Conectividad reforzada

La conectividad protegida se basa en la seguridad administrada para agregar controles de entrada y salida en capas: entrada basada en contexto (CBI), puntos de conexión de VPC, controles de salida sin servidor y un firewall externo opcional. El acceso al espacio de trabajo sigue siendo a través de la Internet pública, protegido por CBI.

Esta arquitectura tiene:

  • Entrada del área de trabajo basada en contexto: los usuarios inician sesión a través de Internet y las directivas de CBI restringen el acceso al área de trabajo por origen de red, identidad, mecanismo de autenticación y ámbito de acceso. Esto supone una renuncia en términos de simplicidad en comparación con las arquitecturas protegidas mediante VPN.
  • Acceso a servicios en la nube privada: los puntos de conexión de VPC (AWS) o los puntos de conexión de servicio (Azure) mantienen el tráfico del servicio en la nube fuera de la red pública de Internet.
  • Control del tráfico saliente de la computación sin servidor: Las directivas de red y los puntos de conexión privados de NCC controlan el tráfico saliente de la computación sin servidor.
  • Inspección de salida opcional: implemente un firewall externo para inspeccionar y registrar la salida de proceso clásica.
  • No se requiere VPN: acceso simplificado de usuario sin dependencia de red corporativa.

Use esta arquitectura cuando:

  • La seguridad de los datos es la principal preocupación, no el control de acceso al área de trabajo.
  • La complejidad de la VPN es una barrera para la productividad del usuario.
  • Los controles de acceso basados en IP son suficientes para el cumplimiento.
  • Su organización prefiere modelos de acceso que priorizan la nube.

Prerequisites

  • Nivel Premium de Azure Databricks con un área de trabajo insertada en una VNet.
  • Lista de intervalos IP para el control de acceso al área de trabajo.

Información general sobre la arquitectura

La arquitectura de conectividad protegida protege el tráfico de red y simplifica el acceso de los usuarios:

Tipo de tráfico Camino
Acceso de usuario Usuarios → Internet → directiva de CBI → espacio de trabajo
Cómputo clásico → control Proceso → Private Link clásico → plano de control de Azure Databricks
Informática clásica → nube Proceso → Puntos de conexión de servicio o UDR → Servicios de Azure
Sin servidores → tus recursos Proceso sin servidor → puntos de conexión privados de NCC → sus recursos de Azure
Proceso clásico → salida Cómputo → Firewall externo (opcional) → Internet inspeccionado

Note

El acceso al área de trabajo no es privado en esta arquitectura. Los usuarios se conectan a través de la red pública de Internet, restringidos por las directivas de CBI. Si la organización requiere acceso al área de trabajo privada, use la arquitectura del entorno aislado en su lugar.

Componentes necesarios

Inbound

No hay Private Link de entrada. El acceso a Internet público está restringido por directivas de entrada basadas en contexto y, opcionalmente, listas de acceso IP. Siga el IAM estándar para la autenticación. Consulte Autenticación y control de acceso.

Icono de escudo de usuario. Controles de entrada del área de trabajo

Configure el ingreso al espacio de trabajo mediante la entrada basada en contexto (CBI), el marco recomendado de políticas de ingreso. Las reglas de CBI combinan el origen de red (intervalos IP), la identidad, el mecanismo de autenticación y el ámbito de acceso en un único modelo de permiso o denegación, por lo que el atributo de origen de red realiza el mismo trabajo que la característica de lista de acceso IP independiente, además de más.

Las listas de acceso IP siguen siendo compatibles y se pueden configurar junto con CBI. Cuando ambos están configurados, ambos controles deben permitir una solicitud.

Niveles de configuración:

Procedimiento recomendado:

  • Empiece de forma general y refine en función del uso real.
  • Documente intervalos IP con fechas de propósito y expiración.
  • Mantenga el acceso de administrador a través de un intervalo IP correcto conocido.
  • Revise trimestralmente y quite intervalos obsoletos.

Advertencia

Las directivas de entrada y las listas de acceso IP pueden bloquear el área de trabajo si están mal configuradas. Mantenga siempre el acceso administrativo mediante un rango de direcciones IP de confianza.

Icono de compartir con candado. Control de acceso de los destinatarios de OpenSharing

OpenSharing usa sus propias listas de acceso IP configuradas en objetos de destinatario. Esto es independiente de la entrada basada en contexto y de las listas de acceso IP del área de trabajo. Se aplica solo al uso compartido de Databricks a Open (destinatarios que no son de Azure Databricks).

Consulte Restricción del acceso de destinatarios de OpenSharing mediante listas de acceso IP (uso compartido de Databricks a Open).

Salida

La salida sin servidor se rige por directivas de red y puntos de conexión privados de NCC. Utilice Unity Catalog para la gobernanza de datos del acceso saliente a los datos. Consulte ¿Qué es Unity Catalog?

Icono de filtro. Control de salida sin servidor

Configure políticas de red para controlar el tráfico saliente del cómputo sin servidor. Defina destinos permitidos mediante intervalos IP o FQDN.

Consulte ¿Qué es el control de salida sin servidor?.

Icono de vínculo. Private Link sin servidor (puntos de conexión privados de NCC)

Proporciona conectividad privada desde la computación sin servidor a sus recursos mediante Private Link. El tráfico de datos sin servidor permanece fuera de la red pública de Internet.

Consulte Configurar la conectividad privada con recursos Azure.

Base informática clásica

La línea base de proceso clásica se hereda de la seguridad administrada. No se requieren componentes de línea base adicionales, pero opcionalmente puede agregar un firewall externo para inspeccionar la salida de proceso clásica.

La configuración base incluye inyección en la VNet, Conectividad segura del clúster (SCC) y Private Link clásico.

Note

Esta arquitectura no utiliza conexiones entrantes de Private Link. Los usuarios acceden al área de trabajo a través de la red pública de Internet, controlada por directivas de CBI. Si su organización requiere acceso privado al espacio de trabajo, consulte la arquitectura de entorno aislado, que añade acceso entrante mediante Private Link o protegido por VPN.

Icono de vínculo. Private Link del plano de proceso clásico

Proporciona conectividad privada entre la red virtual y el plano de control de Azure Databricks. La API REST y el tráfico de retransmisión SCC entre clústeres y el plano de control permanecen privados en lugar de usar la red pública de Internet.

Consulte Configuración de la conectividad privada del plano de proceso clásico para Azure Databricks.

Icono de conexión de flechas. Rutas definidas por el usuario

Configure el enrutamiento para el acceso al servicio en la nube para mantener el tráfico privado y reducir los costos.

Configurar UDR con etiquetas de servicio para los servicios de Azure. Consulte Configuración de rutas definidas por el usuario para Azure Databricks.

Icono de escudo. Cortafuegos externo para la computación clásica (opcional)

Enrute la salida del proceso clásico a través de un firewall externo para la inspección, el registro y la aplicación de directivas. Requerido en el entorno aislado; opcional aquí.

Las opciones incluyen Azure Firewall o una aplicación virtual de red de terceros (NVA).

Advertencia

El plano de control de Azure Databricks y las conexiones de retransmisión de SCC usan TLS con fijación de certificados. No active la inspección TLS (descifrar y volver a cifrar) en el tráfico entre sus clústeres y el plano de control de Azure Databricks. Si lo hace, se producen errores en el clúster. Consulte las direcciones IP y los dominios de los servicios y recursos de Azure Databricks para conocer los puntos de conexión necesarios.

Implementation

Comience desde una línea base de seguridad administrada implementada. En las fases siguientes se agregan los controles de entrada y salida que definen esta arquitectura.

Fase 1: Control de acceso entrante

Configuración de directivas de entrada basadas en contexto

Configurar políticas de acceso de entrada basadas en el contexto a nivel de cuenta (CBI) para restringir el acceso al espacio de trabajo en función del origen de la red, la identidad, el mecanismo de autenticación y el ámbito de acceso. Consulte Control de entrada basado en el contexto y Gestionar políticas de entrada basadas en el contexto.

Configuración de listas de acceso IP de nivel de área de trabajo (opcional)

Opcionalmente, configure listas de acceso IP en el nivel del área de trabajo junto con CBI por compatibilidad con versiones anteriores o para invalidaciones por área de trabajo. Cuando ambos están configurados, una solicitud debe ser autorizada por ambos. Consulte Configurar listas de acceso IP para áreas de trabajo.

Configuración de listas de acceso IP de nivel de cuenta

Configure las listas de acceso IP de nivel de cuenta para controlar el acceso a la consola de la cuenta. Consulte Configurar listas de acceso de IP para la consola de la cuenta.

Configurar listas de acceso IP de nivel de destinatario

Si usa OpenSharing Databricks-to-Open sharing, configure listas de acceso IP de nivel de destinatario en cada destinatario compartido. Consulte Restricción del acceso de destinatarios de OpenSharing mediante listas de acceso IP (uso compartido de Databricks a Open).

Documentar los rangos de IP configurados

Mantenga la documentación de todos los rangos IP configurados, incluida la justificación, los tickets vinculados y las fechas de revisión previstas.

Verificar el comportamiento de acceso

Compruebe el comportamiento del acceso mediante la prueba del inicio de sesión desde intervalos IP aprobados y confirme que las conexiones de intervalos IP no aprobados están bloqueadas.

Fase 2: Puntos de conexión de servicio en la nube

Configuración de rutas definidas por el usuario

Configure rutas definidas por el usuario (UDR) mediante etiquetas de servicio de Azure para que el tráfico hacia los servicios de Azure siga las rutas de salida privadas o controladas que desee. Consulte Configuración de rutas definidas por el usuario para Azure Databricks.

Configuración de puntos de conexión privados o de servicio para el almacenamiento

Configure puntos de conexión de servicio o puntos de conexión privados para cuentas de almacenamiento de Azure administradas por el cliente según sea necesario.

Fase 3: Controles de salida sin servidor

Configuración de directivas de red sin servidor

Configure directivas de red sin servidor para restringir el tráfico saliente del proceso sin servidor a destinos aprobados mediante intervalos IP o FQDN. Consulte ¿Qué es el control de salida sin servidor?.

Configuración de puntos de conexión privados de NCC

Configure los puntos de conexión privados de NCC para la conectividad privada desde recursos de proceso sin servidor hacia sus recursos de Azure. Consulte Configurar la conectividad privada con recursos Azure.

Prueba de salida sin servidor

Compruebe que las cargas de trabajo sin servidor pueden acceder a destinos aprobados y que se bloquea su acceso a los no aprobados.

Fase 4 (opcional): cortafuegos externo para el cómputo clásico

Implementación de un firewall externo

Implemente Azure Firewall o un dispositivo virtual de red (NVA) de terceros en una VNet de centro y empareje esta con la VNet del área de trabajo.

Dirige el tráfico de salida a través del firewall con UDR

Configure las UDR en las subredes del área de trabajo con una ruta predeterminada al firewall.

Configuración de reglas de firewall sin interceptación de TLS

Configure reglas de firewall para permitir los puntos de conexión necesarios de Azure Databricks sin interceptación TLS en el tráfico del plano de control y de retransmisión SCC.

El Azure Databricks Terraform SRA proporciona plantillas de infraestructura como código que automatizan esta implementación.

Validation

Después de implementar la arquitectura, ejecute las siguientes comprobaciones para confirmar que el tráfico del plano de proceso clásico permanece privado y que la lista de acceso IP restringe el acceso al área de trabajo según esté configurado.

Check Resultado esperado
Área de trabajo accesible desde direcciones IP permitidas
Área de trabajo bloqueada de direcciones IP no autorizadas
Inicio de clústeres con SCC Sí, no hay direcciones IP públicas
Acceso a datos a través de conexiones privadas
Instalación de paquetes desde repositorios de artefactos privados

Solución de problemas

Si se produce un error en una comprobación de validación o una carga de trabajo se comporta inesperadamente, use la tabla siguiente para diagnosticar problemas comunes.

Issue Causa Resolution
No se puede acceder al área de trabajo La dirección IP no está en la lista de acceso Agregar dirección IP a la lista de áreas de trabajo
No se inicia el clúster Configuración incorrecta de enrutamiento o punto de conexión Compruebe las tablas de rutas y la conectividad de los puntos de conexión privados
Fallo de acceso a S3/ADLS Problema con el endpoint de VPC o con el enrutamiento Comprobación de la configuración del punto de conexión y los grupos de seguridad
Error en la instalación del paquete Repositorio de artefactos privados inaccesible Compruebe la configuración del punto de conexión de la red virtual y la resolución de DNS del repositorio de artefactos
Problemas de acceso intermitente Direcciones IP dinámicas Utilice una VPN con IP de salida estática o amplíe los rangos de IP

Mantenimiento continuo

  • Administración de listas de acceso IP: revise mensualmente, agregue nuevas ubicaciones, quite intervalos obsoletos.
  • Supervisión de puntos de conexión: realice un seguimiento de los costos de mantenimiento y transferencia de datos del punto de conexión privado.
  • Administración de repositorios de artefactos: mantenga réplicas privadas de paquetes y supervise la disponibilidad.
  • Soporte al usuario: Mantener el proceso para problemas de acceso por IP.

Pasos anteriores y siguientes

Architecture Cuándo elegir
Seguridad administrada Paso anterior. Si los controles de acceso basados en IP, los puntos de conexión de VPC y los controles de salida para entornos sin servidor van más allá de lo que requieren sus cargas de trabajo. La línea base incluye la red virtual administrada por el cliente y SCC, con Private Link clásico opcional.
Entorno aislado Paso siguiente. Si el control de acceso basado en IP no es suficiente, las regulaciones requieren acceso privado al área de trabajo o el cumplimiento requiere la prevención de filtración de datos.