Configuración de las opciones de seguridad y cumplimiento mejoradas

En esta página se describe cómo configurar las opciones de seguridad y cumplimiento mejoradas en el área de trabajo de Azure Databricks.

Importante

  • Habilitar el perfil de seguridad de cumplimiento o agregar estándares de cumplimiento a un área de trabajo está pensado para ser un cambio permanente.
  • No puedes eliminar el perfil de cumplimiento ni los estándares individuales de un espacio de trabajo si alguna vez ha procesado datos regulados; para revertir debes eliminar el espacio de trabajo y crear uno nuevo sin el perfil o con un estándar diferente. Si el espacio de trabajo nunca ha procesado datos regulados, puedes solicitar que desactiven el perfil. Consulta Desactivar el perfil de seguridad de cumplimiento.

Requisitos

  • El área de trabajo de Azure Databricks está en el plan de tarifa Premium.
  • La cuenta de Databricks debe incluir el complemento Seguridad y cumplimiento mejorados.
  • Usted es el único responsable de comprobar que la información confidencial nunca se introduce en campos de entrada definidos por el cliente, como nombres de área de trabajo, nombres de recursos de proceso, etiquetas, nombres de trabajo, nombres de ejecución de trabajos, nombres de red, nombres de credenciales, nombres de cuenta de almacenamiento e identificadores de repositorio de Git. Estos campos se pueden almacenar, procesar o acceder a ellos fuera del límite de cumplimiento.

Requisitos del perfil de seguridad de cumplimiento

Los siguientes requisitos son obligatorios. Debes implementar ambos antes de activar el perfil de seguridad de cumplimiento. Si no lo haces, los clústeres podrían no iniciarse. Para más detalles sobre el calendario de aplicación, véase la siguiente nota.

Importante

Actualmente, el perfil de seguridad de cumplimiento verifica y aplica únicamente el uso de tipos específicos de instancias de VM, no la habilitación del cifrado de Azure Virtual Network. La aplicación del requisito de cifrado de Azure Virtual Network comienza el 1 de febrero de 2027, incluyendo los espacios de trabajo que ya tengan activado el perfil de seguridad de cumplimiento.

Nota:

En las áreas de trabajo que tienen habilitado el perfil de seguridad de cumplimiento, el ajuste de configuración Características de IA con tecnología de partners está deshabilitada de forma predeterminada. Algunas características de asistencia de inteligencia artificial de Databricks, incluido Genie Code, también están deshabilitadas. Los administradores de espacios de trabajo pueden habilitar estas características habilitando funciones de IA impulsadas por socios.

Habilitación de características de seguridad y cumplimiento mejoradas en un área de trabajo

Puede crear un área de trabajo con características de seguridad y cumplimiento mejoradas mediante el portal de Azure, el CLI de Azure, PowerShell, una plantilla de ARM o Terraform.

Usar el portal de Azure

  1. En el portal de Azure, haga clic en el Configuración > Seguridad y cumplimiento un área de trabajo de Azure Databricks existente o en la página de creación del área de trabajo de Azure Databricks.

  2. Para habilitar el perfil de seguridad de cumplimiento, active la casilla situada junto a Habilitar perfil de seguridad de cumplimiento. En la lista desplegable, seleccione uno o varios estándares de cumplimiento o seleccione Ninguno. En la lista desplegable se enumeran los estándares de cumplimiento disponibles en la región del área de trabajo.

    Características mejoradas del complemento seguridad y cumplimiento en Azure Portal para nuevas áreas de trabajo.

    Si habilita el perfil de seguridad de cumplimiento o agrega estándares de cumplimiento, esas selecciones son permanentes para esa área de trabajo.

  3. Para habilitar la supervisión de seguridad mejorada, active la casilla Habilitar supervisión de seguridad mejorada.

  4. Para habilitar la actualización automática del clúster, active la casilla Habilitar actualización automática del clúster.

    Para configurar la ventana de mantenimiento y su frecuencia, consulte Actualización automática del clúster.

Usar el CLI de Azure

Puede crear un área de trabajo con características mejoradas de seguridad y cumplimiento mediante el CLI de Azure. Entre los estándares de cumplimiento posibles se incluyen: HIPAA, PCI_DSS, HITRUST, IRAP_PROTECTED, UK_CYBER_ESSENTIALS_PLUS, o CANADA_PROTECTED_BNONE. Puede seleccionar más de un estándar de cumplimiento. Por ejemplo:

az databricks workspace create --resource-group MyResourceGroup --name MyWorkspace --location westus --sku premium --enable-compliance-security-profile --compliance-standards='["HIPAA"]' --enable-automatic-cluster-update --enable-enhanced-security-monitoring

Uso de PowerShell

Puede crear un área de trabajo con características de seguridad y cumplimiento mejoradas mediante PowerShell. Entre los estándares de cumplimiento posibles se incluyen: HIPAA, PCI_DSS, HITRUST, IRAP_PROTECTED, UK_CYBER_ESSENTIALS_PLUS, o CANADA_PROTECTED_BNONE. Puede seleccionar más de un estándar de cumplimiento. Por ejemplo:

New-AzDatabricksWorkspace -Name MyWorkspace -ResourceGroupName MyResourceGroup -Location westus -Sku "Premium" -EnhancedSecurityMonitoring 'Enabled' -AutomaticClusterUpdate 'Enabled' -EnhancedSecurityCompliance 'Enabled' -ComplianceStandard @("HIPAA","PCI_DSS")

Uso de una plantilla de ARM

Puede configurar las características del complemento Seguridad y cumplimiento mejorados con una plantilla de ARM que proporciona Databricks. Contiene parámetros adicionales que puede establecer en Enabled o Disabled. Si quiere agregarlos a una plantilla existente para actualizar el área de trabajo, puede hacerlo. Puede establecer características de forma independiente, excepto como se indica:

  • complianceSecurityProfile: habilita el perfil de seguridad de cumplimiento. Una vez habilitada, esta característica está habilitada permanentemente en el área de trabajo.
  • complianceStandards: configura una matriz de estándares de cumplimiento que se van a usar con el perfil de seguridad de cumplimiento.
    • Si complianceSecurityProfile se establece en Disabled, pase una matriz vacía.
    • Si complianceSecurityProfile se establece en Enabled, debe pasar una matriz de una o varias cadenas que especifiquen qué estándares de cumplimiento (si existen) desea para el área de trabajo. Las selecciones posibles son HIPAA, PCI_DSS, HITRUST, IRAP_PROTECTED, UK_CYBER_ESSENTIALS_PLUS, CANADA_PROTECTED_Bo NONE. Agregue el elemento de matriz única NONE si usa el perfil de seguridad de cumplimiento solo para sus ventajas de seguridad, pero no para procesar ningún dato regulado.
  • enhancedSecurityMonitoring: habilita la supervisión de seguridad mejorada. Si el perfil de seguridad de cumplimiento está habilitado, debe establecer esta característica en Enabled explícitamente en la plantilla.
  • automaticClusterUpdate: habilita la actualización automática del clúster. Si el perfil de seguridad de cumplimiento está habilitado, debe establecer esta característica en Enabled explícitamente en la plantilla. Para configurar la ventana de mantenimiento y su frecuencia, consulte Actualización automática del clúster.

Para actualizar un área de trabajo con una o varias de estas características, siga las mismas instrucciones para implementar una plantilla personalizada como lo haría para crear una nueva área de trabajo con una plantilla. Sin embargo, compruebe que usa la plantilla original y, a continuación, copie los campos de la plantilla de ejemplo proporcionada en la plantilla de área de trabajo existente.

Modelo de espacio de trabajo con características mejoradas de seguridad y cumplimiento

{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "disablePublicIp": {
      "type": "bool",
      "defaultValue": false,
      "metadata": {
        "description": "Specifies whether to deploy Azure Databricks workspace with secure cluster connectivity (No Public IP) enabled."
      }
    },
    "workspaceName": {
      "type": "string",
      "metadata": {
        "description": "The name of the Azure Databricks workspace to create."
      }
    },
    "pricingTier": {
      "type": "string",
      "defaultValue": "premium",
      "allowedValues": ["standard", "premium"],
      "metadata": {
        "description": "The pricing tier of workspace."
      }
    },
    "location": {
      "type": "string",
      "defaultValue": "[resourceGroup().location]",
      "metadata": {
        "description": "Location for all resources."
      }
    },
    "automaticClusterUpdate": {
      "type": "string",
      "defaultValue": "Disabled",
      "allowedValues": ["Disabled", "Enabled"],
      "metadata": {
        "description": "Enable/Disable automatic cluster update"
      }
    },
    "enhancedSecurityMonitoring": {
      "type": "string",
      "defaultValue": "Disabled",
      "allowedValues": ["Disabled", "Enabled"],
      "metadata": {
        "description": "Enable/Disable enhanced security monitoring"
      }
    },
    "complianceSecurityProfile": {
      "type": "string",
      "defaultValue": "Disabled",
      "allowedValues": ["Disabled", "Enabled"],
      "metadata": {
        "description": "Enable/Disable the Compliance Security Profile"
      }
    },
    "complianceStandards": {
      "type": "array",
      "defaultValue": [],
      "allowedValues": [
        [],
        ["NONE"],
        ["HIPAA"],
        ["PCI_DSS"],
        ["HITRUST"],
        ["IRAP_PROTECTED"],
        ["UK_CYBER_ESSENTIALS_PLUS"],
        ["CANADA_PROTECTED_B"]
      ],
      "metadata": {
        "description": "Specify the desired compliance standards for your compliance security profile"
      }
    }
  },
  "variables": {
    "managedResourceGroupName": "[format('databricks-rg-{0}-{1}', parameters('workspaceName'), uniqueString(parameters('workspaceName'), resourceGroup().id))]",
    "trimmedMRGName": "[substring(variables('managedResourceGroupName'), 0, min(length(variables('managedResourceGroupName')), 90))]",
    "managedResourceGroupId": "[format('{0}/resourceGroups/{1}', subscription().id, variables('trimmedMRGName'))]"
  },
  "resources": [
    {
      "type": "Microsoft.Databricks/workspaces",
      "apiVersion": "2023-09-15-preview",
      "name": "[parameters('workspaceName')]",
      "location": "[parameters('location')]",
      "sku": {
        "name": "[parameters('pricingTier')]"
      },
      "properties": {
        "managedResourceGroupId": "[variables('managedResourceGroupId')]",
        "parameters": {
          "enableNoPublicIp": {
            "value": "[parameters('disablePublicIp')]"
          }
        },
        "enhancedSecurityCompliance": {
          "automaticClusterUpdate": {
            "value": "[parameters('automaticClusterUpdate')]"
          },
          "complianceSecurityProfile": {
            "value": "[parameters('complianceSecurityProfile')]",
            "complianceStandards": "[parameters('complianceStandards')]"
          },
          "enhancedSecurityMonitoring": {
            "value": "[parameters('enhancedSecurityMonitoring')]"
          }
        }
      }
    }
  ],
  "outputs": {
    "workspace": {
      "type": "object",
      "value": "[reference(resourceId('Microsoft.Databricks/workspaces', parameters('workspaceName')), '2023-09-15-preview', 'full')]"
    }
  }
}

Uso de Terraform

La seguridad y el cumplimiento mejorados también se pueden habilitar en un área de trabajo de Azure Databricks mediante el complemento azurerm Terraform para Databricks. Cuando se usa Terraform, solo HIPAA, PCI_DSS o NONE se pueden agregar como estándares de cumplimiento. Otros estándares de cumplimiento deben configurarse a través del portal de Azure, CLI de Azure, PowerShell o plantillas de ARM.

Para obtener más información sobre el azurerm complemento de Terraform, consulte azurerm_databricks_workspace.

Por ejemplo, para crear un área de trabajo de Azure Databricks con controles de cumplimiento habilitados, use lo siguiente:

resource "azurerm_databricks_workspace" "this" {
  name                        = "${local.prefix}-workspace"
  resource_group_name         = azurerm_resource_group.this.name
  location                    = azurerm_resource_group.this.location
  sku                         = "premium"
  managed_resource_group_name = "${local.prefix}-workspace-rg"
  tags                        = local.tags

  enhanced_security_compliance {
  automatic_cluster_update_enabled    = true
  compliance_security_profile_enabled   = true
  compliance_security_profile_standards = ["HIPAA", "PCI_DSS", "NONE"]
  enhanced_security_monitoring_enabled  = true
  }
}

Confirme que el perfil de seguridad de cumplimiento está habilitado para un área de trabajo

Confirme que un área de trabajo use el perfil de seguridad de cumplimiento en la pestaña Seguridad y cumplimiento de la página del área de trabajo de la consola de la cuenta.

Cuenta blindada.

El área de trabajo también tiene un logotipo de escudo que se muestra en la interfaz de usuario del área de trabajo. Aparece un logotipo de escudo en la parte superior derecha de la página, a la derecha del nombre del área de trabajo. Haga clic en el nombre del área de trabajo para ver una lista de las áreas de trabajo a las que tiene acceso. Las áreas de trabajo que habilitan el perfil de seguridad de cumplimiento tienen un icono de escudo.

Logotipo de escudo del área de trabajo.

Si faltan los iconos de escudo para un área de trabajo con el perfil de seguridad de cumplimiento habilitado, póngase en contacto con el equipo de cuenta de Azure Databricks.

Desactiva el perfil de seguridad de cumplimiento

Habilitar el perfil de seguridad de cumplimiento está pensado como un cambio permanente. Cómo puedes deshabilitarlo depende de si el espacio de trabajo ha procesado alguna vez datos regulados:

  • El espacio de trabajo nunca ha procesado datos regulados: Contacta con el soporte para solicitar que se desactive el perfil de seguridad de cumplimiento.
  • El espacio de trabajo ha procesado datos regulados: no puedes desactivar el perfil de seguridad de cumplimiento. Para dejar de usarlo, debes eliminar el espacio de trabajo y crear uno nuevo sin activar el perfil de seguridad de cumplimiento.

Las mismas normas se aplican a la eliminación de uno o más estándares de cumplimiento previamente seleccionados. Solo puedes eliminar un estándar de cumplimiento seleccionado de la configuración del perfil de seguridad de cumplimiento si el espacio de trabajo nunca ha procesado datos regulados bajo ese estándar.