Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Atrybuty tożsamości to stały zestaw dziewięciu atrybutów, które usługa Azure Databricks przechowuje dla użytkowników kont i pobiera od dostawcy tożsamości (IdP). Administratorzy konta konfigurują je tak, aby można było się do tych wartości odwoływać w zasadach ABAC usługi Unity Catalog.
Important
Ta funkcja jest dostępna w wersji beta. Administratorzy kont mogą zarządzać dostępem do tej funkcji na stronie podglądów konsoli konta. Zobacz Zarządzanie podglądami na poziomie konta.
Warning
Nie używaj atrybutów tożsamości do przechowywania wrażliwych informacji.
Aby pobierać atrybuty tożsamości za pomocą automatycznego zarządzania tożsamością lub ograniczyć, które atrybuty mogą być zapisywane dla użytkowników, administrator konta musi włączyć podgląd funkcji Listy Kontroli Atrybutów Tożsamości. Ten podgląd jest domyślnie wyłączony i jest włączony na stronie podglądów konsoli konta. Zobacz Zarządzanie podglądami na poziomie konta.
Overview
Atrybuty tożsamości to dziewięć pól pochodzących z dostawcy tożsamości (IdP), które Azure Databricks przechowuje dla użytkownika konta: title, userType, locality, region, organization, costCenter, country, division i department. Azure Databricks utrzymuje te atrybuty w synchronizacji z Twoim dostawcą tożsamości, tak aby wartości użytkownika odzwierciedlały źródło zapisu w Twoim IdP.
Atrybuty tożsamości istnieją, aby móc odwoływać się do cech użytkownika w innych miejscach w Azure Databricks. W becie można ich stosować w politykach kontroli dostępu opartych na atrybutach (ABAC) w Unity Catalog do maskowania kolumn, na przykład maskowania kolumny, chyba że atrybut użytkownika country odpowiada krajowi danych. Więcej informacji o ABAC można znaleźć w artykule Kontrola dostępu oparta na atrybutach w Unity Catalog.
Uwaga / Notatka
Funkcje polityki ABAC w Unity Catalog, które zużywają atrybuty tożsamości, są dostarczane oddzielnie od tej funkcji. Ta strona dotyczy jedynie tego, jak atrybuty tożsamości są provisionowane, przechowywane i odczytywane.
Jak to działa
Atrybuty tożsamości są konfigurowane przez dostawcę tożsamości, przechowywane na użytkowniku konta i odczytywane przez konsolę konta oraz API SCIM konta.
Importowanie atrybutów tożsamości
Atrybuty tożsamości docierają do Azure Databricks od Twojego dostawcy tożsamości na jeden z dwóch sposobów:
- Automatyczne zarządzanie tożsamością pobiera atrybuty z Twojego dostawcy tożsamości według harmonogramu. To jest zalecany mechanizm na przyszłość. Aby uzyskać więcej informacji, zobacz Automatyczne zarządzanie tożsamościami.
- Account SCIM 2.1 przesyła atrybuty z konektora provisioning lub bezpośredniego wywołania API.
W Azure używaj automatycznego zarządzania tożsamością do pobierania atrybutów tożsamości. Zarządzanie tymi atrybutami oparte na SCIM nie jest zalecane. Skontaktuj się ze swoim zespołem kontowym, jeśli musisz użyć atrybutów tożsamości w SCIM.
Kontrolować, które atrybuty są przechowywane
Lista kontroli atrybutów to lista dozwolonych atrybutów na poziomie konta, która określa, które z dziewięciu atrybutów mogą być zapisywane dla użytkowników na twoim koncie. Gdy automatyczne zarządzanie tożsamością jest włączone, każda synchronizacja uzgadnia również zapisane atrybuty użytkownika z listą. Szczegóły, w tym sposób egzekwowania listy, można znaleźć w Liście Kontroli Atrybutów Tożsamości.
Czytaj atrybuty tożsamości
Administratorzy konta mogą odczytywać atrybuty tożsamości dowolnego użytkownika przez mechanizm SCIM 2.1 konta za pomocą GET /Users/<id>. Każdy użytkownik może odczytywać własne atrybuty za pośrednictwem punktu końcowego account-SCIM-for-workspaces /Me (https://<workspace-host>/api/2.0/account/scim/v2/Me), który jest dostępny tylko do odczytu. Administratorzy przestrzeni roboczej nie mogą odczytywać ani modyfikować atrybutów tożsamości innych użytkowników. Odczyty nigdy nie są filtrowane przez listę kontrolną atrybutów, więc wartość zapisana przed usunięciem atrybutu z listy pozostaje w pełni widoczna.
Zmiany atrybutów w Twoim dostawcy tożsamości nie są natychmiast odzwierciedlane w Azure Databricks. Gdy użytkownik się zaloguje, automatyczne zarządzanie tożsamością odświeża atrybuty tego użytkownika w ciągu około pięciu minut. Ponieważ Unity Catalog ocenia polityki dla zalogowanych użytkowników, decyzje dotyczące polityki aktywnego użytkownika korzystają z tych niedawno zsynchronizowanych wartości. Użytkownicy, którzy się nie zalogowali lub u których nie uruchomiono automatycznej synchronizacji zarządzania tożsamościami, są aktualizowani w ciągu pięciu dni przez okresową synchronizację w tle.
Zobacz atrybuty tożsamości użytkownika
W konsoli konta możesz wyświetlić atrybuty tożsamości przechowywane dla użytkownika, dzięki czemu możesz potwierdzić, jakie dane zostały faktycznie zapisane, bez wywoływania interfejsu API SCIM.
- Jako administrator konta zaloguj się do konsoli konta.
- Na pasku bocznym kliknij pozycję Zarządzanie użytkownikami.
- Na zakładce Użytkownicy znajdź i kliknij użytkownika.
- Kliknij zakładkę Atrybuty tożsamości .
Zakładka zawiera wszystkie dziewięć atrybutów. Miej na uwadze następujące rzeczy, czytając go:
- Tylko do odczytu. Atrybuty tożsamości są źródłami IdP, więc nie można ich tu edytować. Zmień je u źródła, u swojego dostawcy tożsamości, a na karcie po następnym załadowaniu zostanie wyświetlona nowa wartość.
- Każda cecha jest zawsze wymieniona. Atrybut bez zapisanej wartości jest wyświetlany jako półpauza (–), zamiast pozostawać ukryty, dzięki czemu można odróżnić „nie ustawiono” od „ustawiono nieoczekiwaną wartość”.
- Widok nie jest filtrowany przez listę kontrolną atrybutów. Wartość zapisana przed usunięciem atrybutu z listy nadal pojawia się tutaj. Dzięki temu dokładnie zobaczysz, jakie dane posiadasz, aby zdecydować, czy je wycofać.
- Wartości są wyświetlane dokładnie tak, jak są zapisane, zachowując sprawę przesłaną przez Twojego dostawcę tożsamości.
Jeśli zakładka atrybutów tożsamości nie pojawia się na stronie użytkownika, funkcja nie jest włączona na Twoim koncie, a bezpośrednie przejście do niej przenosi Cię na stronę z informacjami użytkownika.
Ograniczenia
Atrybuty tożsamości mają następujące ograniczenia w wersji beta:
- Atrybuty tożsamości są obsługiwane wyłącznie dla użytkowników. Jednostki usługi i grupy nie są jeszcze obsługiwane.
- Każdy atrybut posiada jedną wartość. Adres pracy to pojedynczy obiekt z
locality,region, orazcountry. Atrybuty wielowartościowe to praca przyszła. - Listę kontrolną atrybutów można skonfigurować tylko w konsoli konta. Nie ma API do programowej konfiguracji.
- Na Microsoft Entra ID nie ma natywnego pola źródłowego dla
costCenterlubdivision, więc te dwa atrybuty pozostają nieprzypisane, chyba że podasz niestandardowy atrybut lub wyrażenie rozszerzenia.