Atributos de identidade

Os atributos de identidade são um conjunto fixo de nove atributos que o Azure Databricks armazena nos utilizadores da conta e nas fontes do seu fornecedor de identidade (IdP). Os administradores da conta configuram-nos para que os valores possam ser utilizados como referência nas políticas ABAC do Unity Catalog.

Importante

Este recurso está em versão Beta. Os administradores de contas podem gerir o acesso a esta funcionalidade a partir da página de Pré-visualizações da consola da conta. Consulte Gerir pré-visualizações ao nível da conta.

Warning

Não utilize atributos de identidade para armazenar informações sensíveis.

Para importar atributos de identidade com gestão automática de identidades, ou para restringir que atributos podem ser escritos nos perfis dos seus utilizadores, um administrador da conta tem de ativar a funcionalidade em pré-visualização Identity Attribute Control List. Esta pré-visualização está desativada por predefinição e pode ser ativada na página Pré-visualizações da consola de conta. Consulte Gerir pré-visualizações ao nível da conta.

Overview

Os atributos de identidade são nove campos fornecidos pelo IdP que o Azure Databricks armazena para um utilizador da conta: organization, division, department, country, costCenter, region, locality, userType e title. O Azure Databricks mantém estes atributos sincronizados com o seu fornecedor de identidade para que os valores de um utilizador reflitam a fonte de registo no seu IdP.

Os atributos de identidade existem para que possa referenciar características do utilizador noutros locais do Azure Databricks. Na versão beta, pode utilizá-los nas políticas de controlo de acesso com base em atributos (ABAC) do Unity Catalog para mascarar colunas, por exemplo, mascarando uma coluna a menos que o atributo country do utilizador corresponda ao país dos dados. Para mais informações sobre ABAC, consulte Controlo de acesso baseado em atributos no Catálogo Unity.

Observação

As funções de política ABAC do Unity Catalog que consomem atributos de identidade são entregues separadamente desta funcionalidade. Esta página cobre apenas como os atributos de identidade são provisionados, armazenados e lidos.

Como funciona

Os atributos de identidade são fornecidos pelo seu fornecedor de identidade, armazenados na conta do utilizador e podem ser consultados através da consola da conta e das APIs SCIM da conta.

Atributos de identidade ingeridos

Os atributos de identidade chegam ao Azure Databricks a partir do seu fornecedor de identidade de duas formas:

  • A gestão automática de identidade obtém atributos do seu fornecedor de identidade de forma programada. Este é o mecanismo recomendado para avançar. Para mais informações, consulte Gestão automática de identidades.
  • O Account SCIM 2.1 envia atributos a partir de um conector de provisionamento ou de uma chamada direta à API.

No Azure, use a gestão automática de identidade para ingerir atributos de identidade. A gestão baseada em SCIM destes atributos não é recomendada. Contacte a sua equipa de conta se precisar de usar atributos de identidade com SCIM.

Controla quais os atributos armazenados

A lista de controlo de atributos é uma lista de permissão ao nível da conta que determina quais dos nove atributos podem ser escritos para os utilizadores da sua conta. Quando a gestão automática de identidades está ativada, cada sincronização também reconcilia os atributos armazenados do utilizador com a lista. Para detalhes, incluindo como a lista é aplicada, consulte Lista de Controlo de Atributos de Identidade.

Ler atributos de identidade

Os administradores de contas podem ler os atributos de identidade de qualquer utilizador através do SCIM 2.1 da conta com GET /Users/<id>. Qualquer utilizador pode ler os seus próprios atributos através do endpoint account-SCIM-for-workspaces /Me (https://<workspace-host>/api/2.0/account/scim/v2/Me), que é apenas leitura. Os administradores do espaço de trabalho não conseguem ler ou modificar atributos de identidade de outros utilizadores. As leituras nunca são filtradas pela lista de controlo de atributos, pelo que um valor armazenado antes de um atributo ser removido da lista permanece totalmente visível.

As alterações de atributos no seu fornecedor de identidade não são refletidas instantaneamente no Azure Databricks. Quando um utilizador inicia sessão, a gestão automática de identidade atualiza os atributos desse utilizador em cerca de cinco minutos. Como o Unity Catalog avalia políticas para utilizadores com sessão iniciada, as decisões de política relativas a um utilizador ativo baseiam-se nestes valores sincronizados recentemente. Os utilizadores que não iniciaram sessão ou para os quais, de outro modo, não foi desencadeada uma sincronização automática de gestão de identidade são atualizados no prazo de cinco dias através de uma sincronização periódica em segundo plano.

Ver atributos de identidade de um utilizador

Pode ver os atributos de identidade armazenados de um utilizador na consola de conta, para confirmar o que foi efetivamente registado sem ter de chamar a API SCIM.

  1. Como administrador de conta, inicie sessão na consola da conta.
  2. Na barra lateral, clique em Gerenciamento de usuários.
  3. No separador Utilizadores , encontre e clique no utilizador.
  4. Clique no separador Atributos de Identidade .

O separador lista todos os nove atributos. Tenha em mente o seguinte ao ler:

  • Está em modo de leitura. Os atributos de identidade são de origem IdP, por isso não os pode editar aqui. Muda-os na origem, através do teu fornecedor de identidade, e o separador reflete o novo valor na próxima carga.
  • Cada atributo está sempre listado. Um atributo sem valor armazenado mostra um traço en (–) em vez de estar oculto, por isso pode distinguir "não definido" de "definido para um valor inesperado".
  • A vista não é filtrada pela lista de controlo de atributos. Um valor armazenado antes de um atributo ser removido da lista ainda aparece aqui. Isto permite-lhe ver exatamente quais os dados que está a deter para decidir se os deve retirar.
  • Os valores são mostrados exatamente como armazenados, preservando o caso enviado pelo seu fornecedor de identidade.

Se o separador de atributos de Identidade não aparecer na página do utilizador, a funcionalidade não está ativada para a sua conta, e navegar diretamente para ela devolve-o à página de informação do utilizador.

Limitações

Os atributos de identidade apresentam as seguintes limitações em Beta:

  • Os atributos de identidade só são suportados para utilizadores. Os principais e grupos de serviço ainda não são apoiados.
  • Cada atributo tem um único valor. O endereço de trabalho é um único objeto com locality, region, e country. Os atributos multivalorados serão objeto de trabalho futuro.
  • A lista de controlo de atributos só pode ser configurada na consola da conta. Não existe uma API para o configurar programaticamente.
  • No Microsoft Entra ID não existe um campo de origem nativo para costCenter ou division, por isso esses dois atributos permanecem por mapear, a menos que forneça um atributo ou expressão de extensão personalizada.

Recursos adicionais