Lista de Controlo de Atributos de Identidade

A Lista de Controlo de Atributos de Identidade é uma lista de permissões ao nível da conta que regula quais os atributos de identidade que podem ser escritos para os utilizadores na sua conta Azure Databricks. Os administradores de contas ativam-na como uma funcionalidade de pré-visualização para controlar a escrita de atributos no SCIM e na gestão automática de identidades.

Importante

Este recurso está em versão Beta. Os administradores de contas podem gerir o acesso a esta funcionalidade a partir da página de Pré-visualizações da consola da conta. Consulte Gerir pré-visualizações ao nível da conta.

A lista de controlo de atributos é ativada através da pré-visualização da Lista de Controlo de Atributos de Identidade ao nível da conta, que está desativada por defeito. Um administrador de conta ativa-o na página Pré-visualizações da consola da conta. Consulte Gerir pré-visualizações ao nível da conta.

Overview

A lista de controlo de atributos é uma lista de permissões ao nível da conta que determina quais dos nove atributos de identidade podem ser gravados nos perfis dos utilizadores da sua conta, em todas as origens de escrita. Um administrador de conta usa-o para controlar quais atributos podem ser escritos no Azure Databricks.

A lista é aplicada apenas em operações de escrita:

  • As leituras nunca são filtradas. Um atributo armazenado anteriormente mantém-se totalmente visível mesmo depois de ser removido da lista.
  • A remoção de valores armazenados é sempre permitida, pelo que um administrador pode sempre descontinuar um valor, mesmo para um atributo que a conta já não permite.

Não precisas de ativar a pré-visualização para escrever atributos através da API SCIM. A sua ativação adiciona controlo sobre quais atributos podem ser escritos e, quando a gestão automática de identidades está ativada, reconcilia os atributos armazenados de cada utilizador com a lista em cada sincronização.

Ativar a pré-visualização

A adesão é uma funcionalidade em pré-visualização ao nível da conta denominada Lista de Controlo de Atributos de Identidade, ativada na página Pré-visualizações na consola da conta. O interruptor está desligado por predefinição.

  1. Como administrador de conta, inicie sessão na consola da conta.
  2. Na barra lateral, clique em Pré-visualizações.
  3. Ative o interruptor Lista de Controlo de Atributos de Identidade.

Ativar e desativar a pré-visualização só altera o que as escritas futuras podem fazer. Nunca altera retroativamente os valores já armazenados nos seus utilizadores. No entanto, com a gestão automática de identidade ativada, a próxima sincronização reconcilia os utilizadores com a lista, que pode remover os dados armazenados. Veja como funciona a fiscalização.

Configurar a lista de controlo

Quando a sua conta está abrangida pelo programa de pré-visualização, configura a lista na consola da conta.

  1. Como administrador de conta, inicie sessão na consola da conta.
  2. Na barra lateral, clique em Segurança.
  3. Clique em Provisionamento de usuário.
  4. Na secção Configurar atributos de identidade , clique em Gerir atributos.
  5. Na caixa de diálogo Gerir a lista de controlo de atributos de identidade, selecione a caixa de seleção de cada atributo que pretende permitir e desmarque-a para cada atributo que pretende não permitir.
  6. Clique em Salvar.

O diálogo apresenta todos os nove atributos como caixas de seleção (Título, Tipo de Utilizador, Localidade, Região, País, Centro de Custos, Organização, Divisão e Departamento), com os atributos atualmente permitidos selecionados. Guardar está desativado até mudares uma seleção.

A secção Configurar atributos de identidade só é visível quando a sua conta está inscrita na pré-visualização. Se não o vires, a pré-visualização não está ativada para a tua conta.

Como funciona a aplicação da lei

A lista de controlo é imposta apenas nas operações de escrita. O comportamento dessa imposição depende de os atributos serem gravados através da gestão automática de identidades ou através de SCIM.

Com gestão automática de identidade

A gestão automática de identidades obtém atributos do seu fornecedor de identidade (IdP) de forma agendada, e a lista de controlo rege essa sincronização. O comportamento difere significativamente consoante a pré-visualização esteja ativada ou não.

Com a pré-visualização desativada, a gestão automática de identidade não toca nos atributos de identidade. Não os sincroniza, nem limpa nada que já esteja armazenado. Os atributos estão fora do âmbito da sincronização.

Com a pré-visualização ativada, cada sincronização reconcilia o utilizador com a lista de controlo:

  • Apenas os atributos que estão definidos tanto no IdP como na lista de controlo são sincronizados.
  • Um atributo que não está na lista é apagado do utilizador do Azure Databricks, mesmo que contenha um valor definido anteriormente através do SCIM.
  • Um atributo que está na lista, mas que está ausente ou vazio no IdP, é apagado no Azure Databricks, para que ambos permaneçam sincronizados.
  • Se a lista de controlo estiver vazia, a sincronização elimina todos os nove atributos.

Uma sincronização não é instantânea. Depois de alternar a pré-visualização ou editar a lista, espere alguns minutos antes de a alteração ser refletida no utilizador. Para a calendarização da sincronização, consulte atributos de identidade.

Se remover acidentalmente um atributo da lista de controlo e a gestão automática de identidades eliminar o valor armazenado dos seus utilizadores, pode recuperar a situação adicionando novamente o atributo à lista de controlo e deixando que a gestão automática de identidades volte a sincronizar a identidade.

Com SCIM

A pré-visualização não precisa de ser ativada para gerir atributos através da API SCIM, mas adiciona controlo sobre quais atributos podem ser escritos quando ativados.

Com a pré-visualização ativada, uma inserção ou atualização de um atributo fora da lista através do SCIM 2.1 da conta é rejeitada com 400 Bad Request e uma scimType de invalidValue, e o detail identifica os atributos problemáticos. Esta rejeição tem as seguintes propriedades:

  • Um PATCH rejeitado é atómico. Se alguma operação visar um atributo fora da lista, todo o pedido é rejeitado e nenhuma das alterações permitidas se aplica. A validação é executada antes de o registo de utilizador ser tocado.
  • Apenas os valores alterados são verificados. Voltar a enviar um valor idêntico ao armazenado não produz qualquer efeito e é aceite mesmo para um atributo não incluído na lista. Um conector pode continuar a sincronizar com sucesso depois de restringir a lista e só começar a falhar quando o valor no lado do IdP voltar a mudar.
  • As remoções são sempre permitidas. Pode sempre limpar um valor armazenado, incluindo para um atributo que já não está na lista.

Quando a gestão automática de identidade não está ativada, remover um atributo da lista de controlo não elimina os valores sincronizados com SCIM já armazenados nos seus utilizadores. Restringir a lista impede as escritas futuras, mas deixa os valores armazenados intactos até que alguém os remova.

No Azure, a gestão baseada em SCIM dos atributos de identidade não é recomendada. Contacte a sua equipa de conta se precisar de usar atributos de identidade com SCIM.

Limitações

A lista de controlo de atributos tem as seguintes limitações em Beta:

  • A lista de controlo só pode ser configurada na consola da conta. Não existe uma API para o configurar programaticamente.
  • A lista de controlo regula apenas os atributos de identidade dos utilizadores. Os principais e grupos de serviço ainda não são apoiados.