Connettività protetta

La connettività avanzata si basa sulla sicurezza gestita per aggiungere controlli in ingresso e uscita a più livelli: ingresso basato sul contesto (CBI), endpoint VPC, controlli in uscita serverless e un firewall esterno facoltativo. L'accesso all'area di lavoro rimane su Internet pubblico, gestito da CBI.

Questa architettura ha:

  • Ingresso dell'area di lavoro basata sul contesto: gli utenti accedono tramite Internet e i criteri CBI limitano l'accesso all'area di lavoro in base all'origine di rete, all'identità, al meccanismo di autenticazione e all'ambito di accesso. Si tratta di un compromesso di semplicità rispetto alle architetture con controllo VPN.
  • Accesso al servizio cloud privato: gli endpoint VPC (AWS) o gli endpoint di servizio (Azure) mantengono il traffico del servizio cloud fuori dalla rete Internet pubblica.
  • Controllo del traffico in uscita serverless: le policy di rete e gli endpoint privati NCC regolano il traffico in uscita dalle risorse serverless.
  • Ispezione facoltativa del traffico in uscita: implementare un firewall esterno per ispezionare e registrare il traffico in uscita del compute classico.
  • Nessuna VPN necessaria: accesso utente semplificato senza dipendenze di rete aziendale.

Usare questa architettura quando:

  • La sicurezza dei dati è il problema principale, non il controllo di accesso dell'area di lavoro.
  • La complessità della VPN è un ostacolo alla produttività degli utenti.
  • I controlli di accesso basati su IP sono sufficienti per la conformità.
  • L'organizzazione preferisce i modelli di accesso cloud-first.

Prerequisiti

  • Azure Azure Databricks livello Premium con un'area di lavoro inserita nella rete virtuale.
  • Elenco di intervalli IP per il controllo di accesso dell'area di lavoro.

Panoramica dell'architettura

L'architettura di connettività avanzata protegge il traffico di rete e semplifica l'accesso degli utenti:

Tipo di traffico Percorso
Accesso utente Utenti → Internet → criteri CBI → Area di lavoro
Calcolo classico → controllo Calcolo → collegamento privato classico → Piano di controllo di Azure Databricks
Cloud di calcolo classico → Calcolo → Endpoint di servizio o route definite dall'utente → servizi di Azure
Serverless → le tue risorse Calcolo serverless → Endpoint privati NCC → Le tue risorse Azure
Calcolo classico → in uscita Compute → Firewall esterno (facoltativo) → Internet ispezionato

Note

L'accesso all'area di lavoro non è privato in questa architettura. Gli utenti si connettono tramite Internet pubblico, limitati dai criteri CBI. Se l'organizzazione richiede l'accesso all'area di lavoro privata, usare invece l'architettura dell'ambiente isolato .

Componenti richiesti

Inbound

Nessun collegamento privato in ingresso. L'accesso a Internet pubblico è limitato dai criteri di ingresso basati sul contesto e, facoltativamente, dagli elenchi di accesso IP. Per l'autenticazione, seguire lo standard IAM. Vedere Autenticazione e controllo di accesso.

Icona dello scudo utente. Controlli di ingresso dell'area di lavoro

Configura l'accesso all'area di lavoro tramite ingresso basato sul contesto (CBI), il framework di criteri di accesso consigliato. Le regole CBI combinano l'origine di rete (intervalli IP), l'identità, il meccanismo di autenticazione e l'ambito di accesso in un singolo modello di autorizzazione/negazione, quindi l'attributo di origine di rete esegue lo stesso processo della funzionalità dell'elenco di accesso IP autonomo e altro ancora.

Gli elenchi di accesso IP rimangono supportati e possono essere configurati insieme a CBI. Quando entrambi sono configurati, una richiesta deve essere consentita da entrambi i controlli.

Livelli di configurazione:

Procedure consigliate:

  • Iniziare in modo ampio, perfezionare in base all'utilizzo effettivo.
  • Documentare gli intervalli IP con date di scadenza e scopo.
  • Mantenere l'accesso amministratore tramite un intervallo IP valido noto.
  • Rivedere trimestralmente gli intervalli e rimuovere quelli obsoleti.

Warning

I criteri di ingresso e gli elenchi di accesso IP possono bloccare l'area di lavoro se non sono configurati correttamente. Mantenere sempre l'accesso amministratore tramite un intervallo IP valido noto.

Icona Blocca condivisione. Controllo di accesso del destinatario OpenSharing

OpenSharing usa i propri elenchi di accesso IP configurati per gli oggetti destinatario. Questo è separato dall'ingresso basato sul contesto e dalle liste di accesso IP dell'area di lavoro. Si applica solo a Databricks-to-Open sharing (destinatari non Azure Databricks).

Vedere Limitare l'accesso dei destinatari OpenSharing usando gli elenchi di accesso IP (condivisione da Databricks a Open).

In uscita

Il traffico serverless in uscita è regolato dalle policy di rete e dagli endpoint privati NCC. Usa Unity Catalog per la governance dell'accesso ai dati in uscita. Consulta Che cos'è il Catalogo Unity?.

Icona filtro. Controllo uscita serverless

Configura le policy di rete per controllare il traffico in uscita delle risorse di calcolo serverless. Definire le destinazioni consentite usando intervalli IP o FQDN.

Vedere Che cos'è il controllo in uscita serverless?.

Icona del collegamento. Serverless collegamento privato (endpoint privati NCC)

Fornisce connettività privata dall'elaborazione serverless alle tue risorse tramite collegamento privato. Il traffico dei dati serverless rimane fuori dalla rete Internet pubblica.

Vedere Configurare la connettività privata alle risorse di Azure.

Baseline di calcolo classica

La baseline di calcolo classica viene ereditata dalla sicurezza gestita. Non sono necessari componenti di base aggiuntivi, ma facoltativamente è possibile aggiungere un firewall esterno per controllare l'uscita di calcolo classica.

La configurazione di base include l'inserimento in una rete virtuale (VNet), la Connettività sicura del cluster (SCC) e collegamento privato classico.

Note

Questa architettura non usa collegamento privato in ingresso. Gli utenti accedono all'area di lavoro tramite Internet pubblico, controllati dai criteri CBI. Se l'organizzazione richiede l'accesso privato all'area di lavoro, consulta l'architettura Isolated environment, che aggiunge l'accesso in ingresso tramite collegamento privato o VPN.

Icona di collegamento. collegamento privato per il piano di calcolo classico

Fornisce connettività privata tra la rete virtuale e il piano di controllo Azure Databricks. L'API REST e il traffico di inoltro SCC tra cluster e piano di controllo rimangono privati anziché usare la rete Internet pubblica.

Vedere Configurare la connettività privata del piano di calcolo classico a Azure Databricks.

Icona di connessione delle frecce. Route definite dall'utente

Configurare il routing per l'accesso al servizio cloud per mantenere il traffico privato e ridurre i costi.

Configurare le UDR con tag di servizio per i servizi di Azure. Vedere Impostazioni di percorsi definiti dall'utente per Azure Databricks.

Icona scudo. Firewall esterno per il calcolo classico (facoltativo)

Instradare il traffico in uscita del compute classico tramite un firewall esterno per l'ispezione, il logging e l'applicazione delle policy. Obbligatorio nell'ambiente isolato; facoltativo qui.

Le opzioni includono Firewall di Azure o un'appliance virtuale di rete di terze parti.

Warning

Il piano di controllo di Azure Databricks e le connessioni di inoltro SCC utilizzano TLS con il pinning dei certificati. Non abilitare l'ispezione TLS (decrittografare e crittografare nuovamente) sul traffico tra i tuoi cluster e il piano di controllo di Azure Databricks. Così facendo si causano malfunzionamenti del cluster. Per gli endpoint richiesti, vedere indirizzi IP e domini per i servizi e gli asset di Azure Databricks.

Implementation

Parti da una baseline di Sicurezza gestita distribuita. Le fasi seguenti aggiungono i controlli in ingresso e in uscita che definiscono questa architettura.

Fase 1: Controllo degli accessi in ingresso

Configurare i criteri di ingresso basati sul contesto

Configurare i criteri di ingresso basati sul contesto a livello di account per limitare l'accesso all'area di lavoro in base all'origine di rete, all'identità, al meccanismo di autenticazione e all'ambito di accesso. Vedi Controllo in ingresso basato sul contesto e Gestire i criteri di ingresso basati sul contesto.

Configurare elenchi di accesso IP a livello di area di lavoro (facoltativo)

Facoltativamente, configura liste di accesso IP a livello di area di lavoro insieme a CBI per la compatibilità con le versioni precedenti o per eccezioni a livello di area di lavoro. Quando entrambi sono configurati, una richiesta deve essere consentita da entrambi. Vedere Configurare gli elenchi di accesso IP per le aree di lavoro.

Configurare elenchi di accesso IP a livello di account

Configurare gli elenchi di accesso IP a livello di account per controllare l'accesso alla console dell'account. Vedere Configurare gli elenchi di accesso IP per la console dell'account.

Configurare elenchi di accesso IP a livello di destinatario

Se utilizzi la condivisione da Databricks a Open Sharing di OpenSharing, configura liste di accesso IP a livello di destinatario per ciascun destinatario della condivisione. Vedere Limitare l'accesso dei destinatari OpenSharing usando gli elenchi di accesso IP (condivisione da Databricks a Open).

Documentare gli intervalli IP configurati

Gestire la documentazione per tutti gli intervalli IP configurati, tra cui giustificazione, ticket collegati e date di revisione pianificata.

Verificare il comportamento di accesso

Verificare il comportamento di accesso testando l'accesso da intervalli IP approvati e confermando che le connessioni da intervalli IP non approvati sono bloccate.

Fase 2: Endpoint del servizio cloud

Configurare route definite dall'utente

Configura le route definite dall'utente (UDR) usando i tag di servizio di Azure in modo che il traffico verso i servizi di Azure segua i percorsi di uscita privati o controllati desiderati. Vedere Impostazioni di percorsi definiti dall'utente per Azure Databricks.

Configurare endpoint di servizio o privati per l'archiviazione

Configurare endpoint di servizio o endpoint privati per gli account di archiviazione Azure gestiti dal cliente in base alle esigenze.

Fase 3: Controlli del traffico in uscita serverless

Configurare i criteri di rete serverless

Configura i criteri di rete serverless per limitare il traffico in uscita del calcolo serverless alle destinazioni approvate utilizzando intervalli IP o FQDN. Vedere Che cos'è il controllo in uscita serverless?.

Configurare endpoint privati NCC

Configura gli endpoint privati NCC per la connettività privata dall'elaborazione serverless verso le risorse di Azure. Vedere Configurare la connettività privata alle risorse di Azure.

Testare l'uscita serverless

Verificare che i carichi di lavoro serverless possano raggiungere le destinazioni approvate e siano bloccati nel raggiungere quelle non approvate.

Fase 4 (facoltativo): firewall esterno per il calcolo classico

Distribuire un firewall esterno

Distribuisci Firewall di Azure o un'appliance virtuale di rete (NVA) di terze parti in una VNet hub e configurane il peering con la VNet dell'area di lavoro.

Instradare il traffico in uscita attraverso il firewall con gli UDR

Configurate le route definite dall'utente (UDR) nelle subnet del workspace con una route predefinita verso il firewall.

Configurare le regole del firewall senza intercettazione TLS

Configurare le regole del firewall per consentire gli endpoint Azure Databricks necessari senza intercettazione TLS sul piano di controllo e sul traffico di inoltro SCC.

L'Azure Databricks Terraform SRA fornisce modelli di infrastruttura come codice che automatizzano questa distribuzione.

Validation

Dopo aver distribuito l'architettura, eseguire i controlli seguenti per verificare che il traffico del piano di calcolo classico rimanga privato e che l'elenco di accesso IP limiti l'accesso all'area di lavoro come configurato.

Controllo Risultato previsto
Area di lavoro accessibile da indirizzi IP consentiti Yes
Area di lavoro bloccata da indirizzi IP non autorizzati Yes
Avvio dei cluster con SCC Sì, nessun IP pubblico
Accesso ai dati tramite connessioni private Yes
Installazione di pacchetti da repository di artefatti privati Yes

Risoluzione dei problemi

Se un controllo di convalida ha esito negativo o un carico di lavoro si comporta in modo imprevisto, usare la tabella seguente per diagnosticare i problemi comuni.

Issue Motivo Resolution
Non è possibile accedere all'area di lavoro IP non incluso nell'elenco di accesso Aggiungere un indirizzo IP all'elenco delle aree di lavoro
Il cluster non si avvia Configurazione errata del routing o dell'endpoint Controllare le tabelle di route e la connettività dell'endpoint privato
Accesso a S3/ADLS non riuscito Endpoint VPC o problema di instradamento Controllare la configurazione degli endpoint e i gruppi di sicurezza
L'installazione del pacchetto non riesce Repository di artefatti privati non raggiungibile Verificare la configurazione dell'endpoint VNet e la risoluzione DNS per il repository di artefatti
Problemi di accesso intermittente Indirizzi IP dinamici Usare VPN con ip in uscita statici o intervalli IP più ampliati

Manutenzione costante

  • Gestione degli elenchi di accesso IP: esaminare mensilmente, aggiungere nuove posizioni, rimuovere intervalli obsoleti.
  • Monitoraggio degli endpoint: consente di monitorare lo stato di integrità degli endpoint privati e i costi di trasferimento dei dati.
  • Gestione del repository di artefatti: mantenere mirror privati di pacchetti e monitorarne la disponibilità.
  • Supporto per gli utenti: gestire il processo per i problemi di accesso IP.

Passaggi precedenti e successivi

Architecture Quando scegliere
Sicurezza gestita Passaggio precedente. Se i controlli di accesso basati su IP, gli endpoint VPC e i controlli in uscita serverless sono più di quelli richiesti dai carichi di lavoro. La configurazione di base include VNet gestita dal cliente e SCC, con collegamento privato classico facoltativo.
Ambiente isolato Passaggio successivo. Se il controllo degli accessi basato su IP risulta insufficiente, le normative richiedono l'accesso all'area di lavoro privata o la conformità richiede la prevenzione dell'esfiltrazione dei dati.