Kimlik Özniteliği Kontrol Listesi

Kimlik Özellik Kontrol Listesi, Azure Databricks hesabınızdaki kullanıcılara hangi kimlik özniteliklerinin yazılabileceğini belirleyen hesap düzeyinde bir izin listesidir. Hesap yöneticileri, SCIM ve otomatik kimlik yönetimi genelinde öznitelik yazma işlemlerini denetlemek için bunu bir özellik önizlemesi olarak etkinleştirir.

Important

Bu özellik Beta sürümündedir. Hesap yöneticileri bu özelliğe erişimi hesap konsolu Önizlemeler sayfasından yönetebilir. Bkz. Hesap düzeyinde önizlemeleri yönetme.

Özellik kontrol listesi, varsayılan olarak kapalı olan hesap düzeyinde Kimlik Özellik Kontrol Listesi özellik önizlemesi aracılığıyla etkinleştirilir. Hesap yöneticisi bunu hesap konsolu Önizlemeler sayfasından etkinleştirir. Bkz. Hesap düzeyinde önizlemeleri yönetme.

Overview

Özellik kontrol listesi, tüm yazım kaynakları boyunca hesabınızdaki kullanıcılar üzerinde dokuz kimlik niteliğinden hangisinin yazılabileceğine karar veren hesap düzeyinde bir izin listesidir. Bir hesap yöneticisi, hangi özniteliklerin Azure Databricks'e yazılabileceğini kontrol etmek için kullanır.

Liste, yalnızca yazma işlemleri sırasında uygulanır:

  • Okumalar asla filtrelenmez. Daha önce saklanan bir öznitelik, listeden çıkarıldıktan sonra bile tamamen görünür kalır.
  • Depolanan değerlerin kaldırılması her zaman izinlidir, bu nedenle bir yönetici, hesabın artık izin vermediği bir öznitelik için de dahil olmak üzere her zaman bir değeri emekliye bırakabilir.

SCIM API üzerinden nitelik yazmak için önizlemeyi etkinleştirmenize gerek yok. Etkinleştirilmesi, hangi özniteliklerin yazılabileceği üzerinde kontrol sağlar ve otomatik kimlik yönetimi etkinleştirildiğinde, her senkronizasyonda her kullanıcının depolanmış özelliklerini listeyle uzlaştırır.

Önizlemeyi etkinleştirme

Kayıt, hesap konsolundaki Önizlemeler sayfasından açılan Kimlik Özellik Kontrol Listesi adlı hesap düzeyinde bir özellik önizlemesidir. Geçiş düğmesi varsayılan olarak kapalıdır.

  1. Hesap yöneticisi olarak hesap konsolunda oturum açın.
  2. Kenar çubuğunda Önizlemeler'e tıklayın.
  3. Identity Attribute Control List (Kimlik Niteliği Kontrol Listesi) anahtarını açın.

Önizlemeyi etkinleştirip devre dışı bırakmak, yalnızca gelecekteki yazıların yapabileceği şeyleri değiştirir. Kullanıcılarınızda zaten depolanmış değerleri geriye dönük olarak değiştirmez. Ancak otomatik kimlik yönetimi etkinleştirildiğinde, bir sonraki senkronizasyon kullanıcıları listeyle uzlaştırır ve bu da depolanan verileri kaldırabilir. Denetimin nasıl çalıştığını görün.

Kontrol listesini yapılandırın

Hesabınız önizlemeye alındığında, listeyi hesap konsolunda yapılandırırsınız.

  1. Hesap yöneticisi olarak hesap konsolunda oturum açın.
  2. Kenar çubuğunda Güvenlik'e tıklayın.
  3. Kullanıcı sağlama'ya Tıklayın.
  4. Kimlik niteliklerini yapılandırma bölümünde, Nitelikleri Yönet seçeneğine tıklayın.
  5. Kimlik özniteliği kontrol listesi diyalogunda, izin vermek istediğiniz her öznitelik için kontrol kutusunu seçin ve izin vermemek istediğiniz her öznitelik için işaret kutusunu temizleyin.
  6. Kaydet'e tıklayın.

Diyalog, dokuz niteliğin tamamını kontrol kutusu olarak sunar (Başlık, Kullanıcı türü, Yerel Yapı, Bölge, Ülke, Maliyet merkezi, Organizasyon, Bölüm ve Departman), mevcut izin verilen nitelikler seçilir. Kaydetme seçeneği değiştirene kadar devre dışı kalıyor.

Kimlik özelliklerini Yapılandır bölümü yalnızca hesabınız önizlemeye kayıtlı olduğunda görünür. Eğer görmüyorsan, önizleme hesabın için etkin değil.

Zorlama nasıl çalışır?

Kontrol listesi yalnızca yazma işlemlerinde uygulanır. Bu zorunlu kılma mekanizmasının nasıl işlediği, niteliklerin otomatik kimlik yönetimi üzerinden mi yoksa SCIM aracılığıyla mı yazıldığına bağlıdır.

Otomatik kimlik yönetimi ile

Otomatik kimlik yönetimi, kimlik sağlayıcınızdan (IdP) bir takvim üzerinde özellikler çeker ve kontrol listesi bu senkronizasyonu yönetir. Önizlemenin etkin olup olmadığına bağlı olarak davranış keskin şekilde değişir.

Önizleme devre dışı bırakıldığında, otomatik kimlik yönetimi kimlik özelliklerine dokunmuyor. Bunları senkronize etmiyor ve zaten saklanan hiçbir şeyi temizlemez. Nitelikler senkronizasyonun kapsamı dışındadır.

Önizleme etkinleştirildiğinde, her senkronizasyon kullanıcıyı kontrol listesiyle uzlaştırır:

  • Yalnızca hem IdP'de hem de kontrol listesinde belirlenen nitelikler senkronize edilir.
  • Listede olmayan bir öznitelik, SCIM üzerinden daha önce bir değer atısına sahip olsa bile Azure Databricks kullanıcısından silinir.
  • Listede yer alan ancak IdP'de bulunmayan veya boşaltılan bir öznitelik Azure Databricks'te temizlenir, böylece ikisi eşzamanlı kalır.
  • Kontrol listesi boşsa, senkronizasyon dokuz özelliğin tamamını temizler.

Senkronizasyon anında gerçekleşmez. Önizlemeyi açtıktan veya listeyi düzenledikten sonra, değişiklik kullanıcıya yansıtılmadan önce birkaç dakika bekleyin. Senkronizasyon zamanlaması için Kimlik özellikleri sayfasına bakınız.

Eğer yanlışlıkla bir özniteliği kontrol listesinden çıkarırsanız ve otomatik kimlik yönetimi kullanıcılarınızdan depolanan değeri silerse, özniteliği kontrol listesine yeniden ekleyerek ve otomatik kimlik yönetiminin kimliği tekrar senkronize etmesine izin vererek kurtarabilirsiniz.

SCIM ile

Önizleme, SCIM API üzerinden nitelikleri yönetmek için etkinleştirilmesine gerek yoktur, ancak etkinleştirildiğinde hangi niteliklerin yazılabileceği üzerinde kontrol sağlar.

Önizleme etkinleştirildiğinde, hesap SCIM 2.1 üzerinden liste dışı bir özniteliğin eklenmesi veya güncellenmesi, 400 Bad Request ve invalidValue değerinde bir scimType ile reddedilir; detail hatanın nedeni olan öznitelikleri belirtir. Bu reddetme aşağıdaki özelliklere sahiptir:

  • Reddedilen bir PATCH atomiktir. Herhangi bir işlem listeden dışı bir özniteliği hedef alırsa, tüm talep reddedilir ve izin verilen değişikliklerin hiçbiri geçerli değildir. Doğrulama, kullanıcı kaydına dokunulmadan önce çalışır.
  • Sadece değişen değerler kontrol edilir. Depolanan değerle aynı olan bir değerin yeniden gönderilmesi bir no-op’tur ve liste dışı bir öznitelik olsa bile kabul edilir. Bir bağlayıcı, listeyi daralttıktan sonra başarıyla eşitlenmeye devam edebilir ve yalnızca IdP tarafındaki değer bir dahaki sefere değiştiğinde başarısız olmaya başlayabilir.
  • Kaldırmaya her zaman izin verilir. Artık listede olmayan bir öznitelik için de dahil olmak üzere saklanan bir değeri her zaman temizleyebilirsiniz.

Otomatik kimlik yönetimi etkin olmadığında , kontrol listesinden bir özniteliği kaldırmak, kullanıcılarınızda zaten saklanan SCIM senkronize edilmiş değerleri silmez. Listenin daraltılması, bundan sonra yapılacak yazma işlemlerini durdurur; ancak saklanan değerleri, biri bunları kaldırana kadar değişmeden bırakır.

Azure'da, kimlik özniteliklerinin SCIM tabanlı yönetimi önerilmemektedir. SCIM ile kimlik özellikleri kullanmanız gerekiyorsa hesap ekibinizle iletişime geçin.

Limitations

Özellik kontrol listesi Beta'da aşağıdaki sınırlamalara sahiptir:

  • Kontrol listesi yalnızca hesap konsolunda yapılandırılabilir. Programatik olarak yapılandırmak için bir API yoktur.
  • Kontrol listesi, yalnızca kullanıcılar üzerindeki kimlik özelliklerini yönetir. Hizmet yöneticileri ve grupları henüz desteklenmemektedir.