Atributos de identidade
Os atributos de identidade são um conjunto fixo de nove atributos que o Databricks armazena nos usuários da conta e obtém do seu provedor de identidade (IdP). Os administradores de conta os provisionam para que os valores possam ser referenciados nas políticas de ABAC do Unity Catalog.
Beta
Esse recurso está em Beta. Os administradores da conta podem gerenciar o acesso a esse recurso na página Prévias do console da conta. Consulte Gerenciar prévias em nível de conta.
Não use atributos de identidade para armazenar informações confidenciais.
Para ingerir atributos de identidade com a gestão automática de identidades, ou para restringir quais atributos podem ser gravados para seus usuários, um administrador da conta deve habilitar a prévia do recurso Lista de Controle de Atributos de Identidade . Esta prévia está DESATIVADA por default e é habilitada na página Prévias do console da conta. Consulte Gerenciar prévias em nível de conta.
Visão geral
Atributos de identidade são nove campos provenientes do IdP que o Databricks armazena em um usuário da conta: title, userType, locality, region, country, costCenter, organization, division e department. O Databricks mantém esses atributos sincronizados com seu provedor de identidade para que os valores em um usuário reflitam a fonte de registro em seu IdP.
Os atributos de identidade existem para que você possa referenciar características do usuário em outros locais do Databricks. Na versão Beta, você pode usá-los em políticas de controle de acesso baseado em atributos (ABAC) do Unity Catalog para mascaramento de colunas, como mascarar uma coluna a menos que o atributo country do usuário corresponda ao país dos dados. Para obter mais informações sobre ABAC, consulte Controle de acesso baseado em atributos no Unity Catalog.
As funções de política ABAC do Unity Catalog que consomem atributos de identidade são entregues separadamente deste recurso. Esta página aborda apenas como os atributos de identidade são provisionados, armazenados e lidos.
Para saber onde cada atributo é mapeado no esquema de usuário principal do SCIM e na extensão de usuário corporativo, consulte Gerenciar atributos de identidade com o SCIM da account.
Como funciona
Os atributos de identidade são provisionados a partir do seu provedor de identidade, armazenados no usuário da conta e lidos por meio do console da conta e das APIs SCIM da conta.
Ingerir atributos de identidade
Os atributos de identidade chegam ao Databricks a partir do seu provedor de identidade de uma das duas maneiras:
- A gestão automática de identidades extrai atributos do seu provedor de identidade conforme um cronograma. Este é o mecanismo recomendado para o futuro. Para obter mais informações, consulte Gestão automática de identidades.
- O SCIM 2.1 da account envia atributos de um conector de provisionamento ou de uma chamada direta de API.
Na AWS e no GCP, você pode ingerir atributos de identidade usando qualquer um dos mecanismos. O Databricks recomenda a gestão automática de identidades, que mantém os atributos sincronizados com seu provedor de identidade mais rapidamente do que o modelo baseado em SCIM. O gerenciamento desses atributos baseado em SCIM não é recomendado; o Databricks concentra o suporte a novos atributos na gestão automática de identidades. Para gerenciar atributos de identidade com o SCIM da conta, consulte Gerenciar atributos de identidade com o SCIM da conta.
Controle quais atributos são armazenados
A lista de controle de atributos é uma lista de permissões em nível de conta que rege quais dos nove atributos podem ser gravados para usuários em sua conta. Quando a gestão automática de identidades está habilitada, cada sincronização também reconcilia os atributos armazenados de um usuário com a lista. Para obter detalhes, incluindo como a lista é aplicada, consulte Lista de Controle de Atributos de Identidade.
Ler atributos de identidade
Os administradores da conta podem ler os atributos de identidade de qualquer usuário por meio do SCIM 2.1 da conta com GET /Users/<id>. Qualquer usuário pode ler seus próprios atributos por meio do endpoint /Me do account-SCIM-for-workspaces (https://<workspace-host>/api/2.0/account/scim/v2/Me), que é somente leitura. Os administradores do workspace não podem ler ou modificar os atributos de identidade de outros usuários. As leituras nunca são filtradas pela lista de controle de atributos, portanto, um valor armazenado antes de um atributo ser removido da lista permanece totalmente visível.
As alterações de atributos no seu provedor de identidade não são refletidas no Databricks instantaneamente. Quando um usuário faz login, a gestão automática de identidades faz o refresh dos atributos desse usuário em cerca de cinco minutos. Como o Unity Catalog avalia políticas para usuários conectados, as decisões de política de um usuário ativo usam esses valores sincronizados recentemente. Usuários que não fizeram login ou que não tiveram uma sincronização de gestão automática de identidades acionada (Trigger) são atualizados (refresh) dentro de cinco dias por uma sincronização periódica em segundo plano.
Visualizar atributos de identidade de um usuário
É possível visualizar os atributos de identidade armazenados em um usuário no console da conta, para que você possa confirmar o que foi efetivamente registrado sem precisar chamar a API SCIM.
- Como administrador da conta, faça login no console da conta.
- Na barra lateral, clique em Gerenciamento de usuários .
- Na tab Usuários, localize e clique no usuário.
- Clique na tab Atributos de identidade.
A tab lista todos os nove atributos. Considere o seguinte ao ler:
- É somente leitura. Os atributos de identidade são provenientes do IdP, portanto, você não pode editá-los aqui. Altere-os na origem, através do seu provedor de identidade, e a tab refletirá o novo valor no próximo carregamento.
- Todos os atributos são sempre listados. Um atributo sem valor armazenado mostra um travessão (–) em vez de ficar oculto, para que você possa distinguir "não definido" de "definido com um valor inesperado".
- A view não está filtrada pela lista de controle de atributos. Um valor armazenado antes de um atributo ser removido da lista ainda aparece aqui. Isso permite que você veja exatamente quais dados você está mantendo para que possa decidir se deve retirá-los.
- Os valores são mostrados exatamente como armazenados , preservando as maiúsculas e minúsculas enviadas pelo seu provedor de identidade.
Se a Identity attributes tab não aparecer na página de um usuário, o recurso não está habilitado para sua account, e navegar diretamente para ela o levará de volta à página de informações do usuário.
Limitações
Os atributos de identidade têm as seguintes limitações na versão Beta:
- Atributos de identidade são suportados apenas em usuários. Service principals e grupos ainda não são suportados.
- Cada atributo contém um valor único. O endereço comercial é um único objeto com
locality,regionecountry. Atributos com múltiplos valores são um trabalho futuro. - A lista de controle de atributos só pode ser configurada no console de account. Não existe uma API para configurá-lo programaticamente.
- No Azure, o gerenciamento de atributos de identidade baseado em SCIM de autoatendimento não está documentado. Os clientes do Azure usam o gerenciamento automático de identidades ou entram em contato com sua equipe de conta para obter a API SCIM.
- No Microsoft Entra ID não há um campo de origem nativo para
costCenteroudivision, portanto, esses dois atributos permanecem não mapeados, a menos que você forneça um atributo de extensão ou expressão personalizada.