Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Identitetsattributkontrolllistan är en tillfällig lista på kontonivå som styr vilka identitetsattribut som kan skrivas till användare i ditt Azure Databricks-konto. Kontoadministratörer aktiverar det som en funktionsförhandsvisning för att kontrollera attributskrivningar över SCIM och automatisk identitetshantering.
Important
Den här funktionen finns i Beta. Kontoadministratörer kan hantera åtkomst till den här funktionen från sidan förhandsversioner av kontokonsolen. Se Hantera förhandsversioner på kontonivå.
Attributkontrolllistan aktiveras via kontonivåns förhandsvisning av Identity Attribute Control List , som är avstängd som standard. En kontoadministratör aktiverar det från sidan förhandsversioner av kontokonsolen. Se Hantera förhandsversioner på kontonivå.
Overview
Attributkontrollistan är en tillåtslista på kontonivå som avgör vilka av de nio identitetsattributen som får skrivas till användare på ditt konto, från alla skrivkällor. En kontoadministratör använder den för att styra vilka attribut som kan skrivas till Azure Databricks.
Listan tillämpas endast på skrivningar:
- Läsningar filtreras aldrig. Ett attribut som lagrats tidigare förblir fullt synligt även efter att det tagits bort från listan.
- Borttagningar av lagrade värden är alltid tillåtna, så en administratör kan alltid pensionera ett värde, inklusive för ett attribut som kontot inte längre tillåter.
Du behöver inte aktivera förhandsvisningen för att skriva attribut via SCIM API:et. Att aktivera det ger kontroll över vilka attribut som kan skrivas, och när automatisk identitetshantering aktiveras, stämmer varje användares lagrade attribut med listan vid varje synkronisering.
Aktivera förhandsversionen
Registrering är en förhandsversion av en funktion på kontonivå med namnet Identity Attribute Control List, som slås på via sidan Previews i kontokonsolen. Växlingsknappen är inaktiverad som standard.
- Logga in på kontokonsolen som kontoadministratör.
- I sidofältet klickar du på förhandsgranskningar.
- Slå på Identity Attribute Control List som växling.
Att aktivera och inaktivera förhandsvisningen ändrar endast vad framtida skrivningar får göra. Den ändrar aldrig retroaktivt värden som redan är lagrade hos dina användare. Men med automatisk identitetshantering aktiverad stämmer nästa synkronisering av användare mot listan, vilket kan ta bort lagrad data. Se hur tillsynsarbetet fungerar.
Konfigurera kontrolllistan
När ditt konto är registrerat i förhandsvisningen konfigurerar du listan i kontokonsolen.
- Logga in på kontokonsolen som kontoadministratör.
- I sidofältet klickar du på Säkerhet.
- Klicka på Användaretablering.
- I avsnittet Konfigurera identitetsattribut, klicka på Hantera attribut.
- I dialogen Hantera identitetsattributkontrolllista , markera kryssrutan för varje attribut du vill tillåta, och markera kryssrutan för varje attribut du vill avstänga.
- Klicka på Spara.
Dialogen visar alla nio attribut som kryssrutor (Titel, Användartyp, Lokalitet, Region, Land, Kostnadsställe, Organisation, Division och Avdelning), med de tillåtna attributen valda för tillfället. Sparning är inaktiverad tills du ändrar ett val.
Avsnittet Konfigurera identitetsattribut är bara synligt när ditt konto är registrerat i förhandsvisningen. Om du inte ser det är förhandsvisningen inte aktiverad för ditt konto.
Så här fungerar tillämpningen
Kontrolllistan tillämpas endast på skrivningar. Hur den tillämpningen fungerar beror på om attributen skrivs via automatisk identitetshantering eller via SCIM.
Med automatisk identitetshantering
Automatisk identitetshantering hämtar attribut från din identitetsleverantör (IdP) i ett schema, och kontrolllistan styr den synkroniseringen. Beteendet skiljer sig kraftigt beroende på om förhandsvisningen är aktiverad.
Med förhandsvisningen avstängd påverkar automatisk identitetshantering inte identitetsattributen. Den synkar inte in dem, och den rensar inte något som redan är lagrat. Attribut ligger utanför synkroniseringens omfattning.
Med förhandsvisningen aktiverad stämmer varje synkronisering av användaren mot kontrolllistan:
- Endast attribut som både är inställda i IdP och i kontrolllistan synkas in.
- Ett attribut som inte finns på listan rensas från Azure Databricks-användaren, även om det innehåller ett värde som satts tidigare via SCIM.
- Ett attribut som finns på listan men saknas eller är tomt i IdP:n rensas i Azure Databricks, så de två håller takt.
- Om kontrolllistan är tom raderar synkroniseringen alla nio attribut.
En synk är inte omedelbar. Efter att du har aktiverat förhandsgranskningen eller redigerat listan, vänta några minuter innan ändringen syns på en användare. För synkroniseringstid, se Identitetsattribut.
Om du av misstag tar bort ett attribut från kontrolllistan och automatisk identitetshantering raderar det lagrade värdet från dina användare, kan du återställa genom att lägga till attributet i kontrolllistan igen och låta automatisk identitetshantering synka identiteten igen.
Med SCIM
Förhandsgranskningen behöver inte vara aktiverad för att hantera attribut via SCIM API, men den ger kontroll över vilka attribut som kan skrivas när de är aktiverade.
När förhandsvisningen är aktiverad avvisas en infogning eller uppdatering av ett attribut utanför listan via konto-SCIM 2.1 med 400 Bad Request och en scimType på invalidValue, och detail anger vilka attribut som orsakar felet. Denna avvisning har följande egenskaper:
- En avvisad PATCH är atomär. Om någon operation riktar sig mot ett off-list-attribut avvisas hela förfrågan och inga tillåtna ändringar gäller. Validering körs innan användarposten ändras.
- Endast ändrade värden kontrolleras. Att skicka ett värde som är identiskt med det lagrade igen har ingen effekt och godkänns även för ett attribut utanför listan. En connector kan fortsätta synkronisera utan problem efter att du har snävat in listan, och börjar först misslyckas när värdet på IdP-sidan ändras nästa gång.
- Borttagningar är alltid tillåtna. Du kan alltid rensa ett lagrat värde, även för ett attribut som inte längre finns på listan.
När automatisk identitetshantering inte är aktiverad, raderar borttagning av ett attribut från kontrolllistan inte SCIM-synkade värden som redan lagrats hos dina användare. Att begränsa listan stoppar framtida skrivningar men lämnar lagrade värden ifred tills någon tar bort dem.
På Azure rekommenderas inte SCIM-baserad hantering av identitetsattribut. Kontakta ditt kontoteam om du behöver använda identitetsattribut med SCIM.
Limitations
Attributkontrolllistan har följande begränsningar i Beta:
- Kontrolllistan kan endast konfigureras i kontokonsolen. Det finns inget API för att konfigurera det programmatiskt.
- Kontrolllistan styr endast identitetsattribut för användare. Servicechefer och grupper stöds ännu inte.