Relatório de prontidão da gestão automática de identidades
O relatório de prontidão da gestão automática de identidades ajuda os administradores de conta a identificar e resolver divergências de ID externo e de associação a grupos entre a Databricks e seu provedor de identidade (IdP). Como a gestão automática de identidades só funciona dentro de workspaces com federação de identidades, a Databricks recomenda habilitar a federação de identidades em todos os workspaces da conta.
Para uma visão geral da gestão automática de identidades, consulte Gestão automática de identidades. Para migrar uma conta existente, consulte Migrar para a gestão automática de identidades com o Microsoft Entra ID.
Sobre divergências
A gestão automática de identidades requer um workspace com federação de identidades. Ele usa um externalId para vincular usuários e grupos do Databricks diretamente ao seu provedor de identidade, especificamente o ID do objeto no Microsoft Entra ID ou o ID do usuário ou ID do grupo no Okta.
Valores de externalId ausentes ou incorretos interrompem as sincronizações de metadados e criam identidades duplicadas. Como as associações de grupo da Databricks são editáveis, elas também podem drift com seu provedor de identidade e causar complicações se o provisionamento SCIM estiver desativado.
O relatório de prontidão só está disponível para administradores de conta.
Problemas que o relatório detecta
O relatório ajuda você a descobrir identidades provisionadas no Databricks cujos IDs externos não têm uma correspondência correspondente no seu provedor de identidade. Ele também detecta divergências entre as associações de grupo do Databricks e do provedor de identidade. Os exemplos a seguir mostram problemas que o relatório ajuda você a detectar e resolver.
Identidades duplicadas aparecem no produto
Quando duas identidades com o mesmo nome, mas fontes diferentes, aparecem nas UIs de administração do Databricks, um ID externo configurado incorretamente é geralmente a causa. Uma identidade de conta e uma identidade de provedor de identidade aparecem nas UIs de administração e nas caixas de diálogo de compartilhamento.
Para resolver esse problema, corrija as seguintes categorias de erro:
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_NOT_IN_IDPAIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_MATCH_NAME_MISMATCHAIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH
A contagem de membros do grupo no provedor de identidade não corresponde à contagem no Databricks
As interfaces do Databricks mostram a contagem de membros do provedor de identidade. A contagem exclui membros que existem no grupo do Databricks, mas não no provedor de identidade, embora essas associações ainda concedam permissões.
Para resolver esse problema, corrija a seguinte categoria de erro:
AIM_MISCONFIGURATION_CATEGORY_GROUP_HAS_LOCAL_MEMBERS
Falha no provisionamento de um grupo de provedor de identidade
Ao importar um grupo de provedor de identidade, você pode receber um erro informando que o grupo já existe no Databricks. Um grupo de conta existente geralmente reserva o nome, pois o Databricks impõe nomes de grupo exclusivos.
Para resolver esse problema, corrija a seguinte categoria de erro:
AIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH
Executar o relatório de prontidão
- Faça log in no console da conta Databricks como um administrador da conta.
- Acesse Segurança > Configuração do provedor de identidade .
- Siga os passos de configuração da gestão automática de identidades para o Microsoft Entra ID ou Okta. Consulte Configurar o Microsoft Entra ID para a gestão automática de identidades ou Configurar o Okta para a gestão automática de identidades.
- Antes de habilitar a gestão automática de identidades, comece uma verificação de configurações incorretas do provedor de identidade.
- Aguarde a conclusão do processamento da verificação. Isso pode levar de alguns minutos a várias horas, dependendo do tamanho da sua conta. A Databricks recomenda ativar a gestão automática de identidades após confirmar que os problemas críticos da verificação foram resolvidos. Você também pode ativar a gestão automática de identidades e visualizar os resultados da verificação posteriormente.
- Quando a verificação estiver concluída, abra os resultados da verificação na mesma seção.
A partir deste ponto, você pode visualizar os resultados da verificação e iniciar uma nova verificação na seção Gestão de identidades .
Após a conclusão de uma verificação, você pode solicitar uma nova verificação. Para verificar novamente um único principal, clique em Refresh no principal. Após resolver o problema, o principal não aparecerá mais na lista de configurações incorretas.
Você também pode fazer o download de um CSV com todos os resultados da verificação ou com os resultados de uma única categoria. Consulte Interpretar a saída do relatório para saber como ler o CSV.
Interpretar a saída do relatório
A exportação CSV contém as seguintes colunas:
principalId: O ID interno do Databricks.principalType: O tipo de principal para o ID do principal. Isso pode ser um usuário, grupo ou Service Principal.category: A categoria de erro para o ID do principal. Consulte Categorias de erro e correção para obter mais informações.localPrincipalExternalId: O ID externo armazenado no Databricks para o principal do Databricks em provisionamento.localPrincipalName: O nome de usuário, ID do aplicativo ou nome do grupo armazenado no Databricks para o principal do Databricks provisionamento.idpPrincipalExternalId: O ID externo armazenado no provedor de identidade para um determinado principal.idpPrincipalName: O nome de usuário, ID do aplicativo ou nome do grupo armazenado no provedor de identidade para um determinado principal.localMembersWithExternalId: IDs internos separados por ponto e vírgula de membros do grupo que possuem um ID externo, mas não são membros no grupo do provedor de identidade.localMembersWithoutExternalId: IDs internos separados por ponto e vírgula de membros do grupo que existem apenas na Databricks e não têm ID externo.hasMoreLocalMembersWithExternalId: Se há mais membroslocalMembersWithExternalIddo que os fornecidos no CSV.hasMoreLocalMembersWithoutExternalId: Se há mais membroslocalMembersWithoutExternalIddo que os fornecidos no CSV.failureReason: O motivo pelo qual a verificação do principal falhou.
Categorias de erro e correção
O relatório agrupa os problemas nas categorias de erro abaixo. Cada categoria explica o que o erro significa e como resolvê-lo. Corrija cada principal afetado usando a resolução para sua categoria.
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_NOT_IN_IDP
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_NOT_IN_IDPA identidade provisionada tem um ID externo definido, mas não corresponde a nenhuma identidade do mesmo tipo no provedor de identidade. O externalId está configurado incorretamente.
Para resolver:
- Atualize o
externalIdpara um valor válido ou remova-o. Se você definir um novoexternalId, certifique-se de que nenhuma outra identidade o utilize. Consulte Atualizar o ID externo para um principal ou Remover o ID externo para um grupo. - Para determinar qual
externalIdusar, consulte a categoriaAIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH.
Se não resolvido : se o externalId deve ter um link para uma identidade de provedor de identidade, você poderá ver identidades duplicadas: uma com um externalId incorreto e outra do provedor de identidade.
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_MATCH_NAME_MISMATCH
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_MATCH_NAME_MISMATCHA identidade da Databricks tem um ID externo que mapeia para uma identidade com um nome exclusivo diferente no provedor de identidade.
Para resolver:
- Usuários e service principals : atualize o nome de usuário da Databricks. Envie um tíquete de suporte para solicitar a alteração.
- Grupos : verifique se algum grupo de conta reserva o nome do grupo (o Databricks impõe nomes de grupo exclusivos). Se for o caso, renomeie o grupo de account para que o grupo externo possa reivindicar o nome.
Se não resolvido : quando os usuários fazem log in, isso frequentemente cria um segundo usuário com o mesmo externalId, mas um nome de usuário diferente. Para grupos, o grupo externo muitas vezes não consegue sincronizar seu nome com sua contraparte no provedor de identidade.
AIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH
AIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCHA identidade do Databricks tem uma correspondência de nome exclusivo com uma identidade do provedor de identidade, mas seu externalId não corresponde.
Para resolver, na maioria dos casos, atualize o externalId do Databricks para corresponder à identidade do provedor de identidade. Confirme se isso está correto para sua configuração, pois pode variar com base no seu provedor de identidade e nos dados locais. Use o campo idpPrincipalExternalId para encontrar o externalId a ser usado e, em seguida, siga Atualizar o ID externo para um principal.
Se não for resolvido : você poderá ver identidades duplicadas: uma com um externalId incorreto ou ausente e outra do provedor de identidade. O provisionamento de um grupo do provedor de identidade com o mesmo nome também pode falhar, porque um grupo de account já usa esse nome (a Databricks impõe nomes de grupo exclusivos).
AIM_MISCONFIGURATION_CATEGORY_GROUP_HAS_LOCAL_MEMBERS
AIM_MISCONFIGURATION_CATEGORY_GROUP_HAS_LOCAL_MEMBERSO grupo da Databricks tem membros, com ou sem um externalId, que não têm nenhuma associação correspondente no provedor de identidade.
Para resolver, torne o provedor de identidade a fonte de verdade: a Databricks recomenda remover membros adicionados localmente do grupo usando SCIM. Se um membro pertence ao grupo, crie o membro no provedor de identidade e adicione-o ao grupo do provedor de identidade. Consulte os campos localMembersWithExternalId e localMembersWithoutExternalId na saída para os membros afetados.
Se não resolvido : os membros herdam permissões do grupo do provedor de identidade, mas não aparecem no provedor de identidade, o que torna a auditoria de permissões difícil. As contagens de membros na interface do usuário refletem apenas os membros do provedor de identidade, portanto, excluem esses membros.
Atualizar o ID externo para um principal
Para atualizar o externalId, use a API SCIM da conta. Para o formato completo da solicitação, consulte a referência da API SCIM v2.1 da conta.
Registre as chamadas de API que você fizer para que possa reverter as alterações caso surja algum problema durante o processo.
Envie uma solicitação PATCH para o endpoint do tipo principal:
PATCH https://<account-console-url>/api/2.1/accounts/<account-id>/scim/v2/<Users|Groups|ServicePrincipals>/<databricks-id>
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "replace",
"path": "externalId",
"value": "<new-external-id>"
}
]
}
Remover o ID externo de um grupo
Para remover o externalId de um grupo, use a API SCIM da conta. Defina o valor como uma string vazia.
Atualmente, o Databricks oferece suporte a essa operação apenas para grupos.
PATCH https://<account-console-url>/api/2.1/accounts/<account-id>/scim/v2/Groups/<databricks-id>
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "replace",
"path": "externalId",
"value": ""
}
]
}
Outros recursos
-
- Gestão automática de identidades
- Visão geral da gestão automática de identidades e como ela sincroniza identidades sem o SCIM.
-
- Migre para a gestão automática de identidades com o Microsoft Entra ID
- Migre um account existente para a gestão automática de identidades.