정체성 속성 제어 목록

Identity Attribute Control List는 Azure Databricks 계정에서 사용자에게 어떤 아이덴티티 속성을 기록할 수 있는지 관리하는 계정 단위 허용 목록입니다. 계정 관리자는 SCIM 간 속성 쓰기 및 자동 신원 관리 제어를 위한 기능 미리보기로 활성화합니다.

Important

이 기능은 베타 버전으로 제공됩니다. 계정 관리자는 계정 콘솔 미리 보기 페이지에서 이 기능에 대한 액세스를 관리할 수 있습니다. 계정 수준 미리 보기 관리를 참조하세요.

속성 제어 목록은 계정 단위의 Identity Attribute Control List 기능 미리보기를 통해 활성화되며, 기본적으로 꺼져 있습니다. 계정 관리자는 계정 콘솔 미리 보기 페이지에서 이를 사용하도록 설정합니다. 계정 수준 미리 보기 관리를 참조하세요.

Overview

속성 제어 목록은 계정 단위의 허용 목록으로, 계정 내 모든 작성 소스에서 9개의 신원 속성 중 어떤 속성을 작성할지 결정합니다. 계정 관리자는 Azure Databricks에 어떤 속성을 쓸 수 있는지 제어하기 위해 이 기능을 사용합니다.

이 목록은 쓰기에만 적용됩니다:

  • 읽기 작업은 필터링되지 않습니다. 이전에 저장된 속성은 목록에서 제거된 후에도 완전히 보이지 않습니다.
  • 저장된 값의 제거는 항상 허용되므로, 관리자는 계정에서 더 이상 허용되지 않는 속성을 포함해 언제든지 값을 은퇴시킬 수 있습니다.

SCIM API를 통해 속성을 작성하기 위해 미리보기를 활성화할 필요는 없습니다. 활성화하면 어떤 속성을 쓸지 제어할 수 있고, 자동 신원 관리가 활성화되면 각 사용자의 저장된 속성을 매 동기화 시 목록과 조화시킵니다.

미리 보기 사용

등록은 계정 콘솔의 미리 보기 페이지에서 전환할 수 있는 Identity Attribute Control List라는 이름의 계정 수준 기능 미리 보기입니다. 토글은 기본적으로 꺼져 있습니다.

  1. 계정 관리자 권한으로 계정 콘솔에 로그인합니다.
  2. 사이드바에서 미리 보기를 클릭합니다.
  3. ID 속성 제어 목록 토글을 켜세요.

미리보기 활성화와 비활성화는 앞으로 작성할 수 있는 권한만 변경합니다. 사용자 데이터에 이미 저장된 값은 소급하여 변경하지 않습니다. 하지만 자동 신원 관리가 활성화되면 다음 동기화에서 사용자가 리스트와 조화되어 저장된 데이터를 제거할 수 있습니다. 집행 방식 확인.

제어 목록을 설정하세요

미리보기에 계정이 등록되면 계정 콘솔에서 목록을 설정하면 됩니다.

  1. 계정 관리자 권한으로 계정 콘솔에 로그인합니다.
  2. 사이드바에서 보안을 클릭합니다.
  3. 사용자 프로비저닝을 클릭합니다.
  4. '신원 속성 구성 섹션'에서 '속성 관리'를 클릭하세요.
  5. Manage identity attribute control list 대화상자에서 허용하고 싶은 각 속성의 체크박스를 선택하고, 거부하려는 속성의 체크박스를 지우세요.
  6. 저장을 클릭합니다.

이 대화상자는 제목,사용자 유형, 지역, 지역, 국가, 비용 센터, 조직, 부서, 부서 등 9가지 속성을 모두 체크박스로 표시하며, 현재 허용된 속성들이 선택되어 있습니다. 저장은 선택지를 변경하기 전까지는 비활성화됩니다.

' 신원 속성 설정 ' 섹션은 미리보기에 계정이 등록되어 있을 때만 보입니다. 만약 보이지 않는다면, 해당 계정에서 미리보기가 활성화되어 있지 않은 것입니다.

적용 작동 방식

제어 목록은 쓰기 시에만 적용됩니다. 그 강제가 어떻게 작동하는지는 속성이 자동 신원 관리로 작성되는지, 아니면 SCIM을 통해 작성되는지에 따라 달라집니다.

자동 신원 관리 기능

자동 신원 관리는 일정에 따라 신원 제공자(IdP)로부터 속성을 불러오며, 제어 목록이 그 동기화를 관리합니다. 미리보기 활성화 여부에 따라 동작이 크게 달라집니다.

미리보기가 비활성화되면 자동 신원 관리는 신원 속성에 대해 건드리지 않습니다. 동기화도 안 되고, 이미 저장된 것도 지우지 않아요. 속성은 동기화 범위 밖에 있습니다.

미리 보기가 활성화된 경우, 각 동기화는 제어 목록을 기준으로 사용자를 대조합니다:

  • IdP에 모두 설정되어 있고 제어 목록에도 그리고 있는 속성만 동기화됩니다.
  • 목록에 없는 속성은 Azure Databricks 사용자로부터 삭제되며, 이전에 SCIM을 통해 설정된 값을 가지고 있더라도 말입니다.
  • 목록에 있지만 IdP에 없거나 값이 비워진 속성은 Azure Databricks에서 지워지므로 IdP와 Azure Databricks가 계속 동기화된 상태로 유지됩니다.
  • 제어 리스트가 비어 있으면 동기화가 9개의 속성을 모두 제거합니다.

동기화는 즉각적이지 않습니다. 미리보기를 켜거나 목록을 편집한 후, 변경 사항이 사용자에게 반영되기 전까지 몇 분을 기다려 주세요. 동기화 타이밍에 대해서는 Identity 속성을 참조하세요.

만약 실수로 제어 목록에서 속성을 제거했고 자동 신원 관리가 저장된 값을 삭제한다면, 속성을 제어 목록에 다시 추가하고 자동 신원 관리가 다시 정체성을 동기화하도록 하여 복구할 수 있습니다.

SCIM과 함께

SCIM API를 통해 미리보기를 활성화할 필요는 없지만, 활성화 시 어떤 속성을 쓸지 제어할 수 있습니다.

미리 보기가 활성화되면 계정 SCIM 2.1을 통해 목록 외 속성을 추가하거나 업데이트하려는 요청은 400 Bad RequestinvalidValue 값의 scimType와 함께 거부되며, detail에는 문제가 되는 속성 이름이 지정됩니다. 이 거부 반응은 다음과 같은 성질을 가집니다:

  • 거부된 PATCH는 원자적 신호입니다. 만약 어떤 연산이든 오프리스트 속성을 대상으로 하면, 전체 요청이 거부되고 허용된 변경 사항이 모두 적용되지 않습니다. 검증은 사용자 레코드가 수정되기 전에 실행됩니다.
  • 변경된 값만 확인됩니다. 저장된 값과 동일한 값을 다시 보내는 것은 no-op이며, 오프리스트 속성에도 적용됩니다. 커넥터는 리스트를 좁혀도 계속 동기화가 잘 되고, IdP 측 값이 다음에 바뀔 때만 실패하기 시작합니다.
  • 제거는 항상 허용됩니다. 목록에 더 이상 없는 속성도 포함해 저장된 값을 언제든지 지울 수 있습니다.

자동 신원 관리가 활성화 되어 있지 않을 때, 제어 목록에서 속성을 제거해도 이미 사용자에게 저장된 SCIM 동기화 값은 삭제되지 않습니다. 목록을 좁히면 미래의 쓰기는 멈추지만, 저장된 값은 누군가가 제거할 때까지 그대로 둡니다.

Azure에서는 신원 속성의 SCIM 기반 관리는 권장되지 않습니다. SCIM에 신원 속성을 사용해야 한다면 계정 팀에 연락하세요.

Limitations

속성 제어 목록은 베타에서 다음과 같은 제한 사항을 가집니다:

  • 컨트롤 리스트는 계정 콘솔에서만 설정할 수 있습니다. 프로그래밍으로 구성할 수 있는 API는 없습니다.
  • 제어 목록은 사용자에 대한 신원 속성을 관리합니다. 서비스 주체와 그룹은 아직 지원받지 못하고 있습니다.