Migrar para o gerenciamento automático de identidade com Microsoft Entra ID

Esta página descreve como migrar uma conta Azure Databricks para o gerenciamento automático de identidade com Microsoft Entra ID.

Para obter uma visão geral do gerenciamento automático de identidades, consulte Gerenciamento automático de identidade.

Pré-requisitos

Antes de habilitar o gerenciamento automático de identidade, confirme se seu ambiente atende aos requisitos a seguir.

Requirement Detalhes Como verificar
Camada Premium ou Enterprise O gerenciamento automático de identidade não está disponível em contas de camada Standard. Console da conta >Configurações da conta>Nível da assinatura
Locatário único do Microsoft Entra ID O gerenciamento automático de identidade não dá suporte a identidades entre locatários. Todos os usuários, grupos e entidades de serviço devem pertencer a um único locatário do Microsoft Entra ID. Ambientes com identidades entre locatários devem permanecer no provisionamento do SCIM. Confirme com sua equipe de identidade.
Federação de identidade habilitada em pelo menos um workspace O gerenciamento automático de identidade requer pelo menos um espaço de trabalho com federação de identidade. Os workspaces não federados continuam funcionando, mas não usam o gerenciamento automático de identidade. No console da conta, abra Workspaces e procure pelo selo Federação de identidade. Para habilitá-lo, consulte Habilitar federação de identidade.
Função de administrador da conta Somente os administradores de conta podem habilitar o gerenciamento automático de identidades. Console da conta >Gerenciamento de usuários. Seu chip de função deve mostrar Administrador da conta.

Funções e responsabilidades

Função Responsabilidades Comportamento após o gerenciamento automático de identidades ser habilitado
Administrador de contas Habilita o gerenciamento automático de identidade. Configura, pausa ou desabilita o SCIM no nível da conta. Executa validações e verificações de ID externo. Atribui grupos a espaços de trabalho. Gerencia identidades no nível da conta e permissões do Catálogo do Unity. Analisa logs de auditoria de identidade. É responsável por ativar, validar e reverter o gerenciamento automático de identidades. Executa o script de mitigação de configuração incorreta da ID externa, se necessário.
Administrador do espaço de trabalho Não controla o gerenciamento automático de identidades ou o SCIM. Gerencia listas de controle de acesso (ACLs) no nível do espaço de trabalho usando identidades já atribuídas ao espaço de trabalho. Executa testes pós-migração e relata problemas. É possível pesquisar e provisionar identidades do Microsoft Entra ID diretamente no espaço de trabalho (Settings > Identity and Access > Manage users). Não é possível habilitar ou desabilitar o gerenciamento automático de identidade.
Usuário do workspace Faz login, executa notebooks e tarefas, usa os recursos computacionais atribuídos. Compartilha ativos com identidades provisionadas. Nenhuma alteração nas sessões ativas. O primeiro login após habilitar o gerenciamento automático de identidades provisiona o usuário usando JIT. As permissões são definidas pelas mesmas associações em grupos que antes. Pode compartilhar ativos com identidades Microsoft Entra ID.

O que permanece o mesmo

Quando você habilita o gerenciamento automático de identidade, o seguinte é preservado:

  • Associações de grupo sincronizadas com SCIM: o gerenciamento automático de identidades não remove associações de grupo que foram originalmente sincronizadas pelo SCIM. Isso é por design para evitar interromper trabalhos e permissões que dependem dessas associações.
  • Permissões existentes: as permissões do Workspace e do Catálogo do Unity continuam a ser resolvidas em relação às mesmas entidades.
  • Sessões ativas: o gerenciamento automático de identidade não força o logout dos usuários nem interrompe sessões em andamento.
  • Trabalhos em execução: as entidades de serviço autenticadas com credenciais atuais continuam a funcionar.
  • Grupos locais do espaço de trabalho: o gerenciamento automático de identidades gerencia apenas identidades no nível da conta. Os grupos locais do espaço de trabalho continuam funcionando, mas não são sincronizados a partir do Microsoft Entra ID.
  • Entidades de serviço apenas do Databricks: as entidades de serviço não registradas no Microsoft Entra ID não são afetadas.

Migrar sem provisionamento SCIM existente

Use esse caminho se sua conta Azure Databricks não tiver nenhum provisionamento SCIM no nível da conta. Esse é o caminho de migração mais simples.

  1. Audite automações que referenciem entidades de serviço pelo nome de exibição.

    Quando o gerenciamento automático de identidade está ativado, o Azure Databricks trata o Microsoft Entra ID como a fonte autorizada e substitui os nomes de exibição personalizados das entidades de serviço pelos do Microsoft Entra ID. Para evitar fluxos de trabalho desfeitos, atualize qualquer automação (como configurações do Terraform ou scripts) para fazer referência às entidades de serviço pela ID do aplicativo em vez do nome de exibição.

  2. Habilitar o gerenciamento automático de identidade:

    1. Como administrador da conta, faça logon no console da conta.
    2. Clique em Segurança.
    3. Na guia Provisionamento de usuário , alterne o gerenciamento automático de identidade para Habilitado.
    4. Permita de 5 a 10 minutos para que a alteração seja propagada.
  3. (Opcional) Configure a lista de negação de acesso da conta. Use a lista de negação de acesso da conta para restringir o acesso de identidades Microsoft Entra ID específicas à sua conta Azure Databricks. Confira Negar acesso de identidades à sua conta.

  4. (Opcional) Notifique os administradores do workspace. Compartilhe a visão geral do gerenciamento automático de identidades com os administradores do espaço de trabalho para que eles entendam as alterações de comportamento esperadas, incluindo o provisionamento sob demanda.

Depois de habilitar o gerenciamento automático de identidade, conclua as etapas de validação.

Migrar do provisionamento SCIM existente

Use este caminho se sua conta do Azure Databricks usa atualmente o provisionamento SCIM em nível de conta. A Databricks recomenda habilitar o gerenciamento automático de identidade juntamente com o provisionamento SCIM existente e manter ambos em execução em paralelo. Você pode desabilitar o SCIM depois de validar se o gerenciamento automático de identidade está funcionando corretamente.

O que muda quando você habilita o gerenciamento automático de identidade

Behavior Antes do gerenciamento automático de identidade Após o gerenciamento automático de identidade
Origem da identidade O SCIM sincroniza usuários, grupos e entidades de serviço do Microsoft Entra ID com o ponto de extremidade SCIM da conta em uma agenda. Azure Databricks lê identidades diretamente de Microsoft Entra ID usando o API do Graph. O provisionamento é JIT (just-in-time) no primeiro uso ou logon.
Associações de grupo Somente membros diretos. Os grupos aninhados devem ser nivelados no Microsoft Entra ID ou em regras de escopo do SCIM. As associações de grupo transitivas são expandidas automaticamente.
Latência de sincronização de associação de grupo Aguarde o próximo ciclo do SCIM, normalmente em 40 minutos. Login no navegador: até 5 minutos. Fora do navegador (tarefas, CLI, principais de serviço): até 40 minutos.
Provisionamento de service principal As entidades de serviço são provisionadas por regras de escopo do SCIM. As entidades de serviço são provisionadas no primeiro uso autenticado. Não é necessário nenhum envio via SCIM.
Renomeação de grupos no Microsoft Entra ID O SCIM atualiza o nome de exibição no próximo ciclo de sincronização. Os nomes de grupo não são sincronizados novamente proativamente. Um administrador de conta que abre a página de detalhes do grupo no console da conta dispara uma atualização. Você também pode chamar a resolveByExternalId API para disparar uma sincronização.

Preparar para a migração

  1. Execute o script de preparação de habilitação de gerenciamento automático de identidade da Base de Dados de Conhecimento do Databricks.

    Esse script identifica e resolve divergências de IDs externos entre o Azure Databricks e o Microsoft Entra ID, além de identificar quais espaços de trabalho têm federação de identidade.

    Note

    O gerenciamento automático de identidade usa o Microsoft Entra ID objectId como o link autoritativo para sincronizar identidades. Se o externalId de uma entidade no Azure Databricks não corresponder ao Microsoft Entra ID objectId, o gerenciamento automático de identidades poderá criar uma entidade duplicada. Execute o script de descoberta antes de habilitar o gerenciamento automático de identidade para identificar e corrigir quaisquer incompatibilidades.

  2. Audite automações que referenciem entidades de serviço pelo nome de exibição.

    Quando o gerenciamento automático de identidade está ativado, o Azure Databricks trata o Microsoft Entra ID como a fonte autorizada e substitui os nomes de exibição personalizados das entidades de serviço pelos do Microsoft Entra ID. Para evitar fluxos de trabalho desfeitos, atualize qualquer automação (como configurações do Terraform ou scripts) para fazer referência às entidades de serviço pela ID do aplicativo em vez do nome de exibição.

  3. (Opcional) Configure a lista de negação de acesso da conta. Confira Negar acesso de identidades à sua conta.

  4. (Opcional) Notifique os administradores do workspace. Compartilhe a visão geral do gerenciamento automático de identidades com os administradores do espaço de trabalho para que eles entendam as alterações de comportamento esperadas, incluindo o provisionamento sob demanda.

Habilitar o gerenciamento automático de identidade

  1. Como administrador da conta, faça logon no console da conta.
  2. Clique em Segurança.
  3. Na guia Provisionamento de usuário , alterne o gerenciamento automático de identidade para Habilitado.
  4. Permita de 5 a 10 minutos para que a alteração seja propagada.

O gerenciamento automático de identidade e o provisionamento SCIM são executados em paralelo enquanto ambos estão ativos. O SCIM continua a gerenciar identidades que ele provisionou originalmente. Depois de validar o gerenciamento automático de identidade, você pode desabilitar o SCIM. Consulte Desativar o provisionamento SCIM.

Validar o gerenciamento automático de identidade

Depois de habilitar o gerenciamento automático de identidade, verifique se ele está sincronizando as identidades corretamente.

Testar por função

Faça com que um usuário representativo de cada função execute os testes a seguir.

Administrador da conta

  1. Adicione um usuário no console da conta:

    1. Vá para Console da conta > Gerenciamento de usuários > Usuários e clique em Adicionar usuário.
    2. Pesquise um usuário no Microsoft Entra ID que não foi provisionado no Azure Databricks
    3. Selecione o usuário e clique em Adicionar usuário.
    4. Confirme se o usuário aparece em Azure Databricks com um status de Active.
  2. Provisione um grupo no console da conta:

    1. Vá para Grupos de Gerenciamento > de Usuários do console > da Conta e clique em Adicionar grupo.
    2. Pesquise um grupo em Microsoft Entra ID que não foi provisionado no Azure Databricks.
    3. Confirme se o grupo aparece em Azure Databricks. Os membros do grupo são provisionados just-in-time quando conectados.
  3. Verifique o acesso ao workspace:

    1. Atribua o grupo da etapa anterior a um espaço de trabalho.
    2. Faça com que um membro desse grupo se autentique no workspace.
    3. Confirme se a autenticação foi bem-sucedida e se o usuário foi provisionado no Azure Databricks e adicionado ao workspace.

Administrador do espaço de trabalho

  1. Provisione um usuário a partir do workspace:

    1. Vá para Configurações identidade e acesso > Gerenciar usuários > e clique em Adicionar usuário.
    2. Pesquise um usuário no Microsoft Entra ID que não foi provisionado no Azure Databricks.
    3. Confirme se o usuário aparece com um status de Ativo.
  2. Provisione um grupo do workspace:

    1. Abra um ativo de workspace, como uma consulta ou painel, e clique em Compartilhar.
    2. Pesquise um grupo em Microsoft Entra ID que não tenha sido provisionado no Azure Databricks e compartilhe o ativo com esse grupo.
    3. Confirme se o grupo está provisionado no Azure Databricks.
    4. Faça com que os membros desse grupo se autentiquem no workspace e verifiquem se podem acessar o ativo compartilhado.

Verificar o gerenciamento automático de identidade nos logs de auditoria

Consulte a tabela system.access.audit para confirmar se o gerenciamento automático de identidades está ativo. Uma contagem diferente de zero para eventos como add, addPrincipalToGroup, createGroup e updateUser confirma que as identidades estão sendo sincronizadas.

SELECT action_name, count(*) AS n
FROM system.access.audit
WHERE request_params.endpoint = 'autoUserCreation'
  AND event_time > current_timestamp() - INTERVAL 2 DAYS
GROUP BY action_name
ORDER BY n DESC;

Para obter mais informações sobre eventos de auditoria de gerenciamento automático de identidade, consulte Auditar eventos automáticos de gerenciamento de identidade.

Desabilitar o gerenciamento automático de identidade

Para obter etapas para desabilitar o gerenciamento automático de identidade, consulte Desabilitar o gerenciamento automático de identidades.

Quando você desabilitar o gerenciamento automático de identidades após a migração do SCIM:

  • As identidades criadas pelo gerenciamento automático de identidade permanecem em Azure Databricks mas não são mais sincronizadas com Microsoft Entra ID.
  • As participações em grupos sincronizadas pelo gerenciamento automático de identidades não são mais usadas para determinar permissões. Os usuários que herdaram permissões anteriormente por meio dessas associações de grupo perdem o acesso.
  • Os usuários que se autenticaram para Azure Databricks enquanto o gerenciamento automático de identidade estava ativo podem continuar acessando dashboards exibidos anteriormente, mas suas associações de grupo não são atualizadas de Microsoft Entra ID.
  • Os usuários que nunca acessaram Azure Databricks não poderão acessá-lo depois que o gerenciamento automático de identidade estiver desabilitado, mesmo que pertençam a um grupo atribuído em Microsoft Entra ID.

Databricks recomenda configurar o provisionamento SCIM antes de desativar o gerenciamento automático de identidades. Consulte Configurar provisionamento SCIM usando Microsoft Entra ID (Azure Active Directory).

Desativar o provisionamento SCIM

Depois de validar o gerenciamento automático de identidade, você pode, opcionalmente, desativar o provisionamento SCIM. Desabilite o SCIM somente depois de confirmar que todas as seguintes condições são atendidas em seu ambiente:

  • Sem grupos aninhados: sua estrutura de identidade não depende de participações em grupos aninhados no Microsoft Entra ID.
  • Alinhamento de ID externo: Os grupos foram replicados do Microsoft Entra ID usando o aplicativo SCIM Connector, portanto, os valores de externalId no Azure Databricks correspondem aos valores objectId correspondentes no Microsoft Entra ID. Use o Script de Descoberta da Instância do Cliente para identificar e resolver quaisquer incompatibilidades.
  • Nenhuma modificação local na associação ao grupo: As associações a grupos foram gerenciadas exclusivamente por meio do SCIM e não foram modificadas manualmente no Azure Databricks. O Script de Descoberta da Instância do Cliente pode detectar associações modificadas localmente.

Se o seu ambiente não atender a todas essas condições, a Databricks recomenda continuar executando o provisionamento SCIM e o gerenciamento automático de identidade em paralelo.

Limitações conhecidas após desabilitar o SCIM

Participações persistentes em grupos sincronizadas via SCIM

As associações de grupo que foram sincronizadas pelo SCIM persistem após o SCIM ser desabilitado. Por exemplo, se um grupo filho C estiver aninhado sob o grupo pai P no Microsoft Entra ID, e a relação entre C e P for posteriormente removida no Microsoft Entra ID, o usuário ainda poderá herdar permissões de P porque a associação permanece no Azure Databricks. O Databricks recomenda remover as associações diretas a grupos de grupos externos antes de desabilitar o SCIM.

Ambientes com estruturas de grupo aninhadas

Para ambientes que usam estruturas de grupos aninhados, a Databricks recomenda continuar executando o provisionamento SCIM juntamente com o gerenciamento automático de identidade para manter as associações a grupos aninhados sincronizadas.

Participações em grupos modificadas manualmente

Se as associações de grupo tiverem sido editadas manualmente em Azure Databricks, essas associações não serão sincronizadas com Microsoft Entra ID depois que você desabilitar o SCIM e poderão ficar obsoletas ao longo do tempo. Siga as instruções no script de preparação de habilitação de gerenciamento automático de identidade da Base de Dados de Conhecimento do Databricks para identificar e corrigir associações de grupo modificadas manualmente antes de desabilitar o SCIM.

Considerações sobre migração

Grupos aninhados devem ser atribuídos de forma explícita a um workspace

Ao usar grupos aninhados do Microsoft Entra ID, os grupos filho não ficam automaticamente disponíveis para compartilhamento de recursos em um workspace. Para conceder permissões a um grupo filho em objetos de workspace, como notebooks ou consultas, você deve atribuir esse grupo filho diretamente ao workspace, mesmo que o grupo pai já esteja atribuído.

Por exemplo, se o grupo pai P contiver o grupo filho C, e apenas P for atribuído ao espaço de trabalho, C não poderá receber permissões sobre os recursos do espaço de trabalho até que o próprio C também seja atribuído.

Os membros do grupo são provisionados just-in-time

Ao contrário do SCIM, o gerenciamento automático de identidades não sincroniza proativamente as associações de grupo em Azure Databricks. Os membros do grupo são provisionados quando têm atividade no Azure Databricks (por exemplo, fazendo logon) ou quando um administrador da conta ou um administrador do workspace os adiciona explicitamente.

Os usuários excluídos não são desativados imediatamente

Quando um usuário é excluído do Microsoft Entra ID, ele continua a aparecer como ativo no Azure Databricks. Eles não podem fazer logon, mas seu status não é atualizado automaticamente.

Alterações de endereço de email criam novos usuários

Se o endereço de email de um usuário for alterado no Microsoft Entra ID (por exemplo, alice@example.com se tornar alice-new@example.com), o gerenciamento automático de identidade criará um novo usuário no Azure Databricks em vez de atualizar o registro existente. Isso é consistente com o comportamento atual do SCIM. Para alterações de endereço de email, entre em contato com o Suporte do Databricks.

A API scim não retorna membros provisionados por meio do gerenciamento automático de identidade

A API SCIM GET /groups/{id} retorna apenas os membros do grupo provisionados pela interface do usuário do Azure Databricks ou pelo SCIM. Ele não retorna usuários que foram provisionados por meio do gerenciamento automático de identidade ou usuários que existem em Microsoft Entra ID mas ainda não foram provisionados no Azure Databricks.

As permissões do Catálogo do Unity exigem identidades provisionadas

As APIs de concessão de permissão do Catálogo do Unity não podem referenciar identidades que ainda não foram provisionadas no Azure Databricks. Antes de conceder permissões a uma identidade, provisione-a usando a resolveByExternalId API. Depois que a identidade for provisionada, você poderá conceder permissões como de costume.

Funções que fazem referência a um principal pelo nome, como is_account_group_member(), também exigem que o principal seja provisionado primeiro.

Os grupos locais de workspace não são gerenciados pelo gerenciamento automático de identidade

O gerenciamento automático de identidade não gerencia grupos locais de workspace. Os grupos locais do espaço de trabalho e suas permissões atribuídas continuam funcionando, mas as atualizações de membros devem ser tratadas fora do gerenciamento automático de identidade.

A Databricks recomenda migrar os grupos locais do espaço de trabalho para grupos no nível da conta, para que o gerenciamento automático de identidades possa gerenciar os membros desses grupos. Veja Migrar grupos locais de workspace para grupos de contas.