Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Raport gotowości automatycznego zarządzania tożsamościami pomaga administratorom kont identyfikować i rozwiązywać rozbieżności dotyczące zewnętrznych identyfikatorów i członkostwa w grupach między usługą Azure Databricks a twoim dostawcą tożsamości (IdP). Ponieważ automatyczne zarządzanie tożsamością działa tylko w obszarach roboczych objętych federacją tożsamości, Databricks zaleca włączenie federacji tożsamości we wszystkich obszarach roboczych na koncie.
Aby zapoznać się z omówieniem automatycznego zarządzania tożsamościami, zobacz Automatyczne zarządzanie tożsamościami. Aby przenieść istniejące konto, zobacz Migracja do automatycznego zarządzania tożsamością z Microsoft Entra ID.
O rozbieżnościach
Automatyczne zarządzanie tożsamością wymaga obszaru roboczego z federacją tożsamości. Wykorzystuje element externalId, aby bezpośrednio połączyć użytkowników i grupy usługi Azure Databricks z twoim dostawcą tożsamości, a konkretnie z identyfikatorem obiektu w usłudze Microsoft Entra ID lub z identyfikatorem użytkownika albo grupy w Okta.
Brakujące lub błędne externalId wartości zakłócają synchronizację metadanych i tworzą duplikaty tożsamości. Ponieważ członkostwo w grupach w usłudze Azure Databricks można edytować, może ono również utracić synchronizację z dostawcą tożsamości i powodować komplikacje, jeśli obsługa administracyjna SCIM jest wyłączona.
Uwaga / Notatka
Raport gotowości jest dostępny tylko dla administratorów kont.
Problemy wykrywane przez raport
Raport pomaga odkryć tożsamości skonfigurowane w Azure Databricks, których zewnętrzne identyfikatory nie mają odpowiedniego dopasowania w Twoim dostawcy tożsamości. Wykrywa także rozbieżności między członkostwami w Azure Databricks a grupami dostawców tożsamości. Poniższe przykłady pokazują problemy, które raport pomaga wykryć i rozwiązać.
W produkcie pojawiają się duplikaty tożsamości
Gdy w interfejsach administratorskich Azure Databricks pojawiają się dwie tożsamości o tej samej nazwie, ale z różnymi źródłami, zwykle przyczyną jest błędnie skonfigurowany zewnętrzny identyfikator. Jedna tożsamość konta i jedna tożsamość dostawcy tożsamości pojawiają się zarówno w interfejsach administratora, jak i w oknach dialogowych udostępniania.
Aby rozwiązać ten problem, popraw następujące kategorie błędów:
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_NOT_IN_IDPAIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_MATCH_NAME_MISMATCHAIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH
Liczba członków grupy w dostawcy tożsamości nie pokrywa się z liczbą w Azure Databricks
Interfejsy użytkownika platformy Azure Databricks wyświetlają liczbę członków z dostawcy tożsamości. Liczba nie obejmuje członków należących do grupy Azure Databricks, ale nieistniejących u dostawcy tożsamości, mimo że takie członkostwo nadal przyznaje uprawnienia.
Aby rozwiązać ten problem, popraw następującą kategorię błędów:
AIM_MISCONFIGURATION_CATEGORY_GROUP_HAS_LOCAL_MEMBERS
Udostępnianie grupy dostawców tożsamości nie działa
Podczas importowania grupy dostawcy tożsamości może pojawić się błąd informujący, że grupa już istnieje w Azure Databricks. Istniejąca grupa kont zwykle zachowuje tę nazwę, ponieważ Azure Databricks wymusza unikalne nazwy grup.
Aby rozwiązać ten problem, popraw następującą kategorię błędów:
AIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH
Uruchom raport gotowości
- Zaloguj się do konsoli kont Azure Databricks jako administrator konta.
- Przejdź do Zabezpieczenia>.
- W sekcji zarządzania tożsamością rozpocznij nowy skan. Możesz rozpocząć skanowanie niezależnie od tego, czy automatyczne zarządzanie tożsamością jest włączone.
- Poczekaj, aż przetwarzanie skanu się zakończy. Może to zająć od kilku minut do kilku godzin, w zależności od wielkości Twojego konta.
- Po zakończeniu skanowania otwieraj wyniki skanowania w tej samej sekcji.
Po zakończeniu badania możesz poprosić o nowe. Aby ponownie sprawdzić pojedynczy podmiot zabezpieczeń, kliknij Odśwież przy tym podmiocie zabezpieczeń. Po rozwiązaniu tego problemu podmiot nie pojawia się już na liście błędnych konfiguracji.
Możesz także pobrać pliki CSV z całymi wynikami skanowania lub z wynikami jednej kategorii. Zobacz Interpretuj wyjście raportu , aby dowiedzieć się, jak czytać CSV.
Interpretuj wyniki raportu
Eksport CSV zawiera następujące kolumny:
-
principalId: Wewnętrzny identyfikator Azure Databricks. -
principalType: Typ podmiotu dla identyfikatora głównego. Może to być użytkownik, grupa lub jednostka usługi. -
category: Kategoria błędu dla identyfikatora głównego. Więcej informacji znajdziesz w sekcji Kategorie błędów i sposoby naprawy. -
localPrincipalExternalId: Zewnętrzny identyfikator przechowywany w usłudze Azure Databricks dla aprowizowanej jednostki zabezpieczeń Azure Databricks. -
localPrincipalName: Nazwa użytkownika, identyfikator aplikacji lub nazwa grupy przechowywana w Azure Databricks dla zaplanowanego Azure Databricks principal. -
idpPrincipalExternalId: Zewnętrzny identyfikator przechowywany u dostawcy tożsamości dla danego podmiotu. -
idpPrincipalName: Nazwa użytkownika, identyfikator aplikacji lub nazwa grupy przechowywane u dostawcy tożsamości dla danego podmiotu. -
localMembersWithExternalId: Wewnętrzne identyfikatory członków grupy oddzielone średnikami, którzy mają zewnętrzny identyfikator, ale nie należą do grupy dostawcy tożsamości. -
localMembersWithoutExternalId: wewnętrzne identyfikatory członków grup oddzielone średnikami, które istnieją tylko w Azure Databricks i nie mają zewnętrznego ID. -
hasMoreLocalMembersWithExternalId: Czy liczba członków jestlocalMembersWithExternalIdwiększa niż podana w CSV. -
hasMoreLocalMembersWithoutExternalId: Czy liczba członków jestlocalMembersWithoutExternalIdwiększa niż podana w CSV. -
failureReason: Powód, dla którego badanie dyrektora się nie powiodło.
Kategorie błędów i rekultywacja
Raport dzieli problemy na poniższe kategorie błędów. Każda kategoria wyjaśnia, co oznacza dany błąd i jak go rozwiązać. Napraw każdy podmiot główny objęty problemem, stosując rozwiązanie odpowiednie dla jego kategorii.
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_NOT_IN_IDP
Aprowizowana tożsamość ma ustawiony identyfikator zewnętrzny, ale nie odpowiada on żadnej tożsamości tego samego typu u dostawcy tożsamości.
externalId jest źle skonfigurowany.
Aby rozwiązać:
- Zaktualizuj ją
externalIddo ważnej wartości lub usuń ją. Jeśli ustawisz nowyexternalId, upewnij się, że żaden inny identyfikator go nie używa. Zobacz Aktualizowanie zewnętrznego identyfikatora dla podmiotu lub Usuwanie zewnętrznego identyfikatora dla grupy. - Aby zdecydować, którą
externalIdopcję użyć, zobacz kategorięAIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH.
Jeśli problem nie zostanie rozwiązany: Jeśli element externalId powinien być połączony z tożsamością u dostawcy tożsamości, mogą pojawić się duplikaty tożsamości: jeden z nieprawidłowym externalId i jeden od dostawcy tożsamości.
AIM_MISCONFIGURATION_CATEGORY_EXTERNAL_ID_MATCH_NAME_MISMATCH
Tożsamość usługi Azure Databricks ma zewnętrzny identyfikator, który odpowiada tożsamości o innej unikatowej nazwie u dostawcy tożsamości.
Aby rozwiązać:
- Użytkownicy i jednostki usługi: Aktualizowanie nazwy użytkownika usługi Azure Databricks. Złóż zgłoszenie do wsparcia, aby poprosić o zmianę.
- Grupy: Sprawdź, czy jakieś grupy kont zachowują nazwę grupy (Azure Databricks wymusza unikalne nazwy grup). Jeśli tak, zmienij nazwę grupy kont, aby grupa zewnętrzna mogła przejąć tę nazwę.
Jeśli problem nie zostanie rozwiązany: Gdy użytkownicy się logują, często tworzy się drugi użytkownik z tą samą externalId , ale inną nazwą użytkownika. W przypadku grup grupa zewnętrzna często nie może zsynchronizować swojej nazwy z odpowiednikiem dostawcy tożsamości.
AIM_MISCONFIGURATION_CATEGORY_NAME_MATCH_EXTERNAL_ID_MISMATCH
Tożsamość usługi Azure Databricks ma jednoznacznie pasującą nazwę do tożsamości u dostawcy tożsamości, ale jej externalId nie jest zgodne.
Aby to rozwiązać, w większości przypadków zaktualizuj Azure Databricks externalId, tak aby odpowiadał tożsamości dostawcy tożsamości. Upewnij się, że to poprawne dla twojej konfiguracji, bo może się różnić w zależności od dostawcy tożsamości i lokalnych danych. Użyj pola, idpPrincipalExternalId aby znaleźć narzędzie externalId do użycia, a następnie kliknij Zaktualizuj zewnętrzny identyfikator dla principal.
Jeśli problem nie zostanie rozwiązany: możesz zobaczyć duplikaty tożsamości: jedną z nieprawidłowym lub brakującym externalId oraz drugą od dostawcy tożsamości. Provisionowanie grupy dostawcy tożsamości o tej samej nazwie również może się nie powiodować, ponieważ grupa kont już używa tej nazwy (Azure Databricks wymusza unikalne nazwy grup).
AIM_MISCONFIGURATION_CATEGORY_GROUP_HAS_LOCAL_MEMBERS
Grupa Azure Databricks ma członków, z elementem externalId lub bez niego, którzy nie mają odpowiadającego członkostwa u dostawcy tożsamości.
Aby rozwiązać problem, ustal, że dostawca tożsamości jest źródłem prawdy: Databricks zaleca usunięcie lokalnie dodanych członków z grupy za pomocą SCIM. Jeśli członek należy do grupy, utwórz go w dostawcy tożsamości i dodaj go do grupy dostawcy tożsamości. Zobacz pola localMembersWithExternalId i localMembersWithoutExternalId w danych wyjściowych dla członków, których to dotyczy.
Jeśli nie rozwiązane: Członkowie dziedziczą uprawnienia od grupy dostawców tożsamości, ale nie pojawiają się w dostawcy tożsamości, co utrudnia audytowanie uprawnień. Liczba członków wyświetlana w interfejsie użytkownika uwzględnia tylko członków pochodzących od dostawcy tożsamości, więc ich nie obejmuje.
Zaktualizuj zewnętrzny identyfikator dla zleceniodawcy
Aby zaktualizować externalId, użyj interfejsu Account SCIM. Pełny format żądań można znaleźć w artykule Account SCIM v2.1 API.
Porada
Rejestruj wywołania API, które wykonujesz, aby móc cofnąć zmiany, jeśli pojawią się problemy w trakcie procesu.
Wyślij PATCH żądanie do punktu końcowego dla typu głównego:
PATCH https://<account-console-url>/api/2.1/accounts/<account-id>/scim/v2/<Users|Groups|ServicePrincipals>/<databricks-id>
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "replace",
"path": "externalId",
"value": "<new-external-id>"
}
]
}
Usuń zewnętrzny identyfikator grupy
Aby usunąć externalId dla grupy, użyj interfejsu API Account SCIM. Ustaw wartość na pusty ciąg znaków.
Uwaga / Notatka
Azure Databricks obecnie obsługuje tę operację tylko dla grup.
PATCH https://<account-console-url>/api/2.1/accounts/<account-id>/scim/v2/Groups/<databricks-id>
{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [
{
"op": "replace",
"path": "externalId",
"value": ""
}
]
}
Dodatkowe zasoby
| Resource | Description |
|---|---|
| Automatyczne zarządzanie tożsamością | Przegląd automatycznego zarządzania tożsamością i sposobów synchronizacji tożsamości bez SCIM. |
| Migracja do automatycznego zarządzania tożsamością z Microsoft Entra ID | Migracja istniejącego konta do automatycznego zarządzania tożsamością. |