Aller au contenu principal

Configurer le provisionnement SCIM au niveau du Workspace à l'aide d'Okta (hérité)

important

Cette documentation a été retirée et pourrait ne pas être mise à jour. Le provisionnement SCIM au niveau du workspace est hérité. Databricks vous recommande d’utiliser le provisionnement SCIM au niveau du compte ; consultez Synchroniser les utilisateurs et les groupes à partir de votre fournisseur d’identité à l’aide de SCIM.

info

Aperçu

Cette fonctionnalité est en aperçu public.

Cette section décrit comment configurer le provisionnement d'Okta directement vers les espaces de travail Databricks.

Obtenez le jeton API et l'URL SCIM dans Databricks

  1. En tant qu'administrateur de Workspace Databricks, générez un jeton d'accès personnel. Voir la gestion des jetons. Stockez le jeton d'accès personnel dans un emplacement sécurisé.
important

L’utilisateur qui possède ce jeton d’accès personnel ne doit pas être géré au sein d’Okta. Dans le cas contraire, la suppression de l'utilisateur d'Okta perturberait l'intégration SCIM.

  1. Notez l'URL suivante, qui est requise pour la configuration d'Okta :

    https://<databricks-instance>/api/2.0/preview/scim/v2

    Remplacez <databricks-instance> par l'URL du workspace de votre déploiement Databricks. Consultez Obtenir les identifiants des objets du workspace.

Gardez cet browser tab ouvert.

Configurez le provisionnement SCIM dans l'application SAML Databricks dans Okta

  1. Accédez à **Applications** et cliquez sur **Databricks**.

  2. Click provisionnement . Saisissez les informations suivantes obtenues dans la section ci-dessus :

    • URL de base de provisionnement : l'endpoint de provisionnement
    • Jeton d'API de provisionnement : le jeton d'accès personnel
  3. Cliquez sur Tester les identifiants API .

  4. Rechargez la tab **Provisionnement**. Des paramètres supplémentaires apparaissent après un test réussi des identifiants de l'API.

  5. Pour configurer le comportement lors de l'envoi des modifications Okta à Databricks, cliquez sur Vers l'application .

    • Dans Général , cliquez sur Modifier . Activez les fonctionnalités dont vous avez besoin. Databricks recommande d'activer Créer des utilisateurs au minimum.
    • Dans **Mappings d'attributs Databricks**, vérifiez vos Mappings d'attributs Databricks. Ces mappings dépendront des options que vous avez activées ci-dessus. Vous pouvez ajouter et modifier les mappings pour répondre à vos besoins. Voir Mapper les attributs d'application sur la page de Provisionnement dans la documentation Okta.
  6. Pour configurer le comportement lors de la transmission des modifications Databricks à Okta, cliquez sur **Vers Okta**. Les paramètres par default fonctionnent bien pour le provisionnement Databricks. Si vous souhaitez mettre à jour les paramètres default et les mappages d'attributs, consultez Provisionnement et déprovisionnement dans la documentation Okta.

Testez l'intégration

Pour tester la configuration, utilisez Okta pour inviter un utilisateur à votre workspace Databricks.

  1. Dans Okta, accédez à Applications et cliquez sur Databricks .
  2. Cliquez sur l’onglet Attribuer , puis sur Attribuer à des personnes .
  3. Recherchez un utilisateur Okta, puis cliquez sur Attribuer .
  4. Confirmez les détails de l'utilisateur. Cliquez sur **OK**.
  5. Dans la page des paramètres d'administration du Workspace Databricks, cliquez sur l’onglet Identité et accès , puis accédez à la section Utilisateurs et confirmez que l’utilisateur est ajouté. Au minimum, accordez à l'utilisateur le droit Workspace.

Après ce test simple, vous pouvez effectuer des Opérations en bloc, comme décrit dans les sections suivantes.

Supprimer un utilisateur désactivé du workspace.

Si vous supprimez un utilisateur de l'application Databricks au niveau du Workspace dans Okta, l'utilisateur est désactivé dans le Databricks Workspace mais n'est pas supprimé du Workspace. Un utilisateur désactivé n’a pas le droit workspace-access ou databricks-sql-access. La réactivation d’un utilisateur désactivé est réversible, soit en rajoutant l’utilisateur dans Okta, soit en utilisant directement l’API SCIM de Databricks. La suppression d'un utilisateur d'un Databricks Workspace perturbe et est irréversible.

important

Ne désactivez pas l'administrateur qui a configuré l'application de provisionnement SCIM Okta. Sinon, l'intégration SCIM ne peut pas s'authentifier auprès de Databricks.

Pour retirer un utilisateur d'un Workspace Databricks :

  1. Dans la page des paramètres d'administration, accédez à l' tab Utilisateurs.
  2. Cliquez sur le **x** à la fin de la ligne pour l'utilisateur.

Sachez que la suppression de l'utilisateur aura les conséquences suivantes :

  • Les applications ou scripts qui utilisent les jetons générés par l'utilisateur ne pourront plus accéder à l'API Databricks.
  • Les jobs appartenant à l’utilisateur échoueront.
  • Les clusters appartenant à l’utilisateur s’arrêteront.
  • Les bibliothèques installées par cet utilisateur sont invalides et doivent être réinstallées.
  • Les queries ou tableaux de bord créés par l'utilisateur et partagés à l'aide de l'identifiant Exécuter en tant que propriétaire devront être attribués à un nouveau propriétaire pour éviter l'échec du partage.