Configure o Okta para gerenciamento automático de identidades.
Esta página descreve como configurar o Okta para provisionar usuários e grupos para a sua account do Databricks usando a gestão automática de identidades.
Antes de começar
- Você precisa ser um administrador account no Databricks.
- Você precisa ter acesso de administrador do Okta.
- Você precisa ter o Okta SSO configurado para sua account Databricks .
Configurar a gestão automática de identidades
Configurar um aplicativo do Okta
-
In the Okta admin console, go to Applications and Resources > Applications .
-
Clique em Create App Integration , selecione Classic experience e API Services e clique em Next .
-
Insira um nome para a integração de aplicativo, como "Databricks AIM", selecione Usar ID do cliente gerado pelo Okta e clique em Salvar .
-
On the General tab, in the Public keys section, click "Add" to add a new public key.
-
Clique em Gerar nova key .
-
Em Private key – Copy this! , copie o valor completo do JSON e armazene-o com segurança. Você usa esse valor ao configurar o Okta no Databricks. Não copie a chave pública ou o valor PEM.
-
Clique em Salvar para ativar a chave de assinatura.
-
Após a chave de assinatura estar ativa, na tab General , vá para a seção Client Credentials . Para Client authentication , altere Client secret para Public Key / Private Key .
-
Na tab Geral , na seção Configurações Gerais , em Prova de posse , desmarque Exigir cabeçalho DPoP e clique em Salvar.
-
Na Okta API Scopes tab, conceda os seguintes escopos:
okta.groups.readokta.users.read
-
On the Admin Roles tab, assign the Read-only Administrator role to the app.
Configurar o Okta no Databricks
-
Como administrador da conta, faça login no console da conta.
-
Na barra lateral, clique em Segurança .
-
Na aba Identity provider setup , em Identity management , ao lado de Automatic identity management , clique em Configure .
-
Insira os seguintes valores:
- URL da organização do Okta : a URL da sua organização do Okta (por exemplo,
https://your-org.okta.com). Use a URL da organização, não a URL do console do administrador. A URL não deve conter-admin. - ID do cliente : O ID do cliente do aplicativo Okta que você criou.
- Client Private key : O valor JSON da chave privada completa que você gerou e copiou ao configurar o aplicativo Okta
- URL da organização do Okta : a URL da sua organização do Okta (por exemplo,
-
Clique em Testar conexão para verificar se a integração foi bem-sucedida.
-
Quando a conexão for bem-sucedida, clique em Ativar AIM .
Solucionar problemas da conexão
JSON inválido
O campo Client Private key requer o JWK privado completo em formato JSON. Copie o valor inteiro em Private key – Copy this! > JSON no Okta. Não cole a chave pública, um valor PEM ou apenas parte do objeto JSON.
302 Found
302 FoundCertifique-se de que o campo Okta org URL contenha o URL da organização do Okta, e não o URL do console do administrador. Remova -admin do hostname. Por exemplo, use https://your-org.okta.com, não https://your-org-admin.okta.com.
403 resposta de /api/v1/users
403 resposta de /api/v1/usersNa tab Okta API Scopes do aplicativo Okta, verifique se o aplicativo tem o escopo okta.users.read.
403 resposta de /api/v1/groups
403 resposta de /api/v1/groupsVerifique se o aplicativo Okta tem o escopo okta.groups.read e a função Administrador somente leitura .
Problemas e limitações conhecidos
Quando você ativa a gestão automática de identidades, tenha em mente os seguintes comportamentos e limitações.
Identidades duplicadas após ativar o gerenciamento automático de identidades.
O Databricks corresponde identidades comparando o ID do usuário ou grupo do Okta com o campo externalId em usuários e grupos existentes. Se uma identidade existente não tiver um ID do Okta em seu externalId, o provisionamento criará uma entrada duplicada. Ambas as entradas permanecem utilizáveis com suas permissões existentes.
If you previously synced with the Okta Databricks OIN app, user externalId values are usually populated but group values are not. To resolve duplicates, use the Account Users, Account Service Principals, or Account Groups API to set each object's externalId to the matching Okta user or group ID.
Login unificado
O Databricks recomenda fortemente o login unificado para que o SSO seja consistente em toda a conta e em todos os Workspace. Sem ele, o gerenciamento automático de identidade funciona somente se o SSO em nível de conta e em nível de workspace usar o mesmo provedor de identidade e mapear o mesmo campo para o nome de usuário do Databricks. Se o SSO da conta mapear o nome de usuário, mas o SSO do workspace mapear o email, e o nome de usuário e o email de um usuário forem diferentes, o login criará um segundo usuário em vez de corresponder ao existente.
Configure também as declarações de grupo (group claims) no seu aplicativo Okta SSO para que as associações de grupo sejam incluídas no token OIDC.
Alterações de e-mail ou nome de usuário no Okta
O provisionamento cria cada usuário do Databricks a partir da declaração de nome de usuário do SSO no momento do login. Se essa declaração for alterada (por exemplo, o email de um usuário for alterado no Okta ou um administrador atualizar o mapeamento do campo de declaração de nome de usuário do SSO), um novo usuário será criado em vez de atualizar o existente. Entre em contato com o suporte do Databricks para realizar uma migração de nome de usuário que realinhe o nome de usuário do Databricks com a declaração atualizada.
Verifique se o nome de usuário do Databricks é exclusivo antes do cadastro.
O Databricks corresponde identidades por nome de usuário, comparando com o campo de login do Okta e com o email. O Okta garante exclusividade apenas para o campo de login, não para o email. Se vários usuários do Okta compartilharem um email, ou se o email de um usuário corresponder ao campo de login de outro usuário, o provisionamento não poderá identificar o usuário correto de forma confiável. Antes de habilitar o gerenciamento automático de identidade, verifique se cada nome de usuário do Databricks corresponde a um único usuário do Okta em seu tenant.
Identidades externas aparecem somente após serem provisionadas
Usuários e grupos do seu provedor de identidade não aparecem na página Gerenciamento de usuários do console do account até que o gerenciamento automático de identidades os provisione no Databricks. Para localizar uma identidade antes que seja feito o provisionamento, pesquise por ela. A pesquisa retorna identidades correspondentes do seu provedor de identidade, incluindo aquelas que ainda não foram provisionadas.