Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Atribut identitas adalah sekumpulan tetap yang terdiri dari sembilan atribut yang disimpan Azure Databricks untuk pengguna akun dan yang diambil dari penyedia identitas (IdP) Anda. Administrator akun menyediakannya sehingga nilai-nilai tersebut dapat dirujuk dalam kebijakan ABAC Unity Catalog.
Important
Fitur ini ada di Beta. Admin akun dapat mengelola akses ke fitur ini dari halaman Pratinjau di konsol akun. Lihat Mengelola pratinjau tingkat akun.
Warning
Jangan gunakan atribut identitas untuk menyimpan informasi sensitif.
Untuk menyerap atribut identitas dengan manajemen identitas otomatis, atau untuk membatasi atribut mana yang dapat dituliskan ke pengguna Anda, administrator akun harus mengaktifkan pratinjau fitur Daftar Kontrol Atribut Identitas. Pratinjau ini secara bawaan nonaktif dan dapat diaktifkan melalui halaman Pratinjau di konsol akun. Lihat Mengelola pratinjau tingkat akun.
Overview
Atribut identitas adalah sembilan bidang yang bersumber dari IdP yang disimpan oleh Azure Databricks pada pengguna akun: title, locality, userType, region, country, division, costCenter, organization, dan department. Azure Databricks menjaga atribut ini tetap sinkron dengan penyedia identitas Anda sehingga nilai pada pengguna mencerminkan sumber catatan di IdP Anda.
Atribut identitas ada sehingga Anda dapat merujuk karakteristik pengguna di tempat lain di Azure Databricks. Dalam versi Beta, Anda dapat menggunakannya dalam kebijakan kontrol akses berbasis atribut Unity Catalog (ABAC) untuk penyamaran kolom, seperti menyembunyikan kolom kecuali atribut pengguna country sesuai dengan negara data. Untuk informasi lebih lanjut tentang ABAC, lihat Kontrol akses berbasis atribut di Unity Catalog.
Note
Fungsi kebijakan ABAC Unity Catalog yang mengonsumsi atribut identitas disediakan secara terpisah dari fitur ini. Halaman ini hanya membahas bagaimana atribut identitas disediakan, disimpan, dan dibaca.
Cara kerjanya
Atribut identitas disediakan dari penyedia identitas Anda, disimpan pada pengguna akun, dan dibaca kembali melalui konsol akun serta API SCIM akun.
Memasukkan atribut identitas
Atribut identitas dapat mengakses Azure Databricks dari penyedia identitas Anda dengan salah satu dari dua cara:
- Manajemen identitas otomatis menarik atribut dari penyedia identitas Anda sesuai jadwal. Ini adalah mekanisme yang direkomendasikan untuk digunakan ke depannya. Untuk informasi selengkapnya, lihat Manajemen identitas otomatis.
- Akun SCIM 2.1 mengirimkan atribut dari konektor provisioning atau panggilan API langsung.
Di Azure, gunakan manajemen identitas otomatis untuk menginput atribut identitas. Manajemen atribut ini berbasis SCIM tidak disarankan. Hubungi tim akun Anda jika Anda perlu menggunakan atribut identitas dengan SCIM.
Kontrol atribut mana yang disimpan
Daftar kontrol atribut adalah daftar izin tingkat akun yang mengatur atribut mana dari sembilan atribut yang boleh ditulis ke pengguna di akun Anda. Ketika manajemen identitas otomatis diaktifkan, setiap sinkronisasi juga merekonsiliasi atribut yang disimpan pengguna dengan daftar tersebut. Untuk detail, termasuk bagaimana daftar ditegakkan, lihat Daftar Kontrol Atribut Identitas.
Baca atribut identitas
Admin akun dapat membaca atribut identitas pengguna mana pun melalui akun SCIM 2.1 dengan GET /Users/<id>. Setiap pengguna dapat membaca atribut mereka sendiri melalui endpoint account-SCIM-for-workspaces /Me (https://<workspace-host>/api/2.0/account/scim/v2/Me), yang hanya bisa dibaca. Admin workspace tidak dapat membaca atau memodifikasi atribut identitas pengguna lain. Bacaan tidak pernah difilter oleh daftar kontrol atribut, sehingga nilai yang disimpan sebelum atribut dihapus dari daftar tetap terlihat sepenuhnya.
Perubahan atribut pada penyedia identitas Anda tidak langsung tercermin di Azure Databricks. Ketika pengguna masuk, manajemen identitas otomatis memperbarui atribut pengguna tersebut dalam waktu sekitar lima menit. Karena Unity Catalog mengevaluasi kebijakan untuk pengguna yang masuk, keputusan kebijakan pengguna aktif menggunakan nilai-nilai yang baru saja disinkronkan ini. Pengguna yang belum masuk atau tidak mengalami sinkronisasi manajemen identitas otomatis akan diperbarui dalam waktu lima hari melalui sinkronisasi latar belakang berkala.
Lihat atribut identitas pengguna
Anda dapat melihat atribut identitas yang disimpan pada pengguna di konsol akun, sehingga Anda dapat mengonfirmasi apa yang benar-benar masuk tanpa memanggil API SCIM.
- Sebagai admin akun, masuk ke konsol akun.
- Di bar samping, klik Manajemen pengguna.
- Di tab Pengguna, temukan dan klik pengguna.
- Klik tab atribut identitas.
Tab tersebut mencantumkan semua sembilan atribut. Ingatlah hal-hal berikut saat membacanya:
- Ini baca-saja. Atribut identitas berasal dari IdP, jadi Anda tidak bisa mengeditnya di sini. Ubah langsung di sumbernya, melalui penyedia identitas Anda, dan tab tersebut akan menampilkan nilai baru saat dimuat berikutnya.
- Setiap atribut selalu tercantum. Atribut yang tidak memiliki nilai tersimpan akan menampilkan tanda pisah en (–) alih-alih disembunyikan, sehingga Anda dapat membedakan "belum disetel" dari "disetel ke nilai yang tidak terduga".
- Tampilan tidak difilter oleh daftar kontrol atribut. Nilai yang disimpan sebelum atribut dihapus dari daftar masih muncul di sini. Ini memungkinkan Anda melihat data apa yang Anda simpan sehingga Anda bisa memutuskan apakah akan mempensiunkannya.
- Nilai-nilai ditampilkan persis seperti yang disimpan, menjaga kasus yang dikirim oleh penyedia identitas Anda.
Jika tab atribut Identitas tidak muncul di halaman pengguna, fitur tersebut tidak diaktifkan untuk akun Anda, dan jika Anda langsung menavigasi, Anda akan kembali ke halaman informasi pengguna.
Keterbatasan
Atribut identitas memiliki keterbatasan berikut di Beta:
- Atribut identitas hanya didukung pada pengguna. Prinsipal dan kelompok layanan belum didukung.
- Setiap atribut memiliki satu nilai. Alamat kerja adalah satu objek dengan
locality,region, dancountry. Atribut multi-nilai adalah pekerjaan di masa depan. - Daftar kontrol atribut hanya dapat dikonfigurasi di konsol akun. Tidak ada API untuk mengonfigurasinya secara programatik.
- Pada Microsoft Entra ID tidak ada field sumber native untuk
costCenterataudivision, sehingga kedua atribut tersebut tetap tidak dipetakan kecuali Anda menyediakan atribut ekstensi atau ekspresi khusus.