身份属性控制列表

身份属性控制列表是一个账户级别的允许列表,用于控制哪些身份属性可以写入到您的 Azure Databricks 账户中的用户。 账户管理员可将其作为功能预览启用,用于控制在 SCIM 和自动身份管理中的属性写入操作。

Important

此功能在 Beta 版中。 帐户管理员可以从帐户控制台 预览 页管理对此功能的访问权限。 请参阅 “管理帐户级预览”。

属性控制列表是通过账户级别的 身份属性控制列表 功能预览启用的,该功能默认关闭。 帐户管理员从帐户控制台 预览 页启用它。 请参阅 “管理帐户级预览”。

Overview

属性控制列表是账户级别的允许列表,用于决定在所有写入源中,你的账户中的用户可以写入九个身份属性中的哪些属性。 账户管理员用它来控制哪些属性可以写入 Azure Databricks。

该列表仅在写入时生效:

  • 读取从不被过滤。 之前存储的属性即使从列表中移除,依然完全可见。
  • 已存储值始终允许删除,因此管理员始终可以停用某个值,即使该值属于帐户已不再允许的属性。

你不需要启用预览版就能通过 SCIM API 写属性。 启用后,可以控制可写哪些属性,启用自动身份管理后,每次同步时会将每个用户存储的属性与列表进行对比。

启用预览

注册是一个名为 “身份属性控制列表”的账户级功能预览,可从账户控制台的 预览 页面切换。 默认情况下,切换处于关闭状态。

  1. 以帐户管理员身份登录到帐户控制台
  2. 在边栏中,单击“ 预览”。
  3. 开启身份属性控制列表切换开关。

启用和禁用预览功能只会影响未来写入操作允许执行的内容。 它绝不会追溯性地更改用户已存储的数值。 然而,启用自动身份管理后,下一次同步会将用户与列表对账,从而删除存储的数据。 看看 执法是如何运作的。

配置控制列表

当你的账户注册在预览中时,你需要在账户控制台中配置列表。

  1. 以帐户管理员身份登录到帐户控制台
  2. 在边栏中,单击“ 安全性”。
  3. 单击“ 用户预配”。
  4. 配置身份属性 部分,点击 管理属性
  5. “管理身份属性控制列表 ”对话框中,勾选每个你想允许的属性的复选框,并清除每个想取消的属性的复选框。
  6. 单击“ 保存”。

对话框将所有九个属性作为复选框(标题用户类型地区地区国家成本中心组织部门部门),并选中当前允许的属性。 保存 功能在你更改选择之前是禁用的。

“配置身份属性”部分只有在你的账户注册在预览中时才会显示。 如果你看不到,说明你的账户没有启用预览。

强制工作原理

控制列表仅对写入操作生效。 该强制措施如何生效,取决于属性是通过自动身份管理还是通过 SCIM 写入的。

具备自动化身份管理功能

自动身份管理会按计划从你的身份提供者(IdP)拉取属性,控制列表负责该同步。具体行为会根据是否启用预览而有明显差异。

禁用预览后,自动身份管理不会涉及身份属性。 它不会同步它们,也不会清除已经存储的内容。 属性不在同步范围内。

启用预览后,每次同步都会将用户与控制列表进行对比:

  • 只有在 IdP 中设置的属性和控制列表中都已设置的属性才会同步。
  • 列表中未包含的属性会被 Azure Databricks 用户清除,即使它之前通过 SCIM 设置了某个值。
  • 列表中存在但 IdP 中缺失或空空的属性会在 Azure Databricks 中清除,这样两者就能保持一致。
  • 如果控制列表为 ,同步会清除所有九个属性。

同步不是瞬间完成的。 切换预览或编辑列表后,等待几分钟后,用户会看到更改。 关于同步时序,请参见 身份属性

如果你不小心从控制列表中移除了属性,导致自动身份管理删除了用户的存储值,你可以通过重新添加该属性到控制列表,并让自动身份管理重新同步该身份来恢复。

与SCIM合作

通过 SCIM API 管理属性不需要启用预览,但它增加了对启用后可以写入哪些属性的控制。

启用预览后,通过账户 SCIM 2.1 插入或更新不在列表中的属性将被拒绝,并返回 400 Bad Request 以及值为 invalidValuescimType,而 detail 会列出违规属性。 这种拒绝具有以下性质:

  • 被拒绝的补丁是原子级的。 如果任何操作针对非列表属性,整个请求将被拒绝,允许的更改都不适用。 验证在触及用户记录之前运行。
  • 只检查更改后的数值。 重新发送与存储值相同的值是 no-op,即使是非列表属性也能通过。 连接器在缩小列表后仍能成功同步,只有当IdP端值下一次变化时才开始失败。
  • 移除总是被允许的。 你随时都可以清除已存储的值,包括不再位于列表中的属性所对应的值。

启用自动身份管理时,从控制列表中移除属性并不会删除已存储在用户中的 SCIM 同步值。 缩小列表可以阻止未来的写入,但存储的值则保持原样,直到有人删除。

在 Azure 上,不建议基于 SCIM 管理身份属性。 如果需要在 SCIM 中使用身份属性,请联系你的账户团队。

局限性

属性控制列表在 Beta 版本中有以下限制:

  • 控制列表只能在账户控制台中配置。 没有API可以编程配置。
  • 控制列表仅管理用户的身份属性。 服务负责人和团体尚未获得支持。