Identitásattribútumok

Az identitásattribútumok egy kilenc attribútumból álló fix halmaz, amelyet az Azure Databricks tárol fiókhasználókon és az identitásszolgáltató (IdP) forrásaiban. A fiókadminisztrátorok biztosítják őket, hogy az értékek hivatkozhatók legyenek a Unity Catalog ABAC szabályzataiban.

Important

Ez a funkció bétaverzióban érhető el. A fiókadminisztrátor a fiókkonzol Előzetes verzió lapján kezelheti a szolgáltatáshoz való hozzáférést. Lásd: Fiókszintű előzetes verziók kezelése.

Warning

Ne használjon identitásattribútumokat érzékeny információk tárolására.

Az identitásattribútumok automatikus identitáskezelő alkalmazásához vagy ahhoz, hogy korlátozza, mely attribútumokat írhatják a felhasználóknak, a fiókadminisztrátornak engedélyeznie kell az Identity Attribute Control List funkció előnézetét. Ez az előnézet alapértelmezés kikapcsolt, és a fiókkonzol előnézetek oldaláról van engedélyezve. Lásd: Fiókszintű előzetes verziók kezelése.

Overview

Az identitásattribútumok kilenc IdP-forrásból származó mező, amelyeket az Azure Databricks tárol egy fiókhasználón: title, userType, , regionlocality, organizationcountrycostCenterdivisionés department. Az Azure Databricks ezeket az attribútumokat szinkronban tartja az identitásszolgáltatóval, így a felhasználó értékei tükrözik az IDP-ben lévő rekord forrását.

Az identitásattribútumok azért léteznek, hogy a felhasználói jellemzőket máshol is az Azure Databricks-ben is hivatkozhass. A Bétában ezeket a Unity Catalog attribútumalapú hozzáférés-vezérlési (ABAC) szabályzataiban használhatod oszlopmaszkolásra, például egy oszlop elrejtésére, hacsak a country felhasználó attribútumja nem egyezik az adat országával. További információért az ABAC-ról lásd: Attribútum-alapú hozzáférés-vezérlés a Unity Catalog-ban.

Note

A Unity Catalog ABAC szabályzatfüggvényei, amelyek identitásattribútumokat fogyasztanak, külön elérhetők ettől a funkciótól. Ez az oldal csak azt mutatja be, hogyan állítják ki az identitásattribútumokat, hogyan tárolják és olvashatók.

Hogyan működik?

Az identitásatribútumokat az identitásszolgáltatód biztosítja, a fiókhasználón tárolják, majd visszaolvassák a fiókkonzolon és a fiók SCIM API-kon.

Identitási attribútumok betöltése

Az identitásattribútumok két módon jutnak el az Azure Databricks-hez az identitásszolgáltatótól:

  • Az automatikus identitáskezelés időbeosztás szerint húzza le az attribútumokat az identitásszolgáltatótól. Ez a javasolt, előrelépési mechanizmus. További információ: Automatikus identitáskezelés.
  • A SCIM 2.1-fiók attribútumokat továbbít egy kiépítési csatlakozóból vagy közvetlen API-hívásból.

Az Azure-on automatikus identitásmenedzsmentet használj az identitásattribútumok felvételéhez. Ezeknek az attribútumoknak a SCIM-alapú kezelése nem ajánlott. Ha az SCIM-mel azonosított attribútumokat kell használnod, vedd fel a kapcsolatot a fiókcsapatoddal.

Szabályozzák, mely attribútumok tárolódnak

Az attribútumvezérlő lista egy fiókszintű engedélyezéslista, amely szabályozza, hogy a kilenc attribútum közül mely írható a fiókod felhasználóinak. Ha az automatikus identitáskezelés engedélyezett, minden szinkron összeegyezteti a felhasználó tárolt attribútumait a listával. Részletekért, beleértve a lista érvényesítésének módját is, lásd az Identitásattribútum-ellenőrzési listát.

Olvasd az identitásattribútumokat

A fiókadminek bármely felhasználó identitásattribútumát olvashatják az SCIM 2.1 fiók segítségével.GET /Users/<id> Bármely felhasználó olvassa saját attribútumait a account-SCIM-for-workspaces /Me végponton keresztül (https://<workspace-host>/api/2.0/account/scim/v2/Me), amely csak olvasható. A munkaterület adminei nem olvashatják vagy módosíthatják más felhasználók identitásattribútumjait. Az attribútumvezérlő lista sosem szűri az olvasásokat, így egy érték, amelyet az attribútumok eltávolítása előtt tároltak, teljesen látható marad.

Az identitásszolgáltató attribútumváltozásai nem jelennek meg azonnal az Azure Databricks-ben. Amikor egy felhasználó bejelentkezik, az automatikus identitáskezelés körülbelül öt percen belül frissíti a felhasználó attribútumait. Mivel a Unity Catalog értékeli a bejelentkezett felhasználók irányelveit, az aktív felhasználói irányelvek döntései ezeket a nemrég szinkronizált értékeket használják. Azok a felhasználók, akik nem jelentkeztek be, és akiknél egyéb módon sem indult el automatikus identitáskezelési szinkronizálás, egy rendszeres háttérszinkronizálás révén öt napon belül frissülnek.

Tekintse meg a felhasználó identitásattribútumait

Megtekintheted a felhasználó által tárolt identitásattribútumokat a fiókkonzolban, így ellenőrizheted, mi esett be anélkül, hogy az SCIM API-t hívnád.

  1. Fiókadminisztrátorként jelentkezzen be a fiókkonzolra.
  2. Az oldalsávon kattintson a Felhasználókezelés elemre.
  3. A Felhasználók fülön keresd meg és kattints rá.
  4. Kattints az Identity attribútumok fülre.

A fül mind a kilenc attribútumot felsorolja. Tartsd szem előtt a következőket, amikor elolvasod:

  • Ez írásvédett. Az identitásattribútumok IdP-forrásból származnak, így itt nem szerkesztheted őket. Változtasd meg őket a forrásnál, az identitásszolgáltatón keresztül, és a tabulátor a következő töltésnél az új értéket tükrözi.
  • Minden attribútumot mindig felsorolják. A tárolt értékkel nem rendelkező attribútumoknál egy gondolatjel (–) jelenik meg ahelyett, hogy rejtve maradnának, így meg lehet különböztetni a „nincs beállítva” állapotot attól, amikor „váratlan értékre van állítva”.
  • A nézetet nem szűri az attribútumvezérlő lista. A listáról való attribútumeltávolítás előtt tárolt érték továbbra is itt jelenik meg. Ez lehetővé teszi, hogy pontosan lásd, milyen adatokat tartasz, így eldöntheted, hogy nyugdíjba vond-e őket.
  • Az értékek pontosan úgy jelennek meg, ahogy tárolták, megőrizve az azonosító szolgáltató által küldött ügyet.

Ha az Identity attribútumok fül nem jelenik meg egy felhasználó oldalán, a funkció nincs engedélyezve a fiókodban, és közvetlenül benavigálva visszavezeted a felhasználó információs oldalára.

Limitations

Az identitásattribútumok a Bétában a következő korlátokkal rendelkeznek:

  • Az identitásattribútumok csak felhasználók esetében támogatottak. A szolgáltatásnevek és csoportok még nem támogatottak.
  • Minden attribútumnak egyetlen értéke van. A munkahely címe egyetlen objektum locality-, region- és country mezővel. A többértékű attribútumok a jövőbeli fejlesztések közé tartoznak.
  • Az attribútumvezérlő lista csak a fiókkonzolban konfigurálható. Nincs API, ami programozott módon konfigurálná.
  • Microsoft Entra ID-n nincs natív forrásmező az costCenter vagy division-re, így ezek a két attribútum nem marad leképezve, hacsak nem adsz meg egyedi kiterjesztési attribútumot vagy kifejezést.

További források