身份屬性控制清單是一個帳號層級的允許清單,用來規範哪些身份屬性可以寫入給你的 Azure Databricks 帳號中的使用者。 帳號管理員可將此功能以功能預覽的形式啟用,以控管 SCIM 和自動身分識別管理中的屬性寫入。
Important
這項功能位於 測試版 (Beta) 中。 帳號管理員可從帳號主控台 預覽 頁面管理此功能存取權。 請參閱 管理帳戶層級預覽。
屬性控制清單是透過帳號層級的 身份屬性控制清單 功能預覽啟用的,但預設是關閉的。 帳號管理員會從帳號主控台的 預覽 頁面啟用。 請參閱 管理帳戶層級預覽。
Overview
屬性控制清單是一個帳號層級的允許清單,決定在所有寫入來源中,針對你的帳號使用者寫入九個身份屬性中的哪一個。 帳號管理員用它來控制哪些屬性可以寫入 Azure Databricks。
此清單僅會在寫入時強制套用:
- 讀取作業永遠不會經過篩選。 先前儲存的屬性即使從列表中移除,仍保持完整可見。
- 儲存值的移除始終是被允許的,因此管理員隨時可以退休某個值,包括帳號不再允許的屬性。
你不需要啟用預覽版就能透過 SCIM API 寫屬性。 啟用此功能後,能控制可寫入哪些屬性,且在啟用自動身份管理時,會在每次同步時將每位使用者儲存的屬性與清單進行核對。
啟用預覽
註冊是一個名為 「身份屬性控制清單」的帳號層級功能預覽,可從帳號主控台的 預覽 頁面切換。 此切換開關預設為關閉。
- 身為帳戶管理員,登入 帳戶控制台。
- 在側邊欄中,點擊 預覽。
- 開啟 身份屬性控制清單 的切換。
啟用或停用預覽功能,只會影響未來寫入操作允許執行的內容。 它絕不會追溯性地更改你已儲存在使用者身上的數值。 然而,啟用自動身份管理後,下一次同步會將使用者與清單對比,進而移除儲存的資料。 請參考執法 的運作方式。
設定控制清單
當你的帳號在預覽中註冊時,你在帳號主控台中設定清單。
- 身為帳戶管理員,登入 帳戶控制台。
- 在側邊欄中,按一下「安全性」。
- 按一下 使用者配置。
- 在 「設定身份屬性」 區塊中,點擊 「管理屬性」。
- 在 「管理身份屬性控制清單 」的對話框中,勾選每個你想允許的屬性的勾選框,並清除每個你想取消的屬性的勾選框。
- 點選 [儲存]。
對話框會以勾選框形式呈現所有九個屬性(職稱、 使用者類型、 地區、 區域、 國家、 成本中心、 組織、 部門與 部門),並選取目前允許的屬性。 存檔 在你改變選擇前是被禁用的。
「配置身份屬性」區塊只有在你的帳號註冊在預覽時才會顯示。 如果你看不到,代表你的帳號沒有啟用預覽。
執法運作方式
控制清單僅在寫入時強制執行。 該強制執行機制如何運作,取決於屬性是透過自動身分管理還是透過 SCIM 寫入。
具備自動身份管理
自動身份管理會依序從你的身份提供者(IdP)拉取屬性,而控制清單則負責管理該同步。行為會因是否啟用預覽而有明顯差異。
關閉預覽後,自動身份管理不會觸及身份屬性。 它不會同步它們,也不會清除已儲存的檔案。 屬性不在同步的範圍內。
啟用預覽後,每次同步都會將使用者與控制清單進行對比:
- 只有同時設定在 IdP 和控制清單上的屬性才會同步。
- 未列在清單中的屬性會從 Azure Databricks 使用者中清除,即使該屬性先前已透過 SCIM 設定值。
- 在清單中但 IdP 中缺失或空空的屬性會在 Azure Databricks 中被清除,兩者保持同步。
- 如果控制清單是 空的,同步會清除所有九個屬性。
同步不是瞬間發生的。 切換預覽或編輯清單後,請等待幾分鐘,變更才會對使用者生效。 關於同步時序,請參見 身份屬性。
如果你不小心從控制清單移除了某個屬性,導致自動身份管理刪除了使用者的儲存值,你可以透過重新將該屬性加入控制清單,並讓自動身份管理再次同步該身份來恢復。
與SCIM合作
預覽版不必啟用即可透過 SCIM API 管理屬性,但它增加了對啟用時可寫入屬性的控制權。
啟用預覽後,透過帳號 SCIM 2.1 插入或更新非清單屬性時,該屬性會被拒絕,且400 Bad RequestscimTypeinvalidValuedetail會被拒絕,且這些屬性名稱為違規屬性。 此拒絕具有以下特性:
- 被拒絕的 PATCH 具原子性。 若任何操作針對非清單屬性,整個請求將被拒絕,且允許的變更皆不適用。 驗證會在使用者紀錄被觸及之前執行。
- 只有變更的數值會被檢查。 重新傳送與儲存值相同的值是 no-op,即使是離線屬性也會通過。 連接器在你縮小清單後仍能成功同步,只有當 IdP 端的值下一次改變時才會開始失敗。
- 移除是被允許的。 你總是可以清除儲存的值,包括已經不在清單上的屬性。
當 未 啟用自動身份管理時,從控制清單中移除屬性並不會刪除已儲存在使用者身上的 SCIM 同步值。 縮小清單可以阻止未來的寫入,但儲存的值會保持原狀,直到有人移除。
在 Azure 上,不建議基於 SCIM 管理身份屬性。 如果你需要在 SCIM 中使用身份屬性,請聯絡你的帳戶團隊。
局限性
屬性控制清單在 Beta 版本中有以下限制:
- 控制清單只能在帳號主控台中設定。 沒有 API 可以程式化設定。
- 控制清單僅管理使用者的身份屬性。 服務負責人及團體尚未獲得支援。