Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A Lista de Controle de Atributos de Identidade é uma lista de permissão em nível de conta que determina quais atributos de identidade podem ser escritos para os usuários na sua conta do Azure Databricks. Administradores de conta o ativam como uma pré-visualização de recursos para controlar as gravações de atributos no SCIM e o gerenciamento automático de identidades.
Importante
Esse recurso está em Beta. Os administradores de conta podem gerenciar o acesso a esse recurso na página Visualizações do console da conta. Consulte Gerenciar visualizações no nível da conta.
A lista de controle de atributos é ativada por meio da prévia de recurso Identity Attribute Control List em nível de conta, que está desativada por padrão. Um administrador de conta o habilita na página Visualizações do console da conta. Consulte Gerenciar visualizações no nível da conta.
Overview
A lista de controle de atributos é uma lista de permissões em nível de conta que define quais dos nove atributos de identidade podem ser gravados em usuários da sua conta, em todas as fontes de gravação. Um administrador de conta o usa para controlar quais atributos podem ser gravados no Azure Databricks.
A lista é aplicada somente em gravações:
- As leituras nunca são filtradas. Um atributo armazenado anteriormente permanece totalmente visível mesmo após ser removido da lista.
- A remoção de valores armazenados é sempre permitida, portanto um administrador sempre pode remover um valor, inclusive de um atributo que a conta não permite mais.
Você não precisa ativar a pré-visualização para escrever atributos pela API SCIM. Ativar isso adiciona controle sobre quais atributos podem ser escritos e, quando o gerenciamento automático de identidade está ativado, reconcilia os atributos armazenados de cada usuário com a lista em cada sincronização.
Habilitar a visualização
O registro é uma versão preliminar de recurso em nível de conta chamada Lista de Controle de Atributos de Identidade, ativada/desativada na página Versões preliminares no console da conta. O botão de alternância está desativado por padrão.
- Como administrador de conta, faça logon no console da conta.
- Na barra lateral, clique em Visualizações.
- Ative o botão Lista de Controle de Atributos de Identidade.
Habilitar e desabilitar a versão preliminar altera apenas o que as gravações futuras podem fazer. Ele nunca altera retroativamente os valores já armazenados nos seus usuários. No entanto, com o gerenciamento automático de identidade ativado, a próxima sincronização reconcilia os usuários com a lista, que pode remover os dados armazenados. Veja como funciona a fiscalização.
Configurar a lista de controle
Quando sua conta está registrada na prévia, você configura a lista no console da conta.
- Como administrador de conta, faça logon no console da conta.
- Na barra lateral, clique em Segurança.
- Clique Provisionamento de usuário.
- Na seção Configurar atributos de identidade , clique em Gerenciar atributos.
- No diálogo Gerenciar identidade e lista de controle de atributos , selecione a caixa de seleção para cada atributo que deseja permitir e limpe a caixa de seleção para cada atributo que deseja desautorizar.
- Clique em Salvar.
O diálogo apresenta todos os nove atributos como caixas de seleção (Título, Tipo de Usuário, Localidade, Região, País, Centro de Custos, Organização, Divisão e Departamento), com os atributos atualmente permitidos selecionados. Salvar fica desativado até você mudar uma seleção.
A seção Configurar atributos de identidade só fica visível quando sua conta está registrada na prévia. Se você não vê, a prévia não está ativada para sua conta.
Como funciona a imposição
A lista de controle é aplicada apenas em operações de gravação. O comportamento dessa aplicação depende se os atributos são gravados por meio do gerenciamento automático de identidade ou por meio do SCIM.
Com gerenciamento automático de identidade
O gerenciamento automático de identidade puxa atributos do seu provedor de identidade (IdP) em um cronograma, e a lista de controle governa essa sincronização. O comportamento varia bastante dependendo se a pré-visualização está ativada.
Com a prévia desativada, o gerenciamento automático de identidade não toca nos atributos de identidade. Ele não os sincroniza nem apaga nada do que já está armazenado. Os atributos estão fora do escopo da sincronização.
Com a prévia ativada, cada sincronização reconcilia o usuário com a lista de controle:
- Apenas os atributos que estão definidos tanto no IdP quanto na lista de controle são sincronizados.
- Um atributo que não está na lista é limpo do usuário do Azure Databricks, mesmo que contenha um valor definido anteriormente via SCIM.
- Um atributo que está na lista, mas está ausente ou esvaziado no IdP, é apagado no Azure Databricks, para que ambos permaneçam sincronizados.
- Se a lista de controle estiver vazia, a sincronização elimina todos os nove atributos.
Uma sincronização não é instantânea. Depois de alternar a prévia ou editar a lista, espere alguns minutos antes que a mudança seja refletida no usuário. Para ver o cronograma de sincronização, consulte os atributos de identidade.
Se você remover acidentalmente um atributo da lista de controle e o gerenciamento automático de identidade excluir o valor armazenado dos seus usuários, você pode recuperar adicionando novamente o atributo à lista de controle e permitindo que o gerenciamento automático de identidade sincronize a identidade novamente.
Com SCIM
A prévia não precisa ser ativada para gerenciar atributos pela API SCIM, mas adiciona controle sobre quais atributos podem ser escritos quando ativados.
Com a versão preliminar habilitada, uma inserção ou atualização de um atributo fora da lista por meio do SCIM 2.1 da conta é rejeitada com 400 Bad Request e um scimType de invalidValue, e o detail nomeia os atributos problemáticos. Essa rejeição possui as seguintes propriedades:
- Um PATCH rejeitado é atômico. Se alguma operação tem como alvo um atributo fora da lista, toda a solicitação é rejeitada e nenhuma das mudanças permitidas se aplica. A validação é executada antes que o registro de usuário seja tocado.
- Apenas os valores alterados são verificados. Reenviar um valor idêntico ao armazenado não tem efeito e é aprovado mesmo para um atributo fora da lista. Um conector pode continuar sincronizando com sucesso depois que você restringir a lista e só começará a falhar quando o valor do lado do IdP for alterado.
- Remoções são sempre permitidas. Você sempre pode limpar um valor armazenado, inclusive para um atributo que não está mais na lista.
Quando o gerenciamento automático de identidade não está ativado, remover um atributo da lista de controle não exclui valores sincronizados com SCIM já armazenados em seus usuários. Restringir a lista impede futuras gravações, mas deixa os valores armazenados intactos até que alguém os remova.
No Azure, o gerenciamento de atributos de identidade baseado em SCIM não é recomendado. Entre em contato com sua equipe de conta se precisar usar atributos de identidade com SCIM.
Limitações
A lista de controle de atributos possui as seguintes limitações no Beta:
- A lista de controle só pode ser configurada no console da conta. Não existe uma API para configurá-lo programaticamente.
- A lista de controle governa os atributos de identidade apenas dos usuários. Entidades de serviço e grupos ainda não são compatíveis.