Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Gli attributi di identità sono un insieme fisso di nove attributi che Azure Databricks archivia per gli utenti dell'account e ricava dal provider di identità (IdP). Gli amministratori di account li forniscono in modo che i valori possano essere riferiti nelle policy ABAC del Catalogo Unity.
Importante
Questa funzionalità è in versione beta. Gli amministratori dell'account possono gestire l'accesso a questa funzionalità dalla pagina Anteprime della console dell'account. Vedi Gestire le anteprime a livello di account.
Avvertimento
Non utilizzare attributi di identità per memorizzare informazioni sensibili.
Per ingerire attributi di identità con gestione automatica dell'identità, o per limitare quali attributi possono essere scritti ai tuoi utenti, un amministratore dell'account deve abilitare la funzione di anteprima della Lista di Controllo degli Attributi dell'Identità . Questa anteprima è disattivata di default ed è abilitata dalla pagina delle anteprime della console account. Vedi Gestire le anteprime a livello di account.
Overview
Gli attributi di identità sono nove campi provenienti dall'IdP che Azure Databricks memorizza per un utente dell'account: title, userType, locality, region, country, costCenter, organization, division e department. Azure Databricks mantiene questi attributi sincronizzati con il tuo provider di identità in modo che i valori su un utente riflettano la fonte di registrazione nel tuo IdP.
Gli attributi identità esistono affinché tu possa fare riferimento alle caratteristiche utente altrove in Azure Databricks. In Beta, puoi usarli nelle politiche di controllo di accesso basate su attributi (ABAC) del Catalogo Unity per il mascheramento di colonne, come mascherare una colonna a meno che l'attributo dell'utente country non corrisponda al paese dei dati. Per maggiori informazioni su ABAC, vedi Controllo di accesso basato su attributi nel Catalogo Unity.
Annotazioni
Le funzioni di policy ABAC del Catalogo Unity che consumano gli attributi di identità sono fornite separatamente da questa caratteristica. Questa pagina tratta solo come gli attributi di identità vengono provisionati, memorizzati e letti.
Come funziona
Gli attributi di identità vengono forniti dal provider di identità, memorizzati nell’account utente e recuperati tramite la console dell’account e le API SCIM dell’account.
Acquisire attributi di identità
Gli attributi di identità raggiungono Azure Databricks dal tuo fornitore di identità in uno dei due modi:
- La gestione automatica dell'identità estrae gli attributi dal tuo fornitore di identità secondo un programma. Questo è il meccanismo consigliato per il futuro. Per altre informazioni, vedere Gestione automatica delle identità.
- Account SCIM 2.1 spinge attributi da un connettore di provisioning o da una chiamata API diretta.
In Azure, utilizza la gestione automatica dell'identità per acquisire gli attributi dell'identità. La gestione di questi attributi basata su SCIM non è raccomandata. Contatta il team del tuo account se hai bisogno di usare gli attributi di identità con SCIM.
Controlla quali attributi sono memorizzati
La lista di controllo degli attributi è una lista di permessi a livello di account che determina quali dei nove attributi possono essere scritti agli utenti del tuo account. Quando la gestione automatica dell'identità è attivata, ogni sincronizzazione riconcilia anche gli attributi memorizzati dall'utente con la lista. Per dettagli, incluso come viene applicata la lista, vedi Identity Attribute Control List.
Leggere attributi di identità
Gli amministratori degli account possono leggere gli attributi dell'identità di qualsiasi utente tramite account SCIM 2.1 con GET /Users/<id>. Qualsiasi utente può leggere i propri attributi attraverso l'endpoint account-SCIM-for-workspaces /Me (https://<workspace-host>/api/2.0/account/scim/v2/Me), che è di sola lettura. Gli amministratori dello spazio di lavoro non possono leggere o modificare gli attributi di identità degli altri utenti. Le letture non vengono mai filtrate dalla lista di controllo degli attributi, quindi un valore memorizzato prima che un attributo fosse rimosso dalla lista rimane completamente visibile.
Le modifiche agli attributi nel tuo provider di identità non vengono riportate immediatamente in Azure Databricks. Quando un utente effettua l'accesso, la gestione automatica dell'identità aggiorna gli attributi dell'utente entro circa cinque minuti. Poiché Unity Catalog valuta le policy per gli utenti connessi, le decisioni di policy di un utente attivo utilizzano questi valori recentemente sincronizzati. Gli utenti che non hanno effettuato l'accesso o per i quali non è stata altrimenti attivata una sincronizzazione automatica della gestione delle identità vengono aggiornati entro cinque giorni tramite una sincronizzazione periodica in background.
Visualizza gli attributi dell'identità di un utente
Puoi visualizzare gli attributi di identità memorizzati su un utente nella console dell'account, così puoi confermare cosa è effettivamente arrivato senza chiamare l'API SCIM.
- Accedere alla console dell'account come amministratore dell'account.
- Nella barra laterale, fare clic su Gestione utenti.
- Nella scheda Utenti , trova e clicca sull'utente.
- Clicca sulla scheda Attributi Identità .
La scheda elenca tutti e nove gli attributi. Tieni a mente quanto segue quando lo leggi:
- Il codice è di sola lettura. Gli attributi di identità sono provenienti da IdP, quindi qui non puoi modificarli. Modificale all’origine, tramite il tuo provider di identità, e la scheda mostrerà il nuovo valore al caricamento successivo.
- Ogni attributo è sempre elencato. Un attributo senza valore memorizzato mostra un trattino (–) invece di essere nascosto, quindi puoi distinguere "non impostato" da "impostato a un valore inaspettato".
- La vista non è filtrata dalla lista di controllo degli attributi. Un valore memorizzato prima che un attributo venisse rimosso dall'elenco appare ancora qui. Questo ti permette di vedere esattamente quali dati stai detenendo così puoi decidere se ritirarli.
- I valori sono mostrati esattamente come memorizzati, preservando il caso inviato dal tuo fornitore di identità.
Se la scheda Attributi Identità non appare sulla pagina di un utente, la funzione non è abilitata per il tuo account, e navigando direttamente su di essa torni alla pagina informativa dell'utente.
Limitazioni
Gli attributi identità presentano le seguenti limitazioni in Beta:
- Gli attributi dell’identità sono supportati solo per gli utenti. I responsabili e i gruppi di servizio non sono ancora supportati.
- Ogni attributo contiene un unico valore. L'indirizzo di lavoro è un singolo oggetto con
locality,region, ecountry. Gli attributi con più valori sono previsti in futuro. - La lista di controllo degli attributi può essere configurata solo nella console dell'account. Non esiste un'API per configurarlo in modo programmativo.
- Su Microsoft Entra ID non esiste un campo sorgente nativo per
costCenterodivision, quindi quei due attributi restano non mappati a meno che tu non fornisca un attributo o un'espressione personalizzata.