정체성 속성

신원 속성은 Azure Databricks가 계정 사용자 및 ID 제공자(IdP)의 소스에 저장하는 고정된 9개의 속성 집합입니다. 계정 관리자가 Unity Catalog ABAC 정책에서 값을 참조할 수 있도록 이를 프로비저닝합니다.

Important

이 기능은 베타 버전으로 제공됩니다. 계정 관리자는 계정 콘솔 미리 보기 페이지에서 이 기능에 대한 액세스를 관리할 수 있습니다. 계정 수준 미리 보기 관리를 참조하세요.

Warning

민감한 정보를 저장하기 위해 신원 속성을 사용하지 마십시오.

자동 신원 관리로 신원 속성을 인용하거나 사용자에게 기록할 수 있는 속성을 제한하려면 계정 관리자가 신원 속성 제어 목록 기능 미리보기를 활성화해야 합니다. 이 미리보기는 기본적으로 꺼져 있으며 계정 콘솔 리뷰 페이지에서 활성화됩니다. 계정 수준 미리 보기 관리를 참조하세요.

Overview

신원 속성은 Azure Databricks가 계정 사용자에게 저장하는 9개의 IdP 기반 필드입니다: title, , userTypelocality, .departmentregioncountrycostCenterorganizationdivision Azure Databricks는 이러한 속성들을 신원 제공자와 동기화하여 사용자의 값이 IdP의 기록 출처를 반영하도록 합니다.

Azure Databricks 내 다른 곳에서 사용자 특성을 참조할 수 있도록 Identity 속성이 존재합니다. 베타에서는 Unity Catalog의 속성 기반 접근 제어(ABAC) 정책에서 열 마스킹을 위해 사용할 수 있습니다. 예를 들어, 사용자의 속성이 country 데이터의 국가와 일치하지 않는 한 열을 마스킹하는 방식입니다. ABAC에 대한 자세한 내용은 Unity 카탈로그의 속성 기반 접근 제어를 참조하세요.

Note

신원 속성을 소비하는 Unity 카탈로그 ABAC 정책 기능은 이 기능과는 별도로 제공됩니다. 이 페이지는 신원 속성이 어떻게 프로비저빙되고, 저장되고, 읽히는지만 다룹니다.

작동 방식

신원 속성은 신원 제공자에서 프로비저빙되어 계정 사용자에게 저장되며, 계정 콘솔과 계정 SCIM API를 통해 다시 읽힙니다.

신원 속성 인징

신원 속성은 두 가지 방법 중 하나로 귀하의 신원 제공자로부터 Azure Databricks에 도달합니다:

  • 자동 신원 관리는 일정에 따라 신원 제공자로부터 속성을 가져옵니다. 이것이 권장되는 진행 메커니즘입니다. 자세한 내용은 자동 ID 관리를 참조하세요.
  • 계정 SCIM 2.1 은 프로비저닝 커넥터나 직접 API 호출에서 속성을 푸시합니다.

Azure에서는 자동 신원 관리 기능을 사용해 신원 속성을 인징하세요. 이 속성들을 SCIM 기반 관리하는 것은 권장되지 않습니다. SCIM에 신원 속성을 사용해야 한다면 계정 팀에 연락하세요.

어떤 속성이 저장될지 제어

속성 제어 목록은 계정 단위의 허용 목록으로, 계정 내 사용자에게 기록될 수 있는 9가지 속성 중 어떤 것이 허용되는지 규정합니다. 자동 신원 관리가 활성화되면 각 동기화는 사용자의 저장된 속성과 리스트를 대조합니다. 목록이 어떻게 강제되는지를 포함한 자세한 내용은 Identity Attribute Control List를 참조하세요.

식별 속성 읽기

계정 관리자는 계정 SCIM 2.1을 통해 GET /Users/<id>어떤 사용자의 신원 속성도 읽을 수 있습니다. 모든 사용자는 account-SCIM-for-workspaces /Me 엔드포인트()를 통해 자신의 속성을 읽을 수 있으며,https://<workspace-host>/api/2.0/account/scim/v2/Me 이 엔드포인트는 읽기 전용입니다. 워크스페이스 관리자는 다른 사용자의 신원 속성을 읽거나 수정할 수 없습니다. 읽기는 속성 제어 목록에 의해 필터링되지 않기 때문에, 속성이 목록에서 제거되기 전에 저장된 값은 완전히 보이게 유지됩니다.

아이덴티티 제공자의 속성 변경은 Azure Databricks에 즉시 반영되지 않습니다. 사용자가 로그인하면 자동 신원 관리가 약 5분 이내에 해당 사용자의 속성을 새로고침합니다. Unity Catalog는 로그인한 사용자에 대한 정책을 평가하기 때문에, 활성 사용자의 정책 결정은 최근에 동기화된 값들을 사용합니다. 로그인하지 않았거나 자동 신원 관리 동기화가 트리거된 사용자는 주기적인 백그라운드 동기화로 5일 이내에 갱신됩니다.

사용자의 신원 속성 보기

계정 콘솔에서 사용자의 식별 속성을 확인할 수 있어, SCIM API를 호출하지 않고도 실제로 도착한 것을 확인할 수 있습니다.

  1. 계정 관리자 권한으로 계정 콘솔에 로그인합니다.
  2. 사이드바에서 사용자 관리를 클릭합니다.
  3. 사용자 탭에서 사용자를 찾아 클릭하세요.
  4. Identity attributes 탭을 클릭하세요.

탭에는 9가지 모든 속성이 나열되어 있습니다. 읽을 때 다음 사항을 염두에 두세요:

  • 읽기 전용입니다. 신원 속성은 IdP 출처이므로 여기서 편집할 수 없습니다. 원본에서 ID 공급자를 통해 변경하면 탭은 다음에 로드될 때 새 값을 반영합니다.
  • 모든 속성은 항상 나열되어 있습니다. 저장된 값이 없는 속성은 숨겨지는 대신 엔 대시(–)가 표시되므로, "설정되지 않음"과 "예상치 못한 값으로 설정됨"을 구분할 수 있습니다.
  • 뷰는 속성 제어 목록에 의해 필터링되지 않습니다. 속성이 목록에서 제거되기 전에 저장된 값은 여전히 여기에 나타납니다. 이렇게 하면 자신이 보유한 데이터를 정확히 확인할 수 있어, 해당 데이터를 은퇴할지 결정할 수 있습니다.
  • 값은 저장된 그대로 정확히 표시되며, 신원 제공자가 보낸 케이스를 보존합니다.

만약 사용자 페이지에 Identity 속성 탭이 나타나지 않는다면, 해당 기능이 귀하의 계정에서 활성화되어 있지 않으며, 직접 그 탭으로 이동하면 사용자 정보 페이지로 돌아가게 됩니다.

Limitations

베타 버전에서는 ID 속성에 다음과 같은 제한 사항이 있습니다:

  • 신원 속성은 사용자에게만 지원됩니다. 서비스 주체와 그룹은 아직 지원받지 못하고 있습니다.
  • 각 속성은 하나의 값을 가집니다. 작업 주소는 region, country, locality가 있는 단일 객체입니다. 다중 가치 속성은 미래의 작업입니다.
  • 속성 제어 목록은 계정 콘솔에서만 설정할 수 있습니다. 프로그래밍으로 구성할 수 있는 API는 없습니다.
  • Microsoft Entra ID에는 division 또는 costCenter에 대한 기본 제공 원본 필드가 없으므로, 사용자 지정 확장 특성이나 표현식을 제공하지 않으면 이 두 특성은 매핑되지 않은 상태로 유지됩니다.

추가 리소스