Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Il gateway di rete privato è in anteprima privata. Per richiedere l'accesso, contattare il team dell'account di Azure Databricks.
Note
Il gateway di rete privata è una funzione aziendale. Non viene fatturato durante la Preview Privata, ma Azure Databricks lo addebiterà in futuro.
Un gateway di rete privato collega il calcolo serverless di Azure Databricks a una o più risorse nel tuo VNet tramite un singolo gateway gestito.
Dopo aver delegato una subnet nel tuo VNet ad Azure Databricks, il tuo ambiente serverless può raggiungere le risorse che quella subnet può raggiungere, incluse le reti connesse in modo transitivo al VNet come i sistemi on-premises tramite ExpressRoute o una VPN.
Databricks consiglia di creare una nuova subnet dedicata al gateway di rete privato e delegarla ad Azure Databricks. Assicurati che la subnet abbia connettività a valle con tutti i target di risorse che intendi raggiungere tramite il gateway.
Un gateway di rete privata completa collegamento privato invece di sostituirlo:
- Utilizza una regola dell'endpoint privato di collegamento privato per una connessione diretta e privata a una specifica risorsa gestita nel cloud, come l'archiviazione di oggetti.
- Usa un gateway di rete privato per raggiungere le risorse nel tuo VNet o in una rete connessa, oppure per instradare l'uscita serverless attraverso il tuo firewall o un percorso di uscita dedicato.
Per configurare un gateway di rete privato, vedi Configura un gateway di rete privato.
Informazioni generali
Un gateway di rete privato soddisfa diverse esigenze di connettività serverless con un'unica configurazione:
- Connettività estesa senza registrazione delle singole risorse. Raggiungi molte risorse nel tuo VNet, o sistemi on-premises tramite un ExpressRoute o una VPN connessa, senza configurare un endpoint privato separato per ogni risorsa.
- Esci attraverso i tuoi dispositivi di sicurezza. Instradate l'uscita serverless attraverso il proprio firewall o dispositivo di sicurezza di rete, come Palo Alto o il servizio firewall del vostro provider cloud, per l'ispezione dei contenuti prima che il traffico lasci la rete.
- Indirizzi IP sorgenti stabili e identificabili. Invia il traffico serverless in uscita dal tuo set di indirizzi IP, in modo che i sistemi a valle possano identificare il traffico a livello di rete. Questo è utile per l'inserimento sicuro nell'elenco degli elementi consentiti in ambienti multi-tenant.
Puoi anche utilizzare un gateway di rete privato per controllare come il calcolo serverless raggiunge internet:
- Proteggi con firewall l'accesso serverless a Internet tramite i tuoi appliance di sicurezza.
- Raggiungi internet dal tuo set dedicato di indirizzi IP.
Come funziona
Quando crei un gateway di rete privato, Azure Databricks inietta il gateway nella subnet a cui hai delegato Microsoft.Databricks/workspaces nel tuo VNet. Il traffico serverless verso le destinazioni che configuri passa attraverso il gateway nel tuo VNet e poi verso qualsiasi rete a cui il VNet sia indirizzato, incluse reti connesse transitivamente come i sistemi on-premises tramite ExpressRoute o una VPN.
Azure Databricks valuta il traffico serverless in uscita rispetto ai percorsi di rete configurati in ordine di priorità, utilizzando il primo percorso che corrisponde alla destinazione di ciascuna connessione:
| Priorità | Percorso | Si applica a |
|---|---|---|
| 1 | Regole per endpoint privati (collegamento privato) | Traffico verso una risorsa specifica gestita dal cloud che ha una regola di endpoint privato. |
| 2 | AWS: endpoint di gateway per Amazon S3 e Amazon DynamoDB. Azure: endpoint di servizio. | Traffico che corrisponde a quegli endpoint, che rimane sulla backbone del provider cloud e non può essere sovrascritto dal gateway. |
| 3 | Gateway di rete privata | Le destinazioni che configuri in modalità SPECIFIC_DESTINATIONS, oppure tutto il traffico in uscita rimanente in modalità ALL_TRAFFIC. |
| 4 | Traffico in uscita serverless predefinito di Azure Databricks | Tutto il traffico in uscita. |
Gli endpoint dei servizi Azure raggiungono solo le risorse Azure PaaS pubbliche. Non coprono risorse riservate solo a privati. L'archiviazione BLOB passa sempre tramite il percorso dell'endpoint di servizio di Azure e non può essere sostituita da un gateway di rete privato.
Un gateway di rete privata funziona con la tua rete serverless esistente come segue:
- Riutilizza il tuo NCC esistente: Un gateway di rete privato riutilizza la configurazione di connettività di rete (NCC) esistente invece di introdurre un nuovo modello a oggetti. Un NCC è un oggetto a livello di account che gestisce il networking serverless. Dopo aver creato un gateway di rete privato all'interno di un NCC e collegato quel NCC ai tuoi workspace, i prodotti serverless in quegli workspace possono usare automaticamente il gateway.
-
I controlli di uscita consentono automaticamente le destinazioni del gateway: Quando configuri un gateway di rete privato in modalità
SPECIFIC_DESTINATIONS, Azure Databricks consente automaticamente le destinazioni specificate nel controllo di uscita serverless. Non è necessario aggiungerli separatamente alla tua policy di rete. Ciò rispecchia il modo in cui i domini aggiunti come voci di collegamento privato per un bilanciatore del carico di rete vengono implicitamente inseriti nell’elenco degli elementi consentiti. Se il gateway di rete privata è in modalitàALL_TRAFFIC, tuttavia devi aggiungere esplicitamente al criterio di rete in uscita tutte le destinazioni a cui intendi collegarti tramite il gateway. Per maggiori informazioni, vedi Cos'è il controllo di uscita serverless?. -
Le regole dei punti finali privati hanno la precedenza: Se esiste una regola per un endpoint privato per una risorsa specifica, il traffico verso quella risorsa utilizza sempre l'endpoint privato anziché il gateway di rete privato, anche in
ALL_TRAFFICmodalità.
Note
Un gateway di rete privata si collega alle risorse nel tuo VNet e alle reti connesse in modo transitivo. Non si connette ai servizi gestiti dal cloud che vengono raggiunti tramite endpoint VPC gateway.
Modalità di traffico
Un gateway instrada il traffico in una delle due modalità, impostate da traffic_mode quando lo crei.
-
SPECIFIC_DESTINATIONS. Instrada attraverso il gateway solo i nomi DNS che elenchi indestinations. Tutto il traffico segue le regole di routing esistenti. Questa modalità è raccomandata per la maggior parte dei casi d'uso perché offre un controllo dettagliato senza influenzare il traffico non correlato. -
ALL_TRAFFIC. Instrada tutto il traffico in uscita dal calcolo serverless attraverso il gateway, tranne il traffico che corrisponde a un percorso più specifico, ad esempio collegamento privato. Usa questa modalità quando devi far passare tutte le uscite attraverso il tuo firewall o appliance di sicurezza.
La corrispondenza dei suffissi di destinazione è supportata per la modalità SPECIFIC_DESTINATIONS: ad esempio, specificando mydb.contoso.com vengono trovate corrispondenze anche per sub.mydb.contoso.com.
Limitazioni
Durante la Prima Privata si applicano le seguenti limitazioni:
- Il gateway e la sua subnet devono trovarsi nella stessa regione del NCC.
- Configuri il gateway solo tramite l'API REST dell'account. Non c'è supporto per UI o Terraform.
- Un gateway si collega alle risorse nel tuo VNet e alle reti connesse in modo transitivo. Non si connette a servizi ospitati nel cloud, come Azure Data Lake Storage, che utilizzano endpoint di servizio.
- Un gateway supporta prodotti serverless Azure Databricks Runtime.
- Un NCC supporta al massimo due gateway. Un gateway supporta al massimo due risolutori DNS e al massimo 100 destinazioni.