Migrer vers la gestion automatique des identités avec Microsoft Entra ID

Cette page explique comment migrer un compte Azure Databricks vers la gestion automatique des identités avec Microsoft Entra ID.

Pour obtenir une vue d’ensemble de la gestion automatique des identités, consultez Gestion automatique des identités.

Conditions préalables

Avant d’activer la gestion automatique des identités, vérifiez que votre environnement répond aux exigences suivantes.

Requirement Détails Comment le vérifier
Niveau Premium ou Entreprise La gestion automatique des identités n’est pas disponible sur les comptes de niveau Standard. Console de compte >Paramètres du compte>Niveau d’abonnement
Locataire Microsoft Entra ID unique La gestion automatique des identités ne prend pas en charge les identités entre locataires. Tous les utilisateurs, groupes et principaux de service doivent appartenir à un seul locataire Microsoft Entra ID. Les environnements avec des identités inter-locataires doivent continuer à utiliser le provisionnement SCIM. Confirmez avec votre équipe d’identité.
Fédération d’identité activée sur au moins un espace de travail La gestion automatique des identités nécessite au moins un espace de travail fédéré d’identité. Les espaces de travail non fédérés continuent de fonctionner, mais n’utilisent pas la gestion automatique des identités. Dans la console du compte, ouvrez Espaces de travail et recherchez le badge Fédération d’identité. Pour l’activer, consultez Activer la fédération d’identité.
Rôle d’administrateur de compte Seuls les administrateurs de compte peuvent activer la gestion automatique des identités. > la console de compte. Votre puce de rôle doit afficher l’administrateur de compte.

Rôles et responsabilités

Rôle Responsabilités Comportement après l’activation de la gestion automatique des identités
Administrateur de compte Active la gestion automatique des identités. Configure, suspend ou désactive SCIM au niveau du compte. Exécute les vérifications de validation et d’ID externe. Affecte des groupes à des espaces de travail. Gère les identités au niveau du compte et les autorisations du catalogue Unity. Passe en revue les journaux d’audit liés à l’identité. Est responsable de l’activation, de la validation et du retour en arrière de la gestion automatique des identités. Exécute le script d’atténuation de la configuration incorrecte de l’ID externe si nécessaire.
Administrateur de l’espace de service Ne contrôle pas la gestion automatique des identités ou SCIM. Gère les ACL de l’espace de travail à l’aide d’identités déjà attribuées à l’espace de travail. Exécute des tests post-migration et signale des problèmes. Peut rechercher et approvisionner des identités Microsoft Entra ID directement à partir de l’espace de travail (Settings > Identity and Access > Manage users). Impossible d’activer ou de désactiver la gestion automatique des identités.
Utilisateur de l’espace de travail Se connecte, exécute des blocs-notes et des travaux, utilise le calcul affecté. Partage des ressources avec des identités provisionnées. Aucune modification apportée aux sessions actives. La première connexion après l’activation de la gestion automatique des identités provisionne l’utilisateur via JIT. Les autorisations sont déterminées à travers les mêmes appartenances aux groupes qu’auparavant. Peut partager des ressources avec des identités Microsoft Entra ID.

Ce qui reste le même

Lorsque vous activez la gestion automatique des identités, les éléments suivants sont conservés :

  • Appartenances aux groupes synchronisées par SCIM : la gestion automatique des identités ne supprime pas les appartenances aux groupes qui ont été initialement synchronisées par SCIM. C’est intentionnel afin d’éviter de perturber les tâches et les autorisations qui dépendent de l’appartenance à ces groupes.
  • Autorisations existantes : les autorisations Espace de travail et Unity Catalog continuent à être résolues par rapport aux mêmes principaux.
  • Sessions actives : la gestion automatique des identités ne force pas les déconnexions utilisateur ou interrompt les sessions en cours d’exécution.
  • Travaux en cours d’exécution : les principaux de service authentifiés avec les informations d’identification actuelles continuent de fonctionner.
  • Groupes locaux d’espace de travail : la gestion automatique des identités gère uniquement les identités au niveau du compte. Les groupes locaux d’espace de travail continuent de fonctionner, mais ne sont pas synchronisés à partir de Microsoft Entra ID.
  • Principaux de service Databricks uniquement: les principaux de service non enregistrés dans Microsoft Entra ID ne sont pas affectés.

Migrer sans provisionnement SCIM en place

Utilisez ce chemin si votre compte Azure Databricks n’a pas de provisionnement SCIM au niveau du compte. Il s’agit du chemin de migration le plus simple.

  1. Auditer les automatisations qui font référence aux principaux de service par nom d’affichage.

    Lorsque la gestion automatique des identités est activée, Azure Databricks considère Microsoft Entra ID comme la source de référence et remplace les noms d’affichage personnalisés des principaux de service par ceux de Microsoft Entra ID. Pour éviter les flux de travail rompus, mettez à jour toute automatisation (par exemple, les configurations Terraform ou les scripts) pour référencer les principaux de service par leur ID d’application au lieu du nom complet.

  2. Activer la gestion automatique des identités :

    1. En tant qu’administrateur de compte, connectez-vous à la console de compte.
    2. Cliquez sur Sécurité.
    3. Dans l’onglet Approvisionnement des utilisateurs, basculez Gestion automatique des identités sur Activé.
    4. Laissez 5 à 10 minutes pour que la modification se propage.
  3. (Facultatif) Configurez la liste de refus d’accès au compte. Utilisez la liste de refus d’accès au compte pour restreindre les identités spécifiques Microsoft Entra ID d’accéder à votre compte Azure Databricks. Consultez Refuser aux identités l’accès à votre compte.

  4. (Facultatif) Notifier les administrateurs de l’espace de travail. Partagez la vue d’ensemble de la gestion automatique des identités avec les administrateurs de l’espace de travail afin qu’ils comprennent les changements de comportement attendus, notamment le provisionnement juste-à-temps.

Après avoir activé la gestion automatique des identités, effectuez les étapes de validation.

Migrer depuis le provisionnement SCIM existant

Utilisez ce chemin si votre compte Azure Databricks utilise actuellement le provisionnement SCIM au niveau du compte. Databricks recommande d’activer la gestion automatique des identités en même temps que votre provisionnement SCIM existant et d’exécuter les deux en parallèle. Vous pouvez désactiver SCIM après avoir validé que la gestion automatique des identités fonctionne correctement.

Modifications apportées lorsque vous activez la gestion automatique des identités

Comportement Avant la gestion automatique des identités Après la gestion automatique des identités
Origine de l’identité SCIM provisionne les utilisateurs, les groupes et les principaux de service de Microsoft Entra ID vers le point de terminaison SCIM du compte selon une planification définie. Azure Databricks lit les identités directement à partir de Microsoft Entra ID à l’aide du API Graph. Le provisionnement s’effectue juste à temps (JIT), lors de la première utilisation ou de la première connexion.
Appartenances aux groupes Membres directs uniquement. Les groupes imbriqués doivent être aplatis dans Microsoft Entra ID ou dans les règles d’étendue SCIM. Les appartenances à un groupe transitif sont prises en compte automatiquement.
Latence de synchronisation de l’appartenance au groupe Attendez le prochain cycle SCIM, généralement 40 minutes. Connexion dans le navigateur : jusqu’à 5 minutes. Hors navigateur (tâches, CLI, principaux de service) : jusqu’à 40 minutes.
Provisionnement du principal de service Les identités de service sont transmises par les règles de périmètre SCIM. Les principaux de service sont provisionnés lors de la première utilisation authentifiée. Aucun push SCIM n’est requis.
Renommage des groupes dans Microsoft Entra ID SCIM met à jour le nom d’affichage lors du prochain cycle de synchronisation. Les noms de groupe ne sont pas synchronisés de manière proactive. Un administrateur de compte ouvrant la page de détails du groupe dans la console de compte déclenche une actualisation. Vous pouvez également appeler l’APIresolveByExternalId pour déclencher une synchronisation.

Préparation de la migration

  1. Exécutez le script de préparation automatique de la gestion des identités à partir de la Base de connaissances Databricks.

    Ce script identifie et résout les incompatibilités d’ID externe entre Azure Databricks et Microsoft Entra ID, et identifie les espaces de travail fédérés par l’identité.

    Note

    La gestion automatique des identités utilise le Microsoft Entra ID objectId comme lien faisant autorité pour la synchronisation des identités. Si le externalId d’un principal dans Azure Databricks ne correspond pas à son Microsoft Entra ID objectId, la gestion automatique des identités peut créer un principal en doublon. Exécutez le script de découverte avant d’activer la gestion automatique des identités pour identifier et corriger les incompatibilités.

  2. Auditer les automatisations qui font référence aux principaux de service par nom d’affichage.

    Lorsque la gestion automatique des identités est activée, Azure Databricks considère Microsoft Entra ID comme la source de référence et remplace les noms d’affichage personnalisés des principaux de service par ceux de Microsoft Entra ID. Pour éviter les flux de travail rompus, mettez à jour toute automatisation (par exemple, les configurations Terraform ou les scripts) pour référencer les principaux de service par leur ID d’application au lieu du nom complet.

  3. (Facultatif) Configurez la liste de refus d’accès au compte. Consultez Refuser aux identités l’accès à votre compte.

  4. (Facultatif) Notifier les administrateurs de l’espace de travail. Partagez la vue d’ensemble de la gestion automatique des identités avec les administrateurs de l’espace de travail afin qu’ils comprennent les changements de comportement attendus, notamment le provisionnement juste-à-temps.

Activer la gestion automatique des identités

  1. En tant qu’administrateur de compte, connectez-vous à la console de compte.
  2. Cliquez sur Sécurité.
  3. Dans l’onglet Approvisionnement des utilisateurs, basculez Gestion automatique des identités sur Activé.
  4. Laissez 5 à 10 minutes pour que la modification se propage.

La gestion automatique des identités et le provisionnement SCIM s’exécutent en parallèle alors que les deux sont actifs. SCIM continue de gérer les identités qu’elle a approvisionnées à l’origine. Après avoir validé la gestion automatique des identités, vous pouvez désactiver SCIM. Consultez Désactiver l’approvisionnement SCIM.

Valider la gestion automatique des identités

Après avoir activé la gestion automatique des identités, vérifiez qu’elle synchronise correctement les identités.

Test par rôle

Demandez à un utilisateur représentatif pour chaque rôle d’effectuer les tests suivants.

Administrateur de compte

  1. Provisionnez un utilisateur à partir de la console de compte :

    1. Accédez à Console de compte > Gestion des utilisateurs > Utilisateurs et cliquez sur Ajouter un utilisateur.
    2. Recherchez un utilisateur dans Microsoft Entra ID qui n’a pas été approvisionné dans Azure Databricks
    3. Sélectionnez l’utilisateur, puis cliquez sur Ajouter un utilisateur.
    4. Vérifiez que l’utilisateur apparaît dans Azure Databricks avec l’état Active.
  2. Créez un groupe depuis la console du compte :

    1. Accédez à Groupes d’administration des > utilisateurs de la console > compte, puis cliquez sur Ajouter un groupe.
    2. Recherchez un groupe dans Microsoft Entra ID qui n’a pas été provisionné dans Azure Databricks.
    3. Vérifiez que le groupe apparaît dans Azure Databricks. Les membres du groupe sont provisionnés juste-à-temps lorsqu’ils se connectent.
  3. Vérifiez l’accès à l’espace de travail :

    1. Affectez le groupe de l’étape précédente à un espace de travail.
    2. Demandez à un membre de ce groupe de s’authentifier dans l’espace de travail.
    3. Vérifiez que l’authentification réussit et que l’utilisateur est approvisionné dans Azure Databricks et ajouté à l’espace de travail.

Administrateur de l’espace de service

  1. Provisionnez un utilisateur à partir de l’espace de travail :

    1. Accédez à Paramètres > Identité et Accès > Gérer les utilisateurs , puis cliquez sur Ajouter un utilisateur.
    2. Recherchez un utilisateur dans Microsoft Entra ID qui n’a pas été approvisionné dans Azure Databricks.
    3. Vérifiez que l’utilisateur s’affiche avec l’état Actif.
  2. Ajouter un groupe à partir de l’espace de travail :

    1. Ouvrez une ressource d’espace de travail telle qu’une requête ou un tableau de bord, puis cliquez sur Partager.
    2. Recherchez un groupe dans Microsoft Entra ID qui n’a pas été provisionné dans Azure Databricks et partagez la ressource avec ce groupe.
    3. Vérifiez que le groupe est approvisionné dans Azure Databricks.
    4. Demandez aux membres de ce groupe de s’authentifier dans l’espace de travail et de vérifier qu’ils peuvent accéder à la ressource partagée.

Vérifier la gestion automatique des identités dans les journaux d’audit

Interrogez la system.access.audit table pour vérifier que la gestion automatique des identités est active. Un nombre non nul pour des événements tels que add, addPrincipalToGroup, createGroup et updateUser confirme que les identités sont en cours de synchronisation.

SELECT action_name, count(*) AS n
FROM system.access.audit
WHERE request_params.endpoint = 'autoUserCreation'
  AND event_time > current_timestamp() - INTERVAL 2 DAYS
GROUP BY action_name
ORDER BY n DESC;

Pour plus d’informations sur les événements d’audit de gestion automatique des identités, consultez Auditer les événements de gestion automatique des identités.

Désactiver la gestion automatique des identités

Pour connaître les étapes de désactivation de la gestion automatique des identités, consultez Désactiver la gestion automatique des identités.

Lorsque vous désactivez la gestion automatique des identités après la migration à partir de SCIM :

  • Les identités créées par la gestion automatique des identités restent dans Azure Databricks, mais ne sont plus synchronisées avec Microsoft Entra ID.
  • Les appartenances de groupe qui ont été synchronisées par la gestion automatique des identités ne sont plus utilisées pour résoudre les autorisations. Les utilisateurs qui ont précédemment hérité des autorisations par le biais de ces appartenances de groupe perdent l’accès.
  • Les utilisateurs qui s’authentifient auprès de Azure Databricks alors que la gestion automatique des identités était active peuvent continuer à accéder aux tableaux de bord qu’ils ont précédemment consultés, mais leurs appartenances aux groupes ne sont pas actualisées à partir de Microsoft Entra ID.
  • Les utilisateurs qui n’ont jamais accédé Azure Databricks ne peuvent pas y accéder après la désactivation de la gestion automatique des identités, même s’ils appartiennent à un groupe affecté dans Microsoft Entra ID.

Databricks recommande de configurer le provisionnement SCIM avant de désactiver la gestion automatique des identités. Consultez Configure du provisionnement SCIM à l’aide de Microsoft Entra ID (Azure Active Directory).

Désactiver l’approvisionnement SCIM

Après avoir validé la gestion automatique des identités, vous pouvez éventuellement désactiver l’approvisionnement SCIM. Désactivez SCIM uniquement après avoir confirmé que toutes les conditions suivantes sont remplies dans votre environnement :

  • Pas de groupes imbriqués : votre structure d’identité ne s’appuie pas sur les appartenances à des groupes imbriqués dans Microsoft Entra ID.
  • Alignement de l’ID externe : les groupes ont été répliqués à partir de Microsoft Entra ID à l’aide de l’application SCIM Connector, de sorte que les valeurs externalId dans Azure Databricks correspondent aux valeurs objectId correspondantes dans Microsoft Entra ID. Utilisez le script de découverte d’instance client pour identifier et résoudre toutes les incompatibilités.
  • Aucune modification locale des appartenances aux groupes : les appartenances aux groupes ont été gérées exclusivement via SCIM et n’ont pas été modifiées manuellement dans Azure Databricks. Le script de découverte d’instance client peut détecter les appartenances modifiées localement.

Si votre environnement ne répond pas à toutes ces conditions, Databricks recommande de continuer à exécuter le provisionnement SCIM et la gestion automatique des identités en parallèle.

Limitations connues après la désactivation de SCIM

Appartenances de groupe synchronisées SCIM persistantes

Les appartenances de groupe qui ont été synchronisées par SCIM persistent après la désactivation de SCIM. Par exemple, si un groupe enfant C est imbriqué sous le groupe parent P dans Microsoft Entra ID et que la relation C-P est supprimée ultérieurement dans Microsoft Entra ID, l’utilisateur peut toujours hériter des autorisations de P, car l’appartenance reste dans Azure Databricks. Databricks recommande de supprimer les appartenances directes aux groupes externes avant de désactiver SCIM.

Environnements avec des structures de groupe imbriquées

Pour les environnements qui utilisent des structures de groupe imbriquées, Databricks recommande de continuer à exécuter le provisionnement SCIM en même temps que la gestion automatique des identités pour maintenir les appartenances de groupe imbriquées synchronisées.

Appartenances de groupe modifiées manuellement

Si les appartenances aux groupes ont été modifiées manuellement dans Azure Databricks, ces appartenances ne sont pas synchronisées avec Microsoft Entra ID après avoir désactivé SCIM et peuvent devenir obsolètes au fil du temps. Suivez les instructions du script de préparation à l’activation de la gestion automatique des identités de la Base de connaissances Databricks pour identifier et corriger les appartenances à des groupes modifiées manuellement avant de désactiver SCIM.

Considérations relatives à la migration

Les groupes imbriqués doivent être explicitement affectés à un espace de travail

Lorsque vous utilisez des groupes de Microsoft Entra ID imbriqués, les groupes enfants ne sont pas automatiquement disponibles pour le partage de ressources dans un espace de travail. Pour accorder des autorisations de groupe enfant sur des objets d’espace de travail tels que des blocs-notes ou des requêtes, vous devez affecter ce groupe enfant directement à l’espace de travail, même si son groupe parent est déjà affecté.

Par exemple, si le groupe parent P contient le groupe enfant C et que seul P est affecté à l’espace de travail, C ne peut pas recevoir d’autorisations sur les ressources de l’espace de travail tant que C lui-même n’est pas également affecté.

Les membres du groupe sont provisionnés juste-à-temps

Contrairement à SCIM, la gestion automatique des identités ne synchronise pas de manière proactive les appartenances aux groupes en Azure Databricks. Les membres du groupe sont approvisionnés lorsqu’ils ont une activité dans Azure Databricks (par exemple, en se connectant) ou lorsqu’un administrateur de compte ou un administrateur d’espace de travail les ajoute explicitement.

Les utilisateurs supprimés ne sont pas immédiatement désactivés

Lorsqu’un utilisateur est supprimé de Microsoft Entra ID, il continue d’apparaître comme actif dans Azure Databricks. Ils ne peuvent pas se connecter, mais leur état n’est pas automatiquement mis à jour.

Les modifications apportées à l’adresse e-mail créent des utilisateurs

Si l'adresse e-mail d'un utilisateur change dans Microsoft Entra ID (par exemple, alice@example.com devient alice-new@example.com), la gestion automatique des identités crée un utilisateur dans Azure Databricks plutôt que de mettre à jour l'enregistrement existant. Cela est cohérent avec le comportement SCIM actuel. Pour les modifications d’adresse e-mail, contactez le support Databricks.

L’API SCIM ne retourne pas de membres approvisionnés par le biais de la gestion automatique des identités

L’API SCIM GET /groups/{id} retourne uniquement les membres du groupe approvisionnés via l’interface utilisateur Azure Databricks ou SCIM. Il ne retourne pas les utilisateurs qui ont été approvisionnés par le biais de la gestion automatique des identités ou des utilisateurs qui existent dans Microsoft Entra ID, mais qui n’ont pas encore été approvisionnés dans Azure Databricks.

Les autorisations d’Unity Catalog nécessitent des identités provisionnées

Les API d’octroi d’autorisations du catalogue Unity ne peuvent pas référencer les identités qui n’ont pas encore été configurées dans Azure Databricks. Avant d’accorder des autorisations à une identité, approvisionnez-la à l’aide de l’APIresolveByExternalId. Une fois l’identité configurée, vous pouvez accorder des autorisations comme d’habitude.

Les fonctions qui font référence à un principal par son nom, telles que is_account_group_member(), exigent également que le principal soit créé au préalable.

Les groupes locaux d’espace de travail ne sont pas gérés par la gestion automatique des identités

La gestion automatique des identités ne gère pas les groupes locaux d’espace de travail. Les groupes locaux d’espace de travail et leurs autorisations attribuées continuent de fonctionner, mais les mises à jour d’appartenance doivent être gérées en dehors de la gestion automatique des identités.

Databricks recommande de migrer des groupes locaux d’espace de travail vers des groupes de niveau compte afin que la gestion automatique des identités puisse gérer leurs appartenances. Consultez Migrer des groupes locaux d’espace de travail vers des groupes de comptes.