avec OneLogin
Cette page explique comment configurer OneLogin comme fournisseur d'identité pour le Single Sign On (SSO) dans votre compte Databricks. OneLogin prend en charge à la fois OpenID Connect (OIDC) et SAML 2.0. Pour synchroniser les utilisateurs et les groupes depuis OneLogin, consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.
Pour éviter d'être déconnecté de Databricks pendant le test du Single Sign-On, gardez la console de compte ouverte dans une autre fenêtre de navigateur. Vous pouvez également configurer l’accès d’urgence avec des clés de sécurité pour éviter le verrouillage. Voir Accès d’urgence pour prévenir les verrouillages.
Activer le Single Sign-On OneLogin
Choisissez votre protocole d'identité :
- OIDC
- SAML 2.0
-
En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.
-
Cliquez sur l'onglet Identity provider setup .
-
Dans la section Authentication , configurez le Single Sign On pour ouvrir la boîte de dialogue de configuration SSO.
-
À l’étape Add details , sous Identity protocol , sélectionnez OpenID Connect .
-
Notez la valeur de l’ URL de redirection Databricks .

-
Dans un nouvel tab de navigateur, connectez-vous à OneLogin.
-
Cliquez sur Administration .
-
Cliquez sur Applications .
-
Cliquez sur **Ajouter une application**.
-
Recherchez
OpenId Connectet sélectionnez l'application **OpenId Connect (OIDC)**. -
Saisissez un nom et cliquez sur Enregistrer .
-
Dans la tab Configuration, URL de redirection Databricks de l'étape 4. Vous pouvez choisir de configurer les autres paramètres ou les laisser à leurs valeurs par default.
-
Dans l' tab SSO , copiez l' ID client , le secret client et l'URL de l'émetteur.
-
L' ID client est l'identifiant unique de l'application Databricks que vous avez créée dans OneLogin.
-
Le secret client est un secret ou un mot de passe généré pour l'application Databricks que vous avez créée. Il est utilisé pour autoriser Databricks avec votre fournisseur d'identité.
-
L’**URL de l’émetteur** est l’URL où vous pouvez trouver le document de configuration OpenID de OneLogin. Ce document de configuration OpenID doit être trouvé dans
{issuer-url}/.well-known/openid-configuration.
Supprimez la terminaison
/.well-known/openid-configurationde l'URL. Vous pouvez spécifier des paramètres de query en les ajoutant à l'URL de l'émetteur, par exemple{issuer-url}?appid=123. -
-
Revenez à la boîte de dialogue de configuration SSO dans la console du compte Databricks et saisissez les valeurs que vous avez copiées à partir de l’application du fournisseur d’identité dans les champs Client ID , Client secret et OpenID issuer URL .
-
Vous pouvez éventuellement saisir une revendication de nom d'utilisateur si vous souhaitez utiliser une revendication autre que
emailcomme nom d'utilisateur Databricks pour les utilisateurs. Consultez la documentation de votre fournisseur d'identité pour des informations spécifiques sur les valeurs de revendication.
-
À l’étape Enable SSO , cliquez sur Enable SSO . Databricks enregistre la configuration dans un état désactivé et exécute un test de connexion. Vous êtes redirigé(e) pour finaliser la connexion avec OneLogin. Si le test réussit, la fonction SSO est activée automatiquement. Si le test échoue, Databricks indique qu’il n’a pas pu valider la configuration. Vérifiez les valeurs que vous avez saisies, puis réessayez.
-
Une fois le SSO activé, pour créer des comptes utilisateurs lors de la première connexion d’un utilisateur, activez le provisionnement juste-à-temps (JIT) à l’aide du bouton bascule Create new identities during first-time signup dans la carte des étapes suivantes. Voir Automatically provision users (JIT).
Pour obtenir des conseils détaillés sur les tests post-configuration, y compris les tests de connexion à Workspace, consultez la page Tester votre configuration SSO.
-
En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.
-
Cliquez sur l'onglet Identity provider setup .
-
Dans la section Authentication , configurez le Single Sign On pour ouvrir la boîte de dialogue de configuration SSO.
-
À l’étape Ajouter des détails , sous Protocole d’identité , sélectionnez SAML 2.0 .
-
Notez la valeur de l’ URL de redirection Databricks .
-
Dans un nouvel tab de navigateur, connectez-vous à OneLogin.
-
Cliquez sur Administration .
-
Cliquez sur Applications .
-
Cliquez sur **Ajouter une application**.
-
Recherchez SAML Custom Connector (Advanced) et cliquez sur le résultat de OneLogin, Inc.
-
Définissez le Nom d’affichage sur Databricks .
-
Cliquez sur Enregistrer . L'onglet Info de l'application se charge.
-
Cliquez sur **Configuration**.
-
Dans **Collecter les informations requises**, définissez chacun des champs suivants sur l'URL SAML Databricks :
- Audience
- Destinataire
- ACS (Consommateur) Validateur d'URL
- URL ACS (Consumer)
- URL de déconnexion unique
- URL de connexion
-
Définissez l'élément de signature SAML sur Les deux .
-
Click parameter .
-
Définissez Les identifiants sont sur Configurés par les administrateurs et partagés par tous les utilisateurs .
-
Click e-mail . Définissez la valeur sur e-mail et activez Inclure dans l'assertion SAML .
-
Cliquez sur l'onglet SSO .
-
Copiez les valeurs suivantes :
- Certificat X.509
- URL de l'émetteur
- SAML 2.0 Endpoint (HTTP)
-
Vérifiez que l' élément de signature SAML est défini sur Response ou Both .
-
Vérifiez que le chiffrement de l'assertion est désactivé.
-
Return to the SSO configuration dialog in the Databricks account console and enter the values you copied from OneLogin:
- URL Single Sign-On : l' Endpoint SAML 2.0 (HTTP) OneLogin
- ID d'entité du fournisseur d'identité : l' URL de l'émetteur OneLogin
- Certificat x.509 : Le certificat x.509 OneLogin, y compris les marqueurs de début et de fin du certificat
-
À l’étape Enable SSO , cliquez sur Enable SSO . Databricks enregistre la configuration dans un état désactivé et exécute un test de connexion. Vous êtes redirigé(e) pour finaliser la connexion avec OneLogin. Si le test réussit, la fonction SSO est activée automatiquement. Si le test échoue, Databricks indique qu’il n’a pas pu valider la configuration. Vérifiez les valeurs que vous avez saisies, puis réessayez.
-
Une fois le SSO activé, pour créer des comptes utilisateurs lors de la première connexion d’un utilisateur, activez le provisionnement juste-à-temps (JIT) à l’aide du bouton bascule Create new identities during first-time signup dans la carte des étapes suivantes. Voir Automatically provision users (JIT).
Pour obtenir des conseils détaillés sur les tests post-configuration, y compris les tests de connexion à Workspace, consultez la page Tester votre configuration SSO.
Ajouter des utilisateurs à Databricks
Après avoir configuré la SSO, ajoutez des utilisateurs à votre compte. Databricks recommande de synchroniser les utilisateurs de votre fournisseur d'identité à l'aide de la gestion automatique des identités, qui synchronise automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks. Consultez Configurer Microsoft Entra ID pour la gestion automatique des identités. Sinon, si votre fournisseur d'identité ne prend pas en charge la gestion automatique des identités, vous pouvez configurer le provisionnement SCIM. Consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.
Le provisionnement juste-à-temps (JIT), qui ajoute automatiquement les utilisateurs à Databricks lorsqu'ils se connectent pour la première fois en utilisant le SSO, est activé par default pour les comptes créés après le 1er mai 2025. Voir provisionnement automatique des utilisateurs (JIT).
Activer la connexion unifiée
Pour la plupart des comptes, la connexion unifiée est déjà activée, ce qui signifie que la configuration SSO au niveau du compte s'applique à tous les Workspace. Si votre compte a été créé avant le 21 juin 2023, vous pourriez avoir besoin de l'activer. Consultez Activer la connexion unique.