Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En esta página se describe cómo migrar una cuenta de Azure Databricks a la administración automática de identidades con Microsoft Entra ID.
Para obtener información general sobre la administración automática de identidades, consulte Administración automática de identidades.
Prerrequisitos
Antes de habilitar la administración automática de identidades, confirme que el entorno cumple los siguientes requisitos.
| Requirement | Detalles | Cómo comprobarlo |
|---|---|---|
| Nivel Premium o Enterprise | La administración automática de identidades no está disponible en las cuentas de nivel Estándar. | Consola de cuentas >Configuración de la cuenta>Nivel de suscripción |
| Inquilino de Microsoft Entra ID único | La administración automática de identidades no admite identidades entre inquilinos. Todos los usuarios, grupos y entidades de servicio deben pertenecer a un único inquilino de Microsoft Entra ID. Los entornos con identidades entre inquilinos deben permanecer en el aprovisionamiento de SCIM. | Confirme con el equipo de identidad. |
| Federación de identidades activada en al menos un espacio de trabajo | La administración automática de identidades requiere al menos un área de trabajo federada por identidad. Las áreas de trabajo no federadas siguen funcionando, pero no usan la administración automática de identidades. | En la consola de la cuenta, abra Espacios de trabajo y busque la insignia Federación de identidades. Para habilitarlo, consulte Habilitación de la federación de identidades. |
| Rol de administrador de cuenta | Solo los administradores de cuentas pueden habilitar la administración automática de identidades. | Consola de cuentas >Administración de usuarios. La insignia de rol debe mostrar Administrador de cuenta. |
Roles y responsabilidades
| Función | Responsabilidades | Comportamiento después de habilitar la administración automática de identidades |
|---|---|---|
| Administrador de la cuenta | Habilita la administración automática de identidades. Configura, pausa o deshabilita SCIM de nivel de cuenta. Ejecuta comprobaciones de validación y identificador externo. Asigna grupos a áreas de trabajo. Administra las identidades de nivel de cuenta y los permisos del catálogo de Unity. Revisa los registros de auditoría relacionados con la identidad. | Se encarga de habilitar, validar y revertir la gestión automática de identidades. Ejecuta el script de mitigación de configuración incorrecta del identificador externo si es necesario. |
| Administrador del área de trabajo | No controla la administración automática de identidades ni SCIM. Administra las ACL de nivel de área de trabajo mediante identidades ya asignadas al área de trabajo. Ejecuta pruebas posteriores a la migración e informa de problemas. | Puede buscar y aprovisionar identidades de Microsoft Entra ID directamente desde el área de trabajo (Settings > Identity and Access > Administrar usuarios). No se puede habilitar ni deshabilitar la administración automática de identidades. |
| Usuario del área de trabajo | Inicia sesión, ejecuta cuadernos y trabajos, usa los recursos de proceso asignados. Comparte recursos con identidades aprovisionadas. | No hay ningún cambio en las sesiones activas. El primer inicio de sesión después de habilitar la administración automática de identidades aprovisiona al usuario a través de JIT. Los permisos se determinan a través de las mismas afiliaciones a grupos que antes. Puede compartir recursos con identidades de Microsoft Entra ID. |
Lo que sigue siendo el mismo
Al habilitar la administración automática de identidades, se conservan lo siguiente:
- Pertenencias a grupos sincronizados con SCIM: la administración automática de identidades no quita las pertenencias a grupos que SCIM sincronizaba originalmente. Esto se ha diseñado así para evitar afectar a trabajos y permisos que dependen de la pertenencia a esos grupos.
- Permisos existentes: los permisos del espacio de trabajo y de Unity Catalog siguen resolviéndose con respecto a las mismas entidades.
- Sesiones activas: la administración automática de identidades no fuerza los cierres de sesión del usuario ni interrumpe las sesiones en ejecución.
- Trabajos en ejecución: las entidades de servicio autenticadas con credenciales actuales siguen funcionando.
- Grupos locales del área de trabajo: la administración automática de identidades solo administra identidades de nivel de cuenta. Los grupos locales del área de trabajo siguen funcionando, pero no se sincronizan desde Microsoft Entra ID.
- Entidades de servicio solo de Databricks: las entidades de servicio no registradas en Microsoft Entra ID no se ven afectadas.
Migrar sin aprovisionamiento de SCIM existente
Use esta ruta de acceso si la cuenta de Azure Databricks no tiene aprovisionamiento SCIM de nivel de cuenta. Esta es la ruta de migración más sencilla.
Audite las automatizaciones que hacen referencia a entidades de servicio por nombre para mostrar.
Cuando se habilita la administración automática de identidades, Azure Databricks considera a Microsoft Entra ID el origen autorizado y reemplaza los nombres para mostrar personalizados de la entidad de servicio por los de Microsoft Entra ID. Para evitar interrupciones en los flujos de trabajo, actualice cualquier automatización (como configuraciones o scripts de Terraform) para que haga referencia a las entidades de servicio por su identificador de aplicación en lugar de por su nombre para mostrar.
Habilite la administración automática de identidades:
- Como administrador de la cuenta, inicie sesión en la consola de la cuenta.
- Haga clic en Seguridad.
- En la pestaña Aprovisionamiento de usuarios, cambie Administración automática de identidades a Habilitado.
- Espere entre 5 y 10 minutos para que el cambio se propague.
(Opcional) Configure la lista de denegación de acceso de la cuenta. Use la lista de denegación de acceso de la cuenta para restringir que las identidades de Microsoft Entra ID específicas accedan a la cuenta de Azure Databricks. Consulte Denegar el acceso a identidades a su cuenta.
(Opcional) Notificar a los administradores del área de trabajo. Comparta la información general de administración automática de identidades con los administradores del área de trabajo para que comprendan los cambios de comportamiento esperados, incluido el aprovisionamiento Just-In-Time.
Después de habilitar la administración automática de identidades, complete los pasos de validación.
Migrar desde el aprovisionamiento de SCIM existente
Use esta ruta de acceso si la cuenta de Azure Databricks usa actualmente el aprovisionamiento SCIM de nivel de cuenta. Databricks recomienda habilitar la administración automática de identidades junto con el aprovisionamiento SCIM existente y ejecutar ambos en paralelo. Puede deshabilitar SCIM después de validar que la administración automática de identidades funciona correctamente.
Cambios al habilitar la administración automática de identidades
| Comportamiento | Antes de la administración automática de identidades | Después de la administración automática de identidades |
|---|---|---|
| Origen de identidad | SCIM inserta usuarios, grupos y entidades de servicio de Microsoft Entra ID en el punto de conexión SCIM de la cuenta según una programación. | Azure Databricks lee las identidades directamente desde Microsoft Entra ID mediante el Graph API. El aprovisionamiento es Just-In-Time (JIT) en el primer uso o inicio de sesión. |
| Pertenencias a grupos | Solo miembros directos. Los grupos anidados deben aplanarse en Microsoft Entra ID o en reglas de ámbito de SCIM. | Las pertenencias a grupos transitivos se expanden automáticamente. |
| Latencia de sincronización de pertenencia a grupos | Espere el siguiente ciclo de SCIM, normalmente 40 minutos. | Inicio de sesión del explorador: hasta 5 minutos. Sin explorador (trabajos, CLI, entidades de servicio): hasta 40 minutos. |
| Aprovisionamiento de service principal | Las reglas de ámbito de SCIM insertan entidades de servicio. | Las entidades de servicio se aprovisionan la primera vez que se usan tras autenticarse. No se requiere ningún envío mediante SCIM. |
| Cambio de nombre de grupos en Microsoft Entra ID | SCIM actualiza el nombre para mostrar en el siguiente ciclo de sincronización. | Los nombres de los grupos no se resincronizan de forma proactiva. Un administrador de cuenta que abre la página de detalles del grupo en la consola de la cuenta desencadena una actualización. También puede llamar a la resolveByExternalId API para desencadenar una sincronización. |
Preparación para la migración
Ejecute el script de preparación para habilitar automáticamente la gestión de identidades desde la Base de conocimiento de Databricks.
Este script identifica y resuelve las discrepancias de identificadores externos entre Azure Databricks y Microsoft Entra ID, e identifica qué áreas de trabajo están federadas por identidades.
Note
La administración automática de identidades usa el Microsoft Entra ID
objectIdcomo vínculo autoritativo para sincronizar identidades. Si elexternalIdde una entidad en Azure Databricks no coincide con su identificador de Microsoft Entra IDobjectId, la administración automática de identidades puede crear una entidad duplicada. Ejecute el script de detección antes de habilitar la administración automática de identidades para identificar y corregir los errores de coincidencia.Audite las automatizaciones que hacen referencia a entidades de servicio por nombre para mostrar.
Cuando se habilita la administración automática de identidades, Azure Databricks considera a Microsoft Entra ID el origen autorizado y reemplaza los nombres para mostrar personalizados de la entidad de servicio por los de Microsoft Entra ID. Para evitar interrupciones en los flujos de trabajo, actualice cualquier automatización (como configuraciones o scripts de Terraform) para que haga referencia a las entidades de servicio por su identificador de aplicación en lugar de por su nombre para mostrar.
(Opcional) Configure la lista de denegación de acceso de la cuenta. Consulte Denegar el acceso a identidades a su cuenta.
(Opcional) Notificar a los administradores del área de trabajo. Comparta la información general de administración automática de identidades con los administradores del área de trabajo para que comprendan los cambios de comportamiento esperados, incluido el aprovisionamiento Just-In-Time.
Habilitación de la administración automática de identidades
- Como administrador de la cuenta, inicie sesión en la consola de la cuenta.
- Haga clic en Seguridad.
- En la pestaña Aprovisionamiento de usuarios, cambie Administración automática de identidades a Habilitado.
- Espere entre 5 y 10 minutos para que el cambio se propague.
La administración automática de identidades y el aprovisionamiento SCIM se ejecutan en paralelo mientras ambos están activos. SCIM sigue administrando identidades aprovisionadas originalmente. Después de validar la administración automática de identidades, puede deshabilitar SCIM. Consulte Deshabilitación del aprovisionamiento de SCIM.
Validación de la administración automática de identidades
Después de habilitar la administración automática de identidades, compruebe que está sincronizando correctamente las identidades.
Prueba por rol
Hacer que un usuario representativo de cada rol ejecute las siguientes pruebas.
Administrador de la cuenta
Aprovisione un usuario desde la consola de la cuenta:
- Vaya a Consola de cuentas > Gestión de usuarios > Usuarios y haga clic en Añadir usuario.
- Busque un usuario en Microsoft Entra ID que no se haya aprovisionado en Azure Databricks
- Seleccione el usuario y haga clic en Agregar usuario.
- Confirme que el usuario aparece en Azure Databricks con un estado de Active.
Cree un grupo desde la consola de la cuenta:
- Vaya a La consola de cuenta > Grupos de administración de > usuarios y haga clic en Agregar grupo.
- Busque un grupo en Microsoft Entra ID que no se haya aprovisionado en Azure Databricks.
- Confirme que el grupo aparece en Azure Databricks. Los miembros del grupo se aprovisionan justo a tiempo cuando inician sesión.
Compruebe el acceso al área de trabajo:
- Asigne el grupo del paso anterior a un área de trabajo.
- Hacer que un miembro de ese grupo se autentique en el área de trabajo.
- Confirme que la autenticación se realiza correctamente y que el usuario se aprovisiona en Azure Databricks y se agrega al área de trabajo.
Administrador del área de trabajo
Aprovisiona un usuario desde el espacio de trabajo:
- Vaya a Configuración > Identidad y acceso > Administrar usuarios y haga clic en Agregar usuario.
- Busque un usuario en Microsoft Entra ID que no se haya aprovisionado en Azure Databricks.
- Confirme que el usuario aparece con el estado Activo.
Aprovisione un grupo desde el espacio de trabajo:
- Abra un recurso de área de trabajo, como una consulta o un panel, y haga clic en Compartir.
- Busque un grupo en Microsoft Entra ID que no se haya aprovisionado en Azure Databricks y comparta el recurso con ese grupo.
- Confirme que el grupo está aprovisionado en Azure Databricks.
- Hacer que los miembros de ese grupo se autentiquen en el área de trabajo y comprueben que pueden acceder al recurso compartido.
Comprobación de la administración automática de identidades en los registros de auditoría
Consulte la tabla system.access.audit para confirmar que la gestión automática de identidades está activa. Un recuento distinto de cero para eventos como add, addPrincipalToGroup, createGroupy updateUser confirma que se están sincronizando las identidades.
SELECT action_name, count(*) AS n
FROM system.access.audit
WHERE request_params.endpoint = 'autoUserCreation'
AND event_time > current_timestamp() - INTERVAL 2 DAYS
GROUP BY action_name
ORDER BY n DESC;
Para obtener más información sobre los eventos de auditoría de administración automática de identidades, consulte Auditar eventos de administración automática de identidades.
Deshabilitación de la administración automática de identidades
Para conocer los pasos para deshabilitar la administración automática de identidades, consulte Deshabilitación de la administración automática de identidades.
Al deshabilitar la administración automática de identidades después de migrar desde SCIM:
- Las identidades creadas por la administración automática de identidades permanecen en Azure Databricks, pero ya no se sincronizan con Microsoft Entra ID.
- Las pertenencias a grupos sincronizadas por la administración automática de identidades ya no se usan para resolver los permisos. Los usuarios que heredaron previamente los permisos a través de esas pertenencias a grupos pierden el acceso.
- Los usuarios que se autenticaron en Azure Databricks mientras la administración automática de identidades estaba activa pueden seguir accediendo a los paneles que han visto anteriormente, pero sus pertenencias a grupos no se actualizan desde Microsoft Entra ID.
- Los usuarios que nunca han accedido a Azure Databricks no pueden acceder a él después de deshabilitarse la administración automática de identidades, incluso si pertenecen a un grupo asignado en Microsoft Entra ID.
Databricks recomienda configurar el aprovisionamiento SCIM antes de deshabilitar la administración automática de identidades. Consulte Configuración del aprovisionamiento de SCIM mediante Microsoft Entra ID (Azure Active Directory).
Deshabilitación del aprovisionamiento de SCIM
Después de validar la administración automática de identidades, puede deshabilitar opcionalmente el aprovisionamiento de SCIM. Deshabilite SCIM solo después de confirmar que se cumplen todas las condiciones siguientes en su entorno:
- No grupos anidados: la estructura de identidades no se basa en las pertenencias a grupos anidados en Microsoft Entra ID.
-
Alineación de identificador externo: Los grupos se replicaron desde Microsoft Entra ID mediante la aplicación del conector SCIM, por lo que los valores de
externalIden Azure Databricks coinciden con los valores correspondientes deobjectIden Microsoft Entra ID. Utilice el script de detección de instancias de cliente para identificar y resolver cualquier discrepancia. - No modificaciones de pertenencia local: las pertenencias a grupos solo se han administrado a través de SCIM y no se han modificado manualmente en Azure Databricks. El script de detección de instancias del cliente puede detectar membresías modificadas localmente.
Si el entorno no cumple todas estas condiciones, Databricks recomienda seguir ejecutando el aprovisionamiento de SCIM y la administración automática de identidades en paralelo.
Limitaciones conocidas después de deshabilitar SCIM
Pertenencias persistentes a grupos sincronizados con SCIM
Las pertenencias a grupos sincronizadas por SCIM persisten después de deshabilitar SCIM. Por ejemplo, si un grupo secundario C está anidado en el grupo primario P en Microsoft Entra ID y la relación C a P se quita más adelante en Microsoft Entra ID, el usuario todavía puede heredar permisos de P porque la pertenencia permanece en Azure Databricks. Databricks recomienda eliminar las membresías directas de los grupos externos antes de deshabilitar SCIM.
Entornos con estructuras de grupo anidadas
Para entornos que usan estructuras de grupo anidadas, Databricks recomienda seguir ejecutando el aprovisionamiento de SCIM junto con la administración automática de identidades para mantener sincronizadas las pertenencias a grupos anidados.
Pertenencias a grupos modificadas manualmente
Si las pertenencias a grupos se han editado manualmente en Azure Databricks, esas pertenencias no se sincronizan con Microsoft Entra ID después de deshabilitar SCIM y pueden quedar obsoletas con el tiempo. Siga las instrucciones del script de preparación de habilitación de administración de identidades automática de Databricks Knowledge Base para identificar y corregir las pertenencias a grupos modificadas manualmente antes de deshabilitar SCIM.
Consideraciones sobre la migración
Los grupos anidados deben asignarse explícitamente a un área de trabajo
Al usar grupos de Microsoft Entra ID anidados, los grupos secundarios no están disponibles automáticamente para el uso compartido de recursos dentro de un área de trabajo. Para conceder permisos sobre objetos del área de trabajo, como cuadernos o consultas, a un grupo secundario, debe asignar ese grupo secundario directamente al área de trabajo, incluso si su grupo principal ya está asignado.
Por ejemplo, si el grupo padre P contiene el grupo hijo C y solo se asigna P al espacio de trabajo, no se le pueden conceder permisos a C sobre los recursos del espacio de trabajo hasta que C también se asigne.
Los miembros del grupo se aprovisionan justo a tiempo
A diferencia de SCIM, la administración automática de identidades no sincroniza proactivamente las pertenencias a grupos en Azure Databricks. Los miembros del grupo se aprovisionan cuando tienen actividad en Azure Databricks (por ejemplo, iniciando sesión) o cuando un administrador de cuenta o administrador del área de trabajo los agrega explícitamente.
Los usuarios eliminados no se desactivan inmediatamente
Cuando un usuario se elimina de Microsoft Entra ID, sigue apareciendo como activo en Azure Databricks. No pueden iniciar sesión, pero su estado no se actualiza automáticamente.
Los cambios en la dirección de correo electrónico crean nuevos usuarios
Si la dirección de correo electrónico de un usuario cambia en Microsoft Entra ID (por ejemplo, alice@example.com se convierte en alice-new@example.com), la administración automática de identidades crea un nuevo usuario en Azure Databricks en lugar de actualizar el registro existente. Esto es coherente con el comportamiento actual de SCIM. Para los cambios en la dirección de correo electrónico, póngase en contacto con el soporte técnico de Databricks.
La API de SCIM no devuelve los miembros aprovisionados mediante la gestión automática de identidades
La API SCIM GET /groups/{id} devuelve solo los miembros del grupo aprovisionados a través de la IU de Azure Databricks o SCIM. No devuelve usuarios aprovisionados a través de la administración automática de identidades o usuarios que existen en Microsoft Entra ID pero que aún no se han aprovisionado en Azure Databricks.
Los permisos del catálogo de Unity requieren identidades aprovisionadas
Las API de concesión de permisos del catálogo de Unity no pueden hacer referencia a identidades que aún no se han aprovisionado en Azure Databricks. Antes de conceder permisos a una identidad, aprovisiónela con la resolveByExternalId API. Una vez aprovisionada la identidad, puede conceder permisos como de costumbre.
Las funciones que hacen referencia a una entidad por nombre, como is_account_group_member(), también requieren que la entidad se haya aprovisionado previamente.
Los grupos locales del espacio de trabajo no están gestionados por la gestión automática de identidades
La administración automática de identidades no administra grupos locales del área de trabajo. Los grupos locales del área de trabajo y sus permisos asignados siguen funcionando, pero las actualizaciones de pertenencia deben controlarse fuera de la administración automática de identidades.
Databricks recomienda migrar grupos locales del área de trabajo a grupos de nivel de cuenta para que la administración automática de identidades pueda administrar sus pertenencias. Consulte Migración de grupos locales del área de trabajo a grupos de cuentas.