Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Atributos de identidade são um conjunto fixo de nove atributos que o Azure Databricks armazena nos usuários da conta e nas fontes do seu provedor de identidade (IdP). Administradores de conta os provisionam para que os valores possam ser referenciados nas políticas ABAC do Unity Catalog.
Importante
Esse recurso está em Beta. Os administradores de conta podem gerenciar o acesso a esse recurso na página Visualizações do console da conta. Consulte Gerenciar visualizações no nível da conta.
Warning
Não use atributos de identidade para armazenar informações sensíveis.
Para ingerir atributos de identidade com gerenciamento automático de identidades ou para restringir quais atributos podem ser gravados nos seus usuários, o administrador da conta deve ativar a versão preliminar do recurso Lista de Controle de Atributos de Identidade. Esta prévia está desativada por padrão e está ativada na página de Prévias do console da conta. Consulte Gerenciar visualizações no nível da conta.
Overview
Atributos de identidade são nove campos fornecidos pelo IdP que o Azure Databricks armazena em um usuário da conta: organization, division, department, country, costCenter, region, locality, userType e title. O Azure Databricks mantém esses atributos sincronizados com seu provedor de identidade para que os valores de um usuário reflitam a fonte de registro no seu IDP.
Atributos de identidade existem para que você possa referenciar características do usuário em outras partes do Azure Databricks. Na versão Beta, você pode usá-los em políticas de controle de acesso baseado em atributos (ABAC) do Unity Catalog para mascarar colunas, por exemplo, mascarando uma coluna, a menos que o atributo country do usuário corresponda ao país dos dados. Para mais informações sobre ABAC, veja Controle de acesso baseado em atributos no Unity Catalog.
Note
As funções de política ABAC do Unity Catalog que consomem atributos de identidade são entregues separadamente dessa funcionalidade. Esta página cobre apenas como os atributos de identidade são provisionados, armazenados e lidos.
Como funciona
Os atributos de identidade são provisionados pelo seu provedor de identidade, armazenados no usuário da conta e lidos de volta pelo console da conta e pelas APIs SCIM da conta.
Ingerir atributos de identidade
Atributos de identidade chegam ao Azure Databricks a partir do seu provedor de identidade de uma de duas maneiras:
- O gerenciamento automático de identidade extrai atributos do seu provedor de identidade em um cronograma. Esse é o mecanismo recomendado para avançar. Para obter mais informações, consulte Gerenciamento automático de identidade.
- Account SCIM 2.1 envia atributos por meio de um conector de provisionamento ou de uma chamada direta de API.
No Azure, use o gerenciamento automático de identidade para ingerir atributos de identidade. O gerenciamento desses atributos baseado em SCIM não é recomendado. Entre em contato com sua equipe de conta se precisar usar atributos de identidade com SCIM.
Controle quais atributos são armazenados
A lista de controle de atributos é uma lista de permissão em nível de conta que determina quais dos nove atributos podem ser escritos para os usuários da sua conta. Quando o gerenciamento automático de identidade está ativado, cada sincronização também reconcilia os atributos armazenados do usuário com a lista. Para detalhes, incluindo como a lista é aplicada, veja Lista de Controle de Atributos de Identidade.
Ler atributos de identidade
Os administradores da conta podem ler os atributos de identidade de qualquer usuário por meio do SCIM 2.1 da conta com GET /Users/<id>. Qualquer usuário pode ler seus próprios atributos por meio do ponto de extremidade account-SCIM-for-workspaces /Me (https://<workspace-host>/api/2.0/account/scim/v2/Me), que é somente leitura. Administradores de workspace não podem ler ou modificar atributos de identidade de outros usuários. Leituras nunca são filtradas pela lista de controle de atributos, então um valor armazenado antes de um atributo ser removido da lista permanece totalmente visível.
Mudanças de atributos no seu provedor de identidade não são refletidas instantaneamente no Azure Databricks. Quando um usuário faz login, o gerenciamento automático de identidade atualiza os atributos desse usuário em cerca de cinco minutos. Como o Unity Catalog avalia políticas para usuários logados, as decisões de políticas de um usuário ativo usam esses valores recentemente sincronizados. Usuários que não fizeram login nem tiveram uma sincronização automática de gerenciamento de identidade acionada de outra forma têm seus dados atualizados em até cinco dias por meio de uma sincronização periódica em segundo plano.
Visualize os atributos de identidade de um usuário
Você pode visualizar os atributos de identidade armazenados em um usuário no console da conta, para confirmar o que realmente aterrissou sem precisar chamar a API SCIM.
- Como administrador de conta, faça logon no console da conta.
- Na barra lateral, clique em Gerenciamento de usuários.
- Na aba Usuários , encontre e clique no usuário.
- Clique na aba Atributos de Identidade .
A aba lista todos os nove atributos. Tenha o seguinte em mente ao ler:
- Ele é somente leitura. Atributos de identidade são de origem IdP, então você não pode editá-los aqui. Altere-os na origem, por meio do seu provedor de identidade, e a guia refletirá o novo valor no próximo carregamento.
- Cada atributo está sempre listado. Um atributo sem valor armazenado exibe um travessão (–) em vez de ser oculto, para que você possa diferenciar "não definido" de "definido com um valor inesperado".
- A visualização não é filtrada pela lista de controle de atributos. Um valor armazenado antes de um atributo ser removido da lista ainda aparece aqui. Isso permite que você veja exatamente que dados está mantendo, para que possa decidir se deve descartá-los.
- Os valores são exibidos exatamente como armazenados, preservando as maiúsculas e minúsculas enviadas pelo seu provedor de identidade.
Se a aba de atributos de Identidade não aparecer na página do usuário, o recurso não está ativado para sua conta, e navegar diretamente para ela retorna à página de informações do usuário.
Limitações
Atributos de identidade apresentam as seguintes limitações no Beta:
- Os atributos de identidade são compatíveis apenas com usuários. Entidades de serviço e grupos ainda não são compatíveis.
- Cada atributo possui um único valor. O endereço de trabalho é um único objeto com
locality,region, ecountry. Atributos com múltiplos valores são um trabalho futuro. - A lista de controle de atributos só pode ser configurada no console da conta. Não existe uma API para configurá-lo programaticamente.
- No Microsoft Entra ID não há campo fonte nativo para
costCenteroudivision, então esses dois atributos permanecem não mapeados, a menos que você forneça um atributo ou expressão de extensão personalizado.