Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Esta página descreve como migrar uma conta Azure Databricks para a gestão automática de identidades com o Microsoft Entra ID.
Para uma visão geral da gestão automática de identidades, veja Gestão automática de identidade.
Pré-requisitos
Antes de ativar a gestão automática de identidades, confirme se o seu ambiente cumpre os seguintes requisitos.
| Requirement | Detalhes | Como verificar |
|---|---|---|
| Nível Premium ou Enterprise | A gestão automática de identidade não está disponível em contas de nível Standard. | Consola da conta >Definições da conta>Nível de subscrição |
| Único inquilino do Microsoft Entra ID | A gestão automática de identidades não suporta identidades entre inquilinos. Todos os utilizadores, grupos e principais de serviço devem pertencer a um único inquilino do Microsoft Entra ID. Ambientes com identidades entre inquilinos devem permanecer no provisionamento SCIM. | Confirma com a tua equipa de identidade. |
| Federação de identidades ativada em pelo menos um espaço de trabalho | A gestão automática de identidade requer pelo menos um espaço de trabalho federado por identidade. Os espaços de trabalho não federados continuam a funcionar, mas não utilizam a gestão automática de identidades. | No console da conta, abra Espaços de Trabalho e procure o distintivo de federação de identidade. Para o ativar, veja Ativar federação de identidade. |
| Função de administrador da conta | Só os administradores de contas podem ativar a gestão automática de identidades. | Consola da conta >Gestão de Utilizadores. O seu chip de função deve indicar administrador de conta. |
Funções e responsabilidades
| Função | Responsabilidades | Comportamento após a gestão automática de identidades ser ativada |
|---|---|---|
| Administrador de Conta | Permite a gestão automática de identidades. Configura, pausa ou desativa o SCIM ao nível da conta. Executa validação e verificações externas de identificação. Atribui grupos aos espaços de trabalho. Gerir identidades ao nível da conta e permissões do Catálogo Unity. Revê registos de auditoria relacionados com a identidade. | É responsável por ativar, validar e reverter a gestão automática de identidades. Executa o script externo de mitigação de desconfiguração de ID, se necessário. |
| Administrador do espaço de trabalho | Não controla a gestão automática de identidade ou SCIM. Gerir ACLs ao nível do espaço de trabalho usando identidades já atribuídas ao espaço de trabalho. Executa testes pós-migração e reporta problemas. | Pode procurar e provisionar identidades Microsoft Entra ID diretamente a partir do espaço de trabalho (Definições > Identidade e Acesso > Gerir utilizadores). Não é possível ativar nem desativar a gestão automática de identidades. |
| Utilizador do espaço de trabalho | Faz sessão, executa cadernos e tarefas, usa computação atribuída. Partilha ativos com identidades provisionadas. | Não houve alterações nas sessões ativas. No primeiro início de sessão após ativar a gestão automática de identidades, o utilizador é provisionado via JIT. As permissões são resolvidas através das mesmas associações a grupos, tal como anteriormente. Pode partilhar ativos com identidades do Microsoft Entra ID. |
O que permanece igual
Quando ativa a gestão automática de identidades, os seguintes são preservados:
- Membresias de grupo sincronizadas com SCIM: A gestão automática de identidades não remove as pertenças a grupos que foram originalmente sincronizadas pelo SCIM. Isto acontece intencionalmente para evitar interromper tarefas e permissões que dependem da pertença a esses grupos.
- Permissões existentes: As permissões do Workspace e do Unity Catalog continuam a ser resolvidas contra os mesmos princípios.
- Sessões ativas: A gestão automática de identidades não força loguts do utilizador nem interrompe sessões em execução.
- Tarefas em execução: Os principais de serviço autenticados com credenciais atuais continuam a trabalhar.
- Grupos locais do espaço de trabalho: A gestão automática de identidades apenas gere identidades ao nível da conta. Os grupos locais da área de trabalho continuam a funcionar, mas não são sincronizados a partir do Microsoft Entra ID.
- Identidades de serviço exclusivas do Databricks: As identidades de serviço não registadas no Microsoft Entra ID não são afetadas.
Migrar sem provisionamento SCIM existente
Use este caminho se a sua conta Azure Databricks não tiver provisionamento SCIM ao nível da conta. Este é o caminho de migração mais simples.
Automações de auditoria que referenciam os principais de serviço pelo nome de visualização.
Quando a gestão automática de identidades está ativada, o Azure Databricks trata o Microsoft Entra ID como a fonte fidedigna e substitui os nomes de apresentação dos principais de serviço personalizados pelos provenientes do Microsoft Entra ID. Para evitar fluxos de trabalho interrompidos, atualize quaisquer automatizações (como configurações do Terraform ou scripts) para referenciar os service principals pelo respetivo ID da aplicação em vez do nome de apresentação.
Ativar a gestão automática de identidades:
- Como administrador da conta, inicie sessão na consola da conta.
- Clique em Segurança.
- No separador Aprovisionamento de utilizadores, altere Gestão automática de identidades para Ativado.
- Deixe 5 a 10 minutos para a mudança se propagar.
(Opcional) Configura a lista de negação de acesso à conta. Use a lista de negação de acesso à conta para restringir identidades específicas do Microsoft Entra ID do acesso à sua conta Azure Databricks. Consulte Negar o acesso de identidades à sua conta.
(Opcional) Notificar os administradores do espaço de trabalho. Partilhe a visão geral da gestão automática de identidades com os administradores da área de trabalho para que compreendam as alterações de comportamento esperadas, incluindo o provisionamento just-in-time.
Depois de ativar a gestão automática de identidades, complete os passos de validação.
Migrar do provisionamento SCIM existente
Utilize este caminho se a sua conta do Azure Databricks utiliza atualmente o aprovisionamento SCIM ao nível da conta. A Databricks recomenda ativar a gestão automática de identidades juntamente com o seu provisionamento SCIM existente e executar ambos em paralelo. Pode desativar o SCIM depois de validar que a gestão automática de identidade está a funcionar corretamente.
O que muda quando ativa a gestão automática de identidades
| Behavior | Antes da gestão automática de identidades | Após a gestão automática de identidade |
|---|---|---|
| Origem da identidade | O SCIM envia utilizadores, grupos e entidades de serviço do Microsoft Entra ID para o endpoint SCIM da conta de forma programada. | O Azure Databricks lê identidades diretamente do Microsoft Entra ID usando a Graph API. O provisionamento é just-in-time (JIT) na primeira utilização ou início de sessão. |
| Associações a grupos | Apenas membros diretos. Os grupos aninhados têm de ser convertidos numa estrutura simples no Microsoft Entra ID ou nas regras de âmbito do SCIM. | As pertenças transitivas a grupos são expandidas automaticamente. |
| Latência de sincronização de pertença ao grupo | Espera pelo próximo ciclo SCIM, normalmente 40 minutos. | Início de sessão do navegador: até 5 minutos. Sem browser (tarefas, CLI, service principals): até 40 minutos. |
| Abastecimento do principal de serviço | Os princípios de serviço são pressionados pelas regras de âmbito SCIM. | Os princípios de serviço são provisionados na primeira utilização autenticada. Não é necessário efetuar envio por SCIM. |
| Renomeações de grupos no Microsoft Entra ID | O SCIM atualiza o nome de visualização no próximo ciclo de sincronização. | Os nomes dos grupos não são sincronizados proativamente. Um administrador de conta ao abrir a página de detalhes do grupo na consola de contas desencadeia uma atualização. Também pode chamar a resolveByExternalId API para desencadear uma sincronização. |
Preparar-se para a migração
Execute o script automático de preparação para a habilitação de gestão de identidades a partir da Base de Conhecimento do Databricks.
Este script identifica e resolve incompatibilidades de ID externo entre o Azure Databricks e o Microsoft Entra ID, e identifica quais os espaços de trabalho federados por identidade.
Note
A gestão automática de identidades utiliza o Microsoft Entra ID
objectIdcomo elo autoritativo para sincronizar identidades. Se oexternalIdde um principal no Azure Databricks não corresponder ao respetivo Microsoft Entra IDobjectId, a gestão automática de identidades pode criar um principal duplicado. Execute o script de descoberta antes de ativar a gestão automática de identidades para identificar e corrigir quaisquer incompatibilidades.Automações de auditoria que referenciam os principais de serviço pelo nome de visualização.
Quando a gestão automática de identidades está ativada, o Azure Databricks trata o Microsoft Entra ID como a fonte fidedigna e substitui os nomes de apresentação dos principais de serviço personalizados pelos provenientes do Microsoft Entra ID. Para evitar fluxos de trabalho interrompidos, atualize quaisquer automatizações (como configurações do Terraform ou scripts) para referenciar os service principals pelo respetivo ID da aplicação em vez do nome de apresentação.
(Opcional) Configura a lista de negação de acesso à conta. Consulte Negar o acesso de identidades à sua conta.
(Opcional) Notificar os administradores do espaço de trabalho. Partilhe a visão geral da gestão automática de identidades com os administradores da área de trabalho para que compreendam as alterações de comportamento esperadas, incluindo o provisionamento just-in-time.
Habilite o gerenciamento automático de identidades
- Como administrador da conta, inicie sessão na consola da conta.
- Clique em Segurança.
- No separador Aprovisionamento de utilizadores, altere Gestão automática de identidades para Ativado.
- Deixe 5 a 10 minutos para a mudança se propagar.
A gestão automática de identidades e o provisionamento SCIM correm em paralelo enquanto ambos estão ativos. O SCIM continua a gerir as identidades que originalmente provisionou. Depois de validar a gestão automática de identidades, pode desativar o SCIM. Veja Desativar o provisionamento SCIM.
Validar a gestão automática de identidade
Depois de ativar a gestão automática de identidades, verifique se está a sincronizar as identidades corretamente.
Teste por função
Faça com que um utilizador representativo de cada função execute os seguintes testes.
Administrador de contas
Crie um utilizador na consola da conta:
- Vá à Consola > da Conta Gestão > de Utilizadores e clique em Adicionar utilizador.
- Procure um utilizador no Microsoft Entra ID que não tenha sido provisionado no Azure Databricks
- Selecione o utilizador e clique em Adicionar utilizador.
- Confirme que o utilizador aparece em Azure Databricks com o estado de Ativo.
Crie um grupo na consola da conta:
- Vai a Grupos de Gestão > de Utilizadores da Consola > da Conta e clica em Adicionar grupo.
- Procure um grupo no Microsoft Entra ID que não tenha sido provisionado no Azure Databricks.
- Confirme que o grupo aparece no Azure Databricks. Os membros do grupo são aprovisionados conforme necessário quando iniciam sessão.
Verificar o acesso ao espaço de trabalho:
- Atribui o grupo do passo anterior a um espaço de trabalho.
- Peça a um membro desse grupo que se autentique no espaço de trabalho.
- Confirme que a autenticação foi bem-sucedida e que o utilizador está provisionado no Azure Databricks e adicionado ao espaço de trabalho.
Administrador de área de trabalho
Adicionar um utilizador a partir da área de trabalho:
- Vai a Definições > Identidade e Gerir Acesso > aos utilizadores e clica em Adicionar utilizador.
- Procure um utilizador no Microsoft Entra ID que não tenha sido provisionado no Azure Databricks.
- Confirme que o utilizador aparece com o estado de Ativo.
Criar um grupo no espaço de trabalho:
- Abra um recurso de espaço de trabalho, como uma consulta ou painel de controlo, e clique em Partilhar.
- Procure um grupo no Microsoft Entra ID que não tenha sido provisionado no Azure Databricks e partilhe o ativo com esse grupo.
- Confirme que o grupo está provisionado no Azure Databricks.
- Peça aos membros desse grupo para se autenticarem no espaço de trabalho e verificar se conseguem aceder ao ativo partilhado.
Verificar a gestão automática de identidade nos registos de auditoria
Consulte a system.access.audit tabela para confirmar que a gestão automática de identidade está ativa. Uma contagem diferente de zero para eventos como add, addPrincipalToGroup, createGroup e updateUser confirma que as identidades estão a ser sincronizadas.
SELECT action_name, count(*) AS n
FROM system.access.audit
WHERE request_params.endpoint = 'autoUserCreation'
AND event_time > current_timestamp() - INTERVAL 2 DAYS
GROUP BY action_name
ORDER BY n DESC;
Para mais informações sobre eventos de auditoria de gestão automática de identidade, consulte Auditoria dos eventos de gestão automática de identidade.
Desativar a gestão automática de identidade
Para os passos para desativar a gestão automática de identidades, veja Desativar a gestão automática de identidade.
Quando desativa a gestão automática de identidades após migrar do SCIM:
- As identidades criadas pela gestão automática de identidades permanecem no Azure Databricks, mas já não estão sincronizadas com o Microsoft Entra ID.
- As pertenças a grupos que eram sincronizadas pela gestão automática de identidades já não são usadas para resolver permissões. Utilizadores que anteriormente herdaram permissões através desses grupos perdem o acesso.
- Os utilizadores que se autenticaram no Azure Databricks enquanto a gestão automática de identidades estava ativa podem continuar a aceder a painéis que visualizavam anteriormente, mas as suas associações de grupo não são atualizadas a partir do Microsoft Entra ID.
- Os utilizadores que nunca acederam ao Azure Databricks não podem aceder a ele após a desativação da gestão automática de identidades, mesmo que pertençam a um grupo atribuído no Microsoft Entra ID.
A Databricks recomenda configurar o provisionamento SCIM antes de desativar a gestão automática de identidades. Consulte Configure o provisionamento SCIM usando Microsoft Entra ID (Azure Active Directory).
Desativar o provisionamento SCIM
Após validar a gestão automática de identidades, pode opcionalmente desativar o provisionamento SCIM. Desative o SCIM apenas depois de confirmar que todas as seguintes condições são cumpridas no seu ambiente:
- Sem grupos aninhados: A sua estrutura de identidade não depende de pertenças a grupos aninhados em Microsoft Entra ID.
-
Alinhamento do ID externo: Os grupos foram replicados do Microsoft Entra ID usando a aplicação SCIM Connector, pelo que os valores de
externalIdno Azure Databricks correspondem aos valores correspondentes deobjectIdno Microsoft Entra ID. Use o Customer Instance Discovery Script para identificar e resolver quaisquer incompatibilidades. - Sem modificações de membros locais: As adesões a grupos foram geridas apenas através do SCIM e não foram modificadas manualmente em Azure Databricks. O Customer Instance Discovery Script pode detetar membros modificados localmente.
Se o seu ambiente não cumprir todas estas condições, a Databricks recomenda continuar a executar o provisionamento SCIM e a gestão automática de identidades em paralelo.
Limitações conhecidas após desativar o SCIM
Associações persistentes a grupos sincronizadas com o SCIM
As pertenças a grupos que foram sincronizadas pelo SCIM mantêm-se depois de o SCIM ser desativado. Por exemplo, se um grupo filho C estiver aninhado no grupo pai P no Microsoft Entra ID, e se, mais tarde, a relação entre C e P for removida no Microsoft Entra ID, o utilizador poderá ainda herdar permissões de P, porque a pertença permanece no Azure Databricks. A Databricks recomenda limpar as adesões diretas a grupos externos antes de desativar o SCIM.
Ambientes com estruturas de grupos aninhadas
Para ambientes que utilizam estruturas de grupo aninhadas, a Databricks recomenda continuar a executar o provisionamento SCIM juntamente com a gestão automática de identidades para manter as pertenças a grupos aninhados sincronizadas.
Membros de grupos modificados manualmente
Se as membresias de grupo foram editadas manualmente no Azure Databricks, essas associações não são sincronizadas com o Microsoft Entra ID após desativar o SCIM e podem tornar-se obsoletas com o tempo. Siga as instruções no script de preparação automática para a habilitação de gestão de identidade da Base de Conhecimento Databricks para identificar e corrigir pertenças de grupos modificadas manualmente antes de desativar o SCIM.
Considerações sobre migração
Os grupos aninhados devem ser explicitamente atribuídos a um espaço de trabalho
Ao utilizar grupos aninhados do Microsoft Entra ID, os grupos filhos não ficam automaticamente disponíveis para partilha de recursos num espaço de trabalho. Para conceder permissões a um grupo filho sobre objetos do espaço de trabalho, como blocos de notas ou consultas, tem de atribuir esse grupo filho diretamente ao espaço de trabalho, mesmo que o grupo pai já esteja atribuído.
Por exemplo, se o grupo pai P contiver o grupo filho C, e apenas P for atribuído ao espaço de trabalho, C não pode receber permissões sobre os recursos do espaço de trabalho até que o próprio C também seja atribuído.
Os membros do grupo são aprovisionados conforme necessário
Ao contrário do SCIM, a gestão automática de identidades não sincroniza proativamente as pertenças a grupos no Azure Databricks. Os membros do grupo são provisionados quando têm atividade no Azure Databricks (por exemplo, ao iniciar sessão) ou quando um administrador de contas ou administrador de espaço de trabalho os adiciona explicitamente.
Utilizadores eliminados não são imediatamente desativados
Quando um utilizador é eliminado do Microsoft Entra ID, continua a aparecer como ativo no Azure Databricks. Eles não conseguem iniciar sessão, mas o seu estado não é atualizado automaticamente.
Alterações ao endereço de email criam novos utilizadores
Se o endereço de email de um utilizador mudar em Microsoft Entra ID (por exemplo, alice@example.com se torna alice-new@example.com), a gestão automática de identidade cria um novo utilizador em Azure Databricks em vez de atualizar o registo existente. Isto é consistente com o comportamento atual do SCIM. Para alterações de endereço de email, contacte o Suporte da Databricks.
A API SCIM não devolve membros aprovisionados através da gestão automática de identidades
A API SCIM GET /groups/{id} devolve apenas membros do grupo provisionados através da interface Azure Databricks ou SCIM. Não devolve utilizadores que foram provisionados através da gestão automática de identidade nem utilizadores que existem no Microsoft Entra ID mas que ainda não foram provisionados no Azure Databricks.
As permissões do Catálogo Unity exigem identidades provisionadas
As APIs que concedem permissões do Unity Catalog não podem referenciar identidades que ainda não foram provisionadas no Azure Databricks. Antes de conceder permissões a uma identidade, provisione-a usando a resolveByExternalId API. Depois de a identidade ser provisionada, pode conceder permissões como de costume.
Funções que referenciam um principal pelo nome, como is_account_group_member(), também exigem que o principal seja provisionado primeiro.
Os grupos locais de espaço de trabalho não são geridos pela gestão automática de identidade
A gestão automática de identidades não gere grupos locais de espaço de trabalho. Os grupos locais de espaço de trabalho e as permissões atribuídas continuam a funcionar, mas as atualizações de membros devem ser tratadas fora da gestão automática de identidades.
A Databricks recomenda migrar grupos locais do espaço de trabalho para grupos de nível da conta para que a gestão automática de identidades possa gerir os seus membros. Consulte Migrar grupos locais do espaço de trabalho para grupos de contas.