身份属性控制列表是一个账户级别的允许列表,用于控制哪些身份属性可以写入到您的 Azure Databricks 账户中的用户。 账户管理员可将其作为功能预览启用,用于控制在 SCIM 和自动身份管理中的属性写入操作。
属性控制列表是通过账户级别的 身份属性控制列表 功能预览启用的,该功能默认关闭。 帐户管理员从帐户控制台 预览 页启用它。 请参阅 “管理帐户级预览”。
Overview
属性控制列表是账户级别的允许列表,用于决定在所有写入源中,你的账户中的用户可以写入九个身份属性中的哪些属性。 账户管理员用它来控制哪些属性可以写入 Azure Databricks。
该列表仅在写入时生效:
- 读取从不被过滤。 之前存储的属性即使从列表中移除,依然完全可见。
- 已存储值始终允许删除,因此管理员始终可以停用某个值,即使该值属于帐户已不再允许的属性。
你不需要启用预览版就能通过 SCIM API 写属性。 启用后,可以控制可写哪些属性,启用自动身份管理后,每次同步时会将每个用户存储的属性与列表进行对比。
启用预览
注册是一个名为 “身份属性控制列表”的账户级功能预览,可从账户控制台的 预览 页面切换。 默认情况下,切换处于关闭状态。
- 以帐户管理员身份登录到帐户控制台。
- 在边栏中,单击“ 预览”。
- 开启身份属性控制列表切换开关。
启用和禁用预览功能只会影响未来写入操作允许执行的内容。 它绝不会追溯性地更改用户已存储的数值。 然而,启用自动身份管理后,下一次同步会将用户与列表对账,从而删除存储的数据。 看看 执法是如何运作的。
配置控制列表
当你的账户注册在预览中时,你需要在账户控制台中配置列表。
- 以帐户管理员身份登录到帐户控制台。
- 在边栏中,单击“ 安全性”。
- 单击“ 用户预配”。
- 在 配置身份属性 部分,点击 管理属性。
- 在 “管理身份属性控制列表 ”对话框中,勾选每个你想允许的属性的复选框,并清除每个想取消的属性的复选框。
- 单击“ 保存”。
对话框将所有九个属性作为复选框(标题、 用户类型、 地区、 地区、 国家、 成本中心、 组织、 部门和 部门),并选中当前允许的属性。 保存 功能在你更改选择之前是禁用的。
“配置身份属性”部分只有在你的账户注册在预览中时才会显示。 如果你看不到,说明你的账户没有启用预览。
强制工作原理
控制列表仅对写入操作生效。 该强制措施如何生效,取决于属性是通过自动身份管理还是通过 SCIM 写入的。
具备自动化身份管理功能
自动身份管理会按计划从你的身份提供者(IdP)拉取属性,控制列表负责该同步。具体行为会根据是否启用预览而有明显差异。
禁用预览后,自动身份管理不会涉及身份属性。 它不会同步它们,也不会清除已经存储的内容。 属性不在同步范围内。
启用预览后,每次同步都会将用户与控制列表进行对比:
- 只有在 IdP 中设置的属性和控制列表中都已设置的属性才会同步。
- 列表中未包含的属性会被 Azure Databricks 用户清除,即使它之前通过 SCIM 设置了某个值。
- 列表中存在但 IdP 中缺失或空空的属性会在 Azure Databricks 中清除,这样两者就能保持一致。
- 如果控制列表为 空,同步会清除所有九个属性。
同步不是瞬间完成的。 切换预览或编辑列表后,等待几分钟后,用户会看到更改。 关于同步时序,请参见 身份属性。
如果你不小心从控制列表中移除了属性,导致自动身份管理删除了用户的存储值,你可以通过重新添加该属性到控制列表,并让自动身份管理重新同步该身份来恢复。
与SCIM合作
通过 SCIM API 管理属性不需要启用预览,但它增加了对启用后可以写入哪些属性的控制。
启用预览后,通过账户 SCIM 2.1 插入或更新不在列表中的属性将被拒绝,并返回 400 Bad Request 以及值为 invalidValue 的 scimType,而 detail 会列出违规属性。 这种拒绝具有以下性质:
- 被拒绝的补丁是原子级的。 如果任何操作针对非列表属性,整个请求将被拒绝,允许的更改都不适用。 验证在触及用户记录之前运行。
- 只检查更改后的数值。 重新发送与存储值相同的值是 no-op,即使是非列表属性也能通过。 连接器在缩小列表后仍能成功同步,只有当IdP端值下一次变化时才开始失败。
- 移除总是被允许的。 你随时都可以清除已存储的值,包括不再位于列表中的属性所对应的值。
当 未 启用自动身份管理时,从控制列表中移除属性并不会删除已存储在用户中的 SCIM 同步值。 缩小列表可以阻止未来的写入,但存储的值则保持原样,直到有人删除。
在 Azure 上,不建议基于 SCIM 管理身份属性。 如果需要在 SCIM 中使用身份属性,请联系你的账户团队。
局限性
属性控制列表在 Beta 版本中有以下限制:
- 控制列表只能在账户控制台中配置。 没有API可以编程配置。
- 控制列表仅管理用户的身份属性。 服务负责人和团体尚未获得支持。