アイデンティティ属性とは、Azure DatabricksがアカウントユーザーやIDプロバイダー(IdP)からのソースに保存する固定された9つの属性のセットです。 アカウント管理者がそれらをプロビジョニングし、Unity CatalogのABACポリシーで値を参照できるようにします。
Important
この機能は ベータ版です。 アカウント管理者は、アカウント コンソール の [プレビュー ] ページからこの機能へのアクセスを管理できます。 アカウント レベルのプレビューの管理を参照してください。
Warning
機密情報を保存するためにアイデンティティ属性を使用しないでください。
自動ID管理でID属性を取り込む、またはユーザーに書き込める属性を制限するには、アカウント管理者が Identity Attribute Control List のプレビューを有効にしなければなりません。 このプレビューはデフォルトでオフで、アカウントコンソールの プレビュー ページで有効化されます。 アカウント レベルのプレビューの管理を参照してください。
Overview
アイデンティティ属性とは、Azure Databricks がアカウントユーザーに保存する、IdP 由来の 9 つのフィールド(title、userType、locality、region、country、costCenter、organization、division、department)です。 Azure Databricksはこれらの属性をアイデンティティプロバイダーと同期させ、ユーザーの値がIdPの記録元を反映するようにしています。
識別属性は、Azure Databricksの他の場所でユーザー特性を参照できるように存在します。 ベータ版では、Unity Catalogの属性ベースのアクセス制御(ABAC)ポリシーで、カラムマスキングに使えます。例えば、ユーザーの country 属性がデータの国と一致しない限り、カラムをマスキングします。 ABACの詳細については、 Unity Catalogの属性ベースのアクセス制御を参照してください。
Note
ID属性を消費するUnity CatalogのABACポリシー機能は、この機能とは別に提供されます。 このページでは、アイデンティティ属性のプロビジョニング、保存、読み取り方法のみを扱っています。
どのように機能するのか
アイデンティティ属性はアイデンティティプロバイダーからプロビジョニングされ、アカウントユーザーに保存され、アカウントコンソールやアカウントのSCIM APIで読み返されます。
識別子属性の取り込み
アイデンティティ属性は、アイデンティティプロバイダーからAzure Databricksに2つの方法のいずれかで到達します。
- 自動アイデンティティ管理は 、アイデンティティプロバイダーからスケジュール的に属性を取得します。 これが推奨される前進メカニズムです。 詳細については、「 自動 ID 管理」を参照してください。
- アカウントSCIM 2.1 は、プロビジョニングコネクタや直接API呼び出しから属性をプッシュします。
Azureでは、自動識別管理を使って識別属性を取り込みます。 これらの属性のSCIMベースの管理は推奨されません。 SCIMでID属性を使う必要がある場合は、アカウントチームに連絡してください。
どの属性が保存されるかを制御する
属性コントロールリストはアカウントレベルの許可リストで、9つの属性のうちどの属性をアカウント内のユーザーに書き込むかを管理します。 自動アイデンティティ管理が有効になると、各同期はユーザーの保存された属性とリストの照合も行われます。 リストの強制方法を含む詳細は、 Identity Attribute Control Listを参照してください。
識別子属性の読み取り
アカウント管理者はアカウントSCIM 2.1を通じて任意のユーザーのID属性を GET /Users/<id>で読み取ることができます。 どのユーザーでも、読み取り専用のエンドポイントであるaccount-SCIM-for-workspaces(/Mehttps://<workspace-host>/api/2.0/account/scim/v2/Me)を通じて自分の属性を読み取ることができます。 ワークスペース管理者は他のユーザーのID属性を読み取ったり変更したりすることはできません。 読み取りは属性コントロールリストでフィルタリングされないため、属性がリストから削除される前に保存された値は完全に見えるままです。
アイデンティティプロバイダーの属性変更はAzure Databricksに即座に反映されません。 ユーザーがサインインすると、自動ID管理によって約5分以内にそのユーザーの属性が更新されます。 Unity Catalogはサインインユーザー向けのポリシーを評価するため、アクティブユーザーのポリシー決定は最近同期されたこれらの値を用います。 サインインしていない、または自動ID管理の同期がトリガーされていないユーザーは、定期的なバックグラウンド同期によって5日以内にリフレッシュされます。
ユーザーのアイデンティティ属性を見る
アカウントコンソールでユーザーの識別元属性を確認できるため、SCIM APIを呼び出さなくても実際に何が届いたか確認できます。
- アカウント管理者として、アカウント コンソールにログインします。
- サイドバーで、[ユーザー管理] をクリックします。
- ユーザータブでユーザーを見つけてクリックします。
- 「 Identity attributes」 タブをクリックしてください。
タブには9つの属性すべてが一覧表示されています。 読む際には以下の点を念頭に置いてください:
- これは読み取り専用です。 アイデンティティ属性はIdPソースなので、ここで編集することはできません。 元のアイデンティティプロバイダーを通じて変更すれば、次のロード時にタブに新しい値を反映します。
- すべての属性は常にリストアップされています。 保存された値がない属性は非表示になるのではなくエンダッシュ(–)が表示されるため、「未設定」と「予期しない値が設定されている場合」を区別できます。
- ビューは属性コントロールリストでフィルタリングされていません。 属性がリストから削除される前に保存された値は、ここにはまだ表示されています。 これにより、どのデータを保持しているか正確に確認でき、廃止するかどうかを判断できます。
- 値は保存されたまま正確に表示され、アイデンティティプロバイダーから送られたケースが保持されます。
もしユーザーのページに Identity 属性タブが表示されなければ、その機能はあなたのアカウントで有効になっておらず、直接アクセスするとユーザー情報ページに戻ってしまいます。
Limitations
Betaにおける同一属性には以下の制限があります:
- アイデンティティ属性はユーザーのみでサポートされています。 サービスプリンシパルやグループはまだサポートされていません。
- 各属性は単一の値を保持します。 作業アドレスは
locality、region、countryを持つ単一のオブジェクトです。 多価値属性は将来の研究対象です。 - 属性コントロールリストはアカウントコンソールでのみ設定可能です。 プログラム的に設定するAPIはありません。
- Microsoft Entra IDでは
costCenterやdivisionのネイティブソースフィールドがないため、カスタム拡張属性や式を指定しない限り、これら2つの属性はマッピングされません。