Migrar para a gestão automática de identidades com o Okta
O gerenciamento automático de identidades exige o plano Premium ou superior.
Esta página descreve como migrar uma conta do Databricks para a gestão automática de identidades com o Okta.
Para os passos de configuração do Okta, consulte Configure Okta for automatic identity management.
Para uma visão geral da gestão automática de identidades, consulte Gestão automática de identidades.
Pré-requisitos
Antes de ativar a gestão automática de identidades, confirme se o seu ambiente atende aos seguintes requisitos:
- Tenant único do Okta : a gestão automática de identidades não oferece suporte a identidades entre tenants. Todos os usuários e grupos devem pertencer a um único tenant do Okta. Ambientes com identidades entre tenants devem permanecer no provisionamento do System for Cross-domain Identity Management (SCIM).
- Federação de identidades habilitada em pelo menos um workspace : o gerenciamento automático de identidades requer pelo menos um workspace federado por identidades. Workspaces não federados continuam a funcionar, mas não usam o gerenciamento automático de identidades. Para habilitá-la, consulte Habilitar federação de identidades.
- Função de administrador da conta : somente os administradores da conta podem ativar a gestão automática de identidades.
A gestão automática de identidades com o Okta também requer que o single sign-on (SSO) do Okta esteja configurado para sua conta Databricks usando o mesmo tenant. Se o SSO não estiver configurado, ou se você precisar usar um tenant diferente, entre em contato com sua equipe de conta Databricks. Para configurar o Okta, consulte Configurar o Okta para gestão automática de identidades.
O que permanece igual
Ao ativar a gestão automática de identidades, o seguinte é preservado:
- Associações de grupo sincronizadas por SCIM : o gerenciamento automático de identidades não remove associações de grupo que foram originalmente sincronizadas pelo SCIM. Isso é intencional para evitar a interrupção de jobs e permissões que dependem dessas associações.
- Permissões existentes : As permissões do workspace e do Unity Catalog continuam a ser resolvidas em relação aos mesmos principais.
- Sessões ativas : a gestão automática de identidades não força o log out de usuários nem interrompe sessões em execução.
- Grupos locais do Workspace : o gerenciamento automático de identidades gerencia apenas identidades no nível da account. Os grupos locais do workspace continuam a funcionar, mas não são sincronizados a partir do Okta.
Migrar sem provisionamento SCIM existente
Use este caminho se sua account do Databricks não tiver provisionamento SCIM no nível da conta. Este é o caminho de migração mais simples.
-
Ative a gestão automática de identidades:
Configure o Okta e ative a gestão automática de identidades seguindo Configure o Okta para a gestão automática de identidades. Isso cria um aplicativo Okta com as funções e permissões necessárias e ativa a gestão automática de identidades. Aguarde de 5 a 10 minutos para que a alteração seja propagada.
-
(Opcional) Configure a lista de bloqueio de acesso à account. Use a lista de bloqueio de acesso à conta para restringir o acesso de identidades específicas do Okta à sua conta do Databricks. Consulte Negar o acesso de identidades à sua account.
-
(Opcional) Notifique os administradores do workspace. Compartilhe a visão geral da gestão automática de identidades com os administradores do workspace para que eles entendam as mudanças de comportamento esperadas, incluindo o provisionamento just-in-time.
Após habilitar o gerenciamento automático de identidades, conclua os passos de validação.
Migrar do provisionamento SCIM existente
Use este caminho se a sua conta do Databricks usar atualmente o provisionamento SCIM no nível da conta. O Databricks recomenda ativar a gestão automática de identidades juntamente com o seu provisionamento SCIM existente e executar ambos em paralelo. Você pode desativar o SCIM após validar que a gestão automática de identidades está funcionando corretamente.
O que muda quando você ativa a gestão automática de identidades
Comportamento | Antes da gestão automática de identidades | Após a gestão automática de identidades |
|---|---|---|
Origem da identidade | O SCIM envia usuários e grupos do Okta para o Endpoint SCIM da conta de acordo com uma programação. | O Databricks lê identidades diretamente do Okta usando as APIs de identidade do Okta. O provisionamento é just-in-time (JIT) no primeiro uso ou login. |
Renomeações de grupo no Okta | O SCIM atualiza o nome de exibição no próximo ciclo de sincronização. | Os nomes dos grupos não são ressincronizados proativamente. Um administrador da conta que abre a página de detalhes do grupo no console da conta Trigger um refresh. Você também pode chamar a API |
Latência de sincronização de associação de grupo | Aguarde o próximo ciclo de SCIM, normalmente 40 minutos. | Login pelo navegador: até 5 minutos. Não navegador (jobs, CLI, service principals): até 40 minutos. |
Preparar para a migração
Antes de ativar a gestão automática de identidades, configure a conexão do Okta. Siga o passo 1: Configurar uma aplicação Okta e conceda a função e as permissões necessárias. Em seguida, execute Test connection a partir do o passo 2: Configurar o Okta no Databricks. Não clique em Enable AIM até concluir os passos de preparação abaixo.
-
Execute o relatório de prontidão da gestão automática de identidades.
O relatório de prontidão identifica incompatibilidades de ID externo e de associação a grupos entre o Databricks e o Okta.
A gestão automática de identidades usa o ID do Okta como o link autoritativo para sincronizar identidades. Se o externalId de um principal no Databricks não corresponder ao seu ID do Okta, as identidades podem aparecer várias vezes no produto e a sincronização baseada em ID externo pode falhar. Execute o relatório de prontidão antes de ativar a gestão automática de identidades para identificar e resolver essas configurações incorretas. Para obter a lista completa de configurações incorretas e seu impacto, consulte Categorias de erro e correção.
-
(Opcional) Configure a lista de recusa de acesso à conta. Consulte Negar acesso de identidades à sua account.
-
(Opcional) Notifique os administradores do workspace. Compartilhe a visão geral da gestão automática de identidades com os administradores do workspace para que eles entendam as mudanças de comportamento esperadas, incluindo o provisionamento just-in-time.
Ative a gestão automática de identidades
Siga as instruções em O passo 2: Configurar o Okta no Databricks para definir a Okta org URL , o Client ID e a Client Private key , execute Test connection e clique em Enable AIM . Aguarde de 5 a 10 minutos para que a alteração seja propagada.
A gestão automática de identidades e o provisionamento de SCIM são executados em paralelo enquanto ambos estiverem ativos. O SCIM continua a gerenciar identidades que ele provisionou originalmente. Após validar a gestão automática de identidades, você pode desativar o SCIM. Consulte Desativar o provisionamento SCIM.
Validar a gestão automática de identidades
Após ativar a gestão automática de identidades, verifique se ela está sincronizando as identidades corretamente.
Testar por função
Peça a um usuário representante de cada função que execute os seguintes testes.
- Account admin
- Workspace admin
-
Provisione um usuário a partir do console da account:
- Vá para Account console > User Management > Users e clique em Add user .
- Pesquise um usuário no Okta que ainda não tenha sido provisionado no Databricks.
- Selecione o usuário e clique em Adicionar usuário .
- Confirme se o usuário aparece no Databricks com o status Ativo .
-
Provisione um grupo a partir do console da account:
- Acesse Account console > Gerenciamento de usuários > Grupos e clique em Adicionar grupo .
- Pesquise um grupo no Okta que ainda não tenha sido provisionado no Databricks.
- Confirme se o grupo aparece no Databricks. Os membros do grupo são provisionados em uma base just-in-time quando fazem log in.
-
Verifique o acesso ao workspace:
- Atribua o grupo do passo anterior a um workspace.
- Peça a um membro desse grupo que se autentique no workspace.
- Confirme se a autenticação foi bem-sucedida e se o usuário foi provisionado no Databricks e adicionado ao workspace.
-
Provisione um usuário a partir do workspace:
- Acesse Configurações > Identidade e acesso > Gerenciar usuários e clique em Adicionar usuário .
- Pesquise um usuário no Okta que ainda não tenha sido provisionado no Databricks.
- Confirme se o usuário aparece com o status Ativo .
-
Provisione um grupo a partir do workspace:
- Abra um ativo do workspace, como uma query ou um painel, e clique em Compartilhar .
- Pesquise um grupo no Okta que não tenha sido provisionado no Databricks e compartilhe o ativo com esse grupo.
- Confirme se o grupo está provisionado no Databricks.
- Peça aos membros desse grupo que se autentiquem no workspace e verifiquem se conseguem acessar o ativo compartilhado.
Verifique a gestão automática de identidades nos logs de auditoria
Faça uma query na tabela system.access.audit para confirmar se a gestão automática de identidades está ativa. Uma contagem diferente de zero para eventos como add, addPrincipalToGroup, createGroup e updateUser confirma que as identidades estão sendo sincronizadas.
SELECT action_name, count(*) AS n
FROM system.access.audit
WHERE request_params.endpoint = 'autoUserCreation'
AND event_time > current_timestamp() - INTERVAL 2 DAYS
GROUP BY action_name
ORDER BY n DESC;
Para obter mais informações sobre eventos de auditoria da gestão automática de identidades, consulte Auditar eventos de gestão automática de identidades.
Desative a gestão automática de identidades
Para os passos para desativar a gestão automática de identidades, consulte Desativar a gestão automática de identidades.
Ao desativar a gestão automática de identidades após a migração do SCIM:
- As identidades criadas pela gestão automática de identidades permanecem no Databricks, mas não são mais sincronizadas com o Okta.
- As associações de grupo que foram sincronizadas pelo gerenciamento automático de identidades não são mais usadas para resolver permissões. Os usuários que herdaram permissões anteriormente por meio dessas associações de grupo perdem o acesso.
- Os usuários que se autenticaram no Databricks enquanto o gerenciamento automático de identidades estava ativo podem continuar acessando os dashboards que visualizaram anteriormente, mas suas associações de grupo não são atualizadas a partir do Okta.
- Os usuários que nunca acessaram o Databricks não poderão acessá-lo após a desativação da gestão automática de identidades, mesmo que pertençam a um grupo atribuído no Okta.
O Databricks recomenda configurar o provisionamento SCIM antes de desativar a gestão automática de identidades. Consulte Configurar o provisionamento SCIM para Okta.
Desativar provisionamento SCIM
Após validar a gestão automática de identidades, você pode, opcionalmente, desativar o provisionamento SCIM. Desative o SCIM somente após confirmar que todas as condições a seguir foram atendidas em seu ambiente:
- Alinhamento de ID externo : grupos replicados do Okta usando SCIM têm valores
externalIdno Databricks que correspondem aos valores de ID do Okta correspondentes. Execute o relatório de prontidão da gestão automática de identidades para identificar quaisquer incompatibilidades. - Sem modificações locais de associação : as associações de grupo foram gerenciadas apenas por meio do SCIM e não foram modificadas manualmente no Databricks. O relatório de prontidão pode detectar associações modificadas localmente.
Se o seu ambiente não atender a todas essas condições, o Databricks recomenda continuar a executar o provisionamento SCIM e a gestão automática de identidades em paralelo.
Limitações conhecidas após a desativação do SCIM
Associações de grupo persistentes sincronizadas por SCIM
As associações de grupo que foram sincronizadas pelo SCIM persistem após a desativação do SCIM. O Databricks recomenda limpar as associações diretas de grupos de grupos externos antes de desativar o SCIM.
Associações de grupo modificadas manualmente
Se as associações de grupo tiverem sido editadas manualmente no Databricks, essas associações não serão sincronizadas com o Okta após você desativar o SCIM e poderão ficar obsoletas com o tempo. Quando o gerenciamento automático de identidades está habilitado, o Okta é a fonte de verdade para as associações de grupo; portanto, o Databricks recomenda remover quaisquer associações modificadas localmente. Execute o Relatório de prontidão do gerenciamento automático de identidades para identificar essas associações antes de desativar o SCIM.
Considerações sobre migração
Os membros do grupo são provisionados de forma just-in-time
Ao contrário do SCIM, a gestão automática de identidades não sincroniza proativamente as associações de grupos no Databricks. Os membros do grupo são provisionados quando têm atividade no Databricks (por exemplo, ao fazer login) ou quando um administrador de conta ou administrador de workspace os adiciona explicitamente.
Usuários excluídos não são desativados imediatamente
Quando um usuário é excluído do Okta, ele continua a aparecer como ativo no Databricks, mas não consegue mais fazer log in.
Alterações de endereço de e-mail criam novos usuários
Se o endereço de e-mail de um usuário for alterado no Okta (por exemplo, alice@example.com torna-se alice-new@example.com), a gestão automática de identidades cria um novo usuário no Databricks em vez de atualizar o registro existente. Isso é consistente com o comportamento atual do SCIM. Para alterações de endereço de email, entre em contato com o suporte da Databricks.
A API SCIM não retorna membros provisionados por meio da gestão automática de identidades
A API SCIM GET /groups/{id} retorna apenas membros de grupo provisionados por meio da IU do Databricks ou do SCIM. Ela não retorna usuários que foram provisionados por meio da gestão automática de identidades ou usuários que existem no Okta, mas que ainda não foram provisionados no Databricks.
As permissões do Unity Catalog exigem identidades provisionadas
As APIs de concessão de permissão do Unity Catalog não podem referenciar identidades que ainda não foram provisionadas no Databricks. Antes de conceder permissões a uma identidade, provisione-a usando a resolveByExternalId API. Após a identidade ser provisionada, você pode conceder permissões normalmente.
Funções que fazem referência a um principal pelo nome, como is_account_group_member(), também exigem que o principal seja provisionado primeiro.
Grupos locais do workspace não são gerenciados pela gestão automática de identidades
O gerenciamento automático de identidades não gerencia grupos locais do workspace. Os grupos locais do workspace e suas permissões atribuídas continuam funcionando, mas as atualizações de associação devem ser tratadas fora do gerenciamento automático de identidades.
A Databricks recomenda migrar grupos locais do workspace para grupos no nível da conta para que o gerenciamento automático de identidades possa gerenciar suas associações. Consulte Migrar grupos locais do Workspace para grupos de account.