Accès interespace de travail

Les contrôles d’accès inter-espaces de travail contrôlent le trafic réseau sans serveur entre les espaces de travail Azure Databricks. Les administrateurs de compte l’utilisent pour décider quels espaces de travail peuvent atteindre un espace de travail donné et vers quels espaces de travail les charges de travail sans serveur d’un espace de travail peuvent envoyer du trafic. Cela permet de connecter des espaces de travail qui doivent partager des données ou des services tout en maintenant tous les autres espaces de travail isolés.

Importante

L’accès inter-espaces de travail est en version Bêta.

Vous configurez l’accès inter-espaces de travail sur la politique réseau attribuée à un espace de travail. Chaque politique contrôle le trafic dans deux directions :

Le trafic entre deux espaces de travail ne circule que lorsque les deux politiques s’accordent : une requête n’est autorisée que lorsque les règles de sortie de l’espace de travail source permettent la destination et que les règles d’entrée de l’espace de destination permettent la source. Configurez les deux extrémités pour chaque paire d’espaces de travail devant communiquer.

Requirements

  • Vous devez être administrateur de compte.
  • Votre compte Azure Databricks et vos espaces de travail doivent être sur le niveau Premium.

Comment fonctionne l’accès inter-espaces de travail

L’accès inter-espace de travail utilise les mêmes politiques réseau que le contrôle d’entrée contextuel et le contrôle de sortie sans serveur. Les règles inter-espaces de travail identifient chaque espace de travail par son identifiant numérique d’espace de travail :

  • Du côté ingress, les règles inter-espaces de travail agissent comme une source réseau supplémentaire. Ils utilisent les mêmes identités et les mêmes règles d’autorisation et de refus que les autres sources réseau dans la politique d’entrée basée sur le contexte. Consultez les sources réseau.
  • Du côté sortie , vous listez les espaces de travail de destination que vos charges de travail peuvent atteindre. Le côté sortant fonctionne uniquement avec une liste d’autorisation.

Le trafic dans le même espace de travail est toujours autorisé et n’est pas affecté par ces règles. Les espaces de travail source et destination peuvent se trouver dans les mêmes comptes Azure Databricks ou différents.

Limitations

  • L’accès entre espaces de travail s’applique uniquement aux charges de travail serverless. Il ne régit pas le trafic de calcul classique.
  • L’accès cross-cloud n’est pas pris en charge.
  • L’accès à Lakebase entre régions et entre plusieurs espaces de travail n’est pas pris en charge.

Configurer l’accès en entrée entre espaces de travail

Contrôles d’accès entre espaces de travail définissant quels espaces de travail sources peuvent accéder à un espace de travail via le trafic serverless. Configurez-le selon la politique d’entrée contextuelle de l’espace de travail. Pour obtenir une vue d’ensemble de l’entrée basée sur le contexte, consultez le contrôle d’entrée basé sur le contexte.

Dans l’onglet Entrée d’une politique réseau, une case à cocher en mode Compatibilité détermine si la politique régit l’entrée inter-espaces de travail. Les politiques sont en mode Compatibilité par défaut :

  • Lorsque le mode Compatibilité est sélectionné, la politique ne régit pas l’entrée inter-espaces de travail et conserve le comportement actuel de l’espace de travail ; ses contrôles réseau préexistants s’appliquent.
  • Lorsque vous désactivez le mode Compatibilité, la politique expose les modes d’accès multi-espaces de travail ainsi que l’éditeur de règles permettant et refusant.

Pour configurer l’accès entrant inter-espaces de travail dans la console du compte :

  1. Dans la console de compte, cliquez sur Sécurité.
  2. Cliquez sur l’onglet Réseau, puis ouvrez la politique réseau que vous souhaitez modifier.
  3. Sélectionnez l’onglet Entrée.
  4. Effacer la case Mode de compatibilité .
  5. Sélectionnez un mode d’accès multi-espaces de travail :
    • Autoriser l’accès depuis tous les espaces de travail source serverless dans n’importe quel compte ()FULL_ACCESS : Tout espace de travail source serverless peut accéder à cet espace de travail.
    • Restreignez l’accès à des espaces de travail sources spécifiques (RESTRICTED_ACCESS) : L’accès est refusé par défaut. Une requête n’est autorisée que lorsqu’elle correspond à une règle de permis, et refusée lorsqu’elle correspond à une règle de refus.
  6. Pour restreindre l’accès à des espaces de travail sources spécifiques, ajoutez des règles de permis ou de refus correspondant à une liste d’identifiants d’espace de travail sélectionnés. Pour référencer un espace de travail source dans un autre compte, collez son identifiant numérique et ajoutez-le.
  7. Cliquez sur Enregistrer.

Configurer l’accès sortant entre espaces de travail

Les contrôles d’accès en sortie inter-espaces de travail déterminent vers quels espaces de travail Azure Databricks vos charges de travail serverless peuvent envoyer du trafic. Configurez-le sur la politique réseau de sortie serverless de l’espace de travail. Pour un aperçu du contrôle de sortie sans serveur, voir Qu’est-ce que le contrôle de sortie sans serveur ?

Le côté sortie agit comme une liste d’autorisation. Vous listez les espaces de travail de destination que vos charges de travail peuvent atteindre, et tous les autres espaces de travail Azure Databricks restent bloqués tandis que la politique restreint l’accès. Il n’existe pas de règle de refus du trafic sortant pour les destinations Azure Databricks.

Les destinations autorisées font partie des règles de sortie de la politique réseau, donc vous les configurez dans le même éditeur de politique d’accès réseau qui régit les autres accès sortants de la politique. Pour référencer un espace de travail dans un autre compte, utilisez son identifiant numérique d’espace de travail.

Pour autoriser les destinations entre espaces de travail dans la console du compte :

Politique d’ouverture du réseau

  1. Dans la console de compte, cliquez sur Sécurité.
  2. Cliquez sur l’onglet Réseau, puis ouvrez la politique réseau que vous souhaitez modifier.
  3. Sélectionnez l’onglet Sortie .

Restreindre l’accès à la sortie

Dans la section Accès réseau, sélectionnez Accès restreint à des destinations spécifiques. La section Destinations d’espaces de travail Databricks autorisées n’apparaît que lorsque l’accès est restreint. Si vous sélectionnez Permettre l’accès à toutes les destinations, les charges de travail sans serveur peuvent atteindre n’importe quelle destination et les règles cross-workspace ne s’appliquent pas.

Ajouter les espaces de travail de destination

  1. Dans la section Destinations d’espaces de travail Databricks autorisées , cliquez sur Ajouter un espace de travail.
  2. Dans la boîte de dialogue Ajouter destination d’espace de travail , utilisez le sélecteur Workspaces pour sélectionner les espaces de travail à autoriser. Pour référencer un espace de travail dans un autre compte, collez son identifiant numérique et ajoutez-le.
  3. Cliquez sur Ajouter.

Les espaces de travail que vous ajoutez apparaissent dans un tableau listé par identifiant d’espace de travail. Pour supprimer une destination, utilisez l’action supprimer sur sa ligne.

Enregistrer la stratégie

Définissez le mode d’application de la politique, puis enregistrez la politique. En mode répétition, les violations de la politique sont enregistrées mais non bloquées, ce qui vous permet de confirmer que toutes les destinations requises sont autorisées avant d’appliquer la politique.

Vous pouvez également configurer les destinations Azure Databricks autorisées avec l’API REST des politiques réseau. Consultez Gérer les stratégies réseau pour le contrôle de sortie serverless.

Étapes suivantes