Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Daftar Kontrol Atribut Identitas adalah daftar izin tingkat akun yang mengatur atribut identitas mana yang dapat ditulis kepada pengguna di akun Azure Databricks Anda. Administrator akun mengaktifkannya sebagai fitur pratinjau untuk mengontrol penulisan atribut di SCIM dan manajemen identitas otomatis.
Important
Fitur ini ada di Beta. Admin akun dapat mengelola akses ke fitur ini dari halaman Pratinjau di konsol akun. Lihat Mengelola pratinjau tingkat akun.
Daftar kontrol atribut diaktifkan melalui pratinjau fitur Identity Attribute Control List tingkat akun, yang secara default dimatikan. Administrator akun mengaktifkan fitur tersebut dari halaman Previews di konsol akun. Lihat Mengelola pratinjau tingkat akun.
Overview
Daftar kontrol atribut adalah daftar yang diizinkan pada tingkat akun yang menentukan sembilan atribut identitas mana yang dapat dituliskan ke profil pengguna di akun Anda, dari semua sumber penulisan. Admin akun menggunakannya untuk mengontrol atribut mana yang dapat ditulis ke Azure Databricks.
Daftar ini hanya diberlakukan pada operasi tulis saja:
- Bacaan tidak pernah difilter. Atribut yang disimpan sebelumnya tetap terlihat sepenuhnya meskipun sudah dihapus dari daftar.
- Penghapusan nilai yang disimpan selalu diperbolehkan, sehingga administrator selalu dapat mempensiunkan nilai, termasuk untuk atribut yang tidak lagi diizinkan oleh akun tersebut.
Anda tidak perlu mengaktifkan pratinjau untuk menulis atribut melalui SCIM API. Mengaktifkannya menambah kontrol atas atribut mana yang dapat ditulis, dan ketika manajemen identitas otomatis diaktifkan, atribut yang tersimpan setiap pengguna akan direkonsiliasi dengan daftar pada setiap sinkronisasi.
Mengaktifkan pratinjau
Pendaftaran adalah fitur pratinjau tingkat akun bernama Identity Attribute Control List, yang diaktifkan melalui halaman Previews di konsol akun. Sakelar ini mati secara bawaan.
- Sebagai admin akun, masuk ke konsol akun.
- Pada panel samping, klik Pratinjau.
- Aktifkan pengalih Identity Attribute Control List.
Mengaktifkan dan menonaktifkan pratinjau hanya mengubah apa yang diizinkan dilakukan oleh penulisan berikutnya. Aplikasi ini tidak pernah mengubah nilai yang sudah disimpan pada pengguna Anda secara retroaktif. Namun, dengan manajemen identitas otomatis diaktifkan, sinkronisasi berikutnya akan merekonsiliasi pengguna dengan daftar, yang dapat menghapus data yang tersimpan. Lihat bagaimana penegakan hukum bekerja.
Konfigurasikan daftar kontrol
Saat akun Anda diikutkan dalam pratinjau, Anda mengonfigurasi daftar tersebut di konsol akun.
- Sebagai admin akun, masuk ke konsol akun.
- Di bar samping, klik Keamanan.
- Klik Provisi pengguna.
- Di bagian Konfigurasikan atribut identitas, klik Kelola atribut.
- Di dialog Manage identity attribute control list, pilih kotak centang untuk setiap atribut yang ingin Anda izinkan, dan hapus centang untuk setiap atribut yang ingin Anda tidak izinkan.
- Kliklah Simpan.
Dialog menampilkan semua sembilan atribut sebagai kotak centang (Judul, Tipe Pengguna, Lokalitas, Wilayah, Negara, Pusat biaya, Organisasi, Divisi, dan Departemen), dengan atribut yang saat ini diizinkan dipilih. Simpan dinonaktifkan sampai Anda mengubah pilihan.
Bagian Konfigurasikan atribut identitas hanya terlihat saat akun Anda terdaftar dalam pratinjau. Jika Anda tidak melihatnya, pratinjau tidak diaktifkan untuk akun Anda.
Cara kerja penegakan
Daftar kontrol hanya diterapkan pada operasi penulisan. Bagaimana penegakan itu berperilaku tergantung apakah atribut ditulis melalui manajemen identitas otomatis atau melalui SCIM.
Dengan manajemen identitas otomatis
Manajemen identitas otomatis menarik atribut dari penyedia identitas Anda (IdP) sesuai jadwal, dan daftar kontrol mengatur sinkronisasi tersebut. Perilaku sangat berbeda tergantung apakah pratinjau diaktifkan.
Dengan pratinjau dinonaktifkan, manajemen identitas otomatis tidak menyentuh atribut identitas. Perangkat ini tidak menyinkronkan mereka, dan tidak menghapus apa pun yang sudah tersimpan. Atribut berada di luar cakupan sinkronisasi.
Dengan pratinjau diaktifkan, setiap sinkronisasi akan merekonsiliasi pengguna dengan daftar kontrol:
- Hanya atribut yang diatur di IdP dan di daftar kontrol yang disinkronkan.
- Atribut yang tidak ada dalam daftar akan dihapus dari pengguna Azure Databricks, meskipun memiliki nilai yang telah ditetapkan sebelumnya melalui SCIM.
- Atribut yang ada di daftar tetapi tidak ada atau kosong di IdP akan dihapus di Azure Databricks, sehingga keduanya tetap sejalan.
- Jika daftar kontrol kosong, sinkronisasi akan menghapus semua sembilan atribut.
Sinkronisasi tidak terjadi secara instan. Setelah Anda mengaktifkan pratinjau atau mengedit daftar, beri waktu beberapa menit sebelum perubahan tercermin pada pengguna. Untuk sinkronisasi timing, lihat Atribut Identitas.
Jika Anda secara tidak sengaja menghapus atribut dari daftar kontrol dan manajemen identitas otomatis menghapus nilai yang tersimpan dari pengguna Anda, Anda dapat memulihkan dengan menambahkan kembali atribut ke daftar kontrol dan membiarkan manajemen identitas otomatis menyinkronkan identitas lagi.
Dengan SCIM
Pratinjau tidak perlu diaktifkan untuk mengelola atribut melalui API SCIM, tetapi menambahkan kontrol atas atribut mana yang dapat ditulis saat diaktifkan.
Dengan pratinjau diaktifkan, penyisipan atau pembaruan atribut di luar daftar melalui akun SCIM 2.1 ditolak dengan 400 Bad Request dan scimType sebesar invalidValue, dan detail mencantumkan atribut yang bermasalah. Penolakan ini memiliki sifat-sifat berikut:
- PATCH yang ditolak bersifat atomik. Jika ada operasi yang menargetkan atribut off-list, seluruh permintaan ditolak dan tidak ada perubahan yang diizinkan yang berlaku. Validasi berjalan sebelum catatan pengguna disentuh.
- Hanya nilai yang diubah yang diperiksa. Mengirim ulang nilai yang identik dengan yang disimpan adalah no-op dan tetap berlaku bahkan untuk atribut off-list. Konektor dapat terus berhasil disinkronkan setelah Anda mempersempit daftar, dan baru mulai gagal saat nilai di sisi IdP berubah lagi.
- Pemindahan selalu diperbolehkan. Anda selalu dapat menghapus nilai tersimpan, termasuk untuk atribut yang sudah tidak ada di daftar.
Ketika manajemen identitas otomatis tidak diaktifkan, menghapus atribut dari daftar kontrol tidak akan menghapus nilai yang disinkronkan melalui SCIM yang sudah tersimpan pada akun pengguna Anda. Mempersempit daftar menghentikan penulisan di masa depan tapi membiarkan nilai yang disimpan tetap seperti itu sampai seseorang menghapusnya.
Di Azure, manajemen atribut identitas berbasis SCIM tidak direkomendasikan. Hubungi tim akun Anda jika Anda perlu menggunakan atribut identitas dengan SCIM.
Keterbatasan
Daftar kontrol atribut memiliki keterbatasan berikut di Beta:
- Daftar kontrol hanya dapat dikonfigurasi di konsol akun. Tidak ada API untuk mengonfigurasinya secara programatik.
- Daftar kontrol hanya mengatur atribut identitas pada pengguna. Prinsipal dan kelompok layanan belum didukung.