Aller au contenu principal

SSO vers Databricks avec Keycloak

info

Aperçu

Cette fonctionnalité est en aperçu public.

Cette page explique comment configurer Keycloak comme fournisseur d'identité pour le Single Sign On (SSO) dans votre compte Databricks. Keycloak prend en charge OpenID Connect (OIDC) et SAML 2.0. Keycloak ne prend pas en charge SCIM pour synchroniser les utilisateurs et les groupes avec Databricks.

Activer Keycloak Single Sign On​

Choisissez votre protocole d'identité :

  1. En tant qu'administrateur de compte, connectez-vous à la console de compte et cliquez sur **Sécurité**.

  2. Cliquez sur l'onglet Identity provider setup .

  3. Dans la section Authentication , configurez le Single Sign On pour ouvrir la boîte de dialogue de configuration SSO.

  4. À l’étape Add details , sous Identity protocol , sélectionnez OpenID Connect .

  5. Make note of the Databricks Redirect URL value.

  6. Dans un nouveau browser tab, connectez-vous à votre console d'administration Keycloak.

  7. Sélectionnez le domaine pour l'intégration Databricks ou créez-en un nouveau.

  8. Créer un nouveau client :

    1. Cliquez sur **Clients** et cliquez sur **Créer un client**.

    2. Dans **Type de client**, sélectionnez **OpenID Connect**.

    3. Saisissez un ID client et un Nom .

    4. Cliquez sur Suivant et Enregistrer .

      Keycloak : créer un nouveau client.

  9. Configurez le client Databricks :

    1. Dans les **Paramètres d’accès**, définissez l’**URL d’accueil** sur l’URL de votre compte Databricks.
    2. Définissez les **URI de redirection valides** sur l'**URL de redirection Databricks** que vous avez copiée ci-dessus.
    3. Dans Configuration de la capacité , définissez Authentification du client sur Activé pour un accès confidentiel.

    Keycloak : configurer les paramètres d'accès.

  10. Configurer le mappage d'appartenance au groupe :

    1. Cliquez sur Périmètres client et sélectionnez le périmètre dédié à votre client.
    2. Dans l’onglet Mappers , cliquez sur Configurer un nouveau mapper .
    3. Dans Type de mappeur , sélectionnez Appartenance au groupe .
    4. Définissez à la fois Name et Token Claim Name sur groupes .
    5. Basculez le **Chemin complet du groupe** sur **Activé** ou **Désactivé** selon votre préférence.

    Keycloak : configurer les paramètres de groupe.

  11. Retournez dans la boîte de dialogue de configuration de la SSO dans la console de compte Databricks et saisissez les valeurs que vous avez copiées depuis Keycloak :

    1. Client ID : le Client ID de Keycloak.
    2. Secret client : se trouve dans l'onglet Identifiants de votre client Keycloak.
    3. URL d’émetteur OpenID : votre URL Keycloak avec un domaine (par exemple, https://keycloak.example.com/realms/your-realm).
  12. À l’étape Enable SSO , cliquez sur Enable SSO . Databricks enregistre la configuration à l’état désactivé et exécute un test de connexion. Vous êtes redirigé(e) pour terminer une connexion avec Keycloak. Si le test réussit, la fonction SSO est activée automatiquement. Si le test échoue, Databricks indique qu’il n’a pas pu valider la configuration. Vérifiez les valeurs que vous avez saisies, puis réessayez.

  13. Une fois la fonction SSO activée, pour créer des comptes utilisateurs lors de la première connexion d’un utilisateur, activez le provisionnement juste-à-temps (JIT) à l’aide du bouton bascule Create new identities during first-time signup dans la carte des étapes suivantes. Consultez la page Provisionnement automatique des utilisateurs (JIT).

Pour des conseils détaillés sur les tests post-installation, y compris les tests de connexion aux workspaces, consultez Test your SSO configuration.

Ajouter des utilisateurs à Databricks​

Après avoir configuré la SSO, ajoutez des utilisateurs à votre compte. Databricks recommande de synchroniser les utilisateurs de votre fournisseur d'identité à l'aide de la gestion automatique des identités, qui synchronise automatiquement les utilisateurs et les groupes de votre fournisseur d'identité vers votre compte Databricks. Consultez Configurer Microsoft Entra ID pour la gestion automatique des identités. Sinon, si votre fournisseur d'identité ne prend pas en charge la gestion automatique des identités, vous pouvez configurer le provisionnement SCIM. Consultez Synchroniser les utilisateurs et les groupes depuis votre fournisseur d'identité à l'aide de SCIM.

Le provisionnement juste-à-temps (JAT), qui ajoute automatiquement les utilisateurs à Databricks lors de leur première Connexion via SSO, est activé par default pour les comptes créés après le 2 février 2026. Voir provisionnement automatique des utilisateurs (JIT).