Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Атрибуты идентичности — это фиксированный набор из девяти атрибутов, которые Azure Databricks хранит на пользователях аккаунтов и источниках от вашего поставщика идентичности (IdP). Администраторы аккаунтов создают их, чтобы на эти значения можно было ссылаться в политиках ABAC в Unity Catalog.
Important
Эта функция доступна в бета-версии. Администраторы учетных записей могут управлять доступом к этой функции на странице «Предварительные версии» в консоли учетной записи. См. статью "Управление предварительными версиями на уровне учетной записи".
Предупреждение
Не используйте атрибуты идентичности для хранения конфиденциальной информации.
Чтобы ввести атрибуты идентичности с автоматическим управлением идентичностью или ограничить, какие атрибуты можно записывать пользователям, администратор аккаунта должен включить предпросмотр функции Identity Attribute Control List . Этот превью по умолчанию отключён и активирован на странице предпросмотра консоли аккаунта. См. статью "Управление предварительными версиями на уровне учетной записи".
Overview
Атрибуты идентичности — это девять полей, полученных на основе IdP, которые Azure Databricks хранит у пользователя учетной записи: title, userType, costCenterlocalitycountryorganizationregiondivisionи .department Azure Databricks синхронизирует эти атрибуты с вашим идентификатором, чтобы значения пользователя отражали источник записи в вашем IdP.
Атрибуты идентичности существуют для того, чтобы вы могли ссылаться на пользовательские характеристики в других частях Azure Databricks. В бета-версии их можно использовать в политиках контроля доступа на основе атрибутов Unity Catalog (ABAC) для маскировки столбцов, например, маскировку столбца, если атрибут пользователя country не совпадает с страной данных. Для получения дополнительной информации об ABAC см. раздел «Контроль доступа на основе атрибутов» в Unity Catalog.
Note
Функции политики ABAC в Unity Catalog, которые потребляют атрибуты идентичности, выполняются отдельно от этой функции. Эта страница охватывает только то, как атрибуты идентичности предоставляются, сохраняются и читаются.
Принцип работы
Атрибуты идентификации предоставляются от вашего провайдера идентификации, сохраняются на пользователе аккаунта и считываются через консоль аккаунта и API SCIM аккаунта.
Загрузка атрибутов идентификации
Атрибуты удостоверения поступают в Azure Databricks от вашего поставщика удостоверений одним из двух способов:
- Автоматическое управление учетными данными получает атрибуты из вашего поставщика удостоверений по расписанию. Это рекомендуемый механизм для дальнейшего использования. Дополнительные сведения см. в разделе "Автоматическое управление удостоверениями".
- Аккаунт SCIM 2.1 отправляет атрибуты через коннектор провизии или прямой вызов API.
В Azure используйте автоматическое управление идентификацией для ввода атрибутов идентичности. Управление этими характеристиками на основе SCIM не рекомендуется. Свяжитесь с вашей командой по аккаунту, если вам нужно использовать атрибуты идентичности с SCIM.
Контроль над тем, какие атрибуты хранятся
Список контроля атрибутов — это список разрешений на уровне учетной записи, который определяет, какие из девяти атрибутов могут быть записаны пользователям в вашей учетной записи. При включении автоматического управления идентификацией каждая синхронизация также сопоставляет сохранённые атрибуты пользователя со списком. Для подробностей, включая то, как используется этот список, см. Список контроля атрибутов идентичности.
Чтение атрибутов идентификации
Администраторы аккаунта могут просматривать атрибуты идентификационных данных любого пользователя через SCIM 2.1 аккаунта с помощью GET /Users/<id>. Любой пользователь может просматривать свои атрибуты через конечную точку account-SCIM-for-workspaces /Me (https://<workspace-host>/api/2.0/account/scim/v2/Me), которая доступна только для чтения. Администраторы рабочего пространства не могут читать или изменять атрибуты идентичности других пользователей. Чтения никогда не фильтруются списком контроля атрибутов, поэтому значение, сохранённое до удаления атрибута из списка, остаётся полностью видимым.
Изменения атрибутов в провайдере идентичности не отображаются мгновенно в Azure Databricks. Когда пользователь входит, автоматическое управление идентификацией обновляет атрибуты пользователя примерно в течение пяти минут. Поскольку Unity Catalog оценивает политики для авторизованных пользователей, решения по политике активного пользователя используют эти недавно синхронизированные значения. Пользователи, которые не входили в систему и для которых иным образом не запускалась автоматическая синхронизация управления удостоверениями, обновляются в течение пяти дней благодаря периодической фоновой синхронизации.
Просмотр атрибутов идентичности пользователя
Вы можете просматривать атрибуты идентичности, хранящиеся у пользователя, в консоли аккаунта, чтобы проверить, что именно произошло, не вызывая SCIM-API.
- Войдите в консоль учетной записи в качестве администратора учетной записи.
- На боковой панели щелкните " Управление пользователями".
- На вкладке «Пользователи » найдите и нажмите на пользователя.
- Нажмите на вкладку атрибутов идентичности .
На вкладке перечислены все девять атрибутов. Имейте в виду следующее, когда будете её читать:
- Он доступен только для чтения. Атрибуты идентичности основаны на IdP, поэтому их здесь редактировать нельзя. Измените их в источнике через вашего поставщика удостоверений, и при следующей загрузке на вкладке отобразится новое значение.
- Каждый атрибут всегда перечислен. У атрибута без сохранённого значения отображается длинное тире (–) вместо того, чтобы скрываться, поэтому можно отличить «не задано» от «задано неожиданное значение».
- Просмотр не фильтруется списком управления атрибутами. Значение, сохранённое до удаления атрибута из списка, всё ещё отображается здесь. Это позволяет точно видеть, какие данные вы храните, и решать, стоит ли их списывать.
- Значения отображаются точно в том виде, в котором они хранятся, сохраняя регистр, переданный вашим поставщиком удостоверений.
Если вкладка «Атрибуты идентичности » не отображается на странице пользователя, функция не включена для вашего аккаунта, и прямой переход к ней возвращает вас на страницу с информацией пользователя.
Limitations
Атрибуты идентичности имеют следующие ограничения в бета-версии:
- Атрибуты идентичности поддерживаются только у пользователей. Руководители услуг и группы пока не получают поддержки.
- Каждый атрибут содержит одно значение. Адрес работы — это один объект с
locality,region, иcountry. Многозначные атрибуты — это будущая работа. - Список управления атрибутами можно настроить только в консоли аккаунта. Нет API для программной настройки.
- В Microsoft Entra ID нет родного исходного поля для
costCenterилиdivision, поэтому эти два атрибута остаются неотображаемыми, если не указать пользовательский атрибут или выражение расширения.