Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Link Privado do Azure cria uma conexão privada e segura entre seus recursos do Azure Databricks e seus serviços do Azure e recursos sem servidor, garantindo que o tráfego de rede não seja exposto à Internet pública.
O Azure Databricks dá suporte a três tipos de conectividade de Link Privado:
- Entrada (front-end): garante conexões seguras de usuários com workspaces e recursos de nível de conta (por exemplo, o console da conta e o Genie One de nível de conta)
- Saída (sem servidor): protege as conexões da computação sem servidor do Azure Databricks para seus recursos do Azure
- Clássico (back-end): Protege conexões da computação clássica para o plano de controle
Visão geral da conectividade privada
O Link Privado do Azure permite conectividade segura e privada de suas VNets do Azure e redes locais para os serviços do Azure, garantindo que seu tráfego permaneça isolado da Internet pública. A rede privada de ponta a ponta ajuda você a cumprir os requisitos de segurança e conformidade e reduz o risco de exfiltração de dados.
Você pode habilitar conexões de link privado de entrada (front-end), de saída (sem servidor) ou de computação clássica (back-end) de forma independente ou em combinação. A escolha certa depende dos requisitos de segurança e conformidade. Por exemplo, você pode impor conectividade privada aos recursos do Azure Databricks, rejeitando automaticamente todas as conexões de rede pública. Essa abordagem combinada oferece isolamento de rede abrangente, reduzindo sua superfície de ataque e dando suporte à conformidade para cargas de trabalho confidenciais.
Com o Link Privado, você pode:
- Bloqueie o acesso a dados de redes não autorizadas ou da Internet pública ao usar o aplicativo Web ou APIs do Azure Databricks.
- Reduza o risco de exfiltração de dados restringindo apenas a exposição à rede a pontos de extremidade privados aprovados.
Escolha a implementação correta do Link Privado
Use este guia para determinar qual implementação melhor atende às suas necessidades.
| Consideration | Somente entrada (front-end) | Somente saída (sem servidor) | Somente plano de computação clássico (back-end) | Isolamento privado completo |
|---|---|---|---|---|
| Meta de segurança primária | Somente pessoas autorizadas podem acessar meus recursos do Azure Databricks. | Proteger o acesso a dados em ambientes serverless | Bloquear plano de computação clássico | Isolamento máximo (proteger tudo) |
| Conectividade do usuário | Privado ou público | Público (Internet) | Público (Internet) | Somente privado |
| Acesso a dados sem servidor | Público (Internet) | Privado (para recursos do cliente) | Público (Internet) | Privado (para recursos do cliente) |
| Conectividade de cluster para controlar o plano | Público (caminho seguro padrão) | Público (caminho seguro padrão) | Privado (obrigatório) | Privado (obrigatório) |
| Pré-requisitos | Plano Premium, injeção de VNet, SCC | Plano Premium | Plano Premium, injeção de VNet, SCC | Plano Premium, injeção de VNet, SCC |
| Configuração de acesso à rede do workspace | Acesso público habilitado | Nenhuma alteração necessária | Acesso público habilitado | Acesso público desativado |
| Regras NSG necessárias | Todas as Regras | N/A | NoAzureDatabricksRules | NoAzureDatabricksRules |
| Endpoints privados necessários | Front-end (databricks_ui_api), autenticação no navegador, URL personalizada e acesso em nível de conta (general_access) | Pontos de extremidade privados do NCC | Back-end (databricks_ui_api) | Todos (front-end, back-end, autenticação de navegador, NCC) |
| Custo relativo | Custo por ponto de extremidade e transferência de dados | Custo por ponto de extremidade e dados processados | Custo por ponto de extremidade e transferência de dados | Os custos podem ser maiores (todos os endpoints, incluindo transferência e processamento de dados) |
Conectividade de entrada (front-end)
O Link Privado de entrada protege a conexão dos usuários aos espaços de trabalho do Azure Databricks e aos recursos no nível da conta. O tráfego é roteado por um ponto de extremidade privado na sua VNet de trânsito, em vez de IPs públicos. O Link Privado de Entrada fornece acesso seguro a:
- Aplicativo Web do Azure Databricks
- API REST
- Aplicativos do Databricks
- Databricks Connect API
- Serviços do Azure Databricks que exigem alto desempenho
Consulte Configurar conectividade privada de entrada.
Conectividade privada de entrada para serviços altamente demandantes de desempenho
Conectividade privada de entrada para serviços intensivos em desempenho
Importante
Esse recurso está em Visualização Pública.
O Link Privado para serviços com uso intensivo de desempenho fornece conectividade privada aos seguintes serviços:
- Zerobus Ingest
- Dimensionamento automático do Lakebase
Consulte Configurar o Link Privado de Entrada para serviços com uso intensivo de desempenho.
Autenticação da Web para SSO baseado em navegador
Autenticação da Web para SSO baseado em navegador
Ao usar o Link Privado para acesso de front-end, um ponto de extremidade especializado browser_authentication é necessário para fazer o SSO (logon único) funcionar para logons do navegador da Web em uma conexão privada. Ele lida com segurança com os retornos de chamada de autenticação de SSO do Microsoft Entra ID que, caso contrário, seriam bloqueados em uma rede privada. Esse processo não afeta a autenticação da API REST.
-
Regra de implantação: somente um ponto de extremidade
browser_authenticationpode existir por região do Azure e zona DNS privada. Esse ponto de extremidade único serve a todos os workspaces nessa região que comparten a mesma configuração de DNS. - Prática recomendada de produção: para evitar interrupções, crie um "workspace de autenticação da Web privado" dedicado em cada região de produção. Sua única finalidade é hospedar esse ponto de extremidade crítico. Desabilite o "acesso à rede pública" para este workspace e verifique se nenhum outro ponto de extremidade privado de front-end foi criado para ele. Se este workspace do host for excluído, haverá falha no logon da Web em todos os outros workspaces na região.
- Configuração alternativa: para implantações mais simples, você pode hospedar o ponto de extremidade em um workspace já existente em vez de criar um dedicado. Isso é adequado para ambientes que não são de produção ou se você estiver confiante de que tem apenas um workspace na região. No entanto, tenha em mente que excluir o workspace do host interrompe imediatamente a autenticação de quaisquer outros workspaces que dependam dele.
Conectividade de saída (sem servidor)
O Link Privado de Saída permite a conectividade privada dos recursos de computação sem servidor do Azure Databricks para seus recursos do Azure. Ao contrário do Link Privado do plano de computação clássico e de entrada, que protege conexões com o Azure Databricks, o Link Privado de saída protege as conexões da computação sem servidor para os recursos do cliente.
O Link Privado sem Servidor usa NCCs (Configurações de Conectividade de Rede), que são constructos regionais no nível de conta que gerenciam a criação de pontos de extremidade privados em escala. NCCs podem ser anexados a vários espaços de trabalho na mesma região.
Conectividade privada com recursos do Azure
Conectividade privada com recursos de Azure
Permite que a computação sem servidor acesse recursos do Azure, como o Armazenamento do Azure e o SQL do Azure por meio de pontos de extremidade privados sem atravessar a Internet pública. O tráfego de dados permanece inteiramente dentro da rede do Azure.
Consulte Configuração de conectividade privada para recursos do Azure.
Conectividade privada com recursos de VNet
Conectividade privada com recursos de VNet
Permite que a computação sem servidor acesse recursos em sua VNet, como bancos de dados e serviços internos, por meio de pontos de extremidade privados por meio de um balanceador de carga do Azure.
Veja Configuração da conectividade privada com recursos em sua VNet.
Principais conceitos para conectividade de saída
Principais conceitos para conectividade de saída
- Configuração de Conectividade de Rede (NCC): um constructo regional no nível da conta que gerencia pontos de extremidade privados e controla como a computação sem servidor acessa os recursos do cliente.
- Regras de ponto de extremidade privado: defina os recursos específicos que a computação sem servidor pode acessar privadamente.
- Modelo de anexo de workspace: as NCCs podem ser anexadas a até 50 workspaces na mesma região.
-
Limites e cotas:
- Até 10 NCCs por região por conta de usuário
- 100 endpoints privados por região (distribuídos entre NCCs)
- Até 50 espaços de trabalho por NCC
Conectividade privada do plano de computação clássico
O link privado do plano de computação clássico protege a conexão dos clusters do Azure Databricks com o plano de controle. Os clusters se conectam ao plano de controle para APIs REST e protegem a retransmissão de conectividade do cluster.
Endereços de link privado do plano de computação clássico:
- Requisitos de conformidade: ajuda a atender a rigorosos requisitos de conformidade regulatória e corporativa que exigem que todo o tráfego de nuvem interno permaneça em uma rede privada.
- Proteção de perímetro de rede: implementar o Link Privado do plano de computação clássico junto aos pontos de extremidade privados para os serviços do Azure permite restringir a exposição à rede. Isso reduz os riscos de exfiltração de dados, garantindo que os clusters de processamento de dados não tenham caminho para serviços ou destinos não autorizados na Internet pública.
Consulte Configuração de conectividade privada de back-end.
Note
Você pode configurar a conectividade privada do plano de computação clássico de forma independente. Ele não requer conectividade de entrada ou sem servidor.
Redes virtuais para conectividade privada
A conectividade privada usa duas VNets (redes virtuais) distintas.
- VNet de trânsito: essa VNet funciona como um hub central para a conectividade do usuário e contém os pontos de extremidade privados de entrada necessários para o acesso do cliente a workspaces e para autenticação de SSO baseada em navegador.
- VNet do Workspace: essa é uma VNet criada especificamente para hospedar seu workspace do Azure Databricks e pontos de extremidade privados clássicos.
Alocação e dimensionamento de sub-rede
Planeje suas sub-redes em cada VNet para dar suporte a implantações e conectividade privadas.
Sub-redes VNet de trânsito:
- Sub-rede de ponto de extremidade privado: aloca endereços IP para todos os pontos de extremidade privados de entrada.
- Sub-redes do workspace de autenticação do navegador: duas sub-redes dedicadas, um host ou uma sub-rede pública e um contêiner ou uma sub-rede privada, são recomendadas para implantar o workspace de autenticação do navegador.
Sub-redes VNet do workspace:
- Sub-redes do workspace: duas sub-redes, um host ou uma sub-rede pública e um contêiner ou uma sub-rede privada, são necessárias para a implantação do workspace do Azure Databricks em si. Para obter informações de dimensionamento relacionadas a sub-redes de workspace, consulte Diretrizes de espaço de endereço.
- Sub-rede de ponto de extremidade privado clássico: uma sub-rede adicional é necessária para hospedar o ponto de extremidade privado para conectividade privada do plano de computação clássico.
O dimensionamento depende de suas necessidades de implementação individuais, mas você pode usar o seguinte como guia:
| VNet | Finalidade da sub-rede | Intervalo CIDR recomendado |
|---|---|---|
| Trânsito | Sub-rede de endpoints privados | /26 to /25 |
| Trânsito | Espaço de autenticação para navegadores |
/28 ou /27 |
| Workspace | Sub-rede de ponto de extremidade privado clássico | /27 |
Pontos de extremidade privados do Azure Databricks
O Azure Databricks utiliza quatro tipos distintos de endpoints privados para privatizar o tráfego. Entenda as diferentes funções para implementá-las corretamente.
-
Ponto de extremidade do espaço de trabalho (
databricks_ui_api): este é o ponto de extremidade privado principal para proteger o tráfego de e para o espaço de trabalho. Ele lida com chamadas à API REST para Link Privado de plano de computação clássico e de entrada. -
Ponto de extremidade de autenticação da Web (
browser_authentication): esse é um ponto de extremidade adicional especializado necessário apenas para fazer o SSO (single Sign-On) funcionar para logons do navegador da Web em uma conexão privada. Ele é necessário para conectividade de entrada e de ponta a ponta. -
Ponto de extremidade de acesso geral (
general_access): este ponto de extremidade privado protege o tráfego de e para seu workspace e recursos de nível de conta (por exemplo, o console da conta e o Genie One de nível de conta). Ele pode lidar com chamadas de API REST para Link Privado de plano de computação clássico e de entrada, bem como autenticação do navegador por meio de SSO. Ele pode atender tráfego de URL personalizada (por exemplo,<my-custom-account-name>.azuredatabricks.net), e pode atender espaços de trabalho em diferentes regiões a partir de um único endpoint. O Azure Databricks ainda recomenda o uso dosdatabricks_ui_apiendpoints ebrowser_authenticationpara atender o tráfego do workspace solicitado por URLs não personalizadas, para facilitar a configuração da zona DNS privada. Consulte Configurar Link Privado de entrada para workspaces. -
Endpoint Direto de Serviço (
service_direct): Este endpoint é necessário para acessar serviços que exigem muito desempenho. Consulte Configurar o Link Privado de Entrada para serviços com uso intensivo de desempenho.
Para pontos de extremidade privados, considere o seguinte:
- Pontos de extremidade compartilhados: os pontos de extremidade privados de acesso geral podem ser compartilhados entre vários workspaces e recursos de nível de conta em qualquer região. Para a conectividade do plano de computação clássico, um único conjunto de pontos de extremidade privados pode ser usado por todos os workspaces implantados nessa VNet e nessa região. Os endpoints de autenticação do navegador também podem ser compartilhados entre espaços de trabalho na mesma região.
-
Específico da região: pontos de extremidade privados são recursos específicos da região. Para os pontos de extremidade
databricks_ui_api,browser_authenticationeservice_direct, os espaços de trabalho em regiões diferentes exigem configurações separadas de ponto de extremidade privado. Para pontos de extremidade de acesso geral, espaços de trabalho em diferentes regiões podem compartilhar um único ponto de extremidade localizado em qualquer região.
Principais considerações
Antes de configurar a conectividade privada, tenha o seguinte em mente:
- Se você tiver uma política de Grupos de Segurança de Rede habilitada no ponto de extremidade privado, deverá permitir as portas 443, 6666, 3306 e 8443-8451 para regras de segurança de entrada no grupo de segurança de rede na sub-rede em que o ponto de extremidade privado é implantado.
- Para criar uma conexão entre sua rede e o portal do Azure e seus serviços, talvez seja necessário adicionar URLs do portal do Azure à sua lista de permissões. Consulte Permitir o acesso das URLs do portal do Azure no seu firewall ou servidor proxy.