Настройка подготовки SCIM с помощью идентификатора Microsoft Entra (Azure Active Directory)

На этой странице описывается, как настроить автоматическую подготовку пользователей для учетной записи Azure Databricks с помощью Microsoft Entra ID.

Вы также можете синхронизировать пользователей и группы из Microsoft Entra ID с помощью автоматического управления идентификацией. Автоматическое управление идентификацией не требует настройки приложения в Microsoft Entra ID. Она также поддерживает синхронизацию принципалов службы Microsoft Entra ID и вложенных групп с Azure Databricks, что не поддерживается через SCIM-подготовку. Дополнительные сведения см. в разделе "Автоматическое управление удостоверениями".

Автоматическое управление удостоверениями по умолчанию включено для учетных записей, созданных после 1 августа 2025 г. Сведения о переходе из SCIM в автоматическое управление удостоверениями см. в статье "Миграция на автоматическое управление удостоверениями" с помощью Microsoft Entra ID.

Примечание.

  • Коннектор управления предоставлением SCIM для идентификатора Microsoft Entra ID недоступен в регионах Azure в Китае.
  • Подготовка SCIM отличается от настройки проверки подлинности для Azure Databricks. Проверка подлинности обрабатывается автоматически идентификатором Microsoft Entra с помощью потока протокола OpenID Connect.

Предоставляйте идентификации в вашей учетной записи Azure Databricks с помощью Microsoft Entra ID

Вы можете синхронизировать пользователей и группы с уровня учетной записи из клиента Microsoft Entra ID в Azure Databricks с помощью SCIM коннектора для предоставления ресурсов.

Внимание

Если у вас уже есть соединители SCIM, которые синхронизируют идентификационные данные непосредственно с рабочими пространствами, необходимо отключить эти соединители SCIM при включении соединителя SCIM на уровне учетной записи. См. Миграция подготовки SCIM с уровня рабочей области на уровень учетной записи.

Требования

  • Учетная запись Azure Databricks должна иметь план Premium.
  • У вас должна быть роль администратора облачных приложений в идентификаторе Microsoft Entra.
  • Ваша учетная запись Microsoft Entra ID должна быть Premium-версией для предоставления групп. Управление пользователями доступно для любой версии Microsoft Entra ID.
  • Вы должны быть администратором учетных записей в Azure Databricks.

Примечание.

Чтобы включить консоль учетной записи и установить первого администратора учетной записи, см. статью "Установка первого администратора учетной записи".

Шаг 1. Настройка Azure Databricks

  1. Как администратор учетной записи Azure Databricks войдите в консоль учетной записи Azure Databricks.
  2. Щелкните Безопасность.
  3. Щелкните "Подготовка пользователей".
  4. Нажмите Настроить управление пользователями.

Скопируйте маркер SCIM и URL-адрес SCIM учетной записи. Вы будете использовать их для настройки приложения Идентификатора Microsoft Entra.

Примечание.

Маркер SCIM может использоваться только для API /api/2.1/accounts/{account_id}/scim/v2/ SCIM учетной записи и не подходит для аутентификации с другими REST API Databricks.

Шаг 2. Настройка корпоративного приложения

В этих инструкциях показано, как создать корпоративное приложение на портале Azure и использовать это приложение для подготовки. Если у вас есть корпоративное приложение, его можно изменить, чтобы автоматизировать подготовку SCIM с помощью Microsoft Graph. Благодаря этому можно не использовать отдельное приложение подготовки на портале Azure.

Выполните следующие действия, чтобы включить идентификатор Microsoft Entra для синхронизации пользователей и групп с учетной записью Azure Databricks. Эта конфигурация отличается от всех конфигураций, созданных для синхронизации пользователей и групп с рабочими областями.

  1. В вашем портале Azure перейдите к Microsoft Entra ID > Корпоративные приложения.
  2. Щелкните +Создать приложение над списком приложений. В разделе Добавление из галереи найдите и выберите Соединитель подготовки SCIM для Azure Databricks.
  3. Введите имя приложения и нажмите кнопку "Добавить".
  4. В меню "Управление " щелкните "Подготовка".
  5. Задайте для режима подготовки значение "Автоматически".
  6. Задайте URL-адрес конечной точки API SCIM для URL-адреса учетной записи SCIM, скопированного ранее.
  7. Установите секретный токен на маркер SCIM для Azure Databricks, который вы создали ранее.
  8. Нажмите «Проверить подключение» и ожидайте сообщения о том, что учетные данные авторизованы для включения предоставления услуг.
  9. Нажмите кнопку "Сохранить".

Шаг 3. Назначение пользователей и групп для приложения

Пользователи и группы, назначенные приложению SCIM, будут предоставлены в учетной записи Azure Databricks. Если у вас есть рабочие области Azure Databricks, Databricks рекомендует добавить всех существующих пользователей и группы в этих рабочих областях в приложение SCIM.

Примечание.

Идентификатор Microsoft Entra не поддерживает автоматическое предоставление принципалов служб в Azure Databricks. Вы можете добавить субъекты-службы в учетную запись Azure Databricks, следуя инструкциям по добавлению субъектов-служб в учетную запись.

Microsoft Entra ID не поддерживает автоматическое предоставление вложенных групп в Azure Databricks. Microsoft Entra ID может только читать и предоставлять доступ пользователям, которые являются непосредственными членами явно назначенной группы. Чтобы обойти это ограничение, следует явно назначить (или другим способом указать область) группы, содержащие пользователей, которых нужно подготовить. Дополнительные сведения см. на этой странице.

  1. Перейдите к разделу "Управление свойствами>".
  2. Установите Требуется назначение на Нет. Databricks рекомендует этот параметр, который позволяет всем пользователям входить в учетную запись Azure Databricks.
  3. Перейдите к управлению > настройкой.
  4. Чтобы начать синхронизацию пользователей и групп идентификатора Microsoft Entra с Azure Databricks, установите переключатель "Состояние подготовки " в положение "Вкл.".
  5. Нажмите кнопку "Сохранить".
  6. Перейдите к разделу "Управление пользователями и группами>".
  7. Нажмите кнопку "Добавить пользователя или группу", выберите пользователей и группы и нажмите кнопку "Назначить ".
  8. Подождите несколько минут, а затем проверьте существуют ли пользователи и группы в учетной записи Azure Databricks.

Пользователи и группы, которых вы добавляете и назначаете, будут автоматически предоставлены в учетную запись Azure Databricks, когда Microsoft Entra ID запланирует следующую синхронизацию.

Примечание.

Если исключить пользователя из SCIM-приложения на уровне учетной записи, этот пользователь будет деактивирован в учетной записи и рабочих областях, независимо от того, включена ли идентификационная федерация.

Советы по подготовке

  • Пользователи и группы, которые были в учетной записи Azure Databricks до включения предоставления, проявляют следующее поведение при синхронизации предоставления.
    • Пользователи и группы объединяются, если они также существуют в идентификаторе Microsoft Entra.
    • Пользователи и группы игнорируются, если они не существуют в идентификаторе Microsoft Entra. Пользователи, которые не существуют в идентификаторе Microsoft Entra, не могут войти в Azure Databricks.
  • Отдельно назначенные пользователям разрешения, дублирующиеся членством в группе, остаются даже после удаления членства в группе для пользователя.
  • Непосредственное удаление пользователей из учетной записи Azure Databricks с помощью консоли учетной записи имеет следующие последствия:
    • Удаленный пользователь теряет доступ к этой учетной записи Azure Databricks и всем рабочим областям в учетной записи.
    • Удалённый пользователь не будет вновь синхронизирован с использованием предоставления Microsoft Entra ID, даже если он остаётся в корпоративном приложении.
  • Начальная синхронизация идентификаторов Microsoft Entra активируется сразу после включения настройки. Последующие операции синхронизации активируются каждые 20-40 минут в зависимости от числа пользователей и групп в приложении. См. сводный отчет о подготовке в документации по Microsoft Entra ID.
  • Невозможно обновить адрес электронной почты пользователя Azure Databricks. Если вам нужно обновить адрес электронной почты, обратитесь к группе учетной записи Azure Databricks.
  • Невозможно синхронизировать вложенные группы или учетные записи служб Microsoft Entra ID из приложения SCIM Connector для Provisioning в Azure Databricks. Databricks рекомендует использовать корпоративное приложение для синхронизации пользователей и групп и управления вложенными группами и субъектами-службами в Azure Databricks. Однако можно также использовать поставщик Databricks Terraform или пользовательские скрипты, предназначенные для API SCIM Azure Databricks для синхронизации вложенных групп или основных учетных записей служб Microsoft Entra ID.
  • Обновления имен групп в идентификаторе Microsoft Entra не синхронизируются с Azure Databricks.
  • Параметры userName и emails.value должны соответствовать. Несоответствие может привести к тому, что Azure Databricks будет отклонять запросы на создание пользователей от приложения SCIM Microsoft Entra ID. В таких случаях, как внешние пользователи или псевдонимизированные адреса электронной почты, может потребоваться изменить по умолчанию сопоставление SCIM корпоративного приложения для использования userPrincipalName а не mail.

(Необязательно) Автоматизировать поставку SCIM с помощью Microsoft Graph

Microsoft Graph включает библиотеки проверки подлинности и авторизации, которые можно интегрировать в приложение для автоматизации подготовки пользователей и групп в учетной записи Azure Databricks или рабочих областей, а не для настройки приложения соединителя подготовки SCIM.

  1. Следуйте инструкциям по регистрации приложения в Microsoft Graph. Запишите идентификатор приложения и идентификатор клиента для приложения.
  2. Перейдите на страницу обзора приложений. На этой странице:
    1. Настройте секрет клиента для приложения и запишите секретный код.
    2. Предоставьте приложению следующие разрешения:
      • Application.ReadWrite.All
      • Application.ReadWrite.OwnedBy
  3. Попросите администратора идентификатора Microsoft Entra предоставить согласие администратора.
  4. Обновите код приложения, чтобы добавить поддержку Microsoft Graph.

Устранение неполадок

Пользователи и группы не синхронизируются

  • Если вы используете приложение коннектора управления предоставлением SCIM для Azure Databricks:
    • В консоли учетной записи убедитесь, что токен SCIM Azure Databricks, используемый для настройки провизирования, по-прежнему действителен.
  • Не пытайтесь синхронизировать вложенные группы, которые не поддерживаются автоматическим предоставлением Microsoft Entra ID. Дополнительные сведения см. на этой странице.

Учетные записи службы Microsoft Entra ID не синхронизируются

  • Приложение соединителя подготовки SCIM для Azure Databricks не поддерживает синхронизацию субъектов-служб.

После первоначальной синхронизации пользователи и группы перестают синхронизироваться

Если вы используете приложение Соединитель подготовки SCIM для Azure Databricks: после начальной синхронизации Microsoft Entra ID не синхронизируется сразу после изменения назначений пользователей или групп. Он планирует синхронизацию с приложением после задержки на основе количества пользователей и групп. Чтобы запросить немедленную синхронизацию, перейдите к управлению > подготовкой для корпоративного приложения и выберите "Очистить текущее состояние" и перезапустить синхронизацию.

Диапазон IP-адресов службы предоставления Microsoft Entra ID не доступен

Служба подготовки идентификаторов Microsoft Entra работает в определенных диапазонах IP-адресов. Если необходимо ограничить доступ к сети, необходимо разрешить трафик из IP-адресов для AzureActiveDirectory в файле диапазонов IP-адресов и тегов служб Azure — общедоступное облако. Скачайте с сайта загрузки Майкрософт. Используйте тег службы AzureActiveDirectory, а не подтег, например AzureActiveDirectory.ServiceEndpoint. Диапазоны IP-адресов субтега не включают все IP-адреса трафика SCIM-провижининга. Дополнительные сведения см. в разделе "Диапазоны IP-адресов".