Rapport de préparation à la gestion automatique des identités
Le rapport de préparation à la gestion automatique des identités aide les administrateurs de compte à identifier et à résoudre les divergences d’ID externe et d’appartenance aux groupes entre Databricks et votre fournisseur d’identité (IdP). La gestion automatique des identités ne fonctionnant qu’au sein des workspaces fédérés, Databricks recommande d’activer la fédération d’identité sur tous les workspaces du compte.
Pour une vue d'ensemble de la gestion automatique des identités, voir Gestion automatique des identités. Pour migrer un compte existant, voir Migrer vers la gestion automatique des identités avec Microsoft Entra ID.
À propos des divergences
La gestion automatique des identités nécessite un Workspace à fédération d'identités. Il utilise un externalId pour Link directement les utilisateurs et les groupes Databricks à votre fournisseur d'identité, plus précisément l'ID d'objet dans Microsoft Entra ID ou l'ID utilisateur ou l'ID de groupe dans Okta.
Des valeurs externalId manquantes ou incorrectes interrompent les synchronisations de métadonnées et créent des identités en double. Comme les appartenances aux groupes Databricks sont modifiables, elles peuvent également se désynchroniser (drift) de votre fournisseur d'identité et entraîner des complications si le provisionnement SCIM est désactivé.
Le rapport de préparation est uniquement disponible pour les administrateurs de compte.
Problèmes détectés par le rapport
Le rapport vous aide à découvrir les identités provisionnées dans Databricks dont les ID externes n’ont pas de correspondance dans votre fournisseur d’identité. Il détecte également les divergences entre les appartenances aux groupes Databricks et celles du fournisseur d’identité. Les exemples suivants illustrent les problèmes que le rapport vous aide à détecter et à résoudre.
Des identités en double apparaissent dans le produit
Lorsque deux identités portant le même nom mais provenant de sources différentes apparaissent dans les interfaces d'administration Databricks, la cause est généralement une mauvaise configuration de l'ID externe. Une identité de compte et une identité de fournisseur d'identité apparaissent toutes deux dans les interfaces d'administration et les boîtes de dialogue de partage.
Pour résoudre ce problème, corrigez les catégories d’erreurs suivantes :
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_NOT_IN_IDPAIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_MATCH_NAME_MISMATCHAIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH
Le nombre de membres du groupe dans le fournisseur d’identité ne correspond pas au nombre dans Databricks
Les interfaces utilisateur de Databricks affichent le nombre de membres provenant du fournisseur d’identité. Le décompte exclut les membres qui existent dans le groupe Databricks mais pas dans le fournisseur d’identité, bien que ces appartenances accordent toujours des autorisations.
Pour résoudre ce problème, corrigez la catégorie d'erreur suivante :
AIM_MISCONFIGURATION_CATEGORY_GROUP_HAS_LOCAL_MEMBERS
Échec du provisionnement d’un groupe de fournisseur d’identité
Lorsque vous importez un groupe de fournisseur d'identité, vous pouvez recevoir une erreur indiquant que le groupe existe déjà dans Databricks. Un groupe de comptes existant réserve généralement le nom, car Databricks impose des noms de groupe uniques.
Pour résoudre ce problème, corrigez la catégorie d'erreur suivante :
AIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH
Exécuter le rapport de préparation
- Connectez-vous à la console du compte Databricks en tant qu'administrateur de compte.
- Accédez à Sécurité > Configuration du fournisseur d’identité .
- Suivez les étapes de configuration de la gestion automatique des identités pour Microsoft Entra ID ou Okta. Voir Configurer Microsoft Entra ID pour la gestion automatique des identités ou Configurer Okta pour la gestion automatique des identités.
- Avant d'activer la gestion automatique des identités, start une analyse des mauvaises configurations du fournisseur d'identité.
- Attendez que l'analyse termine son traitement. Cela peut prendre de quelques minutes à plusieurs heures, selon la taille de votre compte. Databricks recommande d'activer la gestion automatique des identités après avoir confirmé que les problèmes critiques identifiés par l'analyse sont résolus. Vous pouvez également activer la gestion automatique des identités et consulter les résultats de l'analyse par la suite.
- Une fois l’analyse terminée, ouvrez les résultats de l’analyse dans la même section.
À partir de maintenant, vous pouvez consulter les résultats de l'analyse et start une nouvelle analyse dans la section Gestion des identités .
Une fois l’analyse terminée, vous pouvez demander une nouvelle analyse. Pour revérifier un seul principal, cliquez sur Refresh sur le principal. Une fois le problème résolu, le principal n’apparaît plus dans la liste des erreurs de configuration.
Vous pouvez également download un CSV de l’ensemble des résultats d’analyse ou des résultats d’une seule catégorie. Consultez Interpréter la sortie du rapport pour savoir comment lire le CSV.
Interpréter les résultats du rapport
L’exportation CSV contient les colonnes suivantes :
principalId: l’ID interne Databricks.principalType: le type de principal pour l’identifiant de principal. Il peut s’agir d’un utilisateur, d’un groupe ou d’un Service Principal.category: la catégorie d'erreur pour l'ID du principal. Consultez Catégories d'erreurs et correction pour plus d'informations.localPrincipalExternalId: l’ID externe stocké dans Databricks pour le principal Databricks provisionné.localPrincipalName: le nom d'utilisateur, l'ID d'application ou le nom de groupe stocké dans Databricks pour le principal Databricks provisionné.idpPrincipalExternalId: L'ID externe stocké dans le fournisseur d’identité pour un principal donné.idpPrincipalName: le nom d’utilisateur, l’ID d’application ou le nom de groupe stocké dans le fournisseur d’identité pour un principal donné.localMembersWithExternalId: ID internes séparés par des points-virgules des membres du groupe qui possèdent un ID externe mais ne sont pas membres du groupe du fournisseur d’identité.localMembersWithoutExternalId: ID internes séparés par des points-virgules des membres du groupe qui n’existent que dans Databricks et n’ont pas d’ID externe.hasMoreLocalMembersWithExternalId: Si le nombre de membreslocalMembersWithExternalIdest supérieur à celui fourni dans le CSV.hasMoreLocalMembersWithoutExternalId: Si le nombre de membreslocalMembersWithoutExternalIdest supérieur à celui fourni dans le CSV.failureReason: la raison pour laquelle l’analyse du principal a échoué.
Catégories d’erreurs et correction
Le rapport regroupe les problèmes dans les catégories d’erreur ci-dessous. Chaque catégorie explique la signification de l’erreur et comment la résoudre. Corrigez chaque principal affecté en utilisant la résolution correspondant à sa catégorie.
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_NOT_IN_IDP
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_NOT_IN_IDPL’identité provisionnée possède un ID externe défini, mais il ne correspond à aucune identité du même type dans le fournisseur d’identité. Le externalId est mal configuré.
Pour résoudre :
- Mettez à jour
externalIdavec une valeur valide, ou supprimez-la. Si vous définissez un nouveauexternalId, assurez-vous qu’aucune autre identité ne l’utilise. Consultez Mettre à jour l’ID externe pour un principal ou Supprimer l’ID externe pour un groupe. - Pour déterminer quel
externalIdutiliser, consultez la catégorieAIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH.
Si non résolu : si externalId doit Link vers une identité de fournisseur d’identité, vous pourriez voir des identités en double : une avec un externalId incorrect et une provenant du fournisseur d’identité.
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_MATCH_NAME_MISMATCH
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_MATCH_NAME_MISMATCHL’identité Databricks possède un ID externe qui correspond à une identité ayant un nom unique différent dans le fournisseur d’identité.
Pour résoudre :
- Utilisateurs et Service Principal : mettez à jour le nom d'utilisateur Databricks. Ouvrez un ticket d'assistance pour demander le changement.
- Groupes : Vérifiez si des groupes de comptes réservent le nom du groupe (Databricks impose des noms de groupe uniques). Si tel est le cas, renommez le groupe de comptes afin que le groupe externe puisse revendiquer ce nom.
Si le problème n’est pas résolu : lorsque les utilisateurs se connectent, cela crée fréquemment un second utilisateur avec le même externalId mais un nom d’utilisateur différent. Pour les groupes, le groupe externe ne peut souvent pas synchroniser son nom avec son homologue du fournisseur d’identité.
AIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH
AIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCHL’identité Databricks correspond à un nom unique dans l’identité du fournisseur d’identité, mais son externalId ne correspond pas.
Pour résoudre ce problème, mettez dans la plupart des cas à jour le externalId Databricks afin qu’il corresponde à l’identité du fournisseur d’identité. Confirmez que cela est correct pour votre configuration, car cela peut varier en fonction de votre fournisseur d’identité et de vos données locales. Utilisez le champ idpPrincipalExternalId pour trouver le externalId à utiliser, puis suivez Mettre à jour l’ID externe pour un principal.
Si non résolu : vous pourriez voir des identités en double : une avec un externalId incorrect ou manquant et une provenant du fournisseur d’identité. Le provisionnement d’un groupe de fournisseur d’identité portant le même nom pourrait également échouer, car un groupe de compte utilise déjà ce nom (Databricks impose des noms de groupe uniques).
AIM_MISCONFIGURATION_CATEGORY_GROUP_HAS_LOCAL_MEMBERS
AIM_MISCONFIGURATION_CATEGORY_GROUP_HAS_LOCAL_MEMBERSLe groupe Databricks compte des membres, avec ou sans externalId, qui n'ont aucune appartenance correspondante dans le fournisseur d'identité.
Pour résoudre ce problème, faites du fournisseur d'identité la source unique de vérité : Databricks recommande de supprimer les membres ajoutés localement du groupe à l'aide de SCIM. Si un membre doit appartenir au groupe, créez le membre dans le fournisseur d'identité et ajoutez-le au groupe du fournisseur d'identité. Consultez les champs localMembersWithExternalId et localMembersWithoutExternalId dans la sortie pour les membres concernés.
Si non résolu : les membres héritent des autorisations du groupe du fournisseur d’identité mais n'apparaissent pas dans le fournisseur d’identité, ce qui rend l'audit des autorisations difficile. Les nombres de membres dans l'interface utilisateur reflètent uniquement les membres du fournisseur d’identité ; ils excluent donc ces membres.
Mettre à jour l’ID externe d’un principal
Pour mettre à jour externalId, utilisez l’API SCIM du compte. Pour le format complet de la demande, consultez la référence de l’API SCIM v2.1 du compte.
Journalisez les appels d’API que vous effectuez afin de pouvoir annuler les modifications si des problèmes surviennent au cours du processus.
Envoyez une requête PATCH à l’endpoint pour le type de principal :
PATCH https://<account-console-url>/api/2.1/accounts/<account-id>/scim/v2/<Users|Groups|ServicePrincipals>/<databricks-id>
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "replace",
"path": "externalId",
"value": "<new-external-id>"
}
]
}
Supprimer l'ID externe d'un groupe
Pour supprimer le externalId d'un groupe, utilisez l'API SCIM du compte. Définissez la valeur sur une chaîne vide.
Databricks prend actuellement en charge cette opération uniquement pour les groupes.
PATCH https://<account-console-url>/api/2.1/accounts/<account-id>/scim/v2/Groups/<databricks-id>
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "replace",
"path": "externalId",
"value": ""
}
]
}
Ressources supplémentaires
-
- Gestion automatique des identités
- Présentation de la gestion automatique des identités et de la manière dont elle synchronise les identités sans SCIM.
-
- Migrer vers la gestion automatique des identités avec Microsoft Entra ID
- Migrez un compte existant vers la gestion automatique des identités.