Identitní atributy

Atributy identity představují pevně danou sadu devíti atributů, které Azure Databricks ukládá o uživatelích účtu a získává je od vašeho poskytovatele identity (IdP). Správci účtů je zřizují, aby bylo možné na tyto hodnoty odkazovat v zásadách ABAC v Unity Catalog.

Important

Tato funkce je v beta verzi. Správci účtu mohou spravovat přístup k této funkci na stránce Previews v konzoli účtu. Viz Správa náhledů na úrovni účtu.

Warning

Nepoužívejte atributy identity k ukládání citlivých informací.

Pro automatické ukládání atributů identity nebo omezení, které atributy lze psát uživatelům, musí správce účtu povolit náhled funkce Identity Attribute Control List (Seznam kontrolních atributů identity ). Tento náhled je ve výchozím nastavení vypnutý a zapíná se na stránce Náhledy v konzoli účtu. Viz Správa náhledů na úrovni účtu.

Overview

Atributy identity je devět polí pocházejících od IdP, která Azure Databricks ukládá u uživatele účtu: title, userType, locality, region, country, organization, costCenter, division a department. Azure Databricks udržuje tyto atributy synchronizované s vaším poskytovatelem identity, takže hodnoty na uživateli odrážejí zdroj záznamu ve vašem IdP.

Existují atributy identity, abyste mohli odkazovat na uživatelské charakteristiky jinde v Azure Databricks. V beta verzi je můžete použít v politikách řízení přístupu založených na atributech (ABAC) v Unity Catalog pro maskování sloupců, například při maskování sloupce, pokud atribut country uživatele neodpovídá zemi dat. Pro více informací o ABAC viz Řízení přístupu založené na atributech v Unity Catalog.

Note

Funkce politiky ABAC v Unity Catalog, které využívají atributy identity, jsou dodávány odděleně od této funkce. Tato stránka se zabývá pouze tím, jak jsou atributy identity provisionovány, ukládány a čteny.

Jak to funguje

Atributy identity jsou nastaveny vaším poskytovatelem identity, uloženy u uživatele účtu a přečteny zpět přes konzoli účtu a SCIM API účtu.

Načíst atributy identity

Identity atributy se dostávají do Azure Databricks od vašeho poskytovatele identity jedním ze dvou způsobů:

  • Automatická správa identity odebírá atributy z vašeho poskytovatele identity podle plánu. Toto je doporučený mechanismus postupu vpřed. Další informace najdete v tématu Automatická správa identit.
  • Account SCIM 2.1 odesílá atributy z konektoru zřizování nebo prostřednictvím přímého volání rozhraní API.

Na Azure použijte automatickou správu identity pro ingest atributů identity. Správa těchto atributů pomocí SCIM se nedoporučuje. Pokud potřebujete použít atributy identity se SCIM, kontaktujte svůj tým pro účet.

Ovládání, které atributy jsou uloženy

Seznam kontrolních atributů je seznam povolených na úrovni účtu, který určuje, které z devíti atributů mohou být zapsány uživatelům ve vašem účtu. Když je automatická správa identity zapnuta, každá synchronizace také sladí uložené atributy uživatele se seznamem. Pro podrobnosti, včetně způsobu vynucování seznamu, viz Seznam kontroly atributů identity.

Číst atributy identity

Správci účtů mohou zobrazit atributy identity kteréhokoli uživatele prostřednictvím účtu SCIM 2.1 s GET /Users/<id>. Každý uživatel může číst své vlastní atributy přes endpoint account-SCIM-for-workspaces /Me (https://<workspace-host>/api/2.0/account/scim/v2/Me), který je pouze pro čtení. Správci pracovního prostoru nemohou číst ani měnit identitní atributy ostatních uživatelů. Čtení nejsou nikdy filtrována kontrolním seznamem atributů, takže hodnota uložená před odstraněním atributu ze seznamu zůstává plně viditelná.

Změny atributů u vašeho poskytovatele identity se v Azure Databricks neprojeví okamžitě. Když se uživatel přihlásí, automatická správa identity obnoví jeho atributy přibližně během pěti minut. Protože Unity Catalog hodnotí politiky přihlášených uživatelů, rozhodnutí o politikách aktivního uživatele využívají tyto nedávno synchronizované hodnoty. Uživatelé, kteří se nepřihlásili nebo jim jinak nebyla spuštěna automatická synchronizace správy identity, jsou obnovováni do pěti dnů pravidelnou synchronizací na pozadí.

Zobrazit atributy identity uživatele

Atributy identity uložené u uživatele si můžete prohlédnout v konzoli účtu, takže můžete potvrdit, co skutečně přistálo, aniž byste museli volat SCIM API.

  1. Jako správce účtu se přihlaste ke konzole účtu .
  2. Na bočním panelu klikněte na Správa uživatelů.
  3. Na záložce Uživatelé najděte a klikněte na uživatele.
  4. Klikněte na kartu Atributy identity.

Karta uvádí všech devět atributů. Mějte na paměti následující, když ji čtete:

  • Je určený jen pro čtení. Atributy identity pocházejí od poskytovatele identity (IdP), takže je zde nelze upravovat. Změňte je u zdroje, přes poskytovatele identity, a záložka se při dalším načítání zobrazí novou hodnotu.
  • Každý atribut je vždy uveden. Atribut bez uložené hodnoty se zobrazuje jako pomlčka (–) namísto toho, aby byl skryt, takže můžete rozlišit mezi „není nastaveno“ a „je nastaven na neočekávanou hodnotu“.
  • Zobrazení není filtrováno seznamem ovládacích atributů. Hodnota uložená před odstraněním atributu ze seznamu se zde stále objevuje. To vám umožní přesně vidět, jaká data máte, abyste se mohli rozhodnout, zda je stáhnete do důchodu.
  • Hodnoty jsou zobrazeny přesně tak, jak jsou uloženy, což zachovává případ zaslaný vaším poskytovatelem identity.

Pokud se záložka Atributy identity na stránce uživatele nezobrazí, funkce není pro váš účet povolena a přímé přechod na ni vás vrátí na stránku s informacemi o uživateli.

Omezení

Identity atributy mají v beta fázi následující omezení:

  • Atributy identity jsou podporovány pouze u uživatelů. Hlavní představitelé a skupiny služeb zatím nejsou podporováni.
  • Každý atribut má jednu hodnotu. Pracovní adresa je jeden objekt s locality, region a country. Vícehodnotové atributy jsou budoucí práce.
  • Seznam ovládacích atributů lze nastavit pouze v konzoli účtu. Neexistuje žádné API, které by to programově konfigurovalo.
  • Na Microsoft Entra ID není nativní zdrojové pole pro costCenter nebo division, takže tyto dva atributy zůstávají nemapované, pokud nezadáte vlastní atribut nebo výraz rozšíření.

Dodatečné zdroje