Identité de l’espace de travail

Une identité d’espace de travail Fabric est un principal de service managé automatiquement qui peut être associé à un espace de travail Fabric. Les espaces de travail Fabric avec une identité d’espace de travail peuvent lire ou écrire en toute sécurité sur des comptes Azure Data Lake Storage Gen2 avec pare-feu par le biais d’un accès à un espace de travail approuvé pour les raccourcis OneLake. Les éléments Fabric peuvent utiliser l’identité lors de la connexion à des ressources prenant en charge l’authentification Microsoft Entra. Fabric utilise des identités d’espace de travail pour obtenir des jetons Microsoft Entra sans que le client ait à gérer des informations d’identification.

Les identités d’espace de travail peuvent être créées dans les paramètres de l’espace de travail de n’importe quel espace de travail, à l’exception de Mes espaces de travail.

Lorsque vous créez une identité d’espace de travail, Fabric crée un principal de service dans Microsoft Entra ID pour représenter l’identité. Une inscription d’application associée est également créée. Fabric gère automatiquement les informations d’identification associées aux identités d’espace de travail, ce qui empêche les fuites d’informations d’identification et les temps d’arrêt en raison d’une gestion incorrecte des informations d’identification.

Remarque

L’identité de l’espace de travail Fabric est généralement disponible. Vous pouvez créer une identité d’espace de travail dans n’importe quel espace de travail, sauf Mon espace de travail.

Bien que les identités d’espace de travail Fabric partagent certaines similitudes avec les identités managées Azure, leur cycle de vie, leur administration et leur gouvernance sont différentes. Fabric gère le cycle de vie indépendant d’une identité d’espace de travail. Vous pouvez éventuellement associer un espace de travail Fabric à une identité. Lorsque vous supprimez définitivement l’espace de travail, Fabric supprime l’identité. Le nom de l’identité de l’espace de travail est toujours identique au nom de l’espace de travail associé.

Créer et gérer une identité d’espace de travail

Vous devez être administrateur d’un espace de travail pour pouvoir créer et gérer une identité d’espace de travail. L’espace de travail pour lequel vous créez l’identité ne peut pas être Mon espace de travail.

  1. Connectez-vous au portail Microsoft Fabric .
  2. Sélectionnez Espaces de travail, puis sélectionnez l’espace de travail pour lequel vous souhaitez créer une identité d’espace de travail.
  3. Dans l’espace de travail, sélectionnez l’icône Paramètres de l’espace de travail (engrenage).
  4. Sélectionnez l’onglet Identité de l’espace de travail.
  5. Sélectionnez le bouton + Identité de l’espace de travail.

Une fois l’identité de l’espace de travail créée, l’onglet affiche les détails de l’identité de l’espace de travail et la liste des utilisateurs autorisés.

Capture d’écran montrant les détails de l’identité de l’espace de travail.

Les sections de la configuration de l’identité de l’espace de travail sont décrites dans les sections suivantes.

Détails de l’identité

Détail Descriptif
Nom Nom d'identité d'espace de travail. Le nom de l’identité de l’espace de travail est identique à celui de l’espace de travail.
Identifiant GUID d’identité de l’espace de travail. Il s’agit d’un identificateur unique pour l’identité.
Rôle Rôle d’espace de travail affecté à l’identité.
État État de l’espace de travail. Valeurs possibles : Active, Inactive, Deleting, Unusable, Failed, DeleteFailed

Utilisateurs autorisés

Pour plus d’informations, consultez Contrôle d’accès.

Supprimer une identité d’espace de travail

Lorsqu’une identité est supprimée, les éléments Fabric qui s’appuient sur l’identité de l’espace de travail pour avoir accès à l’espace de travail approuvé ou l’authentification s’interrompent. Les identités d’espace de travail supprimées ne peuvent pas être restaurées.

Remarque

Lorsque vous supprimez un espace de travail, Fabric supprime aussi son identité d’espace de travail, mais pas immédiatement. L'espace de travail reste en état Supprimé pendant toute la durée de la période de rétention, et Fabric ne supprime pas l'identité de l'espace de travail tant que celui-ci n'est pas supprimé définitivement. Pour plus de détails, voir Suppression de l’identité.

Si vous restaurez l’espace de travail après la suppression, l’identité de l’espace de travail n’est pas restaurée. Si vous souhaitez que l’espace de travail restauré dispose d’une identité d’espace de travail, vous devez en créer une nouvelle.

Comment utiliser l’identité de l’espace de travail

L’identité de l’espace de travail peut actuellement être utilisée de deux manières :

  • Pour l’authentification : Pour savoir comment cette identité s’affiche en tant qu’option d’authentification lors de la connexion de raccourcis OneLake, de pipelines, de modèles sémantiques et de dataflows Gen2 (CI/CD) à des sources de données, consultez Authentifier avec l’identité de l’espace de travail.

  • Pour l’accès à un espace de travail approuvé : les raccourcis d’un espace de travail disposant d’une identité d’espace de travail peuvent être utilisés pour l’accès à un service approuvé. Pour plus d’informations, consultez accès à un espace de travail approuvé.

Sécurité, administration et gouvernance de l’identité de l’espace de travail

Les sections suivantes décrivent qui peut utiliser l’identité de l’espace de travail et comment vous pouvez la surveiller dans Microsoft Purview et Azure.

Contrôle d’accès

L’identité de l’espace de travail peut être créée et supprimée par les administrateurs de l’espace de travail. Par défaut, l'identité de l'espace de travail n'a aucun rôle attribué.

Avertissement

L'identité de l'espace de travail est un principal de service géré automatiquement créé par les utilisateurs de Fabric. L'accès à cette identité doit être géré et surveillé avec soin, car toute personne ayant accès à l'identité est autorisée à l'assumer.

L’identité de l’espace de travail est prise en charge pour l’authentification auprès des ressources cibles pour les connexions. Seuls les utilisateurs disposant d’un rôle Administrateur, Membre ou Contributeur dans l’espace de travail peuvent configurer l’identité de l’espace de travail pour l’authentification dans les connexions.

Les utilisateurs ou les administrateurs d’application ayant des rôles supérieurs peuvent afficher, modifier et supprimer le principal de service et l’inscription d’application associés à l’identité de l’espace de travail dans Azure.

Avertissement

La modification ou la suppression du principal de service ou de l’inscription d’application dans Azure n’est pas recommandée, car cela entraîne l’arrêt du fonctionnement des éléments Fabric qui s’appuient sur l’identité de l’espace de travail. Ces modifications peuvent être rétablies. L’ajout d’autorisations d’API pour autoriser l’accès aux ressources cibles est pris en charge pour les identités d’espace de travail. En outre, respectez le principe du privilège minimum lors de la gestion des rôles Administrateur d’application. Vérifiez que seuls les utilisateurs appropriés sont affectés à ce rôle. Pour plus d’informations, reportez-vous aux administrateurs d’applications

Gérer l’identité de l’espace de travail dans Fabric

Les administrateurs Fabric peuvent gérer les identités d’espace de travail qu’ils créent au sein de leur tenant. Utilisez les identités Fabric sous Configurations, dans la section Gouvernance du catalogue OneLake.

  1. Dans le catalogue OneLake, sélectionnez Gouvernance>Configurations>Identités Fabric.
  2. Sélectionnez une identité de l’espace de travail, puis sélectionnez Détails.
  3. Dans l’onglet Détails, vous pouvez afficher des informations supplémentaires relatives à l’identité de l’espace de travail.
  4. Vous pouvez également supprimer l’identité d’un espace de travail.

    Remarque

    Les identités de l’espace de travail ne peuvent pas être restaurées après leur suppression. Veillez à examiner les conséquences de la suppression d’une identité d’espace de travail décrites dans Supprimer une identité d’espace de travail.

Consulter les événements d’identité liés à l’espace de travail dans Microsoft Purview Audit

Vous pouvez consulter les événements d’audit générés lors de la création et de la suppression d’identités d’espace de travail dans Microsoft Purview Audit. Pour accéder au journal :

  1. Allez sur Microsoft Purview Audit.
  2. Dans le formulaire de recherche d’audit qui s’affiche, utilisez le champ Activités - Noms conviviaux pour rechercher l’identité Fabric pour rechercher les activités liées aux identités d’espace de travail. Actuellement, les activités suivantes liées aux identités d’espace de travail sont les suivantes :
    • Identité Fabric créée pour l’espace de travail
    • Identité Fabric récupérée pour l’espace de travail
    • Identité Fabric supprimée pour l’espace de travail
    • Jeton d’identité Fabric récupéré pour l’espace de travail

Administrer l’identité de l’espace de travail dans Azure

L’application associée à l’identité de l’espace de travail peut être consultée sous les applications d’entreprise et les inscriptions d’applications dans le Portail Azure.

Applications d’entreprise

L’application associée à l’identité de l’espace de travail peut être consultée dans Applications d’entreprise dans le Portail Azure. L'application de gestion des identités de Fabric gère sa configuration.

Avertissement

Les modifications apportées ici à l'application feront en sorte que l'identité de l’espace de travail cesse de fonctionner, et ces changements peuvent être annulés. L’ajout d’autorisations d’API pour autoriser l’accès aux ressources cibles est pris en charge pour les identités d’espace de travail. En outre, respectez le principe du privilège minimum lors de la gestion des rôles Administrateur d’application. Vérifiez que seuls les utilisateurs appropriés sont affectés à ce rôle. Pour plus d’informations, reportez-vous aux administrateurs d’applications

Pour consulter les journaux d’audit et les journaux de connexion pour cette identité :

  1. Connectez-vous au portail Azure.
  2. Allez à Applications d’entreprise de Microsoft Entra ID>.
  3. Sélectionnez soit Journaux d’audit, soit Journaux de connexion, comme vous le souhaitez.

Inscriptions des applications

L’application associée à l’identité de l’espace de travail peut être consultée sous Inscriptions d’applications dans le Portail Azure. Aucune modification ne doit être apportée là, car cela entraînerait l'identité de l'espace de travail à cesser de fonctionner.

L’inscription à l’application reste affichée tant que l’identité de l’espace de travail existe dans Fabric, y compris pendant qu’un espace supprimé est en période de rétention. Pour plus d’informations, voir Suppression de l’identité.

Scénarios avancés

Les sections suivantes décrivent les scénarios impliquant des identités d’espace de travail qui peuvent se produire.

Suppression de l’identité

L’identité de l’espace de travail peut être supprimée dans les paramètres de l’espace de travail. Lorsqu’une identité est supprimée, les éléments Fabric qui s’appuient sur l’identité de l’espace de travail pour avoir accès à l’espace de travail approuvé ou l’authentification s’interrompent. Les identités d’espace de travail supprimées ne peuvent pas être restaurées.

Fabric supprime également son identité d’espace de travail mais conserve l’espace de travail en état Supprimé pendant toute la durée de la période de rétention afin qu’un administrateur puisse le restaurer. Pendant la période de conservation, Fabric ne supprime pas l’identité de l’espace de travail, et son principal de service ainsi que l’inscription de l’application restent visibles dans le portail Azure.

Fabric déchiffre l’identité de l’espace de travail lorsque vous supprimez définitivement l’espace de travail. Cette suppression permanente se produit de l’une des manières suivantes :

Après le début de la suppression permanente, l’identité de l’espace de travail passe à l’état Suppression, et il peut s’écouler un certain temps avant que le principal de service associé et l’enregistrement de l’application n’apparaissent plus dans Microsoft Entra ID.

Si vous supprimez régulièrement des espaces de travail et les recréez avec le même nom, vous pourriez voir plus d’un enregistrement d’application portant ce nom dans votre tenant alors que les espaces de travail supprimés sont encore dans leur période de rétention. Pour supprimer une identité d’espace de travail sans attendre l’expiration de la période de rétention, utilisez l’une des options suivantes :

  • Avant de supprimer l’espace de travail, supprime l’identité de l’espace de travail dans l’onglet Identité de l’espace de travail des paramètres de l’espace de travail.
  • Demandez à un administrateur Fabric de supprimer définitivement l’espace de travail pendant la période de conservation.

Avertissement

Ne supprimez pas directement dans le portail Azure le principal de service ou l’inscription de l’application associés à une identité d’espace de travail. Fabric ne trouve pas l'application lorsqu'il déchiffre l'identité, ce qui provoque des erreurs et peut retarder le nettoyage de l'identité de l'espace de travail.

Si vous restaurez l’espace de travail après suppression, l’identité de l’espace de travail n’est pas restaurée. Si vous souhaitez que l’espace de travail restauré dispose d’une identité d’espace de travail, vous devez en créer une nouvelle.

Renommage de l’espace de travail

Lorsqu’un espace de travail est renommé, l’identité de l’espace de travail est également renommée pour correspondre au nom de l’espace de travail. Cependant, son application Microsoft Entra et son principal de service restent les mêmes. Notez qu’il peut y avoir plusieurs objets d’application et d’enregistrement d’application portant le même nom dans un client.

Observations et limitations

  • Vous pouvez créer une identité d’espace de travail dans n’importe quel espace de travail, sauf Mon espace de travail.

  • Vous pouvez créer et utiliser une identité d’espace de travail quel que soit le SKU de capacité attribué à l’espace de travail.

  • L’utilisation de l’identité de l’espace de travail comme identifiant dans les connexions cloud est prise en charge sous toutes les conditions.

  • L’accès fiable à un espace de travail aux comptes de stockage compatibles avec pare-feu nécessite que l’espace de travail soit attribué à une capacité Microsoft Fabric achetée (SKU F).

  • Si vous migrez un espace de travail avec une identité d’espace de travail vers une capacité non Fabric, vers une capacité Fabric avec une référence SKU autre que F, ou vers une capacité d’essai, l’identité n’est ni désactivée ni supprimée, mais les éléments de Fabric qui s’appuient sur l’accès approuvé à l’espace de travail cessent de fonctionner.

  • Un nombre maximum de 10 000 identités d'espace de travail peut être créé au sein d'un tenant. Vous pouvez également spécifier votre propre maximum dans les paramètres du locataire, ce qui devient la limite supérieure pour la création d’identités Fabric sur votre locataire. Pour plus d’informations, consultez Définir le nombre maximal d’identités Fabric dans un locataire.

  • Fabric ne supprime pas un identifiant d'espace de travail lorsque vous supprimez son espace de travail. Fabric ne le retire qu’après la suppression définitive de l’espace de travail. En conséquence, votre client peut contenir plusieurs enregistrements d’application portant le même nom si vous supprimez des espaces de travail, puis les recréez avec le même nom. Pour plus d’informations, voir Suppression de l’identité.

  • Les raccourcis Azure Data Lake Storage Gen2 dans un espace de travail disposant d'une identité de l'espace de travail auront la capacité d'accéder aux services de confiance.

  • L’identité de l’espace de travail n’est pas prise en charge dans les scénarios B2B ou interlocataires.

Résolution des problèmes liés à la création d’une identité d’espace de travail

  • Si vous ne pouvez pas créer une identité d’espace de travail parce que le bouton de création est désactivé, vérifiez que vous disposez du rôle Administrateur.

  • Si vous rencontrez des problèmes lors de la première création d'une identité d'espace de travail dans votre tenant, essayez les étapes suivantes :

    1. Si l’état de l’identité de l’espace de travail est échec, attendez une heure, puis supprimez l’identité.
    2. Une fois l’identité supprimée, attendez 5 minutes, puis recréez l’identité.