配置Private Link的Azure Databricks如何实现SCIM预配?
解决Azure Databricks私有链接环境下SCIM预配失败的方案
问题根源
启用Private Link后,Databricks的SCIM端点仅允许VNET内部或通过专用链接访问,但Azure AD的自动预配服务默认从公网发起请求,导致连接失败。
具体解决步骤
配置Azure AD预配服务使用专用终结点
- 进入Azure AD对应的企业应用,打开「预配」设置
- 启用「使用专用终结点」选项,关联提前为Azure AD预配服务创建的、指向Databricks SCIM的专用终结点
- 确保专用终结点所在子网的NSG和网络ACL允许Azure AD预配服务的HTTPS(443端口)流量
检查VNET与NSG规则
- 若未使用专用终结点,需在Databricks工作区的NSG中添加允许Azure AD预配服务IP段的入站HTTPS规则(但更推荐使用专用终结点保障安全性)
- 若使用专用终结点,验证子网NSG是否放行入站443端口流量到SCIM端点
确认SCIM私有访问配置
- 检查Databricks工作区的Private Link设置,确保SCIM专用终结点已正确创建并绑定到目标VNET
- 在工作区「网络」配置中,确认SCIM端点的访问权限设置为「专用」,限制仅私有网络访问
验证SCIM端点URL
- 预配配置中必须使用Private Link对应的私有SCIM URL,格式示例:
https://<workspace-name>.privatelink.azuredatabricks.net/api/2.0/preview/scim/v2,不能使用公网URL
- 预配配置中必须使用Private Link对应的私有SCIM URL,格式示例:
内容的提问来源于stack exchange,提问作者Marcin Tyborowski
相关产品推荐
相关产品推荐

