Liste de contrôle des attributs d’identité

La liste de contrôle des attributs d’identité est une liste d’autorisation au niveau du compte qui régit quels attributs d’identité peuvent être écrits aux utilisateurs dans votre compte Azure Databricks. Les administrateurs de compte l’activent comme un aperçu de fonctionnalités pour contrôler les écritures d’attributs via SCIM et la gestion automatique des identités.

Important

Cette fonctionnalité est en version bêta. Les administrateurs de compte peuvent gérer l’accès à cette fonctionnalité à partir de la page Aperçus de la console de compte. Consultez Gérer les versions préliminaires du compte.

La liste de contrôle des attributs est activée via l’aperçu de la fonction Identity Attribute Control List au niveau du compte, qui est désactivé par défaut. Un administrateur de compte l’active à partir de la page Aperçus de la console de compte. Consultez Gérer les versions préliminaires du compte.

Overview

La liste de contrôle des attributs est une liste d’autorisation au niveau du compte qui détermine lesquels des neuf attributs d’identité peuvent être renseignés pour les utilisateurs de votre compte, quelle que soit la source d’écriture. Un administrateur de compte l’utilise pour contrôler quels attributs peuvent être écrits sur Azure Databricks.

La liste s’applique uniquement lors des écritures :

  • Les lectures ne sont jamais filtrées. Un attribut stocké plus tôt reste pleinement visible même après avoir été retiré de la liste.
  • Les suppressions de valeurs stockées sont toujours autorisées, donc un administrateur peut toujours retirer une valeur, y compris pour un attribut que le compte n’autorise plus.

Vous n’avez pas besoin d’activer l’aperçu pour écrire des attributs via l’API SCIM. L’activation permet de contrôler quels attributs peuvent être écrits et, lorsque la gestion automatique des identités est activée, cela réconcilie les attributs stockés de chaque utilisateur avec la liste à chaque synchronisation.

Activer la préversion

L’inscription est une fonctionnalité d’aperçu au niveau du compte nommée Identity Attribute Control List, activée depuis la page Aperçu dans la console du compte. L’interrupteur est désactivé par défaut.

  1. En tant qu’administrateur de compte, connectez-vous à la console de compte.
  2. Dans la barre latérale, cliquez sur Aperçus.
  3. Activez l’option Liste de contrôle des attributs d’identité .

Activer et désactiver l’aperçu ne modifie que ce que les écritures futures peuvent faire. Il ne modifie jamais rétroactivement les valeurs déjà stockées sur vos utilisateurs. Cependant, avec la gestion automatique des identités activée, la synchronisation suivante réconcilie les utilisateurs avec la liste, ce qui peut supprimer les données stockées. Voyez comment fonctionne l’application de la loi.

Configurez la liste de contrôle

Lorsque votre compte est inscrit dans l’aperçu, vous configurez la liste dans la console du compte.

  1. En tant qu’administrateur de compte, connectez-vous à la console de compte.
  2. Dans la barre latérale, cliquez sur Sécurité.
  3. Cliquez sur Attribution d’utilisateurs.
  4. Dans la section Configurer les attributs d’identité , cliquez sur Gérer les attributs.
  5. Dans la boîte de dialogue Gérer la liste de contrôle des attributs d’identité , sélectionnez la case à cocher pour chaque attribut que vous souhaitez autoriser, puis effacez la case à cocher pour chaque attribut que vous souhaitez refuser.
  6. Cliquez sur Enregistrer.

La boîte de dialogue présente les neuf attributs sous forme de cases à cocher (Titre, Type d’utilisateur, Localité, Région, Pays, Centre de coûts, Organisation, Division et Département), avec les attributs actuellement autorisés sélectionnés. La sauvegarde est désactivée jusqu’à ce que vous modifiiez une sélection.

La section Configurer les attributs d’identité n’est visible que lorsque votre compte est inscrit dans l’aperçu. Si vous ne le voyez pas, l’aperçu n’est pas activé pour votre compte.

Fonctionnement de la mise en application

La liste de contrôle est appliquée uniquement lors des écritures. Le mode d’application de cette règle dépend de la façon dont les attributs sont écrits, soit par la gestion automatique des identités, soit par SCIM.

Avec la gestion automatique des identités

La gestion automatique des identités extrait des attributs de votre fournisseur d’identité (IdP) selon un calendrier, et la liste de contrôle gère cette synchronisation. Le comportement varie fortement selon que l’aperçu est activé ou non.

Avec la prévisualisation désactivée, la gestion automatique des identités ne touche pas aux attributs d’identité. Il ne les synchronise pas, et ne nettoie rien qui est déjà stocké. Les attributs sont hors du champ de la synchronisation.

Avec l’aperçu activé, chaque synchronisation réconcilie l’utilisateur avec la liste de contrôle :

  • Seuls les attributs à la fois définis dans l’IdP et dans la liste de contrôle sont synchronisés.
  • Un attribut non inscrit sur la liste est effacé par l’utilisateur Azure Databricks, même s’il contient une valeur définie précédemment via SCIM.
  • Un attribut qui est sur la liste mais absent ou vidé dans l’IdP est effacé dans Azure Databricks, donc les deux restent synchronisés.
  • Si la liste de contrôle est vide, la synchronisation efface les neuf attributs.

Une synchronisation n’est pas instantanée. Après avoir activé l’aperçu ou modifié la liste, prévoyez quelques minutes avant que le changement ne soit reflété sur un utilisateur. Pour le timing de synchronisation, voir attributs d’identité.

Si vous retirez accidentellement un attribut de la liste de contrôle et que la gestion automatique des identités supprime la valeur stockée de vos utilisateurs, vous pouvez récupérer en réajoutant cet attribut à la liste de contrôle et en laissant la gestion automatique d’identité synchroniser à nouveau l’identité.

Avec SCIM

L’aperçu n’a pas besoin d’être activé pour gérer les attributs via l’API SCIM, mais il ajoute un contrôle sur les attributs pouvant être écrits lorsqu’ils sont activés.

Avec l’aperçu activé, une insertion ou une mise à jour d’un attribut hors liste via SCIM 2.1 est rejetée avec 400 Bad Request et un scimType de invalidValue, et le detail nomme les attributs en cause. Ce rejet possède les propriétés suivantes :

  • Un PATCH rejeté est atomique. Si une opération cible un attribut hors liste, la requête entière est rejetée et aucun des changements autorisés ne s’applique. La validation s’exécute avant que l’enregistrement utilisateur ne soit touché.
  • Seules les valeurs modifiées sont vérifiées. Renvoyer une valeur identique à celle déjà stockée est une opération sans effet et est accepté même pour un attribut ne figurant pas dans la liste. Un connecteur peut continuer à se synchroniser correctement après que vous ayez réduit la liste, et ne commencer à échouer que lorsque la valeur côté IdP change à nouveau.
  • Les suppressions sont toujours autorisées. Vous pouvez toujours effacer une valeur stockée, y compris pour un attribut qui n’est plus sur la liste.

Lorsque la gestion automatique des identités n’est pas activée, supprimer un attribut de la liste de contrôle ne supprime pas les valeurs SCIM déjà stockées sur vos utilisateurs. Réduire la liste arrête les écritures futures mais laisse les valeurs stockées telles quelles jusqu’à ce que quelqu’un les supprime.

Sur Azure, la gestion des attributs d’identité basée sur SCIM n’est pas recommandée. Contactez votre équipe de compte si vous devez utiliser des attributs d’identité avec SCIM.

Limitations

La liste de contrôle des attributs présente les limitations suivantes en Bêta :

  • La liste de contrôle ne peut être configurée que dans la console du compte. Il n’existe pas d’API pour le configurer de façon programmatique.
  • La liste de contrôle régit uniquement les attributs d’identité des utilisateurs. Les principaux services et les groupes ne sont pas encore pris en charge.