Attributs d’identité

Les attributs d’identité sont un ensemble fixe de neuf attributs qu’Azure Databricks stocke pour les utilisateurs du compte et qu’il récupère auprès de votre fournisseur d’identité (IdP). Les administrateurs de compte les configurent pour que les valeurs puissent être référencées dans les politiques ABAC du catalogue Unity.

Important

Cette fonctionnalité est en version bêta. Les administrateurs de compte peuvent gérer l’accès à cette fonctionnalité à partir de la page Aperçus de la console de compte. Consultez Gérer les versions préliminaires du compte.

Avertissement

N’utilisez pas d’attributs d’identité pour stocker des informations sensibles.

Pour ingérer les attributs d’identité avec gestion automatique d’identité, ou pour restreindre les attributs pouvant être écrits à vos utilisateurs, un administrateur de compte doit activer la fonction d’aperçu de la liste de contrôle des attributs d’identité . Cette prévisualisation est désactivée par défaut et activée depuis la page Aperçu de la console de compte. Consultez Gérer les versions préliminaires du compte.

Overview

Les attributs d’identité sont neuf champs provenant d’IDP que Azure Databricks stocke sur un utilisateur de compte : title, userType, locality, region, country, costCenter, organizationdivisionet department. Azure Databricks garde ces attributs synchronisés avec votre fournisseur d’identité afin que les valeurs d’un utilisateur reflètent la source de l’enregistrement dans votre IdP.

Les attributs d’identité existent pour que vous puissiez référencer les caractéristiques utilisateur ailleurs dans Azure Databricks. En version Bêta, vous pouvez les utiliser dans les politiques de contrôle d’accès basé sur les attributs (ABAC) du catalogue Unity pour le masquage de colonnes, comme le masquage d’une colonne à moins que l’attribut de l’utilisateur country ne corresponde au pays des données. Pour plus d’informations sur ABAC, voir Contrôle d’accès basé sur les attributs dans le catalogue Unity.

Note

Les fonctions de stratégie ABAC d’Unity Catalog qui utilisent des attributs d’identité sont fournies séparément de cette fonctionnalité. Cette page couvre uniquement la manière dont les attributs d’identité sont provisionnés, stockés et lus.

Fonctionnement

Les attributs d’identité sont provisionnés depuis votre fournisseur d’identité, stockés sur l’utilisateur du compte, puis lus via la console du compte et les API SCIM du compte.

Importer les attributs d’identité

Les attributs d’identité atteignent Azure Databricks depuis votre fournisseur d’identité de deux manières :

  • La gestion automatique des identités extrait des attributs de votre fournisseur d’identité selon un calendrier. C’est le mécanisme recommandé pour avancer. Pour plus d’informations, consultez Gestion automatique des identités.
  • Account SCIM 2.1 transmet des attributs à partir d’un connecteur de provisionnement ou d’un appel direct à l’API.

Sur Azure, utilisez la gestion automatique des identités pour ingérer les attributs d’identité. La gestion de ces attributs basée sur SCIM n’est pas recommandée. Contactez votre équipe de compte si vous devez utiliser des attributs d’identité avec SCIM.

Contrôler quels attributs sont stockés

La liste de contrôle des attributs est une liste de permis au niveau du compte qui détermine lesquels des neuf attributs peuvent être écrits aux utilisateurs de votre compte. Lorsque la gestion automatique des identités est activée, chaque synchronisation réconcilie également les attributs stockés par l’utilisateur avec la liste. Pour plus de détails, y compris la manière dont la liste est appliquée, voir Liste de contrôle des attributs d’identité.

Lire les attributs d’identité

Les administrateurs de compte peuvent lire les attributs d’identité de n’importe quel utilisateur via SCIM 2.1 avec GET /Users/<id>. Tout utilisateur peut lire ses attributs via le point de terminaison account-SCIM-for-workspaces /Me (https://<workspace-host>/api/2.0/account/scim/v2/Me), qui est en lecture seule. Les administrateurs d’espace de travail ne peuvent pas lire ni modifier les attributs d’identité des autres utilisateurs. Les lectures ne sont jamais filtrées par la liste de contrôle d’attributs, donc une valeur stockée avant qu’un attribut ne soit retiré de la liste reste entièrement visible.

Les changements d’attributs dans votre fournisseur d’identité ne sont pas instantanément reflétés dans Azure Databricks. Lorsqu’un utilisateur se connecte, la gestion automatique des identités actualise les attributs de cet utilisateur en environ cinq minutes. Parce que Unity Catalog évalue les politiques pour les utilisateurs connectés, les décisions de politique d’un utilisateur actif utilisent ces valeurs récemment synchronisées. Les utilisateurs qui ne se sont pas connectés ni n’ont fait l’objet d’un déclenchement automatique de la synchronisation de gestion des identités sont mis à jour dans un délai de cinq jours grâce à une synchronisation périodique en arrière-plan.

Voir les attributs d’identité d’un utilisateur

Vous pouvez consulter les attributs d’identité associés à un utilisateur dans la console du compte afin de confirmer quelles données ont effectivement été reçues, sans avoir à appeler l’API SCIM.

  1. En tant qu’administrateur de compte, connectez-vous à la console de compte.
  2. Dans la barre latérale, cliquez sur Gestion des utilisateurs.
  3. Dans l’onglet Utilisateurs , trouvez et cliquez sur l’utilisateur.
  4. Cliquez sur l’onglet Attributs d’identité .

L’onglet liste les neuf attributs. Gardez à l’esprit ce qui suit lorsque vous le lisez :

  • Il est en lecture seule. Les attributs d’identité proviennent de l’IdP, donc vous ne pouvez pas les modifier ici. Changez-les à la source, via votre fournisseur d’identité, et l’onglet reflète la nouvelle valeur lors de la prochaine charge.
  • Chaque attribut est toujours listé. Un attribut sans valeur stockée affiche un tiret en (–) au lieu d’être caché, donc vous pouvez distinguer « non défini » de « défini à une valeur inattendue ».
  • La vue n’est pas filtrée par la liste de contrôle d’attributs. Une valeur stockée avant qu’un attribut ne soit retiré de la liste apparaît toujours ici. Cela vous permet de voir exactement quelles données vous détenez afin de décider si vous les retirez ou non.
  • Les valeurs sont affichées exactement telles qu’enregistrées, préservant le dossier envoyé par votre fournisseur d’identité.

Si l’onglet Attributs d’identité n’apparaît pas sur la page d’un utilisateur, la fonctionnalité n’est pas activée pour votre compte, et y naviguer directement vous ramène à la page d’information de l’utilisateur.

Limitations

Les attributs d’identité présentent les limitations suivantes en version Bêta :

  • Les attributs d’identité sont pris en charge uniquement pour les utilisateurs. Les principaux services et les groupes ne sont pas encore pris en charge.
  • Chaque attribut contient une seule valeur. L’adresse de travail est un seul objet avec locality, region, et country. Les attributs à valeurs multiples feront l’objet de travaux ultérieurs.
  • La liste de contrôle des attributs ne peut être configurée que dans la console du compte. Il n’existe pas d’API pour le configurer de façon programmatique.
  • Sur Microsoft Entra ID, il n’y a pas de champ source natif pour costCenter ou division, donc ces deux attributs restent non mappés à moins que vous ne fournissiez un attribut d’extension ou une expression personnalisée.

Ressources additionnelles