Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Ta funkcja jest dostępna w wersji beta. Administratorzy kont mogą zarządzać dostępem do tej funkcji na stronie podglądów konsoli konta. Zobacz Zarządzanie podglądami na poziomie konta.
Note
Brama sieci prywatnej to funkcja korporacyjna. Ta funkcja nie jest objęta opłatami w wersji zapoznawczej, ale Azure Databricks będzie naliczać za nią opłaty w przyszłości.
Brama sieci prywatnej łączy bezserwerowe zasoby obliczeniowe Azure Databricks z co najmniej jednym zasobem w Twojej sieci wirtualnej (VNet) przez jedną zarządzaną bramę.
Po delegowaniu jednej podsieci w sieci VNet do usługi Azure Databricks środowisko bezserwerowe może uzyskać dostęp do zasobów dostępnych z tej podsieci, w tym do sieci pośrednio połączonych z siecią VNet, takich jak systemy lokalne połączone za pośrednictwem usługi ExpressRoute lub sieci VPN.
Databricks zaleca utworzenie nowej podsieci dedykowanej bramie sieci prywatnej i przekazanie jej Azure Databricks. Upewnij się, że podsieć ma łączność ze wszystkimi zasobami docelowymi, do których chcesz uzyskać dostęp przez bramę.
Brama sieci prywatnej uzupełnia Private Link, zamiast go zastępować:
- Użyj reguły prywatnego punktu końcowego Private Link, aby ustanowić bezpośrednie, prywatne połączenie z określonym zasobem zarządzanym w chmurze, takim jak magazyn obiektów.
- Użyj bramy sieci prywatnej, aby dotrzeć do zasobów w Twoim VNet lub połączonej sieci, albo aby przekierować bezserwerowe wyjście przez własną zaporę sieciową lub dedykowaną ścieżkę ewakuacyjną.
Aby skonfigurować bramę sieci prywatnej, zobacz Konfiguruj bramę sieci prywatnej.
Overview
Brama sieci prywatnej zaspokaja kilka potrzeb w zakresie łączności bezserwerowej w ramach jednej konfiguracji:
- Szeroka łączność bez konieczności osobnego wdrażania dla każdego zasobu. Uzyskaj dostęp do wielu zasobów w sieci VNet lub w systemach lokalnych za pośrednictwem połączenia ExpressRoute lub VPN, bez konfigurowania oddzielnego prywatnego punktu końcowego dla każdego zasobu.
- Wyjdź przez własne urządzenia zabezpieczające. Kieruj ruch wychodzący z usług serverless przez własną zaporę sieciową lub urządzenie bezpieczeństwa sieciowego, takie jak rozwiązania Palo Alto lub usługa zapory sieciowej Twojego dostawcy chmury, w celu inspekcji zawartości, zanim ruch opuści Twoją sieć.
- Stabilne, rozpoznawalne adresy IP źródłowe. Wysyłaj ruch wychodzący w architekturze bezserwerowej z własnej puli adresów IP, aby systemy podrzędne mogły identyfikować ten ruch na poziomie warstwy sieciowej. Jest to przydatne do bezpiecznego dodawania do listy dozwolonych w środowiskach wielodzierżawnych.
Możesz także użyć prywatnej bramy sieciowej, aby kontrolować, w jaki sposób bezserwerowe zasoby obliczeniowe uzyskują dostęp do internetu:
- Zapora sieciowa – dostęp do internetu bez serwera przez własne urządzenia zabezpieczające.
- Dostęp do internetu z własnego, dedykowanego zestawu adresów IP.
Jak to działa
Gdy tworzysz prywatną bramę sieciową, Azure Databricks wstrzykuje bramę do podsieci, do której delegowałeś Microsoft.Databricks/workspaces w swoim VNet. Ruch bezserwerowy do skonfigurowanych przez Ciebie celów przepływa przez bramę do Twojego VNet, a następnie do dowolnej sieci, do której Twój VNet kieruje się, w tym do sieci połączonych tranzytywnie, takich jak systemy lokalne przez ExpressRoute lub VPN.
Azure Databricks ocenia ruch wychodzący bezserwerowy względem skonfigurowanych ścieżek sieciowych w kolejności priorytetów, używając pierwszej ścieżki odpowiadającej celowi każdego połączenia:
| Priority | Path | Dotyczy |
|---|---|---|
| 1 | Reguły prywatnego punktu końcowego (Private Link) | Ruch do określonego zasobu zarządzanego w chmurze, który ma regułę prywatnego punktu końcowego. |
| 2 | AWS: bramki końcowe dla Amazon S3 i DynamoDB. Azure: punkty końcowe usługi. | Ruch odpowiadający tym punktom końcowym pozostaje w sieci szkieletowej dostawcy chmury i nie może zostać zastąpiony przez bramę. |
| 3 | Brama sieci prywatnej | Miejsca docelowe skonfigurowane w trybie SPECIFIC_DESTINATIONS lub cały pozostały ruch wychodzący w trybie ALL_TRAFFIC. |
| 4 | Domyślny bezserwerowy ruch wychodzący usługi Azure Databricks | Cały pozostały ruch wychodzący. |
Endpointy usług Azure sięgają tylko publicznych zasobów Azure PaaS. Nie obejmują zasobów dostępnych wyłącznie dla prywatnych. Usługa Blob Storage jest zawsze kierowana przez ścieżkę punktu końcowego usługi platformy Azure i nie może zostać zastąpiona przez prywatną bramę sieciową.
Brama sieci prywatnej współpracuje z istniejącą siecią bezserwerową w następujący sposób:
- Ponownie wykorzystuje istniejące NCC: Brama sieci prywatnej ponownie wykorzystuje istniejącą konfigurację łączności sieciowej (NCC) zamiast wprowadzać nowy model obiektowy. NCC to obiekt na poziomie konta, który zarządza sieciami bezserwerowymi. Po utworzeniu prywatnej bramy sieciowej w ramach NCC i dołączeniu tego NCC do przestrzeni roboczych produkty bezserwerowe w tych przestrzeniach roboczych mogą automatycznie korzystać z bramy.
-
Kontrole ruchu wychodzącego umożliwiają automatyczne zezwalanie na miejsca docelowe bramy: Gdy skonfigurujesz bramę sieci prywatnej w trybie
SPECIFIC_DESTINATIONS, Azure Databricks automatycznie zezwala na miejsca docelowe określone w kontroli ruchu wychodzącego dla zasobów bezserwerowych. Nie musisz ich osobno dodawać do polityki sieciowej. Odzwierciedla to sposób, w jaki domeny dodane jako wpisy Private Link dla modułu równoważenia obciążenia sieciowego są niejawnie dodawane do listy dozwolonych. Jeśli jednak Twoja brama sieci prywatnej działa w trybieALL_TRAFFIC, musisz jawnie dodać do polityki ruchu wychodzącego wszystkie miejsca docelowe, z którymi chcesz się łączyć przez tę bramę. Więcej informacji można znaleźć w artykule Co to jest sterowanie ewakuacją bez serwera?. - Zasady prywatnych punktów końcowych mają pierwszeństwo: Jeśli istnieje prywatna reguła punktu końcowego dla konkretnego zasobu, ruch do tego zasobu zawsze korzysta z prywatnego punktu końcowego, a nie z bramy sieci prywatnej, nawet w
ALL_TRAFFICtrybie pracy.
Note
Prywatna brama sieciowa łączy się z zasobami znajdującymi się w sieci VNet oraz w pośrednio połączonych sieciach. Nie łączy się z usługami zarządzanymi w chmurze, do których uzyskuje się dostęp za pośrednictwem endpointów bramy VPC.
Tryby ruchu
Brama kieruje ruchem w jednym z dwóch trybów, określanym za pomocą traffic_mode podczas jej tworzenia.
-
SPECIFIC_DESTINATIONS. Przez bramę są kierowane tylko nazwy DNS wymienione na liściedestinations. Cały pozostały ruch podlega obowiązującym zasadom trasowania. Ten tryb jest zalecany w większości przypadków, ponieważ zapewnia precyzyjną kontrolę bez wpływania na niepowiązany ruch. -
ALL_TRAFFIC. Kieruje cały ruch wychodzący z bezserwerowych zasobów obliczeniowych przez bramę, z wyjątkiem ruchu, który pasuje do bardziej szczegółowej trasy, takiej jak Private Link. Używaj tego trybu, gdy chcesz, aby cały ruch wychodzący przechodził przez własną zaporę sieciową lub urządzenie zabezpieczające.
Dopasowywanie sufiksów miejsca docelowego jest obsługiwane w trybie SPECIFIC_DESTINATIONS: na przykład podanie mydb.contoso.com powoduje także dopasowanie sub.mydb.contoso.com.
Ograniczenia
W wersji zapoznawczej obowiązują następujące ograniczenia:
- Brama i jej podsieć muszą znajdować się w tym samym regionie co NCC.
- Gateway konfigurujesz tylko przez interfejs REST na koncie. Nie ma wsparcia dla interfejsu użytkownika ani Terraform.
- Brama zapewnia połączenie z zasobami w sieci VNet oraz z sieciami połączonymi przechodnio. Nie łączy się z usługami hostowanymi w chmurze, takimi jak Azure Data Lake Storage, które korzystają z punktów końcowych usług.
- Brama obsługuje bezserwerowe produkty Azure Databricks Runtime.
- NCC obsługuje maksymalnie dwie bramy. Brama obsługuje maksymalnie dwa resolvery DNS i maksymalnie 100 miejsc docelowych.