Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Список контроля атрибутов идентичности — это список разрешений на уровне учетной записи, который определяет, какие атрибуты идентичности можно записывать пользователям в вашем аккаунте Azure Databricks. Администраторы аккаунтов включают его как предпросмотр функций для контроля записи атрибутов в SCIM и автоматического управления идентификацией.
Important
Эта функция доступна в бета-версии. Администраторы учетных записей могут управлять доступом к этой функции на странице «Предварительные версии» в консоли учетной записи. См. статью "Управление предварительными версиями на уровне учетной записи".
Список контроля атрибутов активируется через предпросмотр функций Identity Attribute Control List на уровне аккаунта, который по умолчанию отключён. Администратор учетной записи включает эту функцию на странице Previews в консоли учетной записи. См. статью "Управление предварительными версиями на уровне учетной записи".
Overview
Список контроля атрибутов — это список разрешённых атрибутов на уровне учётной записи, который определяет, какие из девяти атрибутов идентичности могут быть записаны для пользователей в вашей учётной записи из всех источников записи. Администратор аккаунта использует его для контроля, какие атрибуты можно записывать в Azure Databricks.
Список применяется только к операциям записи:
- Чтения никогда не фильтруются. Ранее сохранённый атрибут остаётся полностью видимым даже после удаления из списка.
- Удаление сохранённых значений всегда разрешено, поэтому администратор всегда может списать значение, включая атрибут, который аккаунт больше не допускает.
Для записи атрибутов через SCIM API не обязательно включать предпросмотр. Включение добавляет контроль над тем, какие атрибуты можно записывать, а при включении автоматического управления идентификацией сверяет сохранённые атрибуты каждого пользователя со списком при каждой синхронизации.
Включение предварительной версии
Включение — это функция предварительной версии на уровне учетной записи под названием Identity Attribute Control List, которая включается и отключается на странице Предварительные версии в консоли учетной записи. Переключатель по умолчанию отключен.
- Войдите в консоль учетной записи в качестве администратора учетной записи.
- На боковой панели щелкните предварительный просмотр.
- Включите переключатель список управления атрибутами идентификации.
Включение и отключение режима предварительного просмотра изменяет только то, что разрешено делать при будущих операциях записи. Он никогда не изменяет значения, уже сохранённые у ваших пользователей, задним числом. Однако при включенном автоматическом управлении идентификацией следующая синхронизация сверяет пользователей со списком, что позволяет удалять сохранённые данные. Посмотрите, как работает правоприменение.
Настройте список управления
Когда ваш аккаунт зарегистрирован в предпросмотре, вы настраиваете список в консоли аккаунта.
- Войдите в консоль учетной записи в качестве администратора учетной записи.
- На боковой панели нажмите кнопку "Безопасность".
- Щелкните "Подготовка пользователей".
- В разделе «Настроить атрибуты идентичности» нажмите «Управлять атрибутами».
- В диалоге управления списком атрибутов идентичности выберите галочку для каждого атрибута, который хотите разрешить, и уберите галочку для каждого атрибута, который хотите запретить.
- Нажмите кнопку Сохранить.
Диалог показывает все девять атрибутов как галочки (Title, User Type, Locality, Region, Country, Cost Center, Organization, Division и Department), при этом выбраны разрешённые атрибуты. Сохранение отключено, пока вы не измените выбор.
Раздел «Настройка атрибутов идентичности» виден только тогда, когда ваш аккаунт зарегистрирован в предварительном просмотре. Если вы этого не видите, значит, предпросмотр не включён для вашего аккаунта.
Как работает принудительное применение
Контрольный список применяется только при записи. То, как будет действовать это правоприменение, зависит от того, записываются ли атрибуты с помощью автоматического управления идентификацией или через SCIM.
С автоматическим управлением идентификацией
Автоматическое управление идентификацией забирает атрибуты из вашего поставщика идентичности (IdP) по расписанию, и список управления управляет этой синхронизацией. Поведение резко меняется в зависимости от того, включен ли предпросмотр.
С отключённым предпросмотром автоматическое управление идентификацией не касается атрибутов идентичности. Они не синхронизируются и не очищают уже сохранённые данные. Атрибуты выходят за рамки синхронизации.
С включенным предпросмотром каждая синхронизация сверяет пользователя со списком управления:
- Синхронизируются только атрибуты, которые одновременно установлены в IdP и в списке управления.
- Атрибут, отсутствующий в списке, очищается от пользователя Azure Databricks, даже если он содержит значение, установленное ранее через SCIM.
- Атрибут, который есть в списке, но отсутствует или имеет пустое значение в IdP, очищается в Azure Databricks, чтобы данные в обеих системах оставались синхронизированными.
- Если список управления пуст, синхронизация очищает все девять атрибутов.
Синхронизация не происходит мгновенно. После переключения предварительного просмотра или редактирования списка подождите несколько минут, прежде чем изменение отразится на пользователе. Сведения о времени синхронизации см. в разделе Атрибуты идентификации.
Если вы случайно удаляете атрибут из контрольного списка и автоматическое управление идентичностью удаляет сохранённое значение у ваших пользователей, вы можете восстановить его, снова добавив атрибут в список управления и позволив автоматическому управлению идентичностью синхронизировать идентичность заново.
С SCIM
Для управления атрибутами через SCIM API предпросмотр не обязательно включать, но он добавляет контроль над тем, какие атрибуты можно записывать при включении.
При включённом режиме предварительного просмотра вставка или обновление атрибута, отсутствующего в списке, через SCIM 2.1 учётной записи отклоняется с кодом 400 Bad Request и значением scimTypeinvalidValue, а в detail перечислены проблемные атрибуты. Это отклонение имеет следующие свойства:
- Отклонённый PATCH-запрос обрабатывается атомарно. Если какая-либо операция нацелена на атрибут вне списка, весь запрос отклоняется, и ни одно из разрешённых изменений не применяется. Валидация проходит до того, как будет затронута запись пользователя.
- Проверяются только изменённые значения. Повторная отправка значения, идентичного сохранённому, не даёт никакого эффекта и успешно проходит проверку даже для атрибута, отсутствующего в списке. Разъём может успешно синхронизироваться после того, как вы сузите список, и начинает выходить из строя только при следующем изменении значения IdP-стороны.
- Удаления всегда разрешены. Вы всегда можете очистить сохранённое значение, в том числе для атрибута, который больше не входит в список.
Если автоматическое управление идентификацией не включено, удаление атрибута из списка управления не удаляет значения, синхронизированные SCIM, уже хранящиеся у ваших пользователей. Сужение списка останавливает будущие записи, но оставляет сохраненные значения как есть, пока кто-то их не удалит.
В Azure управление атрибутами идентичности на основе SCIM не рекомендуется. Свяжитесь с вашей командой по аккаунту, если вам нужно использовать атрибуты идентичности с SCIM.
Limitations
Список контроля атрибутов в бета-версии имеет следующие ограничения:
- Список управления можно настроить только в консоли аккаунта. Нет API для программной настройки.
- Контрольный список регулирует атрибуты идентичности только у пользователей. Руководители услуг и группы пока не получают поддержки.