身分屬性

身分屬性是一組固定的九個屬性,由 Azure Databricks 儲存在帳戶使用者身上,並且來源為你的身分識別提供者(IdP)。 帳號管理員會配置這些值,以便在 Unity Catalog ABAC 政策中引用。

Important

這項功能位於 測試版 (Beta) 中。 帳號管理員可從帳號主控台 預覽 頁面管理此功能存取權。 請參閱 管理帳戶層級預覽

Warning

請勿使用身份屬性來儲存敏感資訊。

若要透過自動身份管理擷取身份屬性,或限制可寫入給使用者的屬性,帳號管理員必須啟用 身份屬性控制清單 功能預覽。 這個預覽預設是關閉的,並且是從帳號控制台的 預覽 頁面啟用的。 請參閱 管理帳戶層級預覽

Overview

身分屬性是九個來自 IdP 的欄位,Azure Databricks 會將這些欄位儲存在帳戶使用者上:titlecountryuserTyperegiondepartmentlocalitycostCenterorganizationdivision。 Azure Databricks 會讓這些屬性與你的身份提供者同步,讓使用者的值反映你 IdP 中的記錄來源。

身份屬性存在是為了讓你能在 Azure Databricks 其他地方參考使用者特徵。 在 Beta 版本中,你可以在 Unity Catalog 屬性基礎存取控制(ABAC)政策中使用它們來遮蔽欄位,例如除非使用者 country 的屬性與資料國家相符,否則會遮蔽欄位。 欲了解更多關於 ABAC 的資訊,請參閱 Unity 目錄中的屬性基礎存取控制

Note

使用身分屬性的 Unity Catalog ABAC 原則函式是與此功能分開提供的。 本頁僅說明身份屬性的配置、儲存與讀取方式。

運作原理

身份屬性會從你的身份提供者設定,儲存在帳號使用者身上,並透過帳號主控台和帳號 SCIM API 回讀。

匯入身分屬性

身分屬性會以兩種方式之一,從您的識別提供者傳送到 Azure Databricks:

  • 自動身分管理 會依排程從你的身分提供者擷取屬性。 這是建議的前進機制。 更多資訊請參見 自動身份管理
  • 帳戶 SCIM 2.1 會從佈建連接器或直接 API 呼叫推送屬性。

在 Azure 上,使用自動身份管理來擷取身份屬性。 不建議以 SCIM 管理這些屬性。 如果你需要在 SCIM 中使用身份屬性,請聯絡你的帳戶團隊。

控制儲存哪些屬性

屬性控制清單是一個帳號層級的允許清單,規範了九個屬性中哪些可以寫入給你的帳號使用者。 啟用自動身份管理時,每次同步也會將使用者儲存的屬性與清單進行核對。 關於詳細資料,包括清單如何強制執行,請參閱 身份屬性控制清單

讀取識別屬性

帳戶管理員可以透過使用 GET /Users/<id> 的帳戶 SCIM 2.1,讀取任何使用者的身分屬性。 任何使用者都可以透過 account-SCIM-for-workspaces /Me 端點(https://<workspace-host>/api/2.0/account/scim/v2/Me)讀取自己的屬性,該端點為唯讀。 Workspace 管理員無法讀取或修改其他使用者的身份屬性。 讀取不會被屬性控制清單過濾,因此在屬性被移除前儲存的值會保持完整可見。

你的身份提供者的屬性變更不會立即反映在 Azure Databricks 中。 當使用者登入時,自動身份管理會在約五分鐘內刷新該使用者的屬性。 由於 Unity Catalog 會評估已登入使用者的政策,活躍使用者的政策決策會使用這些最近同步的值。 未登入或未觸發自動身份管理同步的使用者,會在五天內透過定期的背景同步進行刷新。

查看使用者的身份屬性

你可以在帳號主控台查看使用者儲存的身份屬性,這樣你就能在不呼叫 SCIM API 的情況下確認實際到達的訊息。

  1. 身為帳戶管理員,登入 帳戶控制台
  2. 在側邊欄中,按一下 [使用者管理]
  3. 使用者 標籤中,找到並點擊該使用者。
  4. 點選「 身份屬性」 標籤。

分頁列出了所有九項屬性。 閱讀時請記住以下幾點:

  • 它是唯讀的。 身份屬性是 IdP 來源,所以你不能在這裡編輯。 在來源端透過你的身份提供者更改它們,分頁會在下一次載入時反映新的值。
  • 每個屬性都會被列出來。 沒有儲存值的屬性會顯示破折號(–),而不是隱藏,因此你可以區分「未設定」和「設定為意外值」。
  • 檢視不會被屬性控制清單過濾。 在屬性從列表中移除之前儲存的值仍會顯示在這裡。 這樣你就能精確看到自己持有哪些資料,進而決定是否要退休。
  • 數值會完全照儲存時顯示,保留由身份提供者傳送的案件。

如果身份 屬性 標籤沒有出現在使用者頁面,表示該功能未啟用,直接進入該標籤會回到使用者資訊頁面。

局限性

Beta版本中,身份屬性有以下限制:

  • 身分屬性僅在使用者上受支援。 服務負責人及團體尚未獲得支援。
  • 每個屬性都包含一個值。 工作位址是一個具有 localityregioncountry的單一物件。 多價值屬性是未來的作品。
  • 屬性控制清單只能在帳號主控台中設定。 沒有 API 可以程式化設定。
  • 在 Microsoft Entra ID 中,沒有可對應 costCenterdivision 的原生來源欄位,因此除非您提供自訂的擴充屬性或運算式,否則這兩個屬性會保持未對應。

其他資源