Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez az oldal bemutatja, hogyan konfigurálhatja az identitásszolgáltatóját (IdP) és az Azure Databricks szolgáltatást úgy, hogy a SCIM, vagyis a tartományok közötti identitáskezelés rendszere nevű nyílt szabvány használatával automatizálhassa a felhasználók rendelkezésre bocsátását, valamint felhasználókat és csoportokat bocsáthasson rendelkezésre az Azure Databricksben.
Felhasználókat és csoportokat is szinkronizálhat a Microsoft Entra-azonosítóból az automatikus identitáskezeléssel. Az automatikus identitáskezeléshez nem kell konfigurálnia egy alkalmazást a Microsoft Entra-azonosítóban. Emellett támogatja a Microsoft Entra ID szolgáltatásnevek és beágyazott csoportok Azure Databricksbe való szinkronizálását is, amely SCIM-kiépítéssel nem támogatott. Az automatikus identitáskezelés alapértelmezés szerint engedélyezve van a 2025. augusztus 1. után létrehozott fiókok esetében. További információ: Automatikus identitáskezelés. Ha az SCIM-ről az automatikus identitáskezelésre szeretne migrálni, olvassa el a Migrálás automatikus identitáskezelésre Microsoft Entra ID című témakört.
Megjegyzés
A Microsoft Entra ID SCIM kiépítési összekötő nem érhető el az Azure China régióiban.
Tudnivalók az SCIM-kiépítésről az Azure Databricksben
Az SCIM lehetővé teszi, hogy idP használatával felhasználókat hozzon létre az Azure Databricksben, megfelelő hozzáférési szintet biztosítson nekik, és eltávolítsa a hozzáférést (megszüntetheti őket), amikor elhagyják a szervezetet, vagy már nincs szükségük az Azure Databrickshez való hozzáférésre.
Használhat scim kiépítési összekötőt az idP-ben, vagy meghívhatja az SCIM Groups API-t a kiépítés kezeléséhez. Ezen API-k segítségével közvetlenül, idp nélkül is kezelheti az identitásokat az Azure Databricksben.
Fiókszintű és munkaterületszintű SCIM-kiépítés
A Databricks azt javasolja, hogy használjon fiókszintű SCIM-kiépítést az összes felhasználó létrehozásához, frissítéséhez és törléséhez a fiókból. Kezelheti a felhasználók és csoportok hozzárendelését az Azure Databricks munkaterületeihez. A munkaterületeit engedélyeznie kell az identitás-összevonásra, hogy kezelhesse a felhasználók munkaterület-hozzárendeléseit.
A munkaterületszintű SCIM-kiépítés egy örökölt konfiguráció, amely nyilvános előzetes verzióban érhető el. Ha már be van állítva munkaterületszintű SCIM-kiépítés egy munkaterülethez, a Databricks azt javasolja, hogy engedélyezze a munkaterületet az identitásösszevonáshoz, állítsa be a fiókszintű SCIM-kiépítést, és kapcsolja ki a munkaterületszintű SCIM-kiépítést. Lásd: Munkaterületszintű SCIM-kiépítés áttelepítése a fiókszintre. A munkaterület szintű SCIM-kiépítéssel kapcsolatos további információkért lásd: Identitások kiépítése egy örökölt Azure Databricks-munkaterületre.
Követelmények
Felhasználók és csoportok kiépítése az Azure Databricksbe az SCIM használatával:
- Az Azure Databricks-fióknak prémium csomaggal kell rendelkeznie.
- Azure Databricks-fiókadminisztrátornak kell lennie.
Egy fiókban legfeljebb 10 000 egyesített felhasználóval és szolgáltatásnévvel és 5000 csoporttal rendelkezhet. Minden munkaterület legfeljebb 10 000 egyesített felhasználóval és szolgáltatásnévvel és 5000 csoporttal rendelkezhet.
Felhasználók és csoportok szinkronizálása az Azure Databricks-fiókba
A fiókszintű identitásokat a Microsoft Entra ID-bérlőből egy SCIM-kiépítési csatlakozóval szinkronizálhatja az Azure Databricksbe.
Fontos
Ha már rendelkezik olyan SCIM-összekötőkkel, amelyek közvetlenül szinkronizálják az identitásokat a munkaterületekkel, akkor le kell tiltania ezeket az SCIM-összekötőket, ha engedélyezve van a fiókszintű SCIM-összekötő. Lásd: Munkaterületszintű SCIM-kiépítés áttelepítése a fiókszintre.
A teljes útmutatásért lásd: SCIM-kiépítés konfigurálása a Microsoft Entra ID (Azure Active Directory) használatával. Miután konfigurálta a fiókszintű SCIM-kiépítést, a Databricks azt javasolja, hogy engedélyezze a Microsoft Entra-azonosítóban lévő összes felhasználó számára az Azure Databricks-fiók elérését.
Megjegyzés
Amikor eltávolít egy felhasználót a fiókszintű SCIM-összekötőből, a rendszer inaktiválja a felhasználót a fiókból és az összes munkaterületről, függetlenül attól, hogy engedélyezve van-e az identitás-összevonás. Amikor eltávolít egy csoportot a fiókszintű SCIM-összekötőből, a csoport összes felhasználója inaktiválva lesz a fiókból és minden olyan munkaterületről, amelyhez hozzáférése volt (kivéve, ha tagjai egy másik csoportnak, vagy közvetlenül kaptak hozzáférést a fiókszintű SCIM-összekötőhöz).
A fiókszintű SCIM-jogkivonat elforgatása
Ha a fiókszintű SCIM-jogkivonat biztonsága sérül, vagy ha üzleti követelményeket támaszt a hitelesítési jogkivonatok rendszeres elforgatásához, az SCIM-jogkivonatot elforgathatja.
- Azure Databricks-fiókadminisztrátorként jelentkezzen be a fiókkonzolra.
- Az oldalsávon kattintson a Biztonság gombra.
- Kattintson Felhasználó kiépítésére.
- Kattintson a Token újragenerálása gombra. Jegyezze fel az új tokent. A korábbi token még 24 órán át érvényben marad.
- 24 órán belül frissítse SCIM-alkalmazását az új SCIM-jogkivonat használatára.
Munkaterületszintű SCIM-kiépítés migrálása a fiókszintre
Ha engedélyezi a fiókszintű SCIM-kiépítést, és egyes munkaterületekhez már beállította a munkaterületszintű SCIM-kiépítést, a Databricks azt javasolja, hogy kapcsolja ki a munkaterületszintű SCIM-kiépítést, és inkább szinkronizálja a felhasználókat és a csoportokat a fiókszintre.
Hozzon létre egy csoportot a Microsoft Entra ID-ban, amely tartalmazza az összes felhasználót és csoportot, amelyeket jelenleg a munkaterületszintű SCIM-összekötők használatával provizionál az Azure Databrickshez.
A Databricks azt javasolja, hogy ez a csoport a fiók összes munkaterületén tartalmazza az összes felhasználót.
Konfiguráljon egy új SCIM-kiépítési összekötőt, amely felhasználókat és csoportokat épít ki a fiókjába a Felhasználók és csoportok szinkronizálása az Azure Databricks-fiókba című témakörben leírtak szerint.
Használja az 1. lépésben létrehozott csoportot vagy csoportokat. Ha olyan felhasználót ad hozzá, aki megoszt egy felhasználónevet (e-mail-címet) egy meglévő fiókfelhasználóval, a rendszer egyesíti ezeket a felhasználókat. A fiók meglévő csoportjaira nincs hatással.
Ellenőrizze, hogy az új SCIM-provisioningcsatlakozó sikeresen végzi-e a felhasználók és csoportok üzembe helyezését az Ön fiókjában.
Állítsa le a régi, munkaterületszintű SCIM-összekötőket, amelyek felhasználókat és csoportokat biztosítottak az Ön munkaterületeihez.
Ne távolítsa el a felhasználókat és csoportokat a munkaterületszintű SCIM-összekötőkről, mielőtt leállítja őket. Az SCIM-összekötők hozzáférésének visszavonása inaktiválja a felhasználót az Azure Databricks-munkaterületen. További információ: Felhasználó inaktiválása.
Munkaterület-helyi csoportok áttelepítése fiókcsoportokba.
Ha régebbi csoportokkal rendelkezik a munkaterületeken, azokat munkaterület-helyi csoportoknak nevezzük. A munkaterület helyi csoportjai fiókszintű felületek használatával nem kezelhetők. A Databricks azt javasolja, hogy alakítsa át őket fiókcsoportokká. Lásd: Munkaterület-helyi csoportok migrálása fiókcsoportokba