Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
När automatisk identitetshantering är aktiverad kan du konfigurera spärrlistan för kontoåtkomst för att styra vilka identiteter från Microsoft Entra ID som får åtkomst till ditt Azure Databricks-konto. Med hjälp av en nekalist-modell lägger kontoadministratörer till specifika användare, grupper eller tjänstens huvudnamn i neka-listan för att blockera deras åtkomst.
Medlemskap i spärrlistan är transitivt. Om du nekar en grupp åtkomst nekas även alla medlemmar i den gruppen, inklusive användare som tillhör gruppen via kapslade grupper. Nekade användare och tjänsthuvudnamn ställs automatiskt in som Inaktiv i Azure Databricks-kontot.
Konfigurera spärrlistan för kontoåtkomst
Kontoadministratörer kan konfigurera spärrlistan för kontoåtkomst i kontokonsolen. Denylist är en konfiguration på kontonivå som gäller för alla arbetsytor i ditt konto.
Varje konto har stöd för högst 100 regler.
- Logga in på kontokonsolen som kontoadministratör.
- I sidofältet klickar du på Säkerhet.
- Klicka på fliken Användaretablering och klicka sedan på Automatisk identitetshantering.
- Klicka på alternativet för att redigera identiteter i Microsoft Entra ID.
- Sök efter användare, tjänstens huvudnamn eller grupper från Microsoft Entra ID för att lägga till i neka-listan.
- Spara dina ändringar.
Nekande regler ärvs. Om en överordnad grupp nekas åtkomst, nekas även alla medlemmar i dess undergrupper åtkomst. Ändringar i nekarlistan kan ta upp till 10 minuter att börja gälla.
Testa blockeringslistan
Spärrlistan för kontoåtkomst har ett testläge. Använd den för att kontrollera om en specifik användare, ett tjänsthuvudnamn eller en grupp skulle nekas åtkomst baserat på din aktuella konfiguration av nekandelistan innan du tillämpar den.
- I konfigurationen för blockeringslistan klickar du på Testläge.
- Sök efter den användare, tjänsthuvudnamn eller grupp som du vill testa.
- Granska resultatet för att se om identiteten skulle nekas åtkomst.
Så här fungerar nekanderegler
När en identitet läggs till i nekarlistan gäller följande effekter:
Nekade identiteter kan inte logga in på Azure Databricks
- Nekade användare och tjänstens huvudnamn kan inte logga in på Azure Databricks eller använda sina personliga åtkomsttoken.
- Om en grupp nekas nekas även alla medlemmar och transitiva medlemmar i den gruppen.
- Om en nekad identitet försöker logga in kan systemet fortfarande etablera den i kontot, men anger det till ett inaktivt tillstånd även om det är aktivt i Microsoft Entra ID.
- IAMv2-API:er (till exempel
resolveByExternalId) skapar även nekade principals som inaktiva.
Note
Vid utvärdering av nekningsregler har lokala åsidosättanden för gruppmedlemskap företräde framför grupper från externa identitetsleverantörer. Om du till exempel lägger till en användare i en grupp manuellt med hjälp av Azure Databricks-API:et och skapar en neka-regel för den gruppen nekas användaren oavsett status i Microsoft Entra ID.
Nekade identiteter visas inte i delningsdialogrutor eller identitetsväljare
- Nekade huvudkonton filtreras bort från användarriktade identitetsvalsupplevelser, till exempel delningsdialogrutor.
- Om ett nekat huvudnamn redan har behörigheter förblir dessa behörigheter synliga.
- Nekade huvudkonton kan inte logga in, så de kan inte använda någon beviljad behörighet.
- API:er kan fortfarande bevilja behörigheter till nekade huvudnamn, men dessa behörigheter kan inte användas.
Nekade identiteter är synliga för administratörer med nekad status
- Nekade huvudkonton visas fortfarande på kontoadministratörs- och arbetsyteadministratörssidorna.
- Deras status visas som Nekad.
Nekade identiteter kan inte tas bort utan att först tas bort från nekandelistan
- användare, tjänstens huvudnamn och grupper i nekarlistan kan inte tas bort från kontot förrän de har tagits bort från nekarlistan.
Externa ID:n för nekade grupper kan inte uppdateras
- Grupper i nekarlistan kan inte få sina
externalIduppdaterade förrän de har tagits bort från nekandelistan.