Pular para o conteúdo principal

Lista de controle de atributos de identidade

A Lista de Controle de Atributos de Identidade é uma lista de permissões no nível da conta que rege quais atributos de identidade podem ser gravados para usuários em sua conta Databricks. Os administradores da conta o habilitam como uma pré-visualização de recurso para controlar gravações de atributos via SCIM e gestão automática de identidades.

info

Beta

Esse recurso está em Beta. Os administradores da conta podem gerenciar o acesso a esse recurso na página Prévias do console da conta. Consulte Gerenciar prévias em nível de conta.

A lista de controle de atributos é habilitada por meio da prévia do recurso Identity Attribute Control List em nível de conta, que está desativada por default. Um administrador da conta habilita isso na página Previews do console da conta. Consulte Gerenciar prévias em nível de conta.

Visão geral

A lista de controle de atributos é uma lista de permissões em nível de account que decide quais dos nove atributos de identidade podem ser gravados em usuários na sua account, em todas as fontes de gravação. Um administrador de conta o utiliza para controlar quais atributos podem ser gravados no Databricks.

A lista é aplicada somente em gravações :

  • As leituras nunca são filtradas. Um atributo armazenado anteriormente permanece totalmente visível mesmo após ser removido da lista.
  • Remoções de valores armazenados são sempre permitidas, portanto, um administrador pode sempre retirar um valor, inclusive para um atributo que a conta não permite mais.

Você não precisa ativar a visualização para gravar atributos através da API SCIM. Ativá-lo adiciona controle sobre quais atributos podem ser gravados e, quando a gestão automática de identidades está ativada, reconcilia os atributos armazenados de cada usuário com a lista a cada sincronização.

Ativar a pré-visualização

A inscrição é uma prévia de recurso em nível de conta chamada Lista de Controle de Atributos de Identidade , alternada na página Prévias no console da conta. O botão de alternância está desativado por default.

  1. Como administrador da conta, faça login no console da conta.
  2. Na barra lateral, clique em Previews .
  3. Ative o botão de alternância Identity Attribute Control List .

A ativação e a desativação da prévia alteram apenas o que as futuras gravações têm permissão para fazer. Ele nunca altera retroativamente os valores já armazenados em seus usuários. No entanto, com a gestão automática de identidades ativada, a próxima sincronização reconcilia os usuários com a lista, o que pode remover dados armazenados. Consulte Como funciona a aplicação.

Configurar a lista de controle

Quando sua account estiver inscrita na prévia, você configurará a lista no console da account.

  1. Como administrador da conta, faça login no console da conta.
  2. Na barra lateral, clique em Security .
  3. Clique em Provisionamento de usuários .
  4. Na seção Configurar atributos de identidade , clique em Gerenciar atributos .
  5. Na caixa de diálogo Gerenciar lista de controle de atributos de identidade , marque a caixa de seleção para cada atributo que deseja permitir e desmarque a caixa de seleção para cada atributo que deseja não permitir.
  6. Clique em Salvar .

A caixa de diálogo apresenta todos os nove atributos como caixas de seleção ( Título , Tipo de usuário , Localidade , Região , País , Centro de custo , Organização , Divisão e Departamento ), com os atributos atualmente permitidos selecionados. Salvar está desativado até que você altere uma seleção.

A seção Configure identity attributes só fica visível quando sua account está inscrita no pré-lançamento. Se você não a vir, o pré-lançamento não está habilitado para sua conta.

Como a aplicação funciona

A lista de controle é aplicada apenas em gravações. O comportamento dessa aplicação depende se os atributos são gravados por meio da gestão automática de identidades ou por meio do SCIM.

Com a gestão automática de identidades

A gestão automática de identidades extrai atributos do seu provedor de identidade (IdP) conforme um cronograma, e a lista de controle rege essa sincronização. O comportamento difere drasticamente dependendo se a prévia está ativada.

Com a pré-visualização desabilitada , a gestão automática de identidades não altera os atributos de identidade. Ele não os sincroniza e não limpa nada que já esteja armazenado. Os atributos estão fora do escopo da sincronização.

Com a visualização ativada , cada sincronização reconcilia o usuário com a lista de controle:

  • Somente os atributos que estão tanto definidos no IdP quanto na lista de controle são sincronizados.
  • Um atributo que não esteja na lista é limpo do usuário do Databricks, mesmo que ele contenha um valor definido anteriormente via SCIM.
  • Um atributo que está na lista, mas ausente ou vazio no IdP , é limpo no Databricks, para que ambos permaneçam sincronizados.
  • Se a lista de controle estiver vazia , a sincronização limpará todos os nove atributos.

Uma sincronização não é instantânea. Após alternar a visualização ou editar a lista, aguarde alguns minutos antes que a alteração seja refletida em um usuário. Para o tempo de sincronização, consulte Atributos de identidade.

Se você remover acidentalmente um atributo da lista de controle e a gestão automática de identidades excluir o valor armazenado de seus usuários, você poderá recuperar adicionando novamente o atributo à lista de controle e permitindo que a gestão automática de identidades sincronize a identidade novamente.

Com SCIM

A prévia não precisa estar habilitada para gerenciar atributos por meio da API SCIM, mas adiciona controle sobre quais atributos podem ser gravados quando habilitada.

Com a visualização habilitada, uma inserção ou atualização de um atributo fora da lista por meio do SCIM 2.1 da conta é rejeitada com 400 Bad Request e um scimType de invalidValue, e o detail nomeia os atributos ofensivos. Esta rejeição tem as seguintes propriedades:

  • Um PATCH rejeitado é atômico. Se qualquer operação tiver como alvo um atributo fora da lista, toda a solicitação será rejeitada e nenhuma das alterações permitidas será aplicada. Execuções de validação ocorrem antes que o registro de usuário seja alterado.
  • Apenas valores alterados são verificados. O reenvio de um valor idêntico ao armazenado é uma operação nula (no-op) e é aprovado mesmo para um atributo fora da lista. Um conector pode continuar sincronizando com sucesso após você restringir a lista, e apenas começar a falhar quando o valor do lado do IdP for alterado novamente.
  • As remoções são sempre permitidas. Você sempre pode limpar um valor armazenado, inclusive para um atributo que não está mais na lista.

Quando a gestão automática de identidades não está ativada, a remoção de um atributo da lista de controle não exclui os valores sincronizados via SCIM já armazenados em seus usuários. Restringir a lista interrompe futuras gravações, mas mantém os valores armazenados até que alguém os remova.

Para obter o corpo exato do erro e saber como recuperar um conector cuja sincronização começa a falhar após você restringir a lista, consulte Gerenciar atributos de identidade com o SCIM da conta.

Limitações

A lista de controle de atributos tem as seguintes limitações na versão Beta:

  • A lista de controle só pode ser configurada no console da account. Não existe uma API para configurá-lo de forma programática.
  • A lista de controle rege atributos de identidade apenas em usuários. Service principals e grupos ainda não são suportados.