Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Lista kontroli atrybutów tożsamości to lista dozwolonych elementów na poziomie konta, która określa, które atrybuty tożsamości mogą być zapisywane dla użytkowników na koncie Azure Databricks. Administratorzy kont włączają tę funkcję w ramach wersji zapoznawczej, aby kontrolować zapisywanie atrybutów w rozwiązaniach SCIM i automatycznego zarządzania tożsamościami.
Important
Ta funkcja jest dostępna w wersji beta. Administratorzy kont mogą zarządzać dostępem do tej funkcji na stronie podglądów konsoli konta. Zobacz Zarządzanie podglądami na poziomie konta.
Lista kontroli atrybutów jest włączana poprzez podgląd funkcji Identity Attribute Control List na poziomie konta, który jest domyślnie wyłączony. Administrator konta włącza go ze strony podglądów konsoli konta. Zobacz Zarządzanie podglądami na poziomie konta.
Overview
Lista kontroli atrybutów to lista dozwolonych na poziomie konta, która określa, które z dziewięciu atrybutów tożsamości mogą być zapisywane dla użytkowników na Twoim koncie we wszystkich źródłach zapisu. Administrator konta używa go do kontrolowania, które atrybuty mogą być zapisane w Azure Databricks.
Lista obowiązuje tylko przy operacjach zapisu:
- Odczyty nigdy nie są filtrowane. Atrybut zapisany wcześniej pozostaje w pełni widoczny nawet po usunięciu z listy.
- Usuwanie przechowywanych wartości jest zawsze dozwolone, więc administrator może zawsze wycofać wartość, w tym dla atrybutu, którego konto już nie dopuszcza.
Nie musisz włączać podglądu, aby zapisywać atrybuty przez API SCIM. Włączanie tego procesu zwiększa kontrolę nad tym, które atrybuty można zapisywać, a gdy automatyczne zarządzanie tożsamością jest włączone, uzgadnia atrybuty każdego użytkownika z listą przy każdej synchronizacji.
Włączanie wersji zapoznawczej
Rejestracja to podgląd funkcji na poziomie konta o nazwie Lista Kontroli Atrybutów Tożsamości, przełączany na stronie Podglądów w konsoli konta. Przełącznik jest domyślnie wyłączony.
- Jako administrator konta zaloguj się do konsoli konta.
- Na pasku bocznym kliknij pozycję Podglądy.
- Włącz przełącznik Listy Kontroli Atrybutów Tożsamości .
Włączenie i wyłączenie trybu podglądu wpływa tylko na to, na co będą pozwalały przyszłe operacje zapisu. Nigdy nie modyfikuje wstecznie wartości już zapisanych dla użytkowników. Jednak gdy włączone jest automatyczne zarządzanie tożsamością, następna synchronizacja porównuje użytkowników z listą, co może spowodować usunięcie zapisanych danych. Zobacz jak działa egzekwowanie prawa.
Konfiguruj listę sterowania
Gdy Twoje konto jest zapisane w podglądzie, konfigurujesz listę w konsoli konta.
- Jako administrator konta zaloguj się do konsoli konta.
- Na pasku bocznym kliknij pozycję Zabezpieczenia.
- Kliknij pozycję Aprowizowanie użytkowników.
- W sekcji Konfiguruj atrybuty tożsamości kliknij Zarządzaj atrybutami.
- W oknie dialogowym Zarządzanie listą kontroli atrybutów tożsamości zaznacz pole wyboru dla każdego atrybutu, który chcesz dopuścić, i usuń pole wyboru dla każdego atrybutu, który chcesz wykluczyć.
- Kliknij Zapisz.
Dialog przedstawia wszystkie dziewięć atrybutów jako pola wyboru (Tytuł, Typ użytkownika, Lokalizacja, Region, Kraj, Centrum kosztów, Organizacja, Dywizja i Dział), z wybranymi obecnie dozwolonymi atrybutami. Zapis jest wyłączony, dopóki nie zmienisz wyboru.
Sekcja Konfiguruj atrybuty tożsamości jest widoczna tylko wtedy, gdy konto jest zarejestrowane w podglądzie. Jeśli go nie widzisz, podgląd nie jest włączony na twoim koncie.
Jak działa wymuszanie
Lista kontrolna jest stosowana tylko podczas zapisu. To, jak to egzekwowanie będzie działać, zależy od tego, czy atrybuty są zapisywane za pomocą automatycznego zarządzania tożsamością, czy przez SCIM.
Z automatycznym zarządzaniem tożsamością
Automatyczne zarządzanie tożsamością pobiera atrybuty od dostawcy tożsamości (IdP) według harmonogramu, a lista kontrolna zarządza tą synchronizacją. Zachowanie różni się wyraźnie w zależności od tego, czy podgląd jest włączony.
Po wyłączeniu podglądu automatyczne zarządzanie tożsamością nie dotyka atrybutów tożsamości. Nie synchronizuje ich i nie usuwa niczego, co już zostało zapisane. Atrybuty wykraczają poza zakres synchronizacji.
Po włączeniu podglądu każda synchronizacja weryfikuje użytkownika względem listy kontroli:
- Synchronizowane są tylko atrybuty, które są ustawione zarówno w IdP, jak i na liście kontrolnej.
- Atrybut nieobecny na liście jest usuwany przez użytkownika Azure Databricks, nawet jeśli zawiera wartość wcześniej ustaloną przez SCIM.
- Atrybut, który znajduje się na liście, ale jest nieobecny lub wyczyszczony w IdP, zostaje wyczyszczony w Azure Databricks, dzięki czemu oba pozostają zsynchronizowane.
- Jeśli lista kontrolna jest pusta, synchronizacja usuwa wszystkie dziewięć atrybutów.
Synchronizacja nie jest natychmiastowa. Po przełączeniu podglądu lub edycji listy poczekaj kilka minut, zanim zmiana zostanie odzwierciedlona na użytkowniku. Dla synchronizacji czasu zobacz Atrybuty tożsamości.
Jeśli przypadkowo usuniesz atrybut z listy kontroli, a automatyczne zarządzanie tożsamością usunie zapisaną wartość z użytkowników, możesz odzyskać sytuację, dodając atrybut ponownie do listy kontrolnej i pozwalając na ponowną synchronizację tożsamości.
Z SCIM
Podgląd nie musi być włączony, aby zarządzać atrybutami przez API SCIM, ale daje kontrolę nad tym, które atrybuty można zapisać po jego włączeniu.
Po włączeniu podglądu dodanie lub aktualizacja atrybutu spoza listy za pośrednictwem SCIM 2.1 konta jest odrzucane z użyciem 400 Bad Request oraz wartością scimType równą invalidValue, a element detail wskazuje atrybuty powodujące naruszenie. To odrzucenie ma następujące właściwości:
- Odrzucony PATCH jest atomowy. Jeśli jakakolwiek operacja celuje w atrybut spoza listy, całe żądanie zostaje odrzucone i żadna z dozwolonych zmian nie ma zastosowania. Weryfikacja odbywa się przed dotknięciem rekordu użytkownika.
- Sprawdzane są tylko zmienione wartości. Ponowne wysłanie wartości identycznej z zapisaną nie powoduje żadnej zmiany i jest akceptowane nawet w przypadku atrybutu spoza listy. Złącze może nadal skutecznie synchronizować się po zawężeniu listy i zaczyna się psuć dopiero wtedy, gdy wartość po stronie IdP następnym razem się zmieni.
- Usuwanie jest zawsze dozwolone. Zawsze możesz wyczyścić zapisaną wartość, także atrybut, który nie znajduje się już na liście.
Gdy automatyczne zarządzanie tożsamością nie jest włączone, usunięcie atrybutu z listy kontrolnej nie usuwa wartości zsynchronizowanych SCIM już przechowywanych na użytkownikach. Zawężenie listy zatrzymuje przyszłe zapisy, ale pozostawia zapisane wartości bez zmienienia, dopóki ktoś je nie usunie.
Na Azure zarządzanie atrybutami tożsamości oparte na SCIM nie jest zalecane. Skontaktuj się ze swoim zespołem kontowym, jeśli musisz użyć atrybutów tożsamości w SCIM.
Ograniczenia
Lista kontroli atrybutów w wersji beta ma następujące ograniczenia:
- Listę kontrolną można skonfigurować tylko w konsoli kont. Nie ma API do programowej konfiguracji.
- Lista kontrolna reguluje atrybuty tożsamości wyłącznie u użytkowników. Jednostki usługi i grupy nie są jeszcze obsługiwane.