Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Important
Esse recurso está em Visualização Pública.
Esta página destina-se às equipes de TI e segurança que se preparam para distribuir o aplicativo móvel Azure Databricks Genie em sua organização. Ele aborda o modelo de segurança, a configuração recomendada e o processo de implantação.
Como o aplicativo móvel do Genie mantém os dados seguros
O aplicativo móvel Genie não ignora a governança de Azure Databricks existente. Os usuários herdam as mesmas permissões de dados e controles de acesso que na versão da Web do Azure Databricks.
Identidade e acesso
- O acesso ao Genie One é delimitado ao workspace, e os dados são governados pelo Catálogo do Unity. Os usuários veem apenas workspaces onde têm pelo menos acesso de Consumidor. A segurança em nível de linha e de coluna continua a ser aplicada. Veja o que é o acesso do consumidor?.
- Habilitar a visualização no nível da conta não concede acesso a nenhum usuário. Ele apenas permite que o aplicativo oficial se autentique na sua conta. A afiliação e as permissões de acesso ainda vêm do seu processo existente de gerenciamento de usuários.
- O aplicativo usa o mesmo fluxo de autenticação que um navegador. Ele é um cliente OAuth de primeira parte, portanto, você não precisa de um registro de aplicativo IdP separado. Consulte Autenticação e controle de acesso.
- O aplicativo usa o mesmo fluxo de autenticação que a experiência da Web. É um cliente OAuth proprietário que faz autenticação por meio de
login.databricks.comcom o Microsoft Entra ID. As políticas existentes de MFA, acesso condicional e integridade do dispositivo continuam sendo aplicadas.
Faça login com uma URL de espaço de trabalho
Quando os usuários abrem o aplicativo, eles podem selecionar Fazer logon para usar o fluxo padrão ou inserir o link do workspace para inserir uma URL do workspace e entrar diretamente nesse workspace. Fazer login com uma URL do espaço de trabalho conecta você ao espaço de trabalho sem primeiro fazer login na conta. Use-o quando o fluxo de entrada padrão falhar, como nos seguintes cenários:
- A verificação de email não pode ser concluída: quando o fluxo padrão requer uma senha única de email (OTP), inclusive quando o código é enviado para um endereço sem caixa de correio, entrar com uma URL de workspace ignora essa etapa.
Os controles de acesso do espaço de trabalho e a governança do Unity Catalog ainda se aplicam.
Proteções de dispositivo
- Os tokens são criptografados com rotação automática. Somente o dispositivo autenticado pode acessar o Genie One.
- A autenticação usa Microsoft Entra ID, incluindo SSO e fatores como biometria (face ou impressão digital).
Rede e infraestrutura
O aplicativo Genie não usa um plano de dados móvel separado:
- O aplicativo usa HTTPS para acessar os mesmos URLs de conta e de espaço de trabalho que um navegador usa. Não há endpoints exclusivos para dispositivos móveis nem APIs sem autenticação.
- Os controles de rede e DLP existentes ainda se aplicam, incluindo listas de acesso IP, entrada baseada em contexto, Link Privado, VPN móvel e DLP no dispositivo.
- O Genie Mobile suporta espaços de trabalho com o perfil de segurança de conformidade habilitado. Os dados nos workspaces do perfil de segurança e conformidade não são movidos nem saem da região, em conformidade com o acesso via navegador da web.
Recomendações de configuração de linha de base
Aplique os seguintes controles de segurança de linha de base ao implantar o aplicativo Genie. Se a estratégia móvel da sua organização for mais restritiva, implemente os controles mais rigorosos.
| Controle | Linha de base recomendada |
|---|---|
| Identity | SSO com MFA |
| Entrada de rede | Listas de acesso IP habilitadas no workspace. Um método configurado, como VPN, para que os dispositivos se conectem a partir de um endereço IP permitido. |
| Controles do espaço de trabalho | Genie mobile habilitado no nível da conta. Se estiver usando uma VPN, verifique se os IPs de VPN são permitidos em cada workspace. |
| Postura do dispositivo | Implemente verificações de postura do dispositivo consistentes com sua estratégia móvel. |
| Distribuição de aplicativos | Instalação da loja pública (App Store ou Google Play). |
Note
A VPN por aplicativo fornece o controle de rede mais forte porque somente o tráfego do aplicativo Genie chega ao workspace. A VPN deve cobrir tanto login.databricks.com quanto o host do seu espaço de trabalho.
O Databricks recomenda usar listas de acesso IP no nível do workspace para controlar o acesso móvel. Listas de acesso IP em nível de conta não são aplicadas no caminho de login móvel, então não bloqueiam o login móvel.
Entenda seu ambiente
Configuração do workspace
Antes de habilitar o aplicativo móvel do Genie, verifique as seguintes configurações de workspace:
- Habilitação de recursos: confirme se a visualização está habilitada antes de ser distribuída aos usuários. Consulte Habilitar o aplicativo.
- Listas de acesso ip: se o workspace usa listas de acesso IP, os endereços IP dos usuários móveis devem estar na lista. Isso normalmente requer uma VPN.
Acesso de rede
Se o workspace tiver uma lista de acesso ip, os dispositivos móveis deverão se conectar a partir de um endereço IP permitido. Uma VPN é a solução mais comum.
A VPN por aplicativo fornece o isolamento mais forte: somente o tráfego do aplicativo Genie é roteado por meio da VPN. A VPN por aplicativo deve abranger tanto login.databricks.com quanto o host do seu espaço de trabalho.
Se o espaço de trabalho estiver acessível apenas por meio de Link Privado, com o acesso público bloqueado, os dispositivos móveis precisarão de um caminho de rede que termine dentro da rede privada. Os padrões comuns incluem:
- Uma VPN móvel que é encerrada no ambiente local ou em uma VPC emparelhada com a rede do workspace.
- ExpressRoute, Direct Connect ou Interconnect com saída para rede móvel via gateway corporativo e link privado.
Para obter mais informações, consulte Usuários para sistema de rede do Azure Databricks.
iOS: Links Universais e o arquivo AASA
No iOS, o aplicativo Genie usa Apple Universal Links para interceptar links para /one/* em hosts do workspace e para /mobile-redirect em login.databricks.com. A Apple valida isso obtendo https://<host>/.well-known/apple-app-site-association de cada host na primeira vez que o app encontra esse domínio.
Se a sua rede bloquear esse caminho (por exemplo, em um proxy que remove solicitações não autenticadas), a interceptação de links universais recorrerá silenciosamente à abertura da URL do espaço de trabalho no Safari, em vez de abri-la no aplicativo, e o callback do OAuth para /mobile-redirect não fará o usuário retornar ao aplicativo. Verifique se esse caminho está acessível na rede ativa do dispositivo na primeira vez que o aplicativo for iniciado.
VPN por aplicativo no iOS
O redirecionamento de logon no iOS é aberto no navegador do sistema, não dentro do aplicativo. Uma VPN por aplicativo restrita apenas ao aplicativo Genie não cobrirá a janela de login. Para evitar falhas de login:
- Inclua
login.databricks.comna VPN de todo o dispositivo ou na VPN por aplicativo do navegador do sistema e do app Genie. - Use uma postura de ZTNA ou de túnel de dispositivo que sempre abranja
login.databricks.come os hosts do workspace, independentemente de qual aplicativo tenha iniciado o fluxo.
Sem suporte
- Entrada baseada em contexto: o caminho móvel do Genie One atualmente não respeita as políticas de entrada baseadas em contexto no nível da conta. Se você usa a entrada baseada em contexto como alternativa a IP/VPN, controle o acesso de usuários móveis por meio da lista de acesso de IPs do workspace.
- Inspeção do TLS: o aplicativo não fixa certificados. Os proxies de inspeção do TLS que apresentam um certificado raiz corporativo confiável pelo dispositivo funcionarão, desde que o MDM forneça a raiz corporativa para o dispositivo por meio do mecanismo padrão (Apple Configuration Profile ou repositório de certificados de dispositivo Android). A fixação de certificado pode ser adicionada antes da disponibilidade geral.
Processo de implantação
Use as seguintes etapas gerais para distribuir o aplicativo móvel do Genie:
- Prepare seu espaço de trabalho. Confirme se o Genie Mobile está habilitado no nível da conta. Identifique os workspaces cujos usuários você deseja permitir no celular. Atualize as listas de acesso por IP do workspace com os IPs de saída da VPN, se você usar uma VPN.
- Decida a postura da rede. Para a maioria das empresas, esse é um vpn por aplicativo ou um túnel de dispositivo. Atualize-o para incluir
login.databricks.come os domínios do seu espaço de trabalho. Valide se os dispositivos móveis podem acessar o workspace. - Atualize as políticas de Microsoft Entra ID. Verifique se a política de dispositivos móveis permite a autenticação no seu espaço de trabalho e aplica os requisitos de postura do dispositivo.
- Implante o aplicativo. O aplicativo está disponível na Apple App Store e no Google Play. Se você usar um MDM, adicione
com.databricks.one.mobileao catálogo do MDM como um app gerenciado da iOS Store ou um app gerenciado do Google Play e atribua-o aos grupos de dispositivos de destino. - Piloto com um pequeno grupo de usuários. Passe os usuários pela instalação do aplicativo, configuração de VPN, entrada e abertura de um agente do Genie. Documente quaisquer erros para alimentar a documentação da central de ajuda.
- Implemente amplamente. Comunique o processo de instalação e todos os requisitos de VPN aos usuários por meio de seus canais de comunicação de TI.
Listas de acesso a IP
Adicione os IPs de saída da rede que os dispositivos móveis usarão à lista de acesso IP de nível do workspace. Listas de acesso IP em nível de conta não são aplicadas no caminho de login móvel, então não bloqueiam o login móvel.
Veja Configuração de listas de acesso IP para áreas de trabalho.
Vpn e acessibilidade de rede
Se o seu workspace só puder ser acessado por meio de link privado, PrivateLink ou Private Service Connect, configure uma VPN móvel que inclua tanto login.databricks.com quanto o host do workspace.
Política do provedor de identidade
Adicione o aplicativo móvel Genie como um cliente permitido em Microsoft Entra ID com SSO, acesso condicional, MFA e regras de postura do dispositivo que se alinham à sua estratégia móvel.
Gerenciamento de Dispositivos Móvel (MDM)
Note
Atualmente, o aplicativo móvel do Genie não integra um SDK do MAM (Gerenciamento de Aplicativos Móveis).
Para implantar por meio do MDM, consulte a documentação do seu provedor de MDM:
- Intune: Adicionar aplicativos a Microsoft Intune
- Jamf: Implante um aplicativo para dispositivo móvel no Jamf Pro usando o Autoatendimento
- Workspace ONE do Omnissa: Workspace ONE UEM
- BlackBerry: Gerenciando aplicativos
- Google Workspace MDM: gerenciar aplicativos móveis para sua organização