Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os controles de acesso entre espaços de trabalho controlam o tráfego de rede sem servidor entre os espaços de trabalho do Azure Databricks. Os administradores da conta o utilizam para determinar quais espaços de trabalho podem acessar um determinado espaço de trabalho e para quais espaços de trabalho as cargas de trabalho sem servidor de um espaço de trabalho podem enviar tráfego. Isso permite conectar espaços de trabalho que precisam compartilhar dados ou serviços, mantendo todos os outros espaços isolados.
Importante
O acesso entre espaços de trabalho está em Beta.
Você configura o acesso entre espaços de trabalho na política de rede atribuída a um espaço de trabalho. Cada política controla o tráfego em duas direções:
- Ingress: Determina quais espaços de trabalho de origem podem acessar um espaço de trabalho. Você define isso na política de entrada baseada em contexto. Veja Configurar acesso de entrada entre espaços de trabalho.
- Egress: Determina quais espaços de trabalho de destino podem ser acessados pelas cargas de trabalho serverless de um espaço de trabalho. Você configura isso na política de rede de saída sem servidor. Veja Configurar acesso de saída entre espaços de trabalho.
O tráfego entre dois espaços de trabalho flui apenas quando ambas as políticas concordam: uma solicitação é permitida apenas quando as regras de saída do workspace de origem permitem o destino e as regras de entrada do workspace de destino permitem a fonte. Configure os dois lados para cada par de espaços de trabalho que precise se comunicar entre si.
Requirements
- Você deve ser um administrador de conta.
- Sua conta e seus espaços de trabalho do Azure Databricks devem estar no nível Premium.
Como funciona o acesso entre espaços de trabalho
O acesso entre espaços de trabalho usa as mesmas políticas de rede usadas pelo controle de entrada baseado em contexto e pelo controle de saída sem servidor. As regras entre espaços de trabalho identificam cada espaço de trabalho pelo seu ID numérico do espaço de trabalho:
- No lado de entrada , as regras de cross-workspace atuam como uma fonte adicional de rede. Eles usam as mesmas identidades e regras de permissão e negação que as outras fontes de rede na política de ingresso baseada em contexto. Consulte fontes de rede.
- No lado da saída , você lista os espaços de trabalho de destino que suas cargas de trabalho podem alcançar. No lado de saída, só é permitida uma lista de permissões.
O tráfego no mesmo espaço de trabalho é sempre permitido e não é afetado por essas regras. Os workspaces de origem e destino podem estar na mesma conta ou em contas diferentes do Azure Databricks.
Limitações
- O acesso entre espaços de trabalho se aplica apenas a cargas de trabalho serverless. Ele não governa o tráfego de computação clássico.
- O acesso cruzado entre nuvem não é suportado.
- Não há suporte para acesso ao Lakebase entre regiões e entre espaços de trabalho.
Configurar acesso de entrada entre espaços de trabalho
Controles de acesso de entrada entre espaços de trabalho que determinam quais espaços de trabalho de origem podem acessar um espaço de trabalho por meio de tráfego sem servidor. Configure isso na política de entrada baseada em contexto do espaço de trabalho. Para obter uma visão geral da entrada baseada em contexto, consulte o controle de entrada baseado em contexto.
Na aba Ingresso de uma política de rede, uma caixa de seleção do modo Compatibilidade determina se a política governa a entrada entre espaços de trabalho. As políticas estão no modo de Compatibilidade por padrão:
- Quando o modo Compatibilidade é selecionado, a política não governa a entrada entre espaços de trabalho e mantém o comportamento atual do espaço de trabalho; seus controles de rede pré-existentes se aplicam.
- Quando você desliga o modo de Compatibilidade, a política expõe os modos de acesso entre espaços de trabalho e o editor de permitir e negar regras.
Para configurar o acesso de entrada entre espaços de trabalho no console da conta:
- No console da conta, clique em Segurança.
- Clique na aba Redes e depois abra a política de rede que deseja editar.
- Selecione a aba Ingresso.
- Desmarque a caixa de seleção modo de compatibilidade.
- Selecione um modo de acesso entre espaços de trabalho:
-
Permitir acesso de todos os workspaces de origem serverless em qualquer conta (
FULL_ACCESS): Qualquer workspace de origem serverless pode acessar este workspace. -
Restringa o acesso a workspaces de origem específicos (
RESTRICTED_ACCESS): O acesso é negado por padrão. Um pedido é permitido apenas quando corresponde a uma regra de permissão, e negado quando corresponde a uma regra de recusa.
-
Permitir acesso de todos os workspaces de origem serverless em qualquer conta (
- Para restringir o acesso a workspaces de origem específicos, adicione regras de permitir ou negar que correspondam a uma lista de IDs de workspace selecionados. Para referenciar um espaço de trabalho de origem em outra conta, cole seu ID numérico e adicione-o.
- Clique em Salvar.
Configurar acesso de saída entre áreas de trabalho
Controles de acesso de saída entre espaços de trabalho controlam para quais espaços de trabalho do Azure Databricks suas cargas de trabalho serverless podem enviar tráfego. Configure-o na política de saída de rede sem servidor do espaço de trabalho. Para uma visão geral do controle de saída serverless, veja O que é controle de saída serverless?.
O lado de saída funciona como uma lista de permissões. Você lista os espaços de trabalho de destino que suas cargas de trabalho podem alcançar, e todos os outros workspaces do Azure Databricks permanecem bloqueados enquanto a política restringe o acesso. Não existe regra de negação de saída para destinos do Azure Databricks.
Destinos permitidos fazem parte das regras de saída da política de rede, então você os configura no mesmo editor de Política de Acesso à Rede que governa o outro acesso de saída da política. Para fazer referência a um espaço de trabalho em outra conta, use o identificador numérico desse espaço de trabalho.
Para permitir destinos entre espaços de trabalho no console da conta:
Abrir a política de rede
- No console da conta, clique em Segurança.
- Clique na aba Redes e depois abra a política de rede que deseja editar.
- Selecione a aba Egress.
Restringir o acesso de saída
Em Acesso à rede, selecione Acesso restrito a destinos específicos. A seção Destinos permitidos do espaço de trabalho do Databricks aparece apenas quando o acesso está restrito. Se você selecionar Permitir acesso a todos os destinos, as cargas de trabalho serverless podem acessar qualquer destino, e as regras entre workspaces não se aplicam.
Adicionar os espaços de trabalho de destino
- Na seção Destinos permitidos do workspace do Databricks, clique em Adicionar workspace.
- No diálogo Adicionar destino de espaço de trabalho , use o seletor de Workspaces para selecionar os espaços de trabalho a serem permitidos. Para referenciar um espaço de trabalho em outra conta, cole o ID numérico do espaço de trabalho e adicione-o.
- Clique em Adicionar.
Os espaços de trabalho que você adiciona aparecem em uma tabela listada por ID de Workspace. Para remover um destino, use a ação Excluir na respectiva linha.
Salvar a política
Defina o modo de aplicação da política e depois salve a política. No modo de simulação, as violações da política são registradas, mas não bloqueadas, o que permite confirmar que todos os destinos necessários são permitidos antes de aplicar a política.
Você também pode configurar destinos permitidos do Azure Databricks com as políticas de rede da API REST. Consulte Gerenciar políticas de rede para controle de saída sem servidor.
Próximas Etapas
- Configurar entrada baseada em contexto: Defina as fontes de rede, identidades e tipos de acesso que as requisições devem corresponder. Consulte Gerenciar políticas de entrada baseadas em contexto.
- Configurar controle de saída serverless: gerencie as políticas de rede que regem o tráfego serverless de saída. Consulte Gerenciar políticas de rede para controle de saída sem servidor.