Configurer le SSO à l'aide de SAML
Cette page montre comment configurer Single Sign On (SSO) pour vous authentifier auprès de la console de compte et des Workspaces Databricks à l'aide de SAML. Pour une démo de configuration de SAML SSO avec Okta, consultez Sécurisez votre accès Databricks avec SAML SSO.
Pour un aperçu de Single Sign On dans le compte, consultez Configurer SSO dans Databricks.
Activer la SSO via SAML
Les instructions suivantes décrivent comment utiliser SAML 2.0 pour authentifier les utilisateurs de la console de compte.
Pour éviter d’être déconnecté de Databricks pendant les tests de Single Sign On, Databricks vous recommande de laisser la console du compte ouverte dans une autre fenêtre de navigateur. Vous pouvez également configurer l’accès d’urgence avec des clés de sécurité pour éviter le verrouillage. Voir Accès d’urgence pour prévenir les verrouillages.
-
Affichez la page SSO de la console de compte et copiez l'URL SAML :
- En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.
- Cliquez sur la tab Authentification .
- À côté de **Authentification**, cliquez sur **Gérer**.
- Choisissez Single Sign On avec mon fournisseur d’identité .
- Cliquez sur **Continuer**.
- Sous Protocole d’identité , sélectionnez SAML 2,0 .
- Copiez la valeur du champ URL de redirection Databricks . Vous aurez besoin de l'URL SAML Databricks pour une étape ultérieure.

- En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.
-
Dans une autre fenêtre de navigateur ou un autre tab, créez une application Databricks dans votre fournisseur d'identité :
-
Accédez à votre fournisseur d’identité (IdP).
-
Créer une nouvelle application cliente (web) :
- Utilisez la documentation de votre fournisseur d’identité au besoin.
- Pour le champ URL SAML (qui pourrait être appelé une URL de redirection), utilisez l'URL SAML Databricks que vous avez copiée depuis la page Databricks.
-
Copiez les objets et champs suivants de votre nouvelle application Databricks :
- Le certificat x.509 : Un certificat digital fourni par votre fournisseur d'identité pour sécuriser les communications entre Databricks et le fournisseur d'identité.
- L'URL Single Sign On (SSO) pour votre fournisseur d'identité . C'est l'URL qui initialise le SSO avec votre fournisseur d'identité. Il est également parfois appelé l'Endpoint SAML.
- L'émetteur du fournisseur d'identité : Il s'agit de l'identifiant unique de votre fournisseur d'identité SAML. Ceci est parfois appelé l'ID d'entité ou l'URL de l'émetteur.
-
-
Configurez votre compte Databricks pour utiliser votre fournisseur d'identité :
- Retournez à la tab ou à la fenêtre de votre navigateur avec la page SSO de la console de compte Databricks.
- Saisissez ou collez les champs suivants à partir de l'application Databricks de votre fournisseur d'identité : l'URL de Single Sign On, l'ID d'entité du fournisseur d'identité et le certificat x.509.
- Cliquez sur Enregistrer .
- Cliquez sur Test SSO pour vérifier que votre configuration SSO fonctionne correctement. Databricks ouvre une nouvelle fenêtre de navigateur et tente de s'authentifier à l'aide de votre fournisseur d'identité. Complétez le flux de connexion et examinez les résultats de test.
- Cliquez sur Activer le SSO pour activer l'authentification unique pour votre compte.
- Tester la connexion à la console de compte avec SSO.
-
Accorder à tous les utilisateurs du compte l’accès à l’application Databricks dans votre fournisseur d’identité. Vous devrez peut-être modifier les autorisations d’accès pour l’application.
Pour des conseils détaillés sur les tests après l'installation, y compris les tests de connexion au Workspace, consultez Testez votre configuration SSO.
Ajouter des utilisateurs à Databricks
Après avoir configuré la SSO, ajoutez des utilisateurs à votre compte. Databricks recommande de synchroniser les utilisateurs de votre fournisseur d'identité à l'aide de la gestion automatique des identités, qui synchronise automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks. Consultez Configurer Microsoft Entra ID pour la gestion automatique des identités. Sinon, si votre fournisseur d'identité ne prend pas en charge la gestion automatique des identités, vous pouvez configurer le provisionnement SCIM. Consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.
Le provisionnement juste-à-temps (JIT), qui ajoute automatiquement les utilisateurs à Databricks lorsqu'ils se connectent pour la première fois en utilisant le SSO, est activé par default pour les comptes créés après le 1er mai 2025. Voir provisionnement automatique des utilisateurs (JIT).
Activer la connexion unifiée
Pour la plupart des comptes, la connexion unifiée est déjà activée, ce qui signifie que la configuration SSO au niveau du compte s'applique à tous les Workspace. Si votre compte a été créé avant le 21 juin 2023, vous pourriez avoir besoin de l'activer. Consultez Activer la connexion unique.
Remplacer un certificat SAML expirant
Lorsque votre certificat SAML expire, vous devez le mettre à jour dans Databricks. Ce processus implique de désactiver temporairement la SSO, de mettre à jour le certificat, puis de réactiver la SSO.
Lorsque le SSO est désactivé :
-
Votre configuration SSO n'est pas supprimée, cependant vous pouvez modifier les paramètres.
-
Les utilisateurs ne peuvent pas utiliser le SSO tant qu'il n'est pas réactivé.
-
Les utilisateurs d'accès d'urgence peuvent continuer à se connecter avec un mot de passe et une MFA. Consultez Accès d'urgence pour prévenir les blocages.
Afin de remplacer un certificat SAML expirant, faites ce qui suit :
- Exportez le nouveau XML de métadonnées de fédération depuis votre fournisseur d'identité. Ce fichier contient le nouveau certificat X.509 requis par Databricks.
- En tant qu'administrateur de compte, connectez-vous à la console du compte et cliquez sur Sécurité
- Cliquez sur la tab Authentification .
- À côté de **Authentification**, cliquez sur **Gérer**.
- Cliquez sur Désactiver la SSO .
- Remplacez le texte existant dans le champ Certificat X.509 par le nouveau certificat X.509 de votre fournisseur d'identité.
- Cliquez sur Activer la SSO .
- Testez la connexion à la console du compte avec le SSO pour vérifier que le nouveau certificat fonctionne. Pour les étapes de test, consultez la connexion à la console du compte de test.
Résolution des problèmes de SSO SAML
Le tableau suivant répertorie les codes d'erreur SAML qui peuvent être rencontrés lors de l'authentification SSO. Chaque entrée fournit le nom d'erreur lisible par une machine, une explication détaillée et les étapes suivantes recommandées pour le dépannage. Utilisez ces informations pour identifier et résoudre rapidement les problèmes d'authentification SAML dans votre workspace.
Nom de l'erreur | Détails | Étapes suivantes |
|---|---|---|
| Le nom d'utilisateur saisi n'est pas associé à ce Workspace ou à ce compte. | Assurez-vous que l'utilisateur est ajouté à votre Workspace Databricks ou à votre compte. Si le provisionnement des utilisateurs est automatisé (par exemple, à l'aide de SCIM), vérifiez que SCIM fonctionne. Contactez le support Databricks avec le message d'erreur, l'adresse e-mail de l'utilisateur et le Timestamp de la tentative de connexion. |
| L'authentification SAML n'est pas activée pour ce Databricks Workspace. | Activer SAML dans les paramètres du Workspace. Contactez votre administrateur Databricks ou l'assistance Databricks avec le message d'erreur. |
| La requête SAML n'a pas pu être construite en raison de métadonnées IdP ou d'une configuration non valides. | Vérifiez les métadonnées IdP pour les champs manquants ou non valides. Vérifiez les paramètres d'URL ACS et d'ID d'entité. Contactez le support IdP en fournissant le message d'erreur, le fichier de métadonnées et l'URL ACS. |
| L'assertion SAML a expiré ou n'est pas encore valide. | Vérifiez que les horloges système de l'IdP et de Databricks sont synchronisées (à l'aide du NTP). Contactez le support IdP avec le message d'erreur, le HAR du navigateur et les logs IdP. |
| La réponse SAML n’est pas signée, mais une signature est requise. | Activez la signature des réponses SAML dans l'IdP. Contactez le support IdP avec le message d'erreur et les détails de configuration IdP. |
| L’assertion SAML n’est pas signée, mais une signature est requise. | Assurez-vous que l'IdP signe les assertions dans les paramètres SAML. Contactez le support IdP avec le message d'erreur et les détails de configuration IdP. |
| Aucune signature n'a été trouvée dans la réponse ou l'assertion SAML. | Assurez-vous que les réponses ou les assertions SAML sont signées. Contactez le support IdP avec le message d'erreur et la réponse SAML complète. |
| La signature sur la réponse ou l'assertion SAML est invalide. | Vérifiez que la clé publique correcte est configurée dans Databricks. Contactez le support IdP avec le message d'erreur et les détails de configuration IdP. |
| Le NameID est manquant dans l'assertion SAML, ce qui est requis pour la connexion. | Mettez à jour l'IdP pour inclure le NameID dans les assertions. Contactez le support IdP avec le message d'erreur, les détails de configuration IdP et la configuration de mappage des attributs SAML. |
| Impossible d'initialiser la requête SAML. Databricks n'a pas pu créer de requête SAML à relayer à l'IdP, possiblement en raison d'un ID d'entité ou d'une URL SSO incorrect(e) ou manquant(e). | Assurez-vous que la configuration dans Databricks correspond à l'IdP. Vérifiez l'ID d'entité (ID ou URL de l'émetteur IdP) et l'URL SSO. Contactez le support Databricks et IdP avec le message d'erreur et les détails de configuration IdP. |
| La validation de la réponse SAML a échoué. Databricks n'a pas pu valider la réponse SAML du fournisseur d'identité. | Examinez la réponse SAML et examinez l'erreur de validation. Veuillez contacter le support IdP avec le message d'erreur, la réponse SAML et le message d'erreur de validation. |