Important
プライベートネットワークゲートウェイはプライベートプレビューにあります。 アクセスを要求するには、Azure Databricks アカウント チームにお問い合わせください。
Note
プライベートネットワークゲートウェイは企業向けの機能です。 プライベートプレビュー中は請求されませんが、今後Azure Databricksが請求する予定です。
プライベートネットワークゲートウェイは、Azure Databricksのサーバーレスコンピュートを単一のマネージドゲートウェイを通じてVNet内の1つ以上のリソースに接続します。
VNet内の1つのサブネットをAzure Databricksに委任すると、サーバーレス環境はそのサブネットがアクセスできるリソースにアクセスできます。これには、ExpressRouteやVPNを経由したオンプレミスシステムなどVNetにトランジット接続されたネットワークも含まれます。
Databricksはプライベートネットワークゲートウェイ専用の新しいサブネットを作成し、それをAzure Databricksに委任することを推奨しています。 ゲートウェイ経由で到達したいすべてのリソースターゲットへの下流接続がサブネットにあることを確認してください。
プライベートネットワークゲートウェイはPrivate Linkを補完するものであり、置き換えるものではありません。
- オブジェクトストレージなど特定のクラウド管理リソースへの直接かつプライベートな接続には、Private Linkのプライベートエンドポイントルールを使用します。
- プライベートネットワークゲートウェイを使ってVNetや接続されたネットワーク内のリソースにアクセスしたり、サーバーレスのエグレスを自社ファイアウォールや専用のエグレスパス経由でルーティングしたりしましょう。
プライベートネットワークゲートウェイの設定については、「 プライベートネットワークゲートウェイの設定」をご覧ください。
Overview
プライベートネットワークゲートウェイは、単一のセットアップで複数のサーバーレス接続ニーズに対応します:
- リソースごとのオンボーディングなしで幅広い接続性を実現。 各リソースごとに個別のプライベートエンドポイントを設定することなく、接続されたExpressRouteやVPNを通じてVNetやオンプレミスの多くのリソースにアクセスできます。
- 自分のセキュリティ機器を使って脱出してください。 サーバーレスのエグレスを、パロアルトやクラウドプロバイダーのファイアウォールサービスなどの自社ファイアウォールやネットワークセキュリティアプライアンスを通じてルーティングし、トラフィックがネットワークから出る前にコンテンツ検査を行います。
- 安定し、識別可能な送信元IPアドレス。 自分のIPアドレスセットからサーバーレスのエグレスを送信し、下流システムがネットワーク層でトラフィックを識別できるようにします。 これはマルチテナント環境での安全な許可リスト作成に役立ちます。
また、サーバーレスコンピュートがインターネットに到達する方法を制御するためにプライベートネットワークゲートウェイを使うこともできます:
- 自社のセキュリティアプライアンスを通じてサーバーレスのインターネットアクセスをファイアウォールで守りましょう。
- 自分専用のIPアドレスからインターネットに接続してください。
どのように機能するのか
プライベートネットワークゲートウェイを作成すると、Azure DatabricksはVNetでMicrosoft.Databricks/workspacesに割り当てたサブネットにゲートウェイを注入します。 設定した宛先へのサーバーレストラフィックはゲートウェイを経てVNetに流れ、さらにVNetがルーティングする任意のネットワークへと流れます。ExpressRouteやVPNを使ったオンプレミスシステムのようなトランジティブ接続ネットワークも含まれます。
Azure Databricks は、送信サーバーレス トラフィックを、構成済みのネットワーク パスに対して優先順位に従って評価し、各接続先に一致する最初のパスを使用します。
| 優先度 | パス | 適用対象 |
|---|---|---|
| 1 | プライベートエンドポイントルール(Private Link) | プライベートエンドポイントルールを持つ特定のクラウド管理リソースへのトラフィック。 |
| 2 | AWS:Amazon S3およびDynamoDB向けのゲートウェイエンドポイント。 Azure: サービス エンドポイント | そのエンドポイントと一致するトラフィックはクラウドプロバイダーのバックボーン上にあり、ゲートウェイによって上書きできません。 |
| 3 | プライベートネットワークゲートウェイ |
SPECIFIC_DESTINATIONSモードで設定する目的地、あるいはALL_TRAFFICモードで残るすべての脱出経路を設定します。 |
| 4 | 既定の Azure Databricks サーバーレス送信 | その他すべての送信トラフィック。 |
Azure サービス エンドポイントは公開されている Azure PaaS リソースのみに到達します。 プライベート専用のリソースはカバーしていません。 Blobストレージは常にAzureのサービスエンドポイントパスを経由し、プライベートネットワークゲートウェイでオーバーライドすることはできません。
プライベートネットワークゲートウェイは、既存のサーバーレスネットワークと以下の方法で動作します:
- 既存のNCCを再利用する: プライベートネットワークゲートウェイは、新しいオブジェクトモデルを導入するのではなく、既存の ネットワーク接続設定(NCC) を再利用します。 NCCはサーバーレスネットワークを管理するアカウントレベルのオブジェクトです。 NCC内にプライベートネットワークゲートウェイを作成し、そのNCCをワークスペースに接続すると、そのワークスペース内のサーバーレス製品は自動的にゲートウェイを利用できます。
-
出口制御はゲートウェイ宛先を自動的に許可します:プライベートネットワークゲートウェイを
SPECIFIC_DESTINATIONSモードで設定すると、サーバーレス出口制御で指定した宛先を自動的にAzure Databricks許可します。 それらをネットワークポリシーに別に追加する必要はありません。 これは、ネットワークのロードバランサー用にPrivate Linkエントリとして追加されたドメインが暗示的に許可リストされる仕組みと似ています。 ただし、プライベートネットワークゲートウェイがALL_TRAFFICモードの場合、ゲートウェイ経由で接続したいすべての目的地を出口ネットワークポリシーに明示的に追加しなければなりません。 詳細は「 サーバーレスの退出制御とは何か?」をご覧ください。 -
プライベートエンドポイントルールが優先されます: 特定のリソースに対してプライベートエンドポイントルールが存在する場合、そのリソースへのトラフィックは常にプライベートネットワークゲートウェイではなくプライベートエンドポイントを使用し、
ALL_TRAFFICモードでも同様です。
Note
プライベートネットワークゲートウェイは、VNetおよびトランジティブ接続ネットワーク内のリソースに接続します。 ゲートウェイVPCエンドポイント経由でアクセスされるクラウド管理サービスには接続しません。
交通モード
ゲートウェイは、作成時に traffic_mode によって設定される2つのモードのいずれかでトラフィックをルーティングします。
-
SPECIFIC_DESTINATIONS。 ゲートウェイ経由でdestinationsリストリストのDNS名のみをルーティングします。 その他のすべてのトラフィックは既存のルーティングルールに従っています。 このモードは、無関係なトラフィックに影響を与えずに細かい制御を提供するため、ほとんどのユースケースで推奨されます。 -
ALL_TRAFFIC。 サーバーレス計算からのすべてのアウトバウンドトラフィックをゲートウェイ経由でルーティングしますが、Private Linkのようなより特定のルートに一致するトラフィックは除きます。 すべての脱出が自分のファイアウォールやセキュリティアプライアンスを通過する必要がある場合にこのモードを使いましょう。
SPECIFIC_DESTINATIONSモードでは宛先接尾辞マッチングがサポートされており、例えばmydb.contoso.comをsub.mydb.contoso.comもマッチングさせることができます。
Limitations
プライベートプレビュー中に適用される制限は以下の通りです:
- ゲートウェイとそのサブネットはNCCと同じ領域にある必要があります。
- ゲートウェイの設定はアカウントREST APIを通じてのみ行います。 UIやTerraformのサポートはありません。
- ゲートウェイはVNetおよびトランジティブ接続ネットワーク内のリソースに接続します。 サービスエンドポイントを使用するAzure Data Lake Storageのようなクラウドホストサービスには接続しません。
- ゲートウェイはサーバーレスのAzure Databricksランタイム製品をサポートします。
- NCCは最大で2つのゲートウェイをサポートします。 ゲートウェイは最大で2つのDNSリゾルバと最大100の宛先をサポートします。