Passerelle réseau privée

Important

La passerelle réseau privée est en aperçu privé. Pour demander l’accès, contactez votre équipe de compte Azure Databricks.

Note

La passerelle réseau privée est une fonctionnalité d’entreprise. Il n’est pas facturé lors de la Prévisualisation privée, mais Azure Databricks facturera cela à l’avenir.

Une passerelle de réseau privé connecte le calcul sans serveur d’Azure Databricks à une ou plusieurs ressources de votre réseau virtuel via une passerelle gérée unique.

Architecture de passerelle réseau privée sur Azure.

Après avoir délégué un sous-réseau dans votre VNet à Azure Databricks, votre environnement sans serveur peut atteindre les ressources que ce sous-réseau peut atteindre, y compris les réseaux connectés transitivement à votre VNet, comme les systèmes sur site via ExpressRoute ou un VPN.

Databricks recommande de créer un nouveau sous-réseau dédié à la passerelle réseau privée et de le déléguer à Azure Databricks. Assurez-vous que le sous-réseau dispose d’une connectivité en aval avec toutes les cibles de ressources que vous souhaitez atteindre via la passerelle.

Une passerelle réseau privée complète Private Link plutôt que de la remplacer :

  • Utilisez une règle de point de terminaison privé Private Link pour une connexion directe et privée à une ressource spécifique gérée dans le cloud, comme le stockage d’objets.
  • Utilisez une passerelle réseau privée pour accéder aux ressources de votre VNet ou d’un réseau connecté, ou pour acheminer le trafic sortant serverless via votre propre pare-feu ou une route de sortie dédiée.

Pour configurer une passerelle réseau privée, voir Configurer une passerelle réseau privée.

Overview

Une passerelle réseau privée répond à plusieurs besoins de connectivité sans serveur avec une seule configuration :

  • Une connectivité large sans intégration par ressource. Atteignez de nombreuses ressources dans votre VNet, ou des systèmes locaux via un ExpressRoute ou un VPN connecté, sans configurer un point de terminaison privé séparé pour chaque ressource.
  • Sortie via vos propres appliances de sécurité. Acheminez la sortie serverless via votre propre pare-feu ou appareil de sécurité réseau, comme Palo Alto ou le service de pare-feu de votre fournisseur cloud, pour une inspection du contenu avant que le trafic ne quitte votre réseau.
  • Adresses IP sources stables et identifiables. Envoyez des sorties serverless depuis votre propre ensemble d’adresses IP, afin que les systèmes en aval puissent identifier le trafic au niveau réseau. Ceci est utile pour une mise sur liste d’autorisation sécurisée dans les environnements multi-locataires.

Vous pouvez également utiliser une passerelle réseau privée pour contrôler comment le calcul serverless atteint Internet :

  • Sécurisez l’accès Internet sans serveur via vos propres équipements de sécurité.
  • Accédez à Internet depuis votre propre ensemble dédié d’adresses IP.

Fonctionnement

Lorsque vous créez une passerelle réseau privée, Azure Databricks injecte la passerelle dans le sous-réseau auquel vous avez délégué Microsoft.Databricks/workspaces dans votre VNet. Le trafic sans serveur vers les destinations que vous configurez circule via la passerelle vers votre VNet puis vers tout réseau vers lequel votre VNet est renvoyé, y compris les réseaux connectés transitivement comme les systèmes sur site via ExpressRoute ou un VPN.

Azure Databricks évalue le trafic sortant serverless en fonction de vos chemins réseau configurés par ordre de priorité, en utilisant le premier chemin qui correspond à la destination de chaque connexion :

Priority Path S’applique à
1 Règles de point de terminaison privé (Private Link) Trafic vers une ressource spécifique gérée par le cloud qui possède une règle de terminaison privé.
2 AWS : points de terminaison passerelle pour Amazon S3 et DynamoDB. Azure : points de terminaison de service. Un trafic qui correspond à ces points de terminaison, qui reste sur la dorsale du fournisseur cloud et ne peut pas être remplacé par la passerelle.
3 Passerelle réseau privée Les destinations que vous configurez en mode SPECIFIC_DESTINATIONS, ou tout le trafic sortant restant en mode ALL_TRAFFIC.
4 Sortie serverless par défaut d’Azure Databricks Tout autre trafic sortant.

Les points de terminaison des services Azure n’atteignent que les ressources Azure PaaS publiques. Ils ne couvrent pas uniquement les ressources privées. Le stockage blob passe toujours par le chemin du point de terminaison de service Azure et ne peut pas être remplacé par une passerelle réseau privée.

Une passerelle réseau privée fonctionne avec votre réseau serverless existant comme suit :

  • Réutilise votre NCC existant : Une passerelle réseau privée réutilise votre configuration de connectivité réseau existante (NCC) plutôt que d’introduire un nouveau modèle d’objets. Un NCC est un objet au niveau du compte qui gère le réseau serverless. Après avoir créé une passerelle réseau privée à l’intérieur d’un NCC et connecté ce NCC à vos espaces de travail, les produits serverless dans ces espaces de travail peuvent utiliser automatiquement la passerelle.
  • Les contrôles d’évacuation permettent automatiquement les destinations de passerelle : Lorsque vous configurez une passerelle réseau privée en SPECIFIC_DESTINATIONS mode, Azure Databricks autorise automatiquement les destinations que vous spécifiez dans votre contrôle de sortie sans serveur. Vous n’avez pas besoin de les ajouter séparément à votre politique réseau. Cela reflète la façon dont les domaines ajoutés comme entrées Private Link pour un équilibreur de charge réseau sont implicitement placés sur la liste d’autorisation. Cependant, si votre passerelle réseau privée est en ALL_TRAFFIC mode, vous devez explicitement ajouter toutes les destinations auxquelles vous souhaitez vous connecter via la passerelle à votre politique réseau d’évacuation. Pour plus d’informations, voir Qu’est-ce que le contrôle de sortie sans serveur ?.
  • Les règles de point de terminaison privé ont priorité : Si une règle de point de terminaison privé existe pour une ressource spécifique, le trafic vers cette ressource utilise toujours le point de terminaison privé plutôt que la passerelle réseau privée, même en ALL_TRAFFIC mode.

Note

Une passerelle réseau privée se connecte aux ressources de votre VNet et aux réseaux connectés de manière transitive. Il ne se connecte pas aux services gérés dans le cloud qui sont accessibles via les points de terminaison VPC de passerelle.

Modes de circulation

Une passerelle achemine le trafic dans l’un des deux modes, définis par traffic_mode lors de sa création.

  • SPECIFIC_DESTINATIONS. Ne redirige que les noms DNS que vous indiquez dans destinations par la passerelle. Tout le reste du trafic suit les règles de routage existantes. Ce mode est recommandé pour la plupart des cas d’utilisation car il offre un contrôle précis sans affecter le trafic non lié.
  • ALL_TRAFFIC. Achemine tout le trafic sortant des ressources de calcul serverless via la passerelle, à l’exception du trafic qui correspond à une route plus spécifique, telle que Private Link. Utilisez ce mode lorsque vous avez besoin que toutes les sorties passent par votre propre pare-feu ou appareil de sécurité.

La correspondance des suffixes de destination est prise en charge pour le mode SPECIFIC_DESTINATIONS : par exemple, le fait de spécifier mydb.contoso.com correspond également à sub.mydb.contoso.com.

Limites

Les limitations suivantes s’appliquent lors de l’aperçu privé :

  • La passerelle et son sous-réseau doivent se trouver dans la même région que le NCC.
  • Vous configurez la passerelle uniquement via l’API REST du compte. Il n’y a pas de support pour l’interface utilisateur ni pour Terraform.
  • Une passerelle se connecte aux ressources de votre VNet et aux réseaux connectés de manière transitive. Il ne se connecte pas aux services hébergés dans le cloud, tels que Azure Data Lake Storage, qui utilisent des points de terminaison de service.
  • Une passerelle prend en charge les produits Azure Databricks Runtime serverless.
  • Un NCC supporte au maximum deux passerelles. Une passerelle supporte au maximum deux résolveurs DNS et au maximum 100 destinations.