Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Łączność o podwyższonym poziomie zabezpieczeń bazuje na zarządzanych zabezpieczeniach i dodaje wielowarstwowe mechanizmy kontroli ruchu przychodzącego i wychodzącego: kontrolę ruchu przychodzącego opartą na kontekście (CBI), punkty końcowe VPC, mechanizmy kontroli ruchu wychodzącego dla środowisk bezserwerowych oraz opcjonalną zewnętrzną zaporę. Dostęp do obszaru roboczego pozostaje w publicznym internecie, zabezpieczony przez CBI.
Ta architektura obejmuje:
- Dostęp przychodzący do obszaru roboczego zależny od kontekstu: użytkownicy logują się przez internet, a zasady CBI ograniczają dostęp do obszaru roboczego na podstawie źródła sieciowego, tożsamości, mechanizmu uwierzytelniania i zakresu dostępu. Jest to kompromis na rzecz prostoty w porównaniu z architekturami z dostępem kontrolowanym przez VPN.
- Dostęp do usługi w chmurze prywatnej: punkty końcowe VPC (AWS) lub punkty końcowe usługi (Azure) zachowują ruch usług w chmurze poza publicznym Internetem.
- Kontrola ruchu wychodzącego bezserwerowego: zasady sieciowe i prywatne punkty końcowe NCC zarządzają ruchem wychodzącym z bezserwerowych obliczeń.
- Opcjonalna inspekcja ruchu wychodzącego: Wdróż zewnętrzną zaporę, aby kontrolować i rejestrować ruch wychodzący z klasycznych zasobów obliczeniowych.
- Brak wymaganej sieci VPN: uproszczony dostęp użytkowników bez zależności sieci firmowej.
Użyj tej architektury, gdy:
- Bezpieczeństwo danych jest podstawowym problemem, a nie kontrolą dostępu do obszaru roboczego.
- Złożoność sieci VPN jest barierą dla produktywności użytkowników.
- Mechanizmy kontroli dostępu oparte na adresach IP są wystarczające do zapewnienia zgodności.
- Twoja organizacja preferuje wzorce dostępu oparte na chmurze.
Wymagania wstępne
- Azure Azure Databricks warstwa Premium z obszarem roboczym z iniekcją do sieci wirtualnej.
- Lista zakresów adresów IP dla kontroli dostępu do obszaru roboczego.
Przegląd architektury
Architektura łączności ze wzmocnionymi zabezpieczeniami zabezpiecza ruch sieciowy i upraszcza dostęp użytkowników:
| Typ ruchu | Path |
|---|---|
| Dostęp użytkowników | Użytkownicy → Internet → Zasady CBI → Workspace |
| Klasyczne zasoby obliczeniowe → sterowanie | Obliczenia → klasyczna Private Link → płaszczyzna sterowania usługi Azure Databricks |
| Tradycyjne środowisko obliczeniowe → chmura | Obliczenia → Punkty końcowe usługi lub trasy zdefiniowane przez użytkownika (UDR) → usługi platformy Azure |
| Serverless → Twoje zasoby | Obliczenia bezserwerowe → prywatne punkty końcowe NCC → Twoje zasoby platformy Azure |
| Klasyczne obliczenia → ruch wychodzący | Obliczenia → Zewnętrzna zapora sieciowa (opcjonalnie) → Inspekcjonowany internet |
Note
Dostęp do obszaru roboczego nie jest prywatny w tej architekturze. Użytkownicy łączą się przez publiczny internet, a ich dostęp jest ograniczony przez zasady CBI. Jeśli twoja organizacja wymaga dostępu do prywatnego obszaru roboczego, zamiast tego użyj architektury środowiska izolowanego .
Wymagane składniki
Przychodzący
Brak Private Link przychodzących. Publiczny dostęp do internetu jest ograniczony przez kontekstowe zasady ruchu przychodzącego oraz opcjonalnie przez listy kontroli dostępu adresów IP. Stosuj standardowe IAM do uwierzytelniania. Zobacz Uwierzytelnianie i kontrola dostępu.
Kontrolki ruchu przychodzącego obszaru roboczego
Konfigurowanie ruchu przychodzącego obszaru roboczego za pomocą ruchu przychodzącego opartego na kontekście (CBI) — zalecanej struktury zasad ruchu przychodzącego. Reguły CBI łączą źródło sieci (zakresy adresów IP), tożsamość, mechanizm uwierzytelniania i zakres dostępu w jeden model zezwalania/odmowy, więc atrybut źródła sieci wykonuje to samo zadanie co funkcja autonomicznej listy dostępu IP i nie tylko.
Listy dostępu IP są nadal obsługiwane i można je konfigurować wraz z CBI. Gdy oba są skonfigurowane, żądanie musi zostać zaakceptowane przez oba mechanizmy kontroli.
Poziomy konfiguracji:
- Zasady CBI na poziomie konta: obowiązują we wszystkich obszarach roboczych konta. Zobacz Zarządzanie zasadami ruchu przychodzącego na podstawie kontekstu.
- Listy dostępu do adresów IP na poziomie obszaru roboczego: zastosuj do jednego obszaru roboczego. Zobacz Skonfiguruj listy dostępu IP dla przestrzeni roboczych.
- Listy dostępu do adresów IP na poziomie konta: Obowiązują w konsoli konta. Zobacz Konfigurowanie list dostępu do adresów IP dla konsoli konta.
Najlepsze rozwiązania:
- Zacznij ogólnie, a następnie doprecyzuj na podstawie rzeczywistego użycia.
- Zakresy adresów IP dokumentów z datami przeznaczenia i wygaśnięcia.
- Zachowaj dostęp administratora za pośrednictwem znanego dobrego zakresu adresów IP.
- Co kwartał przeglądaj i usuwaj nieaktualne zakresy.
Warning
Zasady dostępu przychodzącego i listy dostępu IP mogą uniemożliwić dostęp do przestrzeni roboczej, jeśli są błędnie skonfigurowane. Zawsze zachowaj dostęp administratora za pośrednictwem znanego dobrego zakresu adresów IP.
Kontrola dostępu adresata openSharing
Usługa OpenSharing używa własnych list dostępu ip skonfigurowanych dla obiektów adresatów. Jest to odrębne od list dostępu IP dla ruchu przychodzącego opartych na kontekście oraz list dostępu IP obszaru roboczego. Dotyczy tylko udostępniania usługi Databricks-to-Open (adresatów innych niż Azure Databricks).
Wychodzący
Bezserwerowy ruch wychodzący jest regulowany przez zasady sieci i prywatne punkty końcowe NCC. Użyj Unity Catalog do zarządzania wychodzącym dostępem do danych. Zobacz Co to jest Unity Catalog?.
Kontrolka ruchu wychodzącego bezserwerowego
Skonfiguruj zasady sieciowe, aby kontrolować bezserwerowy ruch wychodzący obliczeniowy. Zdefiniuj dozwolone miejsca docelowe przy użyciu zakresów adresów IP lub nazw FQDN.
Zobacz Co to jest kontrola ruchu wychodzącego w środowisku bezserwerowym?.
Bezserwerowy Private Link (prywatne punkty końcowe NCC)
Zapewnia prywatną łączność z bezserwerowych zasobów obliczeniowych do Twoich zasobów za pośrednictwem Private Link. Ruch danych bezserwerowych pozostaje poza publicznym Internetem.
Zobacz Konfigurowanie łączności prywatnej z zasobami platformy Azure.
Klasyczny punkt odniesienia obliczeń
Klasyczny bazowy poziom zasobów obliczeniowych jest dziedziczony z ustawienia Zarządzane zabezpieczenia. Nie są wymagane żadne dodatkowe składniki punktu odniesienia, ale opcjonalnie można dodać zewnętrzną zaporę w celu sprawdzenia danych wychodzących klasycznych obliczeń.
Wersja bazowa obejmuje integrację z siecią wirtualną (VNet injection), bezpieczne połączenie z klastrem (SCC) oraz klasyczną usługę Private Link.
Note
Ta architektura nie korzysta z przychodzącego połączenia Private Link. Użytkownicy uzyskują dostęp do obszaru roboczego za pośrednictwem publicznego Internetu kontrolowanego przez zasady CBI. Jeśli Twoja organizacja wymaga dostępu do prywatnego obszaru roboczego, zobacz architekturę środowiska izolowanego, która dodaje przychodzący dostęp za pośrednictwem Private Link lub dostęp ograniczony do sieci VPN.
Klasyczna płaszczyzna obliczeniowa Private Link
Zapewnia łączność prywatną między siecią wirtualną a płaszczyzną sterowania Azure Databricks. Interfejs API REST i ruch przekaźnikowy SCC między klastrami a płaszczyzną sterowania pozostają w sieci prywatnej zamiast korzystać z publicznego internetu.
Zobacz Konfigurowanie prywatnej łączności klasycznej warstwy obliczeniowej z usługą Azure Databricks.
Trasy zdefiniowane przez użytkownika
Konfigurowanie routingu dla dostępu do usługi w chmurze w celu utrzymania ruchu prywatnego i obniżenia kosztów.
Konfigurowanie tras UDR przy użyciu tagów usług dla usług Azure. Zobacz Ustawienia trasy zdefiniowane przez użytkownika dla usługi Azure Databricks.
Zewnętrzna zapora dla klasycznych obliczeń (opcjonalnie)
Kieruj ruch wychodzący klasycznych zasobów obliczeniowych przez zewnętrzną zaporę w celu inspekcji, rejestrowania i egzekwowania zasad. Wymagane w środowisku izolowanym; opcjonalnie tutaj.
Opcje obejmują Azure Firewall lub wirtualne urządzenie sieciowe innej firmy (NVA).
Warning
Płaszczyzna sterowania usługi Azure Databricks i połączenia przekaźnika SCC korzystają z protokołu TLS z mechanizmem przypinania certyfikatów. Nie należy włączać inspekcji protokołu TLS (odszyfrowywania i ponownego szyfrowania) ruchu między klastrami a płaszczyzną sterowania Azure Databricks. Takie działanie powoduje awarie klastra. Zobacz IP adresy i domeny dla Azure Databricks usług i zasobów dla wymaganych punktów końcowych.
Implementation
Rozpocznij od wdrożonego bazowego poziomu zabezpieczeń zarządzanych. Poniższe etapy dodają mechanizmy kontroli ruchu przychodzącego i wychodzącego, które definiują tę architekturę.
Faza 1. Kontrola dostępu przychodzącego
Skonfiguruj oparte na kontekście zasady ruchu przychodzącego
Skonfiguruj zasady dostępu przychodzącego oparte na kontekście (CBI) na poziomie konta, aby ograniczyć dostęp do przestrzeni roboczej na podstawie źródła sieci, tożsamości, mechanizmu uwierzytelniania i zakresu dostępu. Zobacz Kontrola ruchu przychodzącego oparta na kontekście i Zarządzanie zasadami ruchu przychodzącego opartego na kontekście.
Konfigurowanie list dostępu ip na poziomie obszaru roboczego (opcjonalnie)
Opcjonalnie skonfiguruj listy dostępu IP na poziomie przestrzeni roboczej razem z CBI w celu zachowania zgodności wstecznej lub zastosowania ustawień specyficznych dla poszczególnych przestrzeni roboczych. Gdy obie są skonfigurowane, żądanie musi być dozwolone przez obie. Zobacz Skonfiguruj listy dostępu IP dla przestrzeni roboczych.
Konfigurowanie list dostępu do adresów IP na poziomie konta
Skonfiguruj listy dostępu do adresów IP na poziomie konta, aby kontrolować dostęp do konsoli konta. Zobacz Konfigurowanie list dostępu do adresów IP dla konsoli konta.
Konfigurowanie list dostępu do adresów IP na poziomie adresata
Jeśli używasz funkcji OpenSharing Databricks-to-Open Sharing, skonfiguruj listy dostępu IP na poziomie odbiorcy u każdego odbiorcy udziału. Zobacz Ograniczanie dostępu odbiorców Open Sharing przy użyciu list dostępu IP (udostępnianie z Databricks do Open Sharing).
Udokumentuj skonfigurowane zakresy adresów IP
Prowadź dokumentację wszystkich skonfigurowanych zakresów adresów IP, w tym uzasadnienia, powiązanych zgłoszeń i planowanych dat przeglądu.
Weryfikowanie zachowania dostępu
Sprawdź zachowanie dostępu, testując logowanie z zatwierdzonych zakresów adresów IP i sprawdzając, czy połączenia z nie zatwierdzonych zakresów adresów IP są zablokowane.
Faza 2. Punkty końcowe usługi w chmurze
Konfigurowanie tras zdefiniowanych przez użytkownika
Skonfiguruj trasy definiowane przez użytkownika (UDR) przy użyciu tagów usług platformy Azure, aby ruch do usług platformy Azure był kierowany wybranymi prywatnymi lub kontrolowanymi ścieżkami ruchu wychodzącego. Zobacz Ustawienia trasy zdefiniowane przez użytkownika dla usługi Azure Databricks.
Konfigurowanie punktów końcowych usługi lub prywatnych punktów końcowych dla magazynu
Skonfiguruj punkty końcowe usługi lub prywatne punkty końcowe dla kont magazynu zarządzanych przez klienta Azure zgodnie z potrzebami.
Faza 3: Kontrola ruchu wychodzącego w środowisku bezserwerowym
Konfigurowanie zasad sieci bezserwerowych
Skonfiguruj zasady sieciowe dla środowisk bezserwerowych, aby ograniczyć ruch wychodzący z zasobów obliczeniowych bezserwerowych do zatwierdzonych celów docelowych za pomocą zakresów adresów IP lub nazw FQDN. Zobacz Co to jest kontrola ruchu wychodzącego w środowisku bezserwerowym?.
Skonfiguruj prywatne punkty końcowe NCC
Skonfiguruj prywatne punkty końcowe NCC pod kątem łączności prywatnej z zasobów obliczeniowych bezserwerowych do zasobów Azure. Zobacz Konfigurowanie łączności prywatnej z zasobami platformy Azure.
Testowanie ruchu wychodzącego bezserwerowego
Przetestuj, czy obciążenia bezserwerowe mogą docierać do zatwierdzonych miejsc docelowych i są blokowane przed dostępem do niezatwierdzonych.
Faza 4 (opcjonalnie): zewnętrzna zapora dla klasycznych obliczeń
Wdrażanie zewnętrznej zapory
Wdróż usługę Azure Firewall lub sieciowe urządzenie wirtualne (NVA) innej firmy w koncentratorowej sieci wirtualnej i skonfiguruj komunikację równorzędną z siecią wirtualną obszaru roboczego.
Kierowanie ruchem wychodzącym przez zaporę przy użyciu tras UDR
Skonfiguruj trasy UDR w podsieciach obszaru roboczego z trasą domyślną kierującą do zapory.
Konfigurowanie reguł zapory bez przechwytywania protokołu TLS
Skonfiguruj reguły zapory, aby zezwalać na wymagane Azure Databricks punkty końcowe bez przechwytywania protokołu TLS na płaszczyźnie sterowania i ruchu przekaźnika SCC.
Usługa Azure Databricks Terraform udostępnia szablony infrastruktury jako kodu, które automatyzują to wdrożenie.
Validation
Po wdrożeniu architektury uruchom następujące testy, aby potwierdzić, że ruch klasycznej płaszczyzny obliczeniowej pozostaje prywatny i że lista dostępu do adresów IP ogranicza dostęp do obszaru roboczego zgodnie z konfiguracją.
| Sprawdź | Oczekiwany wynik |
|---|---|
| Obszar roboczy dostępny z dozwolonych adresów IP | Yes |
| Obszar roboczy zablokowany przed nieautoryzowanymi adresami IP | Yes |
| Uruchamianie klastrów za pomocą SCC | Tak, brak publicznych adresów IP |
| Dostęp do danych za pośrednictwem połączeń prywatnych | Yes |
| Instalacja pakietu z prywatnych repozytoriów artefaktów | Yes |
Troubleshooting
Jeśli sprawdzanie poprawności nie powiedzie się lub obciążenie będzie działać nieoczekiwanie, skorzystaj z poniższej tabeli, aby zdiagnozować typowe problemy.
| Problematyka | Przyczyna | Resolution |
|---|---|---|
| Nie można uzyskać dostępu do obszaru roboczego | Adres IP nie znajduje się na liście dostępu | Dodawanie adresu IP do listy obszarów roboczych |
| Nie można uruchomić klastra | Błędna konfiguracja routingu lub punktu końcowego | Sprawdź tabele tras i łączność z prywatnym punktem końcowym |
| Dostęp S3/ADLS kończy się niepowodzeniem | Problem z punktem końcowym lub routingiem VPC | Sprawdzanie konfiguracji punktu końcowego i grup zabezpieczeń |
| Instalacja pakietu kończy się niepowodzeniem | Repozytorium prywatnych artefaktów jest niedostępne | Sprawdź konfigurację punktu końcowego VNet i rozpoznawanie nazw DNS dla repozytorium artefaktów |
| Sporadyczne problemy z dostępem | Dynamiczne adresy IP | Używanie sieci VPN z statycznym adresem IP ruchu wychodzącego lub rozszerzonymi zakresami adresów IP |
Bieżąca konserwacja
- Zarządzanie listami dostępu do adresów IP: przejrzyj co miesiąc, dodaj nowe lokalizacje, usuń przestarzałe zakresy.
- Monitorowanie punktu końcowego: śledzenie kondycji prywatnego punktu końcowego i kosztów transferu danych.
- Zarządzanie repozytorium artefaktów: utrzymywanie prywatnych kopii lustrzanych pakietów i monitorowanie dostępności.
- Wsparcie użytkowników: Utrzymanie procesu obsługi problemów z dostępem IP.
Poprzednie i następne kroki
| Architecture | Kiedy wybrać |
|---|---|
| Zabezpieczenia zarządzane | Poprzedni krok. Jeśli mechanizmy kontroli dostępu oparte na adresach IP, punkty końcowe VPC i bezserwerowe mechanizmy kontroli ruchu wychodzącego to więcej, niż wymagają tego Twoje obciążenia robocze. Wersja podstawowa obejmuje sieć wirtualną (VNet) zarządzaną przez klienta oraz SCC, z opcjonalną klasyczną funkcją Private Link. |
| Środowisko izolowane | Następny krok. Jeśli kontrola dostępu oparta na protokole IP okaże się niewystarczająca, przepisy wymagają dostępu do prywatnego obszaru roboczego lub zgodność wymaga ochrony przed eksfiltracją danych. |