Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Esta página proporciona instrucciones para configurar la conectividad privada entrante entre los usuarios y sus espacios de trabajo en Azure Databricks.
- Para habilitar la conectividad privada del plano de proceso clásico a Azure Databricks, consulte Configuración de la conectividad privada del plano de proceso clásico a Azure Databricks.
- Para conectarse desde el plano de proceso sin servidor a los recursos de Azure, consulte Configuración de la conectividad privada a los recursos de Azure.
¿Por qué elegir una conexión de entrada?
Tanto si usa un proceso sin servidor como el clásico, los usuarios deben conectarse a Azure Databricks. Las organizaciones eligen conectarse a Azure Databricks por varias razones, entre las que se incluyen las siguientes:
- Seguridad mejorada: al restringir todo el acceso a puntos de conexión privados y deshabilitar el acceso público, se minimiza la superficie expuesta a ataques y se comprueban todas las interacciones del usuario con Azure Databricks se producen a través de una red privada segura.
- Requisitos de cumplimiento: muchas organizaciones tienen estrictos mandatos de cumplimiento que requieren que todo el tráfico del plano de administración y datos permanezca en sus límites de red privada, incluso para servicios SaaS como Azure Databricks.
- Arquitectura de red simplificada (para casos de uso específicos): si solo utiliza cómputo sin servidor, o su interacción principal con Azure Databricks es a través de la interfaz de usuario web o de las API de REST, y no tiene una necesidad inmediata de conectividad privada a orígenes de datos desde Azure Databricks (lo que requiere una conexión de Private Link del plano de cómputo clásico), una configuración solo de entrada simplifica el diseño general de la red.
- Prevención de filtración de datos: al impedir el acceso público y forzar todo el tráfico a través de puntos de conexión privados, se reduce el riesgo de filtración de datos, lo que garantiza que solo se pueda acceder al tráfico desde entornos de red autenticados.
Modelo de conectividad
Puede configurar la conectividad privada de una de estas dos maneras:
- Sin acceso público: esta configuración deshabilita todo el acceso público al área de trabajo. Todo el tráfico de usuario debe originarse desde una red virtual conectada a través de un punto de conexión privado. Este modelo es necesario para la privatización completa del tráfico. Para una privatización total del tráfico, también necesitas una conexión Private Link clásica en el plano de proceso. Ver conceptos de Private Link.
- Acceso híbrido: Private Link está activo, pero el acceso público permanece habilitado con controles de entrada basados en contexto y listas de acceso IP. Los controles de entrada basados en contexto permiten restringir el acceso en función de la identidad, el tipo de solicitud y el origen de red. Esto le permite permitir de forma segura el acceso desde orígenes públicos de confianza (por ejemplo, direcciones IP corporativas estáticas), mientras sigue usando Private Link para la conectividad privada.
En esta guía se explica cómo implementar el modelo de acceso híbrido. Lo conseguimos utilizando una topología de red estándar de tipo hub-and-spoke.
Introducción a la arquitectura
Este modelo utiliza la VNet de tránsito.
- Red virtual de tránsito: se trata de tu red virtual central, que contiene todos los puntos de conexión privados necesarios para el acceso de los clientes a los área de trabajo y la autenticación mediante navegador. El área de trabajo de autenticación del explorador también se conecta a esta red virtual.
Antes de empezar
Revise los siguientes requisitos previos y recomendaciones:
Requisitos
- El área de trabajo está en el plan Premium.
- Tu espacio de trabajo utiliza inyección de VNet. Consulte Implementar Azure Databricks en su VNet de Azure (inyección de VNet)
- Debe tener permisos de Azure para crear puntos de conexión privados y administrar registros DNS.
Configuración de red
- Una red virtual de tránsito configurada para lo siguiente:
- Actúa como punto de tránsito principal para todo el tráfico de usuario o cliente que se conecta a la red de Azure.
- Proporciona conectividad centralizada para redes locales u otras redes externas.
- Administra los servicios compartidos y contiene la ruta principal para el tráfico saliente de Internet (salida).
- Azure DNS administra las zonas DNS privadas.
procedimientos recomendados
Azure Databricks recomienda lo siguiente para una configuración resistente y manejable:
- Arquitectura: Tu red debe seguir la arquitectura hub-spoke recomendada por Microsoft. Consulte topología de red hub-and-spoke en Azure.
- Espacio de trabajo de autenticación aislado: para mejorar la resiliencia, cree un espacio de trabajo de autenticación del navegador independiente dentro de su VNet de tránsito. Este área de trabajo dedicada debe hospedar el punto de conexión privado de autenticación del explorador, lo que impide un único punto de error si se eliminan otras áreas de trabajo. Ver Crear un
browser_authenticationespacio de trabajo.
Configuración de la conectividad privada para un área de trabajo existente
Antes de empezar, debe detener todos los recursos de proceso, como clústeres, grupos o almacenes de SQL clásicos. No se pueden ejecutar recursos de proceso del área de trabajo o se produce un error en el intento de actualización. Azure Databricks recomienda planear el momento de la actualización teniendo en cuenta el tiempo de inactividad.
- En la página Espacios de trabajo, seleccione Computación.
- Seleccione cada clúster de proceso activo y, en la parte superior derecha, haga clic en Finalizar.
Verificar el espacio de trabajo inyectado en una red virtual (VNet) con acceso público habilitado
- Vaya al área de trabajo de Azure Databricks en Azure Portal.
- En la sección información general del área de trabajo, compruebe que el área de trabajo de Azure Databricks usa su propia red virtual:
- En Configuración, seleccione la pestaña Redes . Confirme la siguiente configuración:
- La conectividad segura del clúster (sin ip pública) está habilitada.
- Permitir el acceso a la red pública está habilitado.
- En Configuración, seleccione la pestaña Redes . Confirme la siguiente configuración:
Crear databricks_ui_api punto final privado
- En la pestaña Redes del área de trabajo, seleccione Conexiones de punto de conexión privado.
- Haga clic en
Punto de conexión privado.
- Seleccione el grupo de recursos para el punto de conexión y proporcione un nombre como
my-workspace-fe-pe. Compruebe que la región coincide con el área de trabajo. - Haga clic en Siguiente: Recurso.
- Establezca Subrecurso de destino en
databricks_ui_api. - Haga clic en Siguiente: Red virtual.
- Seleccione su Red Virtual de Tránsito. La red virtual de tránsito es una red virtual independiente y preexistente en la arquitectura de red que administra y protege el tráfico de salida, a menudo con un firewall central.
- Seleccione la subred que hospeda los puntos de conexión privados.
- Haga clic en Siguiente y compruebe que Integrar con la zona DNS privada esté configurada como Sí. Debe seleccionar automáticamente la
privatelink.azuredatabricks.netzona.
Nota:
Vincule la zona DNS privada a la red virtual de tránsito y, para una mejor organización, colóquela en un grupo de recursos independiente con otras zonas DNS privadas.
Crea un browser_authentication espacio de trabajo
Cree un endpoint privado para la autenticación del navegador y admita SSO a través de su ruta de acceso de red privada. Azure Databricks recomienda hospedar este punto de conexión en un área de trabajo de autenticación web privada dedicada.
Creación de un grupo de recursos
- En Azure Portal, vaya a y seleccione Grupos de recursos.
- Haz clic en + Crear.
- Proporcione un nombre para el grupo de recursos, como
web-auth-rg-eastus. - En Región, seleccione la misma región de Azure donde se implementan las áreas de trabajo de Databricks de producción.
- Haga clic en Revisar y crear y, a continuación, en Crear.
Creación de una red virtual
- En Azure Portal, busque y seleccione Redes virtuales.
- Haz clic en + Crear.
- En la pestaña Aspectos básicos , seleccione el grupo de recursos que acaba de crear y asigne a la red virtual un nombre descriptivo, como
web-auth-vnet-eastus. - Compruebe que la región coincide con el grupo de recursos.
- En la pestaña Direcciones IP , defina un espacio de direcciones IP para la red virtual, por ejemplo,
10.20.0.0/16. También se le pedirá que cree una subred inicial. - Seleccione Revisar y crear y, a continuación, Crear.
Creación y protección del área de trabajo de autenticación web privada
- En Azure Portal, busque y seleccione Azure Databricks. Haz clic en + Crear.
- En la pestaña Aspectos básicos , configure lo siguiente:
- Seleccione el grupo de recursos que acaba de crear.
- Asigne al área de trabajo un nombre descriptivo, como
WEB_AUTH_DO_NOT_DELETE_<region>. - Seleccione la misma región que el grupo de recursos y la red virtual.
- Haga clic en Siguiente:Redes y configure lo siguiente:
- Implementación del área de trabajo de Azure Databricks con conectividad segura del clúster (sin dirección IP pública): seleccione Sí.
- Implemente el área de trabajo de Azure Databricks en su propia red virtual (VNet): seleccione Sí.
- Red virtual: seleccione la red virtual que acaba de crear. Se le pedirá que defina intervalos de subredes.
- Acceso a la red pública: seleccione Deshabilitado.
- Reglas de NSG necesarias: seleccione NoAzureDatabricksRules.
- Haga clic en Revisar y crear y, a continuación, en Crear.
Después de crear el área de trabajo, protéjala de la eliminación accidental.
- En Azure Portal, vaya al área de trabajo que acaba de crear.
- Vaya a Configuración y seleccione Bloqueos.
- Haga clic en + Agregar.
- Establezca el tipo de bloqueo en Eliminar y proporcione un nombre de bloqueo descriptivo.
- Haz clic en Aceptar.
Nota:
- No ejecute ninguna carga de trabajo de Databricks, como clústeres, trabajos, en esta área de trabajo.
- No agregue ningún punto de conexión privado distinto de
browser_authentication. En concreto, no cree undatabricks_ui_apiendpoint para este espacio de trabajo.
Creación del punto de conexión privado de browser_authentication
Después de crear el espacio de trabajo, debe crear el browser_authentication punto de conexión privado para conectarlo a su VNet de tránsito.
- En la pestaña Redes del área de trabajo de autenticación web, seleccione Conexiones de punto de conexión privado.
- Haga clic en
Punto de conexión privado.
- Seleccione el grupo de recursos para el punto de conexión y proporcione un nombre como
web-auth-browser-auth-pe. Compruebe que la región coincide con el área de trabajo. - Haga clic en Siguiente: Recurso.
- Establezca Subrecurso de destino en
browser_authentication. - Haga clic en Siguiente: Red virtual.
- Selecciona tu VNet de tránsito (el mismo VNet usado para el
databricks_ui_apipunto final privado). - Seleccione la subred que hospeda los puntos de conexión privados.
- Haga clic en Siguiente y compruebe que Integrar con la zona DNS privada esté configurada como Sí. Debe seleccionar automáticamente la
privatelink.azuredatabricks.netzona. - Complete la creación del punto de conexión.
Configurar y verificar DNS
Después de implementar los puntos de conexión privados, debe comprobar que DNS resuelve correctamente las direcciones URL de Azure Databricks en sus nuevas direcciones IP privadas.
- Compruebe los registros de la zona DNS privada:
- En Azure Portal, busque y vaya a la zona DNS privada denominada
privatelink.azuredatabricks.net. - Compruebe que existen los siguientes
Aregistros y apunte a las direcciones IP privadas de los puntos de conexión:- Registro de la IU/API del espacio de trabajo:
-
Nombre: tu identificador único de área de trabajo, como
adb-xxxxxxxxxxxxxxxx.x -
Valor: La dirección IP privada de su
databricks_ui_apipunto de conexión privado.
-
Nombre: tu identificador único de área de trabajo, como
- Registro de autenticación del explorador:
-
Nombre: elija un nombre descriptivo como
pl-auth.<your_region>. -
Valor: La dirección IP privada de su
browser_authenticationpunto de conexión privado.
-
Nombre: elija un nombre descriptivo como
- Registro de la IU/API del espacio de trabajo:
- En Azure Portal, busque y vaya a la zona DNS privada denominada
Verificar el acceso a la red privada
Confirme que puede acceder al área de trabajo a través de la conexión de red privada.
Desde una red conectada
Si la red local ya se conecta a la red virtual de Azure mediante VPN o ExpressRoute, la prueba es sencilla:
- Desde el equipo, abra un explorador web y vaya directamente a la dirección URL del área de trabajo de Azure Databricks para iniciar sesión. Un inicio de sesión correcto confirma que la conexión privada funciona.
Uso de una máquina virtual de prueba
Si no puede acceder a la red virtual del área de trabajo desde la ubicación actual, cree una máquina virtual temporal (un "jump box") para probar desde:
- Creación de una máquina virtual: en el portal de Azure, cree una máquina virtual Windows. Colócala en una subred que utilice la misma VNet de tránsito en la que configuraste tu punto de conexión privado de entrada.
- Conexión a la máquina virtual: use un cliente de Escritorio remoto para conectarse a la nueva máquina virtual.
- Prueba desde la máquina virtual: después de conectarse a la máquina virtual, abra un explorador web, vaya al portal de Azure y busque el área de trabajo de Azure Databricks.
- Área de trabajo de inicio: haga clic en Iniciar área de trabajo. Un inicio de sesión correcto confirma que el acceso desde la red virtual privada funciona correctamente.
Comprobación de DNS con nslookup
- Conéctese a una máquina virtual dentro de la red virtual configurada o a la red local a través de VPN o Azure ExpressRoute. La máquina debe poder usar el DNS privado de Azure.
- Abre un símbolo del sistema o una terminal y utiliza
nslookuppara verificar la resolución de DNS.
# Verify the workspace URL resolves to a private IP
nslookup adb-xxxxxxxxxxxxxxxx.x.azuredatabricks.net
# Expected output:
# Server: <your-dns-server>
# Address: <your-dns-server-ip>
#
# Name: adb-xxxxxxxxxxxxxxxx.x.privatelink.azuredatabricks.net
# Address: 10.10.1.4 <-- This should be the private IP of your 'databricks_ui_api' endpoint
# Aliases: adb-xxxxxxxxxxxxxxxx.x.azuredatabricks.net
Crear general_access punto final privado
Importante
El acceso privado a los espacios de trabajo mediante el punto de conexión de acceso general está en fase beta.
Crea un punto de conexión privado para acceder a tu espacio de trabajo mediante una URL personalizada. Este paso solo es necesario si quieres acceder a tu espacio de trabajo con tu URL personalizada, por ejemplo, <my-custom-account-name>.azuredatabricks.net.
Nota:
Si ya usas tu URL personalizada para Private Link entrante a recursos a nivel de cuenta (véase Configure inbound Private Link para recursos a nivel de cuenta), puedes reutilizar el endpoint privado existente general_access para acceder a recursos a nivel de cuenta. En este caso, solo tiene que completar Incluir su punto de conexión privado en la lista de permitidos para los área de trabajo con entrada basada en el contexto.
Preparar la VNet y la subred
Prepare una red virtual y una subred para hospedar el punto de conexión privado. Puedes crear un nuevo VNet o reutilizar uno existente, como el VNet de tu espacio de trabajo.
- Para crear una nueva VNet, consulte Crear una red virtual de Azure.
- Para agregar una subred, consulte Agregar, cambiar o eliminar una subred de red virtual.
- Compruebe que la directiva de red del punto de conexión privado está desactivada en la subred. Esta es la configuración predeterminada. Consulte Administración de directivas de red para puntos de conexión privados para obtener más información.
Si reutiliza una red virtual del área de trabajo existente, debe usar o crear una subred diferente a la que usa el área de trabajo. Si la red virtual (VNet) que hospeda el punto de conexión privado difiere de la red virtual (VNet) que envía el tráfico, configure el emparejamiento de VNet o la conexión. Consulte Comprobación de la conectividad de red virtual.
Desplegar un punto final privado
- En Azure Portal, busque Puntos de conexión privados en Microsoft Marketplace y seleccione Crear.
- Escriba un nombre y un nombre de interfaz de red y establezca la región para que coincida con la región de la red virtual del área de trabajo.
- Haga clic en Siguiente: Recurso.
- Seleccione Conectar a un recurso de Azure por identificador de recurso o alias.
- En el campo ID. de recurso o alias, introduzca el ID. de recurso del servicio Private Link para los servicios
general_accessde su región. Consulte Identificadores de recurso del servicio Private Link para servicios de uso intensivo del rendimiento y acceso general para ver la lista de identificadores de recurso. - En el campo Subrecurso de destino , escriba
general_access. - Haga clic en Siguiente: Red virtual.
- Seleccione la red virtual y la subred que preparó en la sección Prepare VNet and subnet.
- Haga clic en Siguiente: DNS.
- Deje Integrar con la zona DNS privada establecida en No. Luego configuras el DNS manualmente.
- Haga clic en Siguiente: Etiquetas.
- Haga clic en Siguiente: Revisar y crear.
- Revise la configuración y haga clic en Crear para implementar el punto de conexión privado.
- Una vez completada la implementación, registre estos valores:
- Nombre del punto de conexión privado: el nombre del punto de conexión privado.
-
GUID de recurso: vaya al recurso de punto de conexión privado, haga clic en vista JSON y busque el valor en
properties.resourceGuid. Esto es necesario al registrar el punto de conexión privado. -
Dirección IP privada: en la vista JSON, busque la dirección IP en
properties.customDnsConfigs[0].ipAddresses[0]. Esto es necesario cuando se configura DNS.
Nota:
Después de la implementación, el estado de conexión del punto de conexión privado se muestra como Pendiente. Esto es lo esperado. El punto de conexión permanece en estado Pendiente hasta que registre su punto de conexión privado.
Registro del punto de conexión privado
Después de crear el punto de conexión privado en Azure Portal, regístrelo con Azure Databricks.
- Vaya a la consola de administración de la cuenta de Azure Databricks.
- En la barra lateral, haga clic en Seguridad>Red>Puntos finales>Registrar punto final.
Incluye tu punto de conexión privado en la lista de permitidos de los área de trabajo con acceso de entrada basado en el contexto
Importante
El acceso privado a los espacios de trabajo mediante entrada basada en el contexto está en Beta.
- En la consola de la cuenta, haga clic en Seguridad en la barra lateral.
- Haga clic en Control de entrada y salida basado en contexto en la barra lateral.
- En Políticas de nivel de espacio de trabajo, haz clic en Nueva política de espacio de trabajo.
- En Ingress > Acceso a red privada, defina su política de acceso privado.
- Por defecto, todos los puntos finales registrados están permitidos: Permitir el acceso desde todos los puntos finales privados. Si esto es aceptable, pasa al siguiente paso. Este valor predeterminado incluye solo los primeros 200 puntos finales privados registrados; Si tu póliza requiere más, contacta con tu equipo de cuenta para solicitar un aumento.
- Si deseas incluir en la lista de permitidos puntos de conexión registrados específicos y denegar todos los demás, desmarca Permitir el acceso desde todos los puntos de conexión privados y añade una regla de permiso.
- Selecciona las identidades y destinos de espacio de trabajo a los que quieres permitir el acceso (por defecto, todas las identidades y destinos están permitidos).
- Para el tipo de fuente, selecciona Endpoints privados seleccionados y selecciona el(los) endpoint(s) privado(s) de acceso general que hayas registrado. La región de este endpoint privado no tiene por qué coincidir con la región de tu espacio de trabajo. Un punto final de acceso general en cualquier región puede servir a espacios de trabajo en cualquier región.
- Haga clic en Confirmar.
- También puedes añadir reglas de denegación en tu póliza, que definen excepciones a tus reglas de permiso.
- Cuando termines de configurar tu política de acceso privado, también puedes configurar tu política de acceso público en Ingress > Public Network Access. Puedes desactivar todo acceso a IP pública desmarcando Permitir acceso desde todas las IPs públicas. Azure Databricks recomienda mantener activado el acceso público mientras se prueba tu configuración de DNS, y luego desactivarlo una vez finalizado el DNS para hacer cumplir la conectividad privada exclusiva.
- Pruebe primero su directiva de entrada en modo de simulación, antes de cambiarla a aplicada. Las denegaciones de acceso en modo de prueba en seco se registran en la
system.access.inbound_networktabla del sistema, pero no bloquean el acceso. - Asegúrate de que tu política de salida sea correcta.
- Adjunta tu política de red a tu(s) espacio de trabajo(s). No se puede acceder a los espacios de trabajo que no tengan incluido en la lista de permitidos este punto de conexión de acceso general a través de tu URL personalizada.
- Guarda tu política de red. Las actualizaciones de directivas de entrada basadas en contexto tardan menos de 10 minutos en surtir efecto.
Configurar DNS para el endpoint de acceso general
Después de que tu endpoint privado esté registrado y autorizado, configura el DNS para que el tráfico del espacio de trabajo pase por el endpoint privado usando tu dominio personalizado. <my-custom-account-name>.azuredatabricks.net
- Cree una zona DNS privada de Azure denominada
<my-custom-account-name>.azuredatabricks.net. Si ya has configurado un punto de conexión privadogeneral_accesspara Private Link entrante hacia los recursos en el nivel de cuenta (consulta Configurar Private Link entrante para recursos en el nivel de cuenta), reutiliza la<my-custom-account-name>.azuredatabricks.netzona existente. Para obtener nuevas zonas, consulte Creación de una zona DNS privada de Azure mediante Azure Portal. - Vincule la zona DNS privada a la red virtual que hospeda el punto de conexión privado. Consulte Vinculación de la red virtual.
Creación de un registro A de DNS
- Vaya a la nueva zona DNS privada.
- Seleccione la pestaña Conjuntos de registros en Administración de DNS.
- Haga clic en Agregar para agregar un conjunto de registros.
- Configurar el
Aregistro:-
Nombre:
@ - Tipo: A
- Dirección IP: La dirección IP privada de tu endpoint privado.
-
Nombre:
- Haga clic en Aceptar para guardar el registro.
Verificar resolución de DNS
Desde una máquina de su VNet o desde un trabajo del espacio de trabajo vinculado a su zona DNS privada, compruebe que las consultas DNS resuelven a la IP del punto de conexión privado:
nslookup <my-custom-account-name>.azuredatabricks.net
O bien, use dig:
dig <my-custom-account-name>.azuredatabricks.net
Ambos comandos devuelven la dirección IP privada del punto de conexión privado.
Verificar conectividad VNet
Si la red virtual que genera tráfico difiere de la red virtual que hospeda el punto de conexión privado, configure el emparejamiento de red virtual o la conectividad entre ellas. Consulte los Escenarios de integración de DNS para Azure Private Endpoint para obtener instrucciones detalladas.
Configuración de DNS personalizada
Cuando utilices un punto de conexión privado de entrada con tu propio DNS personalizado, debes verificar que tanto la URL del espacio de trabajo como las URL de autenticación SSO (inicio de sesión único) se resuelvan correctamente a la dirección IP del punto de conexión privado.
Recomendado: reenvío condicional
El método más confiable es configurar el servidor DNS para reenviar las consultas de todos los dominios de Databricks al DNS interno de Azure.
- Configure el reenvío condicional para los siguientes dominios en el servidor DNS de Azure:
*.azuredatabricks.net*.privatelink.azuredatabricks.net*.databricksapps.com- Tu URL personalizada:
<my-custom-account-name>.azuredatabricks.net
- Compruebe que la red virtual se vincula a la zona DNS privada de Azure.
Esto permite que Azure resuelva automáticamente todos los nombres de host necesarios, incluidas las direcciones URL de SSO y del área de trabajo, en la dirección IP del punto de conexión privado.
Alternativa: registros A manuales
Si el reenvío condicional no es una opción, debe crear manualmente registros DNS A .
- URL del espacio de trabajo: Crea un registro
Aque asigne la URL de cada espacio de trabajo, comoadb-1111111111111.15.azuredatabricks.net, a la dirección IP del punto de conexión privado. - URL de autenticación de SSO: Cree un registro
Aque asocie la URL regional de SSO, comowestus.pl-auth.azuredatabricks.net, con la dirección IP del endpoint privado. - Tu URL personalizada: Crea un registro
Aque asocie tu URL personalizada, como<my-custom-account-name>.azuredatabricks.net, con la dirección IP del punto de conexión privado.
Algunas regiones de Azure utilizan varias instancias del plano de control para el inicio de sesión único. Es posible que tenga que crear varios A registros para la autenticación. Póngase en contacto con el equipo de la cuenta de Azure Databricks para obtener la lista completa de dominios de su región.