身份屬性控制清單

身份屬性控制清單是一個帳號層級的允許清單,用來規範哪些身份屬性可以寫入給你的 Azure Databricks 帳號中的使用者。 帳號管理員可將此功能以功能預覽的形式啟用,以控管 SCIM 和自動身分識別管理中的屬性寫入。

Important

這項功能位於 測試版 (Beta) 中。 帳號管理員可從帳號主控台 預覽 頁面管理此功能存取權。 請參閱 管理帳戶層級預覽

屬性控制清單是透過帳號層級的 身份屬性控制清單 功能預覽啟用的,但預設是關閉的。 帳號管理員會從帳號主控台的 預覽 頁面啟用。 請參閱 管理帳戶層級預覽

Overview

屬性控制清單是一個帳號層級的允許清單,決定在所有寫入來源中,針對你的帳號使用者寫入九個身份屬性中的哪一個。 帳號管理員用它來控制哪些屬性可以寫入 Azure Databricks。

此清單僅會在寫入時強制套用

  • 讀取作業永遠不會經過篩選。 先前儲存的屬性即使從列表中移除,仍保持完整可見。
  • 儲存值的移除始終是被允許的,因此管理員隨時可以退休某個值,包括帳號不再允許的屬性。

你不需要啟用預覽版就能透過 SCIM API 寫屬性。 啟用此功能後,能控制可寫入哪些屬性,且在啟用自動身份管理時,會在每次同步時將每位使用者儲存的屬性與清單進行核對。

啟用預覽

註冊是一個名為 「身份屬性控制清單」的帳號層級功能預覽,可從帳號主控台的 預覽 頁面切換。 此切換開關預設為關閉。

  1. 身為帳戶管理員,登入 帳戶控制台
  2. 在側邊欄中,點擊 預覽
  3. 開啟 身份屬性控制清單 的切換。

啟用或停用預覽功能,只會影響未來寫入操作允許執行的內容。 它絕不會追溯性地更改你已儲存在使用者身上的數值。 然而,啟用自動身份管理後,下一次同步會將使用者與清單對比,進而移除儲存的資料。 請參考執法 的運作方式。

設定控制清單

當你的帳號在預覽中註冊時,你在帳號主控台中設定清單。

  1. 身為帳戶管理員,登入 帳戶控制台
  2. 在側邊欄中,按一下「安全性」。
  3. 按一下 使用者配置
  4. 「設定身份屬性」 區塊中,點擊 「管理屬性」。
  5. 「管理身份屬性控制清單 」的對話框中,勾選每個你想允許的屬性的勾選框,並清除每個你想取消的屬性的勾選框。
  6. 點選 [儲存]。

對話框會以勾選框形式呈現所有九個屬性(職稱使用者類型地區區域國家成本中心組織部門部門),並選取目前允許的屬性。 存檔 在你改變選擇前是被禁用的。

「配置身份屬性」區塊只有在你的帳號註冊在預覽時才會顯示。 如果你看不到,代表你的帳號沒有啟用預覽。

執法運作方式

控制清單僅在寫入時強制執行。 該強制執行機制如何運作,取決於屬性是透過自動身分管理還是透過 SCIM 寫入。

具備自動身份管理

自動身份管理會依序從你的身份提供者(IdP)拉取屬性,而控制清單則負責管理該同步。行為會因是否啟用預覽而有明顯差異。

關閉預覽後,自動身份管理不會觸及身份屬性。 它不會同步它們,也不會清除已儲存的檔案。 屬性不在同步的範圍內。

啟用預覽後,每次同步都會將使用者與控制清單進行對比:

  • 只有同時設定在 IdP 控制清單上的屬性才會同步。
  • 未列在清單中的屬性會從 Azure Databricks 使用者中清除,即使該屬性先前已透過 SCIM 設定值。
  • 在清單中但 IdP 中缺失或空空的屬性會在 Azure Databricks 中被清除,兩者保持同步。
  • 如果控制清單是 的,同步會清除所有九個屬性。

同步不是瞬間發生的。 切換預覽或編輯清單後,請等待幾分鐘,變更才會對使用者生效。 關於同步時序,請參見 身份屬性

如果你不小心從控制清單移除了某個屬性,導致自動身份管理刪除了使用者的儲存值,你可以透過重新將該屬性加入控制清單,並讓自動身份管理再次同步該身份來恢復。

與SCIM合作

預覽版不必啟用即可透過 SCIM API 管理屬性,但它增加了對啟用時可寫入屬性的控制權。

啟用預覽後,透過帳號 SCIM 2.1 插入或更新非清單屬性時,該屬性會被拒絕,且400 Bad RequestscimTypeinvalidValuedetail會被拒絕,且這些屬性名稱為違規屬性。 此拒絕具有以下特性:

  • 被拒絕的 PATCH 具原子性。 若任何操作針對非清單屬性,整個請求將被拒絕,且允許的變更皆不適用。 驗證會在使用者紀錄被觸及之前執行。
  • 只有變更的數值會被檢查。 重新傳送與儲存值相同的值是 no-op,即使是離線屬性也會通過。 連接器在你縮小清單後仍能成功同步,只有當 IdP 端的值下一次改變時才會開始失敗。
  • 移除是被允許的。 你總是可以清除儲存的值,包括已經不在清單上的屬性。

啟用自動身份管理時,從控制清單中移除屬性並不會刪除已儲存在使用者身上的 SCIM 同步值。 縮小清單可以阻止未來的寫入,但儲存的值會保持原狀,直到有人移除。

在 Azure 上,不建議基於 SCIM 管理身份屬性。 如果你需要在 SCIM 中使用身份屬性,請聯絡你的帳戶團隊。

局限性

屬性控制清單在 Beta 版本中有以下限制:

  • 控制清單只能在帳號主控台中設定。 沒有 API 可以程式化設定。
  • 控制清單僅管理使用者的身份屬性。 服務負責人及團體尚未獲得支援。