Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los controles de acceso entre espacios de trabajo controlan el tráfico de red sin servidor entre los espacios de trabajo de Azure Databricks. Los administradores de la cuenta lo utilizan para decidir qué espacios de trabajo pueden acceder a un espacio de trabajo determinado y a qué espacios de trabajo pueden enviar tráfico las cargas de trabajo serverless de ese espacio de trabajo. Esto te permite conectar espacios de trabajo que necesitan compartir datos o servicios mientras mantienes aislados todos los demás espacios de trabajo.
Importante
El acceso entre espacios de trabajo está en fase beta.
Configuras el acceso entre espacios de trabajo en la política de red asignada a un espacio de trabajo. Cada política controla el tráfico en dos direcciones:
- Ingreso: Determina qué espacios de trabajo de origen pueden llegar a un espacio de trabajo. Configuras esto en la política de entrada basada en contexto. Consulte Configurar acceso de entrada entre espacios de trabajo.
- Egress: Determina a qué espacios de trabajo de destino pueden acceder las cargas de trabajo sin servidor de un espacio de trabajo. Lo configuras en la política de red de salida sin servidor. Consulta Configurar acceso de salida entre espacios de trabajo.
El tráfico entre dos espacios de trabajo fluye solo cuando ambas políticas coinciden: una solicitud solo se permite cuando las reglas de salida del espacio de trabajo de origen permiten el destino y las reglas de entrada del espacio de destino permiten la fuente. Configura ambos lados para cualquier par de espacios de trabajo que deba comunicarse.
Requisitos
- Debe ser administrador de la cuenta.
- Tu cuenta y espacios de trabajo de Azure Databricks deben estar en el nivel Premium.
Cómo funciona el acceso entre espacios de trabajo
El acceso entre espacios de trabajo utiliza las mismas políticas de red que el control de entrada basado en contexto y el control de salida sin servidor. Las reglas entre espacios de trabajo identifican cada espacio de trabajo por su identificador numérico de espacio de trabajo:
- En el lado de ingress, las reglas entre espacios de trabajo actúan como una fuente de red adicional. Utilizan las mismas identidades y permiten y deniegan reglas que otras fuentes de red en la política de entrada basada en el contexto. Consulte Orígenes de red.
- En el lado de salida , se listan los espacios de trabajo de destino a los que pueden llegar tus cargas de trabajo. El lado de salida es solo una lista de permisos.
El tráfico en el mismo espacio de trabajo siempre está permitido y no se ve afectado por estas reglas. Los espacios de trabajo de origen y destino pueden estar en la misma o en diferentes cuentas de Azure Databricks.
Limitations
- El acceso entre espacios de trabajo se aplica solo a cargas de trabajo sin servidor. No gobierna el tráfico de cómputo clásico.
- No se admite acceso cruzado en la nube.
- No se soporta el acceso a Lakebase entre regiones y espacios de trabajo.
Configurar acceso de entrada entre espacios de trabajo
Controles de acceso de entrada entre espacios de trabajo, que permiten a los espacios de trabajo de origen acceder a un espacio de trabajo a través de tráfico sin servidor. Configúralo con la política de entrada basada en el contexto del espacio de trabajo. Para obtener información general sobre la entrada basada en contexto, consulte Control de entrada basado en contexto.
En la pestaña Ingress de una política de red, una casilla de verificación en modo de compatibilidad determina si la política rige la entrada entre espacios de trabajo. Las políticas están en modo de compatibilidad por defecto:
- Cuando se selecciona el modo de Compatibilidad , la política no rige la entrada entre espacios de trabajo y mantiene el comportamiento actual del espacio de trabajo; se aplican sus controles de red preexistentes.
- Cuando desactivas el modo de compatibilidad, la política expone los modos de acceso entre espacios de trabajo y el editor de reglas de permitir y denegar.
Para configurar el acceso de entrada entre espacios de trabajo en la consola de la cuenta:
- En la consola de la cuenta, haga clic en Seguridad.
- Haz clic en la pestaña de Redes y luego abre la política de red que quieres editar.
- Seleccione la pestaña Entrada.
- Desactiva la casilla Modo de compatibilidad.
- Seleccione un modo de acceso entre espacios de trabajo:
-
Permitir el acceso desde todos los espacios de trabajo de origen sin servidor de cualquier cuenta (
FULL_ACCESS): Cualquier espacio de trabajo de origen sin servidor puede acceder a este espacio de trabajo. -
Restringir el acceso a espacios de trabajo de origen específicos (
RESTRICTED_ACCESS): El acceso está denegado por defecto. Una solicitud solo se permite cuando coincide con una regla de permiso, y se denega cuando coincide con una regla de denegación.
-
Permitir el acceso desde todos los espacios de trabajo de origen sin servidor de cualquier cuenta (
- Para restringir el acceso a espacios de trabajo de origen específicos, añadir reglas de permitir o denegar que coincidan con una lista de IDs de espacio de trabajo seleccionados. Para referenciar un espacio de trabajo de origen en otra cuenta, pega su ID numérico de espacio de trabajo y añádelo.
- Haz clic en Guardar.
Configurar acceso de salida entre espacios de trabajo
Controles de acceso de salida entre espacios de trabajo que determinan a qué espacios de trabajo de Azure Databricks pueden enviar tráfico sus cargas de trabajo sin servidor. Configúralo en la política de red de salida sin servidor del espacio de trabajo. Para una visión general del control de salida sin servidor, véase ¿Qué es el control de salida sin servidor?
El lado de salida actúa como una lista de permisos. Listas los espacios de trabajo de destino a los que pueden llegar tus cargas de trabajo, y todos los demás espacios de Azure Databricks permanecen bloqueados mientras la política restringe el acceso. No existe una regla de denegación de salida para los destinos de Azure Databricks.
Los destinos permitidos forman parte de las reglas de salida de la política de red, así que los configuras en el mismo editor de Política de Acceso a la Red que rige el otro acceso saliente de la política. Para referenciar un espacio de trabajo en otra cuenta, utiliza su ID numérico de espacio de trabajo.
Para permitir destinos entre espacios de trabajo en la consola de cuenta:
Abrir la política de red
- En la consola de la cuenta, haga clic en Seguridad.
- Haz clic en la pestaña de Redes y luego abre la política de red que quieres editar.
- Selecciona la pestaña de Salida .
Restringir el acceso de salida
En Acceso a la red, selecciona Acceso restringido a destinos específicos. La sección Destinos de espacios de trabajo de Databricks permitidos solo aparece cuando el acceso está restringido. Si seleccionas Permitir acceso a todos los destinos, las cargas de trabajo sin servidor pueden acceder a cualquier destino y las reglas entre espacios de trabajo no se aplican.
Añadir los espacios de trabajo de destino
- En la sección Destinos permitidos de espacios de trabajo de Databricks, haz clic en Añadir espacio de trabajo.
- En el cuadro de diálogo Añadir destino de espacio de trabajo, utiliza el selector Espacios de trabajo para seleccionar los espacios de trabajo que se van a permitir. Para referenciar un espacio de trabajo en otra cuenta, pega su ID numérico y añádelo.
- Haga clic en Agregar.
Los espacios de trabajo que añades aparecen en una tabla que aparece por ID de espacio de trabajo. Para eliminar un destino, utiliza la acción de borrar en su fila.
Guarde la directiva
Configura el modo de aplicación de políticas y luego guarda la política. En modo de prueba en seco, las violaciones de políticas se registran pero no se bloquean, lo que te permite confirmar que todos los destinos requeridos están permitidos antes de hacer cumplir la política.
También puedes configurar destinos permitidos de Azure Databricks con la API REST de las políticas de red. Consulte Administración de directivas de red para el control de salida sin servidor.
Pasos siguientes
- Configurar el acceso de entrada según el contexto: Establecer los orígenes de red, las identidades y los tipos de acceso con los que deben coincidir las solicitudes. Consulte Administración de directivas de entrada basadas en contexto.
- Configurar el control de salida sin servidor: Gestionar las políticas de red que rigen el tráfico saliente sin servidor. Consulte Administración de directivas de red para el control de salida sin servidor.