Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cette page fournit des instructions pour configurer la connectivité privée entrante entre les utilisateurs et leurs espaces de travail Azure Databricks.
- Pour activer la connectivité privée du plan de calcul classique à Azure Databricks, consultez Configurer une connectivité privée de plan de calcul classique à Azure Databricks.
- Pour vous connecter à partir du plan de calcul serverless aux ressources Azure, consultez Configurer la connectivité privée aux ressources Azure.
Pourquoi choisir une connexion entrante ?
Que vous utilisiez un calcul serverless ou classique, les utilisateurs doivent se connecter à Azure Databricks. Les organisations choisissent de se connecter à Azure Databricks pour plusieurs raisons, notamment :
- Sécurité renforcée : en limitant tout accès aux points de terminaison privés et en désactivant l’accès public, vous réduisez la surface d’attaque et vérifiez toutes les interactions utilisateur avec Azure Databricks se produisent sur un réseau privé sécurisé.
- Exigences de conformité : de nombreuses organisations ont des mandats de conformité stricts qui nécessitent que tout le trafic de plan de gestion et de données reste dans leurs limites de réseau privé, même pour les services SaaS comme Azure Databricks.
- Architecture réseau simplifiée (pour des cas d’usage spécifiques) : si vous utilisez uniquement le calcul serverless, ou que votre interaction principale avec Azure Databricks est via l’interface utilisateur web ou les API REST, et que vous n’avez pas besoin immédiatement de connectivité privée aux sources de données à partir de Azure Databricks (ce qui nécessite un plan de calcul classique Private Link connection), une configuration entrante uniquement simplifie la conception globale du réseau.
- Prévention de l’exfiltration des données : en empêchant l’accès public et en forçant tout le trafic via des points de terminaison privés, vous réduisez le risque d’exfiltration des données, ce qui garantit que le trafic n’est accessible qu’à partir d’environnements réseau authentifiés.
Modèle de connectivité
Vous pouvez configurer la connectivité privée de deux façons :
- Aucun accès public : cette configuration désactive tout accès public à l’espace de travail. Tout le trafic utilisateur doit provenir d’un réseau virtuel connecté via un point de terminaison privé. Ce modèle est nécessaire pour la privatisation complète du trafic. Pour la privatisation complète du trafic, vous avez également besoin d'une connexion Private Link pour le plan de calcul classique. Voir Private Link concepts.
- Accès hybride : Private Link est actif, mais l’accès public reste activé avec les contrôles d’entrée basés sur le contexte et les listes d’accès IP. Les contrôles d’entrée basés sur le contexte vous permettent de restreindre l’accès en fonction de l’identité, du type de requête et de la source réseau. Cela vous permet d’autoriser en toute sécurité l’accès à partir de sources publiques approuvées (par exemple, des adresses IP d’entreprise statiques), tout en utilisant Private Link pour la connectivité privée.
Ce guide explique comment implémenter le modèle d’accès hybride. Pour ce faire, nous utilisons une topologie de réseau hub-and-spoke standard.
Vue d’ensemble de l’architecture
Ce modèle utilise le réseau virtuel de transit :
- Réseau virtuel de transit : il s’agit de votre réseau virtuel central contenant tous les points de terminaison privés nécessaires pour l’accès client aux espaces de travail et à l’authentification du navigateur. Votre espace de travail d’authentification du navigateur se connecte également à ce réseau virtuel.
Avant de commencer
Passez en revue les conditions préalables et les recommandations suivantes :
Spécifications
- L’espace de travail se trouve sur le plan Premium.
- Votre espace de travail utilise l’injection VNet. Consultez Déployer Azure Databricks dans votre réseau virtuel Azure (injection de réseau virtuel)
- Vous devez disposer d’autorisations Azure pour créer des points de terminaison privés et gérer des enregistrements DNS.
Configuration de la mise en réseau
- Un réseau virtuel de transit configuré pour les éléments suivants :
- Il agit comme point de transit principal pour tout le trafic utilisateur/client qui se connecte à votre réseau Azure.
- Il fournit une connectivité centralisée pour les réseaux locaux ou autres réseaux externes.
- Il gère les services partagés et contient l’itinéraire principal pour le trafic Internet sortant (sortie).
- Vos zones DNS privées sont gérées par Azure DNS.
Meilleures pratiques
Azure Databricks recommande les éléments suivants pour une configuration résiliente et gérable :
- Architecture : votre réseau doit suivre l’architecture hub-spoke recommandée Microsoft. Consultez la topologie de réseau hub-spoke dans Azure.
- Espace de travail d’authentification isolé : pour améliorer la résilience, créez un espace de travail d’authentification de navigateur distinct à l’intérieur de votre réseau virtuel de transit. Cet espace de travail dédié doit héberger le point de terminaison privé de l’authentification par navigateur, ce qui empêche un point de défaillance unique si d’autres espaces de travail sont supprimés. Voir Créer un
browser_authenticationespace de travail.
Configurer la connectivité privée pour un espace de travail existant
Avant de commencer, vous devez arrêter toutes les ressources de calcul telles que les clusters, les pools ou les entrepôts SQL classiques. Aucune ressource de calcul d’espace de travail ne peut être en cours d’exécution ou la tentative de mise à niveau échoue. Azure Databricks recommande de planifier le moment de la mise à niveau pour les temps d’arrêt.
- Dans la page Espaces de travail , sélectionnez Calcul.
- Sélectionnez chaque cluster de calcul actif et, en haut à droite, cliquez sur Arrêter.
Vérifier l’espace de travail injecté par VNet avec l’accès public activé
- Accédez à votre espace de travail Azure Databricks dans le portail Azure.
- Dans la section Vue d’ensemble de l’espace de travail, vérifiez que votre espace de travail Azure Databricks utilise votre propre réseau virtuel :
- Sous Paramètres, sélectionnez l’onglet Mise en réseau . Vérifiez les paramètres suivants :
- La connectivité de cluster sécurisée (aucune adresse IP publique) n’est activée.
- Autoriser l’accès au réseau public est activé.
- Sous Paramètres, sélectionnez l’onglet Mise en réseau . Vérifiez les paramètres suivants :
Créer databricks_ui_api un point de terminaison privé
- Sous l’onglet Mise en réseau de votre espace de travail, sélectionnez Connexions de point de terminaison privé.
- Cliquez sur
Point de terminaison privé.
- Sélectionnez le groupe de ressources pour le point de terminaison, indiquez un nom tel que
my-workspace-fe-pe. Vérifiez que la région correspond à votre espace de travail. - Cliquez sur Suivant : Ressource.
- Définissez la sous-ressource cible sur
databricks_ui_api. - Cliquez sur Suivant : Réseau virtuel.
- Sélectionnez votre réseau virtuel de transit. Votre réseau virtuel de transit est un réseau virtuel distinct et préexistant dans votre architecture réseau qui gère et sécurise le trafic de sortie, contenant souvent un pare-feu central.
- Sélectionnez le sous-réseau qui héberge les points de terminaison privés.
- Cliquez sur Suivant et vérifiez que l’intégration à la zone DNS privée est définie sur Oui. Il doit sélectionner automatiquement la
privatelink.azuredatabricks.netzone.
Remarque
Liez la zone DNS privée à votre réseau virtuel de transit et, pour une meilleure organisation, placez-la dans un groupe de ressources distinct avec vos autres zones DNS privées.
Créer un browser_authentication espace de travail
Créez un point de terminaison privé pour l’authentification par navigateur afin de prendre en charge le SSO sur votre chemin d'accès réseau privé. Azure Databricks recommande d’héberger ce point de terminaison sur un espace de travail d’authentification web privé dédié.
Créer un groupe de ressources
- Dans le portail Azure, accédez à et sélectionnez Groupes de ressources.
- Cliquez sur + Créer.
- Indiquez un nom pour le groupe de ressources, tel que
web-auth-rg-eastus. - Pour la région, sélectionnez la même région Azure que celle où vos espaces de travail Databricks de production sont déployés.
- Cliquez sur Vérifier + créer, puis sur Créer.
Créer un réseau virtuel
- Dans le portail Azure, recherchez et sélectionnez Réseaux virtuels.
- Cliquez sur + Créer.
- Sous l’onglet Informations de base , sélectionnez le groupe de ressources que vous venez de créer et donnez au réseau virtuel un nom descriptif, par exemple
web-auth-vnet-eastus. - Vérifiez que la région correspond à votre groupe de ressources.
- Sous l’onglet Adresses IP , définissez un espace d’adressage IP pour le réseau virtuel, par exemple
10.20.0.0/16. Vous êtes également invité à créer un sous-réseau initial. - Sélectionnez Vérifier + créer, puis Créer.
Créer et sécuriser l’espace de travail d’authentification web privé
- Dans le portail Azure, recherchez et sélectionnez Azure Databricks. Cliquez sur + Créer.
- Sous l’onglet Informations de base , configurez les éléments suivants :
- Sélectionnez le groupe de ressources que vous venez de créer.
- Donnez un nom descriptif à l’espace de travail, par exemple
WEB_AUTH_DO_NOT_DELETE_<region>. - Sélectionnez la même région que votre groupe de ressources et votre réseau virtuel.
- Cliquez sur Suivant :Mise en réseau et configurez les éléments suivants :
- Déployer l’espace de travail Azure Databricks avec connectivité sécurisée du cluster (aucune adresse IP publique) : sélectionnez Oui.
- Déployer l’espace de travail Azure Databricks dans votre propre réseau virtuel (VNet) : sélectionnez Oui.
- Réseau virtuel : sélectionnez le réseau virtuel que vous venez de créer. Vous êtes invité à définir des plages de sous-réseaux.
- Accès au réseau public : sélectionnez Désactivé.
- Règles NSG requises : sélectionnez NoAzureDatabricksRules.
- Cliquez sur Vérifier + créer, puis sur Créer.
Après avoir créé l’espace de travail, protégez-le contre la suppression accidentelle.
- Dans le portail Azure, accédez à l’espace de travail que vous venez de créer.
- Accédez à Paramètres et sélectionnez Verrous.
- Cliquez sur + Ajouter.
- Définissez le type de verrou sur Supprimer et fournissez un nom de verrou descriptif.
- Cliquez sur OK.
Remarque
- N’exécutez pas de charges de travail Databricks, telles que des clusters, des travaux, dans cet espace de travail.
- N’ajoutez aucun point de terminaison privé autre que
browser_authentication. Plus précisément, ne créez pas dedatabricks_ui_apipoint de terminaison pour cet espace de travail.
Créez le point de terminaison privé pour l'authentification du navigateur
Après avoir créé l’espace de travail, vous devez créer le browser_authentication point de terminaison privé pour le connecter à votre réseau virtuel de transit.
- Sous l’onglet Mise en réseau de l’espace de travail d’authentification web, sélectionnez Connexions de point de terminaison privé.
- Cliquez sur
Point de terminaison privé.
- Sélectionnez le groupe de ressources pour le point de terminaison, indiquez un nom tel que
web-auth-browser-auth-pe. Vérifiez que la région correspond à votre espace de travail. - Cliquez sur Suivant : Ressource.
- Définissez la sous-ressource cible sur
browser_authentication. - Cliquez sur Suivant : Réseau virtuel.
- Sélectionnez votre VNet de transit (le même VNet utilisé pour le
databricks_ui_apipoint de terminaison privé). - Sélectionnez le sous-réseau qui héberge les points de terminaison privés.
- Cliquez sur Suivant et vérifiez que l’intégration à la zone DNS privée est définie sur Oui. Il doit sélectionner automatiquement la
privatelink.azuredatabricks.netzone. - Terminez la création du point de terminaison.
Configurer et vérifier le DNS
Après avoir déployé les points de terminaison privés, vous devez vérifier que DNS résout correctement les URL Azure Databricks sur leurs nouvelles adresses IP privées.
- Vérifiez les enregistrements de zone DNS privés :
- Dans le portail Azure, recherchez et accédez à la zone DNS privée nommée
privatelink.azuredatabricks.net. - Vérifiez que les enregistrements suivants
Aexistent et pointez vers les adresses IP privées de vos points de terminaison :- Enregistrement de l’interface utilisateur/de l’API de l’espace de travail :
-
Nom : VOTRE ID d’espace de travail unique, par exemple
adb-xxxxxxxxxxxxxxxx.x -
Valeur : adresse IP privée de votre
databricks_ui_apipoint de terminaison privé.
-
Nom : VOTRE ID d’espace de travail unique, par exemple
- Enregistrement d’authentification du navigateur :
-
Nom : choisissez un nom descriptif comme
pl-auth.<your_region>. -
Valeur : adresse IP privée de votre
browser_authenticationpoint de terminaison privé.
-
Nom : choisissez un nom descriptif comme
- Enregistrement de l’interface utilisateur/de l’API de l’espace de travail :
- Dans le portail Azure, recherchez et accédez à la zone DNS privée nommée
Vérifier l’accès au réseau privé
Vérifiez que vous pouvez accéder à l’espace de travail via votre connexion réseau privée.
À partir d’un réseau connecté
Si votre réseau local se connecte déjà à votre réseau virtuel Azure par VPN ou ExpressRoute, le test est simple :
- À partir de votre ordinateur, ouvrez un navigateur web et accédez directement à l’URL de votre espace de travail Azure Databricks pour vous connecter. Une connexion réussie confirme que votre connexion privée fonctionne.
Utilisation d’une machine virtuelle de test
Si vous ne pouvez pas accéder au réseau virtuel de l’espace de travail à partir de votre emplacement actuel, créez une machine virtuelle temporaire (une « zone de rebond ») à partir de :
- Créez une machine virtuelle : dans le portail Azure, créez une machine virtuelle Windows. Placez-le dans un sous-réseau à l’aide du même réseau virtuel de transit que celui où vous avez configuré votre point de terminaison privé entrant.
- Connectez-vous à la machine virtuelle : utilisez un client Bureau à distance pour vous connecter à votre nouvelle machine virtuelle.
- Testez à partir de la machine virtuelle : après vous être connecté à la machine virtuelle, ouvrez un navigateur web, accédez au portail Azure et recherchez votre espace de travail Azure Databricks.
- Lancer l’espace de travail : cliquez sur Lancer l’espace de travail. Une connexion réussie confirme que l’accès à partir de votre réseau virtuel privé fonctionne correctement.
Vérifier DNS avec nslookup
- Connectez-vous à une machine virtuelle à l’intérieur de votre réseau virtuel configuré ou à votre réseau local via VPN ou Azure ExpressRoute. Votre machine doit être en mesure d’utiliser le DNS privé d’Azure.
- Ouvrez une invite de commandes ou un terminal et utilisez-le
nslookuppour vérifier la résolution DNS.
# Verify the workspace URL resolves to a private IP
nslookup adb-xxxxxxxxxxxxxxxx.x.azuredatabricks.net
# Expected output:
# Server: <your-dns-server>
# Address: <your-dns-server-ip>
#
# Name: adb-xxxxxxxxxxxxxxxx.x.privatelink.azuredatabricks.net
# Address: 10.10.1.4 <-- This should be the private IP of your 'databricks_ui_api' endpoint
# Aliases: adb-xxxxxxxxxxxxxxxx.x.azuredatabricks.net
Créer general_access un point de terminaison privé
Important
L’accès privé aux espaces de travail via le point d’accès général est en version Bêta.
Créez un point de terminaison privé pour accéder à votre espace de travail via une URL personnalisée. Cette étape n’est nécessaire que si vous souhaitez accéder à votre espace de travail avec votre URL personnalisée, par exemple, <my-custom-account-name>.azuredatabricks.net.
Remarque
Si vous utilisez déjà votre URL personnalisée pour le Private Link entrant vers des ressources au niveau du compte (voir Configure inbound Private Link pour les ressources au niveau du compte), vous pouvez réutiliser le point de terminaison privé existant general_access pour accéder aux ressources au niveau du compte. Dans ce cas, il suffit de compléter Autorise votre point de terminaison privé à des espaces de travail avec accès contextuel.
Préparez VNet et le sous-réseau
Préparez un réseau virtuel et un sous-réseau pour héberger le point de terminaison privé. Vous pouvez créer un nouveau VNet ou réutiliser un VNet existant, comme votre VNet d’espace de travail.
- Pour créer un réseau virtuel, consultez Créer un réseau virtuel Azure.
- Pour ajouter un sous-réseau, consultez Ajouter, modifier ou supprimer un sous-réseau de réseau virtuel.
- Vérifiez que la stratégie réseau de point de terminaison privé est désactivée dans votre sous-réseau. Il s’agit du paramètre par défaut. Pour plus d’informations, consultez Gérer les stratégies réseau pour les points de terminaison privés .
Si vous réutilisez un réseau virtuel d’espace de travail existant, vous devez utiliser ou créer un sous-réseau différent de celui utilisé par l’espace de travail. Si le réseau virtuel hébergeant le point de terminaison privé est différent du réseau virtuel qui envoie le trafic, configurez le peering des réseaux virtuels ou la connectivité. Consultez Vérifier la connectivité au réseau virtuel.
Déploie un point de terminaison privé
- Dans le portail Azure, recherchez les points de terminaison privés dans Microsoft Marketplace, puis sélectionnez Créer.
- Entrez un nom et un nom d’interface réseau, puis définissez la région pour qu’elle corresponde à votre région de réseau virtuel d’espace de travail.
- Cliquez sur Suivant : Ressource.
- Sélectionnez Connectez à une ressource Azure avec l’ID de la ressource ou un alias.
- Dans le champ ID de ressource ou alias, entrez l’ID de ressource de service Private Link pour
general_accessles services de votre région. Consultez ID de ressource du service Private Link pour les services gourmands en performances et l’accès général pour obtenir la liste des ID de ressource. - Dans le champ sous-ressource cible , entrez
general_access. - Cliquez sur Suivant : Réseau virtuel.
- Sélectionnez le réseau virtuel et le sous-réseau que vous avez préparés dans la section Préparer le réseau virtuel et le sous-réseau .
- Cliquez sur Suivant : DNS.
- Laissez intégrer avec la zone DNS privée sur Non. Vous configurez le DNS manuellement plus tard.
- Cliquez sur Suivant : Balises.
- Cliquez sur Suivant : Vérifier + créer.
- Passez en revue la configuration, puis cliquez sur Créer pour déployer le point de terminaison privé.
- Une fois le déploiement terminé, enregistrez ces valeurs :
- Nom du point de terminaison privé : nom de votre point de terminaison privé.
-
GUID de la ressource : accédez à la ressource de point de terminaison privé, cliquez sur vue JSON, et recherchez la valeur dans
properties.resourceGuid. Cela est nécessaire lorsque vous inscrivez votre point de terminaison privé. -
Adresse IP privée : en mode JSON, recherchez l’adresse IP dans
properties.customDnsConfigs[0].ipAddresses[0]. Cela est nécessaire lorsque vous configurez DNS.
Remarque
Après le déploiement, l’état de connexion de point de terminaison privé s’affiche en attente. Ceci est attendu. Le point de terminaison reste dans l’état En attente jusqu’à ce que vous inscriviez votre point de terminaison privé.
Inscrire votre point de terminaison privé
Après avoir créé votre point de terminaison privé dans le portail Azure, inscrivez-le auprès d’Azure Databricks.
- Accédez à la console de compte Azure Databricks.
- Dans la barre latérale, cliquez sur Sécurité>Mise en réseau>Points de terminaison>Inscrire le point de terminaison.
Autorise votre point de terminaison privé à des espaces de travail avec accès contextuel
Important
L’accès privé aux espaces de travail via l’entrée contextuelle est en version Bêta.
- Dans la console du compte, cliquez sur Sécurité dans la barre latérale.
- Cliquez sur Contrôle d’entrée et sortie basé sur le contexte dans la barre latérale.
- Dans la section Politiques de niveau de l’espace de travail, cliquez sur Nouvelle politique d’espace de travail.
- Sous Accès entrant > au réseau privé, définissez votre politique d’accès privé.
- Par défaut, tous les points de terminaison enregistrés sont autorisés : autoriser l’accès depuis tous les points de terminaison privés. Si cela vous convient, passez à l’étape suivante. Cette valeur par défaut inclut uniquement les 200 premiers points de terminaison privés enregistrés ; si votre stratégie en exige davantage, contactez votre équipe en charge du compte pour demander une augmentation de cette limite.
- Si vous souhaitez autoriser des points de terminaison enregistrés spécifiques tout en refusant tous les autres, décochez « Permettre l’accès depuis tous les points privés » et ajoutez une règle d’autorisation.
- Sélectionnez les identités et destinations de l’espace de travail auxquelles vous souhaitez accéder (par défaut, toutes les identités et destinations sont autorisées).
- Pour Type de source, sélectionnez Points de terminaison privés sélectionnés et sélectionnez le ou les points de terminaison privés d’accès général que vous avez enregistrés. La région de ce point de terminaison privé n’a pas besoin de correspondre à celle de votre espace de travail. Un point de terminaison à accès général dans n’importe quelle région peut servir des espaces de travail dans n’importe quelle région.
- Cliquez sur Confirmer.
- Vous pouvez également ajouter des règles de refus dans votre police, qui définissent des exceptions à vos règles d’autorisation.
- Lorsque vous avez terminé de configurer votre politique d’accès privé, vous pouvez également configurer votre politique d’accès public dans Ingress > Public Network Access. Vous pouvez désactiver tout accès aux IP publiques en décochant « Autoriser l’accès depuis toutes les IP publiques ». Azure Databricks recommande de maintenir l’accès public activé lors des tests de configuration DNS, puis de le désactiver une fois le DNS finalisé afin d’imposer une connectivité privée exclusive.
- Testez d’abord votre stratégie d’ingress en mode de simulation, avant de la passer à Appliqué. Les refus d’accès en mode d’exécution à blanc sont enregistrés dans la table système
system.access.inbound_networkmais ne bloquent pas l’accès. - Assurez-vous que votre politique d’évacuation est correcte.
- Attachez votre politique réseau à votre(s) espace de travail(s). Les espaces de travail pour lesquels ce point de terminaison d’accès général n’a pas été ajouté à la liste d’autorisation ne sont pas accessibles via votre URL personnalisée.
- Enregistrez votre stratégie réseau. Les mises à jour de stratégie d’entrée basées sur le contexte prennent moins de 10 minutes.
Configurez le DNS pour le point d’accès général
Après que votre point de terminaison privé soit enregistré et autorisé, configurez le DNS pour que le trafic de l’espace de travail passe par le point de terminaison privé en utilisant votre domaine personnalisé. <my-custom-account-name>.azuredatabricks.net
- Créez une zone DNS privée Azure nommée
<my-custom-account-name>.azuredatabricks.net. Si vous avez déjà configuré ungeneral_accesspoint de terminaison privé pour le Private Link entrant vers vos ressources au niveau du compte (voir Configure inbound Private Link pour les ressources au niveau du compte), réutilisez la zone existante<my-custom-account-name>.azuredatabricks.net. Pour les nouvelles zones, consultez Créer une zone DNS privée Azure à l’aide du portail Azure. - Liez la zone DNS privée au réseau virtuel hébergeant votre point de terminaison privé. Consultez Lier le réseau virtuel.
Créer un enregistrement DNS A
- Accédez à votre nouvelle zone DNS privée.
- Sélectionnez l’onglet Recordsets sous Gestion DNS.
- Cliquez sur Ajouter pour ajouter un jeu d’enregistrements.
- Configurez l’enregistrement
A:-
Nom :
@ - Type : A
- Adresse IP : L’adresse IP privée depuis votre point de terminaison privé.
-
Nom :
- Cliquez sur OK pour enregistrer l’enregistrement.
Vérifier la résolution de DNS
À partir d’une machine de votre VNet ou d’une tâche d’un espace de travail attaché à votre zone DNS privée, vérifiez que les requêtes DNS sont résolues à l’adresse IP du point de terminaison privé :
nslookup <my-custom-account-name>.azuredatabricks.net
Ou utilisez dig:
dig <my-custom-account-name>.azuredatabricks.net
Les deux commandes retournent l’adresse IP privée de votre point de terminaison privé.
Vérifier la connectivité VNet
Si le réseau virtuel générant du trafic diffère du réseau virtuel hébergeant le point de terminaison privé, configurez le peering de réseaux virtuels ou la connectivité entre eux. Consultez Scénarios d'intégration du DNS des points de terminaison privés Azure pour obtenir des instructions détaillées.
Configuration DNS personnalisée
Lorsque vous utilisez un point de terminaison entrant privé avec votre propre DNS personnalisé, vous devez vérifier que l’URL de l’espace de travail et les URL d’authentification SSO (par authentification unique) sont résolues correctement sur l’adresse IP du point de terminaison privé.
Recommandé : transfert conditionnel
La méthode la plus fiable consiste à configurer votre serveur DNS pour transférer des requêtes pour tous les domaines Databricks vers le DNS interne d’Azure.
- Configurez le transfert conditionnel pour les domaines suivants vers votre serveur Azure DNS :
*.azuredatabricks.net*.privatelink.azuredatabricks.net*.databricksapps.com- Votre URL personnalisée :
<my-custom-account-name>.azuredatabricks.net
- Vérifiez que votre réseau virtuel est lié à la zone DNS privée Azure.
Cela permet à Azure de résoudre automatiquement tous les noms d’hôte nécessaires, y compris les URL SSO et de workspace, vers l’adresse IP de votre point de terminaison privé.
Alternative : enregistrements des manuels A
Si le transfert conditionnel n’est pas une option, vous devez créer manuellement des enregistrements DNS A .
- URL de l’espace de travail : créez un enregistrement
Aqui associe l’URL propre à chaque espace de travail, par exempleadb-1111111111111.15.azuredatabricks.net, à l’adresse IP du point de terminaison privé. - URL d’authentification SSO : Créez un
Aenregistrement associant l’URL SSO régionale, telle quewestus.pl-auth.azuredatabricks.net, à l’adresse IP du point de terminaison privé. - Votre URL personnalisée : Créez un
Aenregistrement associant votre URL personnalisée, comme<my-custom-account-name>.azuredatabricks.net, à l’adresse IP du point de terminaison privé.
Certaines régions Azure utilisent plusieurs instances de plan de contrôle pour l’authentification unique. Vous devrez peut-être créer plusieurs A enregistrements pour l’authentification. Pour obtenir la liste complète des domaines de votre région, contactez votre équipe de compte Azure Databricks.