Identitetsattribut

Identitetsattribut är en fast uppsättning av nio attribut som Azure Databricks lagrar hos kontoanvändare och källor från din identitetsleverantör (IdP). Kontoadministratörer lägger in dem så att värdena kan refereras till i Unity Catalog ABAC-policys.

Important

Den här funktionen finns i Beta. Kontoadministratörer kan hantera åtkomst till den här funktionen från sidan förhandsversioner av kontokonsolen. Se Hantera förhandsversioner på kontonivå.

Varning

Använd inte identitetsattribut för att lagra känslig information.

För att ta in identitetsattribut med automatisk identitetshantering, eller för att begränsa vilka attribut som kan skrivas till dina användare, måste en kontoadministratör aktivera förhandsvisningen av Identity Attribute Control List-funktionen . Denna förhandsvisning är avstängd som standard och aktiveras från kontokonsolens sida för Förhandsvisningar . Se Hantera förhandsversioner på kontonivå.

Overview

Identitetsattribut är nio IdP-källsfält som Azure Databricks lagrar på en kontoanvändare: title, userType, , locality, region, country, costCenter, organization, divisionoch department. Azure Databricks synkroniserar dessa attribut med din identitetsleverantör så att värdena för en användare återspeglar den primära källan i din IdP.

Identitetsattribut finns så att du kan referera till användaregenskaper på andra ställen i Azure Databricks. I Beta kan du använda dem i Unity Catalogs attributbaserade åtkomstkontrollpolicyer (ABAC) för kolumnmaskering, såsom att maskera en kolumn om inte användarens country attribut matchar datalandet. För mer information om ABAC, se Attributbaserad åtkomstkontroll i Unity-katalogen.

Note

Unity Catalog ABAC-policyfunktioner som använder identitetsattribut levereras separat från denna funktion. Denna sida täcker endast hur identitetsattribut tillhandahålls, lagras och läses.

Så här fungerar det

Identitetsattribut tillhandahålls från din identitetsleverantör, lagras hos kontoanvändaren och läses tillbaka via kontokonsolen och kontots SCIM-API:er.

Importera identitetsattribut

Identitetsattribut når Azure Databricks från din identitetsleverantör på ett av två sätt:

  • Automatisk identitetshantering hämtar attribut från din identitetsleverantör enligt en tidsplan. Detta är den rekommenderade framåt-mekanismen. Mer information finns i Automatisk identitetshantering.
  • Account SCIM 2.1 skickar attribut från en provisioning connector eller ett direkt API-anrop.

På Azure, använd automatisk identitetshantering för att ta in identitetsattribut. SCIM-baserad hantering av dessa attribut rekommenderas inte. Kontakta ditt kontoteam om du behöver använda identitetsattribut med SCIM.

Kontrollera vilka attribut som lagras

Attributkontrolllistan är en kontonivå-tillåtningslista som styr vilka av de nio attributen som får skrivas till användare i ditt konto. När automatisk identitetshantering är aktiverad stämmer varje synkronisering också av en användares lagrade attribut mot listan. För detaljer, inklusive hur listan upprätthålls, se Identity Attribute Control List.

Läs identitetsattribut

Kontoadministratörer kan läsa vilken användares identitetsattribut som helst via konto-SCIM 2.1 med GET /Users/<id>. Alla användare kan läsa sina egna attribut via account-SCIM-for-workspaces-slutpunkten /Me (https://<workspace-host>/api/2.0/account/scim/v2/Me), som är endast för läsning. Workspace-administratörer kan inte läsa eller ändra andra användares identitetsattribut. Läsningar filtreras aldrig av attributkontrolllistan, så ett värde som lagrats innan ett attribut togs bort från listan förblir fullt synligt.

Attributändringar i din identitetsleverantör återspeglas inte omedelbart i Azure Databricks. När en användare loggar in uppdateras användarens attribut inom cirka fem minuter av automatisk identitetshantering. Eftersom Unity Catalog utvärderar policyer för inloggade användare använder en aktiv användares policybeslut dessa nyligen synkroniserade värden. Användare som inte har loggat in eller på annat sätt fått en automatisk identitetshanteringssynkronisering aktiverad uppdateras inom fem dagar genom en periodisk bakgrundssynk.

Visa användarens identitetsattribut

Du kan se identitetsattributen som lagrats på en användare i kontokonsolen, så du kan bekräfta vad som faktiskt landade utan att anropa SCIM-API:et.

  1. Logga in på kontokonsolen som kontoadministratör.
  2. I sidofältet klickar du på Användarhantering.
  3. På fliken Användare , hitta och klicka på användaren.
  4. Klicka på fliken Identitetsattribut .

Fliken visar alla nio attribut. Tänk på följande när du läser den:

  • Den är skrivskyddad. Identitetsattribut kommer från IdP:n, så du kan inte redigera dem här. Byt dem vid källan, via din identitetsleverantör, och fliken visar det nya värdet vid nästa laddning.
  • Varje attribut är alltid listat. Ett attribut utan lagrat värde visar ett tankstreck (–) i stället för att vara dolt, så att du kan skilja mellan "inte inställt" och "inställt på ett oväntat värde".
  • Vyn filtreras inte av attributkontrolllistan. Ett värde som lagrades innan ett attribut togs bort från listan förekommer fortfarande här. Detta låter dig se exakt vilken data du har så att du kan avgöra om du vill pensionera den.
  • Värden visas exakt som de lagras, vilket bevarar ärendet som skickats av din identitetsgivare.

Om fliken Identitetsattribut inte visas på en användares sida är funktionen inte aktiverad för ditt konto, och att navigera direkt till den återvänder till användarens informationssida.

Limitations

Identitetsattribut har följande begränsningar i Beta:

  • Identitetsattribut stöds endast för användare. Servicechefer och grupper stöds ännu inte.
  • Varje attribut har ett enda värde. Arbetsadressen är ett enda objekt med locality, region, och country. Multivärde egenskaper är framtida arbete.
  • Attributkontrolllistan kan endast konfigureras i kontokonsolen. Det finns inget API för att konfigurera det programmatiskt.
  • På Microsoft Entra ID finns det inget inbyggt källfält för costCenter eller division, så de två attributen förblir omappade om du inte anger ett eget tilläggsattribut eller uttryck.

Ytterligare resurser