Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här sidan beskriver hur du migrerar ett Azure Databricks-konto till automatisk identitetshantering med Microsoft Entra ID.
En översikt över automatisk identitetshantering finns i Automatisk identitetshantering.
Förutsättningar
Innan du aktiverar automatisk identitetshantering kontrollerar du att din miljö uppfyller följande krav.
| Requirement | Detaljer | Så här verifierar du |
|---|---|---|
| Premium- eller Enterprise-nivå | Automatisk identitetshantering är inte tillgängligt på standardnivåkonton. | Kontokonsol >Kontoinställningar>Prenumerationsnivå |
| Enskild Microsoft Entra ID klientorganisation | Automatisk identitetshantering stöder inte identiteter mellan klientorganisationer. Alla användare, grupper och tjänstens huvudkonton måste tillhöra en enda klientorganisation i Microsoft Entra ID. Miljöer med identiteter mellan klientorganisationer måste finnas kvar vid SCIM-etablering. | Bekräfta med ditt identitetsteam. |
| Identitetsfederation aktiverad på minst en arbetsyta | Automatisk identitetshantering kräver minst en identitetsansluten arbetsyta. Icke-federerade arbetsytor fortsätter att fungera men använder inte automatisk identitetshantering. | Öppna Arbetsytor i kontokonsolen och leta efter identitetsfederationsmärket . Information om hur du aktiverar det finns i Aktivera identitetsfederation. |
| Kontoadministratörsroll | Endast kontoadministratörer kan aktivera automatisk identitetshantering. | Användarhantering för kontokonsolen>. Ditt rollchip måste visa kontoadministratör. |
Roller och ansvarsområden
| Befattning | Ansvar | Beteende när automatisk identitetshantering har aktiverats |
|---|---|---|
| Kontoadministratör | Aktiverar automatisk identitetshantering. Konfigurerar, pausar eller inaktiverar SCIM på kontonivå. Kör verifierings- och externa ID-kontroller. Tilldelar grupper till arbetsytor. Hanterar identiteter på kontonivå och behörigheter för Unity Catalog. Granskar identitetsrelaterade granskningsloggar. | Ansvarar för att aktivera, validera och återställa automatisk identitetshantering. Kör skriptet för att åtgärda felkonfiguration av externt ID om det behövs. |
| Administratör för arbetsyta | Styr inte automatisk identitetshantering eller SCIM. Hanterar ACL:er på arbetsytenivå med identiteter som redan har tilldelats arbetsytan. Kör tester efter migreringen och rapporterar problem. | Kan söka efter och etablera Microsoft Entra ID identiteter direkt från arbetsytan (Inställningar > identitet och åtkomst > Hantera användare). Det går inte att aktivera eller inaktivera automatisk identitetshantering. |
| Arbetsyteanvändare | Loggar in, kör anteckningsböcker och jobb, använder tilldelade beräkningsresurser. Delar resurser med provisionerade identiteter. | Ingen ändring av aktiva sessioner. Den första inloggningen efter att automatisk identitetshantering har aktiverats etablerar ett användarkonto via JIT. Behörigheter avgörs via samma gruppmedlemskap som tidigare. Kan dela tillgångar med Microsoft Entra ID identiteter. |
Vad förblir detsamma
När du aktiverar automatisk identitetshantering bevaras följande:
- SCIM-synkroniserade gruppmedlemskap: Automatisk identitetshantering tar inte bort gruppmedlemskap som ursprungligen synkroniserades av SCIM. Detta är avsiktligt utformat för att undvika att störa jobb och behörigheter som är beroende av dessa gruppmedlemskap.
- Befintliga behörigheter: Behörigheter för arbetsyta och Unity-katalog fortsätter att matchas mot samma huvudnamn.
- Aktiva sessioner: Automatisk identitetshantering tvingar inte användaren att logga ut eller avbryta sessioner som körs.
- Körande jobb: Tjänsthuvudkonton som autentiseras med de aktuella autentiseringsuppgifterna fortsätter att fungera.
- Arbetsytelokala grupper: Automatisk identitetshantering hanterar endast identiteter på kontonivå. Lokala arbetsytegrupper fortsätter att fungera men synkroniseras inte från Microsoft Entra ID.
- Tjänsthuvudnamn endast för Databricks: Tjänsthuvudnamn som inte är registrerade i Microsoft Entra ID påverkas inte.
Migrera utan befintlig SCIM-etablering
Använd den här sökvägen om ditt Azure Databricks-konto inte har någon SCIM-etablering på kontonivå. Det här är den enklaste migreringsvägen.
Granska automatiseringar som refererar till tjänstens huvudnamn efter visningsnamn.
När automatisk identitetshantering är aktiverat behandlar Azure Databricks Microsoft Entra ID som auktoritativ källa och skriver över visningsnamnen för anpassade tjänstens huvudnamn med dem från Microsoft Entra ID. För att förhindra brutna arbetsflöden uppdaterar du all automatisering (till exempel Terraform-konfigurationer eller skript) för att referera till tjänstens huvudnamn med deras program-ID i stället för visningsnamn.
Aktivera automatisk identitetshantering:
- Logga in på kontokonsolen som kontoadministratör.
- Klicka på Säkerhet.
- På fliken Användaretablering växlar du Automatisk identitetshantering till Aktiverad.
- Tillåt 5 till 10 minuter innan ändringen sprids.
(Valfritt) Konfigurera spärrlistan för kontoåtkomst. Använd spärrlistan för kontoåtkomst för att begränsa specifika Microsoft Entra ID-identiteter från att få åtkomst till ditt Azure Databricks-konto. Se Neka identiteter åtkomst till ditt konto.
(Valfritt) Meddela arbetsyteadministratörer. Dela översikten över automatisk identitetshantering med arbetsyteadministratörer så att de förstår de förväntade beteendeändringarna, inklusive just-in-time-etablering.
När du har aktiverat automatisk identitetshantering slutför du valideringsstegen.
Migrera från befintlig SCIM-etablering
Använd den här sökvägen om ditt Azure Databricks-konto för närvarande använder SCIM-etablering på kontonivå. Databricks rekommenderar att du aktiverar automatisk identitetshantering tillsammans med din befintliga SCIM-etablering och kör båda parallellt. Du kan inaktivera SCIM när du har verifierat att automatisk identitetshantering fungerar korrekt.
Vad ändras när du aktiverar automatisk identitetshantering
| Behavior | Före automatisk identitetshantering | Efter automatisk identitetshantering |
|---|---|---|
| Identitets ursprung | SCIM skickar användare, grupper och tjänstens huvudnamn från Microsoft Entra ID till kontots SCIM-slutpunkt enligt ett schema. | Azure Databricks läser identiteter direkt från Microsoft Entra ID med hjälp av Graph API. Provisioneringen sker vid behov (JIT) vid första användning eller inloggning. |
| Gruppmedlemskap | Endast direkta medlemmar. Kapslade grupper måste plattas ut i Microsoft Entra ID eller i SCIM-omfångsregler. | Transitiva gruppmedlemskap expanderas automatiskt. |
| Svarstid för synkronisering av gruppmedlemskap | Vänta på nästa SCIM-cykel, vanligtvis 40 minuter. | Webbläsarinloggning: upp till 5 minuter. Icke-webbaserade (jobb, CLI, tjänsthuvudnamn): upp till 40 minuter. |
| Etablering av tjänstens huvudobjekt | Tjänstens huvudnamn pushas av SCIM-omfångsregler. | Tjänstobjekt etableras vid första autentiserade användning. Ingen SCIM-push krävs. |
| Byta namn på grupper i Microsoft Entra ID | SCIM uppdaterar visningsnamnet på nästa synkroniseringscykel. | Gruppnamn synkroniseras inte proaktivt igen. En kontoadministratör som öppnar gruppinformationssidan i kontokonsolen utlöser en uppdatering. Du kan också anropa API:et resolveByExternalId för att utlösa en synkronisering. |
Förbereda för migrering
Kör det automatiska förberedelseskriptet för identitetshantering från Databricks Knowledge Base.
Det här skriptet identifierar och löser externa ID-matchningar mellan Azure Databricks och Microsoft Entra ID och identifierar vilka arbetsytor som är identitetsanslutna.
Note
Automatisk identitetshantering använder Microsoft Entra ID
objectIdsom auktoritativ länk för synkronisering av identiteter. Om ett huvudnamnsexternalIdi Azure Databricks inte matchar dess Microsoft Entra IDobjectIdkan automatisk identitetshantering skapa ett duplicerat huvudnamn. Kör identifieringsskriptet innan du aktiverar automatisk identitetshantering för att identifiera och åtgärda eventuella matchningar.Granska automatiseringar som refererar till tjänstens huvudnamn efter visningsnamn.
När automatisk identitetshantering är aktiverat behandlar Azure Databricks Microsoft Entra ID som auktoritativ källa och skriver över visningsnamnen för anpassade tjänstens huvudnamn med dem från Microsoft Entra ID. För att förhindra brutna arbetsflöden uppdaterar du all automatisering (till exempel Terraform-konfigurationer eller skript) för att referera till tjänstens huvudnamn med deras program-ID i stället för visningsnamn.
(Valfritt) Konfigurera spärrlistan för kontoåtkomst. Se Neka identiteter åtkomst till ditt konto.
(Valfritt) Meddela arbetsyteadministratörer. Dela översikten över automatisk identitetshantering med arbetsyteadministratörer så att de förstår de förväntade beteendeändringarna, inklusive just-in-time-etablering.
Aktivera automatisk identitetshantering
- Logga in på kontokonsolen som kontoadministratör.
- Klicka på Säkerhet.
- På fliken Användaretablering växlar du Automatisk identitetshantering till Aktiverad.
- Tillåt 5 till 10 minuter innan ändringen sprids.
Automatisk identitetshantering och SCIM-etablering körs parallellt medan båda är aktiva. SCIM fortsätter att hantera identiteter som den ursprungligen skapade. När du har verifierat automatisk identitetshantering kan du inaktivera SCIM. Se Inaktivera SCIM-provisionering.
Verifiera automatisk identitetshantering
När du har aktiverat automatisk identitetshantering kontrollerar du att identiteterna synkroniseras korrekt.
Testa efter roll
Låt en representativ användare från varje roll köra följande tester.
Kontoadministratör
Etablera en användare från kontokonsolen:
- Gå till Kontokonsolen > Användare för användarhantering > och klicka på Lägg till användare.
- Sök efter en användare i Microsoft Entra ID som inte har provisionerats i Azure Databricks
- Välj användaren och klicka på Lägg till användare.
- Bekräfta att användaren visas i Azure Databricks med statusen Active.
Etablera en grupp från kontokonsolen:
- Gå till Kontokonsol > användarhanteringsgrupper > och klicka på Lägg till grupp.
- Sök efter en grupp i Microsoft Entra ID som inte har provisionerats i Azure Databricks.
- Bekräfta att gruppen visas i Azure Databricks. Gruppmedlemmar provisioneras enligt just-in-time-principen när de loggar in.
Kontrollera åtkomsten till arbetsytan:
- Tilldela gruppen från föregående steg till en arbetsyta.
- Låt en medlem i den gruppen autentisera sig i arbetsytan.
- Bekräfta att autentiseringen lyckas och att användaren etableras i Azure Databricks och läggs till på arbetsytan.
Arbetsyteadministratör
Etablera en användare från arbetsytan:
- Gå till Inställningar > Identitet och Åtkomsthantera > användare och klicka på Lägg till användare.
- Sök efter en användare i Microsoft Entra ID som inte har provisionerats i Azure Databricks.
- Bekräfta att användaren visas med statusen Aktiv.
Skapa en grupp från arbetsytan:
- Öppna en arbetsytetillgång, till exempel en fråga eller instrumentpanel, och klicka på Dela.
- Sök efter en grupp i Microsoft Entra ID som inte har lagts till i Azure Databricks och dela resursen med gruppen.
- Kontrollera att gruppen har provisionerats i Azure Databricks.
- Be medlemmar i gruppen autentisera sig till arbetsytan och kontrollera att de har åtkomst till den delade tillgången.
Verifiera automatisk identitetshantering i granskningsloggar
Gör en fråga mot tabellen system.access.audit för att bekräfta att automatisk identitetshantering är aktiv. Ett icke-nollantal för händelser som add, addPrincipalToGroup, createGroupoch updateUser bekräftar att identiteter synkroniseras.
SELECT action_name, count(*) AS n
FROM system.access.audit
WHERE request_params.endpoint = 'autoUserCreation'
AND event_time > current_timestamp() - INTERVAL 2 DAYS
GROUP BY action_name
ORDER BY n DESC;
Mer information om automatiska granskningshändelser för identitetshantering finns i Granska automatiska granskningshändelser för identitetshantering.
Inaktivera automatisk identitetshantering
Anvisningar för att inaktivera automatisk identitetshantering finns i Inaktivera automatisk identitetshantering.
När du inaktiverar automatisk identitetshantering efter migrering från SCIM:
- Identiteter som skapas av automatisk identitetshantering finns kvar i Azure Databricks men synkroniseras inte längre med Microsoft Entra ID.
- Gruppmedlemskap som synkroniserades av automatisk identitetshantering används inte längre för att lösa behörigheter. Användare som tidigare ärvde behörigheter via dessa gruppmedlemskap förlorar åtkomst.
- Användare som autentiserade till Azure Databricks medan automatisk identitetshantering var aktiv kan fortsätta att komma åt instrumentpaneler som de tidigare visade, men deras gruppmedlemskap uppdateras inte från Microsoft Entra ID.
- Användare som aldrig har använt Azure Databricks kan inte komma åt den när automatisk identitetshantering har inaktiverats, även om de tillhör en tilldelad grupp i Microsoft Entra ID.
Databricks rekommenderar att du konfigurerar SCIM-etablering innan du inaktiverar automatisk identitetshantering. Se Konfigurera SCIM-etablering med Microsoft Entra ID (Azure Active Directory).
Inaktivera SCIM-provisionering
När du har verifierat automatisk identitetshantering kan du inaktivera SCIM-etablering. Inaktivera SCIM först när du har bekräftat att alla följande villkor uppfylls i din miljö:
- No nested groups: Din identitetsstruktur förlitar sig inte på kapslade gruppmedlemskap i Microsoft Entra ID.
-
Justering av externt ID: Grupper replikerades från Microsoft Entra ID med SCIM Connector-appen, så
externalId-värdena i Azure Databricks matchar de motsvarandeobjectId-värdena i Microsoft Entra ID. Använd skriptet för identifiering av kundinstanser för att identifiera och åtgärda eventuella avvikelser. - Inga ändringar av lokalt medlemskap: Gruppmedlemskap har endast hanterats via SCIM och har inte ändrats manuellt i Azure Databricks. Identifieringsskriptet för kundinstans kan identifiera lokalt ändrade medlemskap.
Om din miljö inte uppfyller alla dessa villkor rekommenderar Databricks att du fortsätter att köra SCIM-etablering och automatisk identitetshantering parallellt.
Kända begränsningar efter inaktivering av SCIM
Beständiga SCIM-synkroniserade gruppmedlemskap
Gruppmedlemskap som synkroniserades av SCIM bevaras när SCIM har inaktiverats. Om till exempel en underordnad grupp C kapslas under överordnad grupp P i Microsoft Entra ID och C till P-relationen senare tas bort i Microsoft Entra ID, kan användaren fortfarande ärva behörigheter från P eftersom medlemskapet finns kvar i Azure Databricks. Databricks rekommenderar att du rensar direktgruppmedlemskap från externa grupper innan du inaktiverar SCIM.
Miljöer med kapslade gruppstrukturer
För miljöer som använder kapslade gruppstrukturer rekommenderar Databricks att du fortsätter att köra SCIM-etablering tillsammans med automatisk identitetshantering för att hålla kapslade gruppmedlemskap synkroniserade.
Gruppmedlemskap som ändrats manuellt
Om gruppmedlemskap har redigerats manuellt i Azure Databricks synkroniseras inte dessa medlemskap med Microsoft Entra ID när du har inaktiverat SCIM och kan bli inaktuella över tid. Följ anvisningarna i skriptet för automatisk aktivering av identitetshantering från Databricks Knowledge Base för att identifiera och åtgärda manuellt ändrade gruppmedlemskap innan du inaktiverar SCIM.
Migreringsöverväganden
Kapslade grupper måste uttryckligen tilldelas till en arbetsyta
När du använder nästlade Microsoft Entra ID-grupper är undergrupper inte automatiskt tillgängliga för resursdelning inom en arbetsyta. Om du vill bevilja en underordnad grupp behörighet för arbetsyteobjekt, till exempel notebook-filer eller frågor, måste du tilldela den underordnade gruppen direkt till arbetsytan, även om dess överordnade grupp redan har tilldelats.
Om till exempel den överordnade gruppen P innehåller den underordnade gruppen C, och endast P tilldelas arbetsytan, kan gruppen C inte ges behörighet till resurser i arbetsytan förrän gruppen C själv också har tilldelats.
Gruppmedlemmar etableras vid behov
Till skillnad från SCIM synkroniserar automatisk identitetshantering inte gruppmedlemskap proaktivt till Azure Databricks. Gruppmedlemmar etableras när de har aktivitet i Azure Databricks (till exempel genom att logga in) eller när en kontoadministratör eller arbetsyteadministratör uttryckligen lägger till dem.
Borttagna användare inaktiveras inte omedelbart
När en användare tas bort från Microsoft Entra ID fortsätter de att visas som aktiva i Azure Databricks. De kan inte logga in, men deras status uppdateras inte automatiskt.
E-postadressändringar skapar nya användare
Om en användares e-postadress ändras i Microsoft Entra ID (till exempel alice@example.com blir alice-new@example.com) skapar automatisk identitetshantering en ny användare i Azure Databricks i stället för att uppdatera den befintliga posten. Detta överensstämmer med det aktuella SCIM-beteendet. Kontakta Databricks Support om du vill ha ändringar i e-postadressen.
SCIM API returnerar inte medlemmar som etablerats via automatisk identitetshantering
API:et SCIM GET /groups/{id} returnerar endast gruppmedlemmar som etablerats via Azure Databricks användargränssnittet eller SCIM. Den returnerar inte användare som har etablerats via automatisk identitetshantering eller användare som finns i Microsoft Entra ID men som ännu inte har etablerats i Azure Databricks.
Behörigheter för Unity-katalogen kräver etablerade identiteter
Behörighetsbeviljande API:er i Unity Catalog kan inte referera till identiteter som ännu inte har etablerats i Azure Databricks. Innan du beviljar behörigheter till en identitet etablerar du den med hjälp av API:etresolveByExternalId. När identiteten har etablerats kan du bevilja behörigheter som vanligt.
Funktioner som refererar till ett huvudnamn, till exempel is_account_group_member(), kräver också att huvudkontot etableras först.
Lokala arbetsytegrupper hanteras inte av automatisk identitetshantering
Automatisk identitetshantering hanterar inte arbetsytelokala grupper. Arbetsytelokala grupper och deras tilldelade behörigheter fortsätter att fungera, men medlemskapsuppdateringar måste hanteras utanför automatisk identitetshantering.
Databricks rekommenderar att du migrerar lokala arbetsytegrupper till grupper på kontonivå så att automatisk identitetshantering kan hantera deras medlemskap. Se Migrera lokala arbetsytegrupper till kontogrupper.