Konfigurowanie aprowizacji SCIM na poziomie obszaru roboczego przy użyciu identyfikatora Entra firmy Microsoft (starsza wersja)

Ważne

Ta dokumentacja została wycofana i może nie zostać zaktualizowana. Aprowizowanie SCIM na poziomie przestrzeni roboczej jest rozwiązaniem starszego typu. Usługa Databricks zaleca korzystanie z aprowizacji SCIM na poziomie konta. Zobacz Synchronizowanie użytkowników i grup z Microsoft Entra ID przy użyciu SCIM.

Ważne

Ta funkcja jest dostępna w publicznej wersji zapoznawczej.

Jeśli masz obszary robocze, które nie są włączone do federacji tożsamości, należy prowizjonować użytkowników, jednostki usługi i grupy bezpośrednio do tych obszarów roboczych. W tej sekcji opisano, jak to zrobić.

W poniższych przykładach zastąp <databricks-instance>adresem URL obszaru roboczego wdrożenia Azure Databricks.

Wymagania

  • Konto usługi Azure Databricks musi mieć plan Premium.
  • Musisz mieć rolę Administratora aplikacji w chmurze w identyfikatorze Entra firmy Microsoft.
  • Konto Microsoft Entra ID musi być kontem wersji Premium, aby aprowizować grupy. Aprowizowanie użytkowników jest dostępne dla dowolnej wersji Microsoft Entra ID.
  • Musisz być administratorem obszaru roboczego usługi Azure Databricks.

Krok 1. Tworzenie aplikacji dla przedsiębiorstw i łączenie jej z interfejsem API SCIM usługi Azure Databricks

Aby skonfigurować aprowizację bezpośrednio w obszarach roboczych usługi Azure Databricks przy użyciu identyfikatora Entra firmy Microsoft, należy utworzyć aplikację dla przedsiębiorstw dla każdego obszaru roboczego usługi Azure Databricks.

Te instrukcje informują, jak utworzyć aplikację dla przedsiębiorstw w witrynie Azure Portal i użyć tej aplikacji do aprowizacji.

  1. Jako administrator obszaru roboczego zaloguj się do obszaru roboczego usługi Azure Databricks.

  2. Wygeneruj osobisty token dostępu i skopiuj go. Ten token przekazujesz do Microsoft Entra ID w kolejnym kroku.

    Ważne

    Wygeneruj ten token jako administrator obszaru roboczego usługi Azure Databricks, który nie jest zarządzany przez aplikację przedsiębiorstwa Microsoft Entra ID. Jeśli użytkownik-administrator usługi Azure Databricks, będący właścicielem tokenu dostępu osobistego, zostanie usunięty z aprowizacji za pomocą Microsoft Entra ID, aplikacja SCIM do aprowizacji zostanie wyłączona.

  3. W portalu Azure przejdź do pozycji Microsoft Entra ID > Aplikacje dla przedsiębiorstw.

  4. Kliknij + nowa aplikacja nad listą aplikacji. W obszarze Dodaj z galerii wyszukaj i wybierz pozycję Azure Databricks SCIM Provisioning Connector.

  5. Wprowadź nazwę aplikacji i kliknij przycisk Dodaj. Użyj nazwy, która pomoże administratorom go znaleźć, na przykład <workspace-name>-provisioning.

  6. W menu Zarządzaj kliknij pozycję Aprowizowanie.

  7. Ustaw Tryb aprowizacji na Automatyczny.

  8. Wprowadź adres URL punktu końcowego interfejsu API SCIM. Dołącz /api/2.0/preview/scim do adresu URL obszaru roboczego:

    https://<databricks-instance>/api/2.0/preview/scim
    

    Zastąp ciąg <databricks-instance>adresem URL obszaru roboczego wdrożenia usługi Azure Databricks. Zobacz Pobierz identyfikatory dla obiektów obszaru roboczego.

  9. Ustaw token tajny na osobisty token dostępu usługi Azure Databricks wygenerowany w kroku 1.

  10. Kliknij Test Connection i poczekaj na komunikat z potwierdzeniem, że poświadczenia są autoryzowane do włączenia udostępniania zasobów.

  11. Opcjonalnie wprowadź adres e-mail do powiadomień, aby otrzymywać powiadomienia o błędach krytycznych związanych z aprowizacją SCIM.

  12. Kliknij przycisk Zapisz.

Krok 2. Przypisywanie użytkowników i grup do aplikacji

Uwaga

Identyfikator Entra firmy Microsoft nie obsługuje automatycznej aprowizacji jednostek usługi w usłudze Azure Databricks. Jednostki usługi możesz dodać do swojego obszaru roboczego usługi Azure Databricks, wykonując następujące czynności: Dodawanie jednostek usługi do konta.

Identyfikator Entra firmy Microsoft nie obsługuje automatycznej aprowizacji zagnieżdżonych grup w usłudze Azure Databricks. Identyfikator Entra firmy Microsoft może odczytywać i aprowizować tylko użytkowników, którzy są bezpośrednimi członkami jawnie przypisanej grupy. Aby obejść ten problem, jawnie przypisz grupy (lub w inny sposób uwzględnij je w zakresie), do których należą użytkownicy, którzy muszą być prowizowani. Aby uzyskać więcej informacji, zobacz często zadawane pytania.

  1. Przejdź do pozycji Zarządzaj właściwościami>.
  2. Ustaw Wymagane przypisanie na Tak. Usługa Databricks zaleca tę opcję, która synchronizuje tylko użytkowników i grupy przypisane do aplikacji dla przedsiębiorstw.
  3. Przejdź do obszaru Zarządzanie > aprowizowaniem.
  4. Aby rozpocząć synchronizowanie użytkowników i grup Microsoft Entra ID z usługą Azure Databricks, ustaw przełącznik stanu aprowizowania na W.
  5. Kliknij przycisk Zapisz.
  6. Przejdź do obszaru Zarządzanie użytkownikami i grupami>.
  7. Kliknij Dodaj użytkownika/grupę, wybierz użytkowników i grupy, a następnie kliknij przycisk Przypisz.
  8. Poczekaj kilka minut i sprawdź, czy użytkownicy i grupy istnieją na koncie usługi Azure Databricks.

Od tej pory dodani i przypisani użytkownicy oraz grupy są automatycznie aprowizowani podczas następnej zaplanowanej synchronizacji przez Microsoft Entra ID.

Ważne

Nie przypisuj administratora obszaru roboczego Azure Databricks, którego osobisty token dostępu został użyty do skonfigurowania aplikacji Azure Databricks SCIM Provisioning Connector.