Aller au contenu principal

Migrer vers la gestion automatique des identités avec Okta

remarque

La gestion automatique des identités nécessite le forfait Premium ou une version supérieure.

Cette page décrit comment migrer un compte Databricks vers la gestion automatique des identités avec Okta.

Pour connaître les étapes de configuration d’Okta, consultez Configure Okta for automatic identity management.

Pour une vue d’ensemble de la gestion automatique des identités, consultez Automatic identity management.

Prérequis

Avant d'activer la gestion automatique des identités, confirmez que votre environnement répond aux exigences suivantes :

  • Tenant Okta unique : la gestion automatique des identités ne prend pas en charge les identités inter-tenants. Tous les utilisateurs et groupes doivent appartenir à un seul tenant Okta. Les environnements avec des identités inter-tenants doivent rester sur le provisionnement via le système de gestion des identités inter-domaines (SCIM).
  • Fédération d'identités activée sur au moins un workspace : la gestion automatique des identités nécessite au moins un workspace avec fédération d'identités. Les Workspace non fédérés continuent de fonctionner mais n'utilisent pas la gestion automatique des identités. Pour l'activer, consultez Activer la fédération d'identités.
  • Rôle d'administrateur de compte : seuls les administrateurs de compte peuvent activer la gestion automatique des identités.

La gestion automatique des identités avec Okta nécessite également que le Single Sign On (SSO) Okta soit configuré pour votre compte Databricks en utilisant le même tenant. Si le SSO n’est pas configuré, ou si vous devez utiliser un tenant différent, contactez l’équipe de votre compte Databricks. Pour configurer Okta, consultez Configure Okta for automatic identity management.

Ce qui reste identique

Lorsque vous activez la gestion automatique des identités, les éléments suivants sont conservés :

  • Appartenances à des groupes synchronisées par SCIM : la gestion automatique des identités ne supprime pas les appartenances à des groupes qui ont été initialement synchronisées par SCIM. Ceci est intentionnel afin d’éviter de rompre les jobs et les autorisations qui dépendent de ces appartenances.
  • Autorisations existantes : les autorisations de Workspace et de Unity Catalog continuent de se résoudre par rapport aux mêmes principaux.
  • Sessions actives : la gestion automatique des identités ne force pas la déconnexion des utilisateurs et n’interrompt pas les sessions en cours.
  • Groupes locaux de workspace : la gestion automatique des identités ne gère que les identités au niveau du compte. Les groupes locaux de workspace continuent de fonctionner mais ne sont pas synchronisés depuis Okta.

Migrer sans provisionnement SCIM existant

Utilisez ce chemin si votre compte Databricks ne dispose pas de provisionnement SCIM au niveau du compte. Il s’agit du chemin de migration le plus simple.

  1. Activer la gestion automatique des identités :

    Configurez Okta et activez la gestion automatique des identités en suivant Configurer Okta pour la gestion automatique des identités. Ceci crée une application Okta avec les rôles et autorisations requis et active la gestion automatique des identités. Il faut compter 5 à 10 minutes pour que la modification soit propagée.

  2. (Facultatif) Configurez la liste de refus d'accès au compte. Utilisez la liste de refus d'accès au compte pour empêcher certaines identités Okta d'accéder à votre compte Databricks. Voir Refuser aux identités l'accès à votre compte.

  3. (Facultatif) Notifier les administrateurs du workspace. Partagez la présentation de la gestion automatique des identités avec les administrateurs du workspace afin qu’ils comprennent les changements de comportement attendus, y compris le provisionnement juste-à-temps.

Après avoir activé la gestion automatique des identités, effectuez les étapes de validation.

Migrer depuis le provisionnement SCIM existant

Utilisez ce chemin si votre compte Databricks utilise actuellement le provisionnement SCIM au niveau du compte. Databricks recommande d’activer la gestion automatique des identités parallèlement à votre provisionnement SCIM existant et d’exécuter les deux en parallèle. Vous pouvez désactiver SCIM après avoir vérifié que la gestion automatique des identités fonctionne correctement.

Ce qui change lorsque vous activez la gestion automatique des identités

Comportement

Avant la gestion automatique des identités

Après la gestion automatique des identités

Origine de l'identité

SCIM transmet les utilisateurs et les groupes depuis Okta vers l’endpoint SCIM du compte selon une planification définie.

Databricks lit les identités directement depuis Okta en utilisant les APIs Okta Identity. Le provisionnement est de type juste-à-temps (JAT) lors de la première utilisation ou connexion.

Renommages de groupes dans Okta

SCIM met à jour le nom d'affichage lors du prochain cycle de synchronisation.

Les noms de groupe ne sont pas resynchronisés de manière proactive. Un administrateur de compte ouvrant la page de détails du groupe dans la console du compte déclenche un refresh. Vous pouvez également appeler l’ APIresolveByExternalId pour déclencher une synchronisation.

Latence de synchronisation de l'appartenance aux groupes

Patientez jusqu’au prochain cycle SCIM, généralement 40 minutes.

Connexion via navigateur : jusqu'à 5 minutes. Hors navigateur (jobs, CLI, service principals) : jusqu'à 40 minutes.

Comportement

Avant la gestion automatique des identités

Après la gestion automatique des identités

Origine de l'identité

SCIM transmet les utilisateurs et les groupes depuis Okta vers l’endpoint SCIM du compte selon une planification définie.

Databricks lit les identités directement depuis Okta en utilisant les APIs Okta Identity. Le provisionnement est de type juste-à-temps (JAT) lors de la première utilisation ou connexion.

Renommages de groupes dans Okta

SCIM met à jour le nom d'affichage lors du prochain cycle de synchronisation.

Les noms de groupe ne sont pas resynchronisés de manière proactive. Un administrateur de compte ouvrant la page de détails du groupe dans la console du compte déclenche un refresh. Vous pouvez également appeler l’ APIresolveByExternalId pour déclencher une synchronisation.

Latence de synchronisation de l'appartenance aux groupes

Patientez jusqu’au prochain cycle SCIM, généralement 40 minutes.

Connexion via navigateur : jusqu'à 5 minutes. Hors navigateur (jobs, CLI, service principals) : jusqu'à 40 minutes.

Préparer la migration

Avant d’activer la gestion automatique des identités, configurez la connexion Okta. Suivez l’ étape 1 : configurer une application Okta et accordez le rôle et les autorisations requis. Ensuite, exécutez Test connection à partir de l’ étape 2 : configurer Okta dans Databricks. Ne cliquez pas sur Enable AIM avant d’avoir terminé les étapes de préparation ci-dessous.

  1. Exécutez le rapport de préparation à la gestion automatique des identités.

    Le rapport de préparation identifie les incohérences d'ID externe et d'appartenance à un groupe entre Databricks et Okta.

remarque

La gestion automatique des identités utilise l’ID Okta comme Link faisant autorité pour la synchronisation des identités. Si le externalId d’un principal dans Databricks ne correspond pas à son ID Okta, les identités peuvent apparaître plusieurs fois dans le produit et la synchronisation basée sur l’ID externe peut échouer. Exécutez le rapport de préparation avant d’activer la gestion automatique des identités afin d’identifier et de résoudre ces mauvaises configurations. Pour obtenir la liste complète des mauvaises configurations et leur impact, consultez Catégories d’erreurs et remédiation.

  1. (Facultatif) Configurez la liste de refus d’accès au compte. Consultez Refuser l’accès aux identités à votre compte.

  2. (Facultatif) Notifier les administrateurs du workspace. Partagez la présentation de la gestion automatique des identités avec les administrateurs du workspace afin qu’ils comprennent les changements de comportement attendus, y compris le provisionnement juste-à-temps.

Activer la gestion automatique des identités

Suivez les instructions de l’ étape 2 : Configurer Okta dans Databricks pour définir l’ URL de l’organisation Okta , l’ ID client et la clé privée client , exécutez Tester la connexion , puis cliquez sur Activer l’AIM . Il faut compter 5 à 10 minutes pour que la modification soit propagée.

La gestion automatique des identités et le provisionnement SCIM s'exécutent en parallèle lorsque les deux sont actifs. SCIM continue de gérer les identités qu'il a initialement provisionnées. Après avoir validé la gestion automatique des identités, vous pouvez désactiver SCIM. Voir Désactiver le provisionnement SCIM.

Valider la gestion automatique des identités

Après avoir activé la gestion automatique des identités, vérifiez qu’elle synchronise correctement les identités.

Tester par rôle

Demandez à un utilisateur représentatif de chaque rôle d’exécuter les tests suivants.

  1. Provisionner un utilisateur depuis la console du compte :

    1. Accédez à Account console > User Management > Users et cliquez sur Add user .
    2. Recherchez dans Okta un utilisateur qui n’a pas été provisionné dans Databricks.
    3. Sélectionnez l'utilisateur et cliquez sur Ajouter un utilisateur .
    4. Confirmez que l'utilisateur apparaît dans Databricks avec un statut Actif .
  2. Provisionner un groupe depuis la console du compte :

    1. Accédez à Account console > User Management > Groups et cliquez sur Add group .
    2. Recherchez un groupe dans Okta qui n’a pas été provisionné dans Databricks.
    3. Confirmez que le groupe apparaît dans Databricks. Les membres du groupe sont provisionnés au fur et à mesure lorsqu’ils se connectent.
  3. Vérifiez l’accès au workspace :

    1. Attribuez le groupe de l'étape précédente à un workspace.
    2. Demandez à un membre de ce groupe de s'authentifier auprès du workspace.
    3. Confirmez que l’authentification réussit et que l’utilisateur est provisionné dans Databricks et ajouté au workspace.

Vérifier la gestion automatique des identités dans les Logs d'audit

Interrogez la table system.access.audit pour confirmer que la gestion automatique des identités est active. Un nombre non nul pour des événements tels que add, addPrincipalToGroup, createGroup et updateUser confirme que les identités sont en cours de synchronisation.

SQL
SELECT action_name, count(*) AS n
FROM system.access.audit
WHERE request_params.endpoint = 'autoUserCreation'
AND event_time > current_timestamp() - INTERVAL 2 DAYS
GROUP BY action_name
ORDER BY n DESC;

Pour plus d’informations sur les évènements d’audit de la gestion automatique des identités, consultez Auditer les évènements de gestion automatique des identités.

Désactiver la gestion automatique des identités

Pour connaître les étapes permettant de désactiver la gestion automatique des identités, consultez Désactiver la gestion automatique des identités.

Lorsque vous désactivez la gestion automatique des identités après une migration depuis SCIM :

  • Les identités créées par la gestion automatique des identités restent dans Databricks mais ne sont plus synchronisées avec Okta.
  • Les adhésions à des groupes synchronisées par la gestion automatique des identités ne sont plus utilisées pour résoudre les autorisations. Les utilisateurs qui héritaient précédemment d'autorisations via ces adhésions à des groupes perdent l'accès.
  • Les utilisateurs qui se sont authentifiés sur Databricks alors que la gestion automatique des identités était active peuvent continuer à accéder aux tableaux de bord qu’ils ont consultés précédemment, mais leurs appartenances à des groupes ne sont pas actualisées depuis Okta.
  • Les utilisateurs qui n'ont jamais accédé à Databricks ne pourront pas y accéder une fois la gestion automatique des identités désactivée, même s'ils appartiennent à un groupe assigné dans Okta.

Databricks recommande de configurer le provisionnement SCIM avant de désactiver la gestion automatique des identités. Voir Configurer le provisionnement SCIM pour Okta.

Désactiver le provisionnement SCIM

Après avoir validé la gestion automatique des identités, vous pouvez éventuellement désactiver le provisionnement SCIM. Désactivez le SCIM uniquement après avoir confirmé que toutes les conditions suivantes sont remplies dans votre environnement :

  • Alignement de l’ID externe : les groupes répliqués depuis Okta via SCIM possèdent des valeurs externalId dans Databricks qui correspondent aux valeurs d’ID Okta correspondantes. Exécutez le rapport de préparation à la gestion automatique des identités pour identifier toute incohérence.
  • Aucune modification locale de l'appartenance : les appartenances aux groupes ont été gérées uniquement via SCIM et n'ont pas été modifiées manuellement dans Databricks. Le rapport de préparation peut détecter les appartenances modifiées localement.

Si votre environnement ne remplit pas toutes ces conditions, Databricks recommande de continuer à exécuter le provisionnement SCIM et la gestion automatique des identités en parallèle.

Limitations connues après la désactivation de SCIM

Appartenances aux groupes synchronisées via SCIM persistantes

Les appartenances aux groupes synchronisées par SCIM persistent après la désactivation de SCIM. Databricks recommande de nettoyer les appartenances directes aux groupes à partir de groupes externes avant de désactiver SCIM.

Adhésions à des groupes modifiées manuellement

Si les appartenances à un groupe ont été modifiées manuellement dans Databricks, ces appartenances ne sont pas synchronisées avec Okta après la désactivation de SCIM et peuvent devenir obsolètes avec le temps. Lorsque la gestion automatique des identités est activée, Okta est la source de référence pour les appartenances à un groupe ; Databricks recommande donc de supprimer toute appartenance modifiée localement. Exécutez le rapport de préparation à la gestion automatique des identités pour identifier ces appartenances avant de désactiver SCIM.

Considérations sur la migration

Les membres du groupe sont provisionnés sur une base juste à temps

Contrairement au SCIM, la gestion automatique des identités ne synchronise pas de manière proactive les appartenances aux groupes dans Databricks. Les membres du groupe sont provisionnés lorsqu'ils ont une activité dans Databricks (par exemple, en se connectant) ou lorsqu'un administrateur de compte ou un administrateur de workspace les ajoute explicitement.

Les utilisateurs supprimés ne sont pas immédiatement désactivés

Lorsqu’un utilisateur est supprimé d’Okta, il continue d’apparaître comme actif dans Databricks, mais il ne peut plus se connecter.

Les changements d'adresse e-mail créent de nouveaux utilisateurs

Si l’adresse e-mail d’un utilisateur change dans Okta (par exemple, alice@example.com devient alice-new@example.com), la gestion automatique des identités crée un nouvel utilisateur dans Databricks plutôt que de mettre à jour l’enregistrement existant. Ceci est cohérent avec le comportement actuel de SCIM. Pour les changements d'adresse e-mail, contactez l'assistance Databricks.

L’API SCIM ne renvoie pas les membres provisionnés via la gestion automatique des identités

L’API SCIM GET /groups/{id} renvoie uniquement les membres de groupe provisionnés via l’interface utilisateur Databricks ou SCIM. Elle ne renvoie pas les utilisateurs qui ont été provisionnés via la gestion automatique des identités ou les utilisateurs qui existent dans Okta mais n’ont pas encore été provisionnés dans Databricks.

Les autorisations Unity Catalog nécessitent des identités provisionnées

Les APIs d'octroi d'autorisations Unity Catalog ne peuvent pas référencer des identités qui n'ont pas encore été provisionnées dans Databricks. Avant d'accorder des autorisations à une identité, provisionnez-la à l'aide de l'resolveByExternalId API. Une fois l'identité provisionnée, vous pouvez accorder des autorisations comme d'habitude.

Les fonctions qui font référence à un principal par son nom, telles que is_account_group_member(), exigent également que le principal soit provisionné au préalable.

Les groupes locaux de workspace ne sont pas gérés par la gestion automatique des identités

La gestion automatique des identités ne gère pas les groupes locaux du workspace. Les groupes locaux de Workspace et leurs autorisations attribuées continuent de fonctionner, mais les mises à jour des membres doivent être gérées en dehors de la gestion automatique des identités.

Databricks recommande de migrer les groupes locaux de l'Workspace vers des groupes au niveau du compte afin que la gestion automatique des identités puisse gérer leurs membres. Voir Migrer les groupes locaux du Workspace vers des groupes de comptes.