Seznam řízení atributů identity

Seznam řízení atributů identity je seznam povolených na úrovni účtu, který určuje, které atributy identity lze psát uživatelům ve vašem účtu Azure Databricks. Správci účtů jej umožňují jako náhled funkce pro řízení zápisu atributů přes SCIM a automatickou správu identity.

Important

Tato funkce je v beta verzi. Správci účtu mohou spravovat přístup k této funkci na stránce Previews v konzoli účtu. Viz Správa náhledů na úrovni účtu.

Seznam ovládacích atributů je povolen prostřednictvím funkce Identity Attribute Control List na úrovni účtu, která je ve výchozím nastavení vypnutá. Správce účtu to povolí na stránce Náhledy v konzoli účtu. Viz Správa náhledů na úrovni účtu.

Overview

Seznam kontrolních atributů je seznam povolených na úrovni účtu, který rozhoduje, které z devíti identitních atributů lze zapsat na uživatele ve vašem účtu, napříč všemi zdroji zápisu. Správce účtu jej používá k ovládání, které atributy lze zapsat do Azure Databricks.

Seznam se uplatňuje pouze na zápisy:

  • Čtení se nikdy nefiltruje. Atribut uložený dříve zůstává plně viditelný i po jeho odstranění ze seznamu.
  • Odstranění uložených hodnot je vždy povoleno, takže správce může vždy vyřadit hodnotu, včetně atributu, který účet již neumožňuje.

Nemusíte povolovat náhled, abyste mohli psát atributy přes SCIM API. Její zapnutí přidává kontrolu nad tím, které atributy lze zapsat, a při zapnutí automatické správy identity se při každé synchronizaci srovnávají uložené atributy každého uživatele se seznamem.

Povolení náhledu

Enrollment je náhledová funkce na úrovni účtu s názvem Identity Attribute Control List, která se zapíná a vypíná na stránce Náhledy v konzoli účtu. Ve výchozím nastavení je přepínač vypnutý.

  1. Jako správce účtu se přihlaste ke konzole účtu .
  2. Na bočním panelu klikněte na Náhledy.
  3. Zapněte přepínač Seznam řízení atributů identity.

Zapnutí a vypnutí náhledu ovlivňuje pouze to, co budou moci budoucí operace zápisu provádět. Nikdy zpětně nemění hodnoty uložené u vašich uživatelů. Nicméně s povolenou automatickou správou identity další synchronizace sladí uživatele se seznamem, což může odstranit uložená data. Podívejte se, jak funguje vymáhání.

Konfigurujte ovládací seznam

Když je váš účet zapsán do náhledu, nakonfigurujete seznam v konzoli účtu.

  1. Jako správce účtu se přihlaste ke konzole účtu .
  2. Na bočním panelu klikněte na Zabezpečení.
  3. Klikněte na Zřizování uživatelů.
  4. V sekci Konfigurovat atributy identity klikněte na Spravovat atributy.
  5. V dialogu Spravovat seznam kontrolních atributů identity vyberte zaškrtávací políčko pro každý atribut, který chcete povolit, a zaškrtněte zaškrtnutí pro každý atribut, který chcete zakázat.
  6. Klikněte na Uložit.

Dialog zobrazuje všech devět atributů jako zaškrtávací políčka (Titul, Typ uživatele, Lokalita, Region, Země, Nákladové centrum, Organizace, Divize a Oddělení), přičemž jsou zvoleny aktuálně povolené atributy. Ukládání je zakázáno, dokud nezměníte výběr.

Sekce Konfigurovat atributy identity je viditelná pouze tehdy, když je váš účet zapsán v náhledu. Pokud to nevidíte, náhled není pro váš účet povolen.

Jak funguje vynucení

Kontrolní seznam je vynucován pouze u zápisů. To, jak se toto uplatňování chová, závisí na tom, zda jsou atributy zapisovány prostřednictvím automatizované správy identit, nebo prostřednictvím SCIM.

S automatickou správou identity

Automatická správa identity odebírá atributy od vašeho poskytovatele identity (IdP) podle plánu a kontrolní seznam řídí tuto synchronizaci. Chování se výrazně liší v závislosti na tom, zda je preview zapnutý.

S vypnutým náhledem automatická správa identity neovlivňuje atributy identity. Nesynchronizuje je a nevymaže nic, co už bylo uloženo. Atributy jsou mimo rozsah synchronizace.

S povoleným náhledem každá synchronizace sladí uživatele s kontrolním seznamem:

  • Synchronizují se pouze atributy, které jsou nastavené jak v IdP, tak v kontrolním seznamu.
  • Atribut, který není v seznamu, je uživatelem Azure Databricks vymazán, i když obsahuje hodnotu nastavenou dříve přes SCIM.
  • Atribut, který je na seznamu, ale chybí nebo je vyprázdněn v IdP, je v Azure Databricks vymazán, takže oba zůstávají v souladu.
  • Pokud je seznam ovládacích prvků prázdný, synchronizace vymaže všech devět atributů.

Synchronizace není okamžitá. Po přepnutí náhledu nebo úpravě seznamu počkejte pár minut, než se změna projeví na uživateli. Pro synchronizační časování viz Identity attributes.

Pokud omylem odstraníte atribut ze seznamu kontrol a automatická správa identity smaže uloženou hodnotu uživatelům, můžete to obnovit opětovným přidáním atributu do seznamu kontrol a opětovným synchronizováním identity automatickou správou identity.

Pomocí SCIM

Náhled nemusí být povolen pro správu atributů přes SCIM API, ale přidává kontrolu nad tím, které atributy lze zapsat, když je povolen.

Je-li náhled povolený, vložení nebo aktualizace atributu, který není na seznamu, prostřednictvím účtu SCIM 2.1 se zamítne s 400 Bad Request a hodnotou scimTypeinvalidValue a detail uvádí názvy problematických atributů. Toto odmítnutí má následující vlastnosti:

  • Odmítnutý PATCH je atomický. Pokud nějaká operace cílí na atribut mimo seznam, celý požadavek je zamítnut a žádné povolené změny se neuplatní. Validace probíhá před tím, než se dotkne uživatelského záznamu.
  • Kontrolují se pouze změněné hodnoty. Opětovné odeslání hodnoty totožné s uloženou je bez efektu a projde i pro atribut, který není na seznamu. Konektor může úspěšně synchronizovat i po zúžení seznamu a začít selhávat až při další změně hodnoty na straně IdP.
  • Odstranění je vždy povoleno. Vždy můžete vymazat uloženou hodnotu, včetně atributu, který už není v seznamu.

Pokud není automatická správa identity zapnutá , odstranění atributu ze seznamu kontrol nesmaže hodnoty synchronizované SCIM, které jsou již uložené u vašich uživatelů. Zúžení seznamu zastaví budoucí zápisy, ale ponechá uložené hodnoty beze změny, dokud je někdo neodstraní.

Na Azure se správa identitních atributů založená na SCIM nedoporučuje. Pokud potřebujete použít atributy identity se SCIM, kontaktujte svůj tým pro účet.

Omezení

Seznam ovládacích atributů má v beta verzi následující omezení:

  • Seznam ovládacích prvků lze nastavit pouze v konzoli účtu. Neexistuje žádné API, které by to programově konfigurovalo.
  • Ovládací seznam řídí atributy identity pouze u uživatelů. Hlavní představitelé a skupiny služeb zatím nejsou podporováni.