Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O SecureConnect simplifica a rede para partilha de dados, permitindo que os fornecedores de dados partilhem com diferentes destinatários sem permitir a inclusão de cada destinatário nas suas regras de armazenamento de rede. Além disso, o SecureConnect permite aos fornecedores partilhar conteúdos de armazenamento na nuvem através de um ponto final privado.
Como funciona o SecureConnect
Para usar o SecureConnect, um fornecedor faz uma configuração única que permite aos destinatários do Azure Databricks aceder ao armazenamento do fornecedor atrás de um firewall ou endpoint privado. O Azure Databricks encaminha então os pedidos do destinatário através de um proxy gerido, para que o fornecedor não precise de atualizar o firewall de armazenamento ao adicionar um novo destinatário.
Os destinatários acedem a dados partilhados usando a sua configuração OpenSharing existente:
- Os destinatários do Azure Databricks acedem a partilhas com computação sem servidor, sem alterações na firewall por fornecedor.
- Os destinatários do Azure Databricks no classic compute e os destinatários abertos permitem listar um único conjunto de IPs do Azure Databricks control plane para a região do fornecedor.
Para otimizar o desempenho, os recetores em computação serverless na mesma região que o armazenamento do fornecedor leem diretamente do armazenamento, em vez de o fazerem através do proxy gerido. Os destinatários multi-região e cross-cloud, e os destinatários na computação clássica, leem através do proxy gerido. Esta diferença afeta a forma como a utilização da rede é faturada. Ver Billing.
Sem o SecureConnect, um fornecedor deve adicionar o identificador de rede de cada destinatário ao seu firewall de armazenamento, coordenando com o destinatário e um administrador da plataforma cloud para cada novo destinatário.
Configure o SecureConnect como fornecedor
Configurar o SecureConnect envolve configurar o firewall de armazenamento para permitir o acesso e ativar o SecureConnect para os seus metastores e destinatários.
Passo 1: Configure o seu firewall de armazenamento
As instruções seguintes assumem que os seus ativos partilhados e a metastore do fornecedor estão na mesma região. Para os custos de rede mais baixos, mantenha a região dos seus ativos partilhados igual à região da metastore do seu fornecedor.
O SecureConnect acede ao seu armazenamento a partir do plano de dados serverless através da rede do seu fornecedor cloud, não da internet pública. Escolha uma das seguintes opções de configuração consoante se o seu armazenamento necessita de conectividade privada.
Opção 1: Adicionar a rede serverless do Azure Databricks à lista de permissões
Permita o acesso adicionando o identificador de rede serverless do Azure Databricks ao seu firewall de armazenamento. Se o seu armazenamento estiver atrás de um endpoint privado, consulte a secção seguinte.
Para permitir que o Azure Databricks aceda aos seus recursos, associe o seu recurso Azure a um perímetro de segurança de rede em modo de transição e adicione a AzureDatabricksServerless.{region} etiqueta de serviço à lista de permissões, onde {region} está a região do plano de controlo do fornecedor. Consulte Configurar um firewall para acesso à computação sem servidor.
Opção 2: Configurar conectividade privada
Use esta opção se o seu armazenamento partilhado estiver atrás de um endpoint privado.
Um administrador de conta deve configurar uma configuração de conectividade de rede (NCC) e anexá-la à metastore que aloja os seus dados partilhados. Para mais informações sobre NCCs, consulte O que é uma configuração de conectividade de rede (NCC)?.
Um NCC ligado a um espaço de trabalho não pode estar ligado a uma metastore. Um NCC aplicado a um metaarmazenamento do OpenSharing aplica-se a todas as partilhas anexadas ao metaarmazenamento.
Crie um NCC e regras de endpoint privado para a sua conta de armazenamento, mas não anexe o NCC a um espaço de trabalho. O SecureConnect também requer uma regra de endpoint privado para blob e dfs, por isso, crie uma regra de endpoint privado para cada tipo de sub-recurso.
Veja Configurar conectividade privada a recursos Azure para NCC e configuração de endpoints privados.
Anexe o NCC à sua metastore OpenSharing:
- Como administrador de contas Azure Databricks, aceda à consola de contas.
- Na barra lateral, clique no
Catálogo.
- Clique no nome da metastore OpenSharing para abrir os seus detalhes.
- Na configuração de conectividade de rede OpenSharing (NCC), clique em Editar.
- Procure e selecione o NCC que criou para o OpenSharing.
- Clique em Salvar.
Passo 2: Ativar o SecureConnect numa metastore
Um administrador da metastore pode configurar a metastore para que novos destinatários usem automaticamente o SecureConnect. Por defeito, novos e atuais destinatários não estão inscritos no SecureConnect. Deve configurar os destinatários existentes separadamente. Veja o Passo 3: Ative o SecureConnect para os destinatários individuais.
Para ativar o SecureConnect numa metastore:
No seu espaço de trabalho do Azure Databricks, clique no
Catálogo para abrir o Catalog Explorer.
No topo do painel de Catálogo , clique no
ícone de engrenagem e selecione OpenSharing.
Alternativamente, no canto superior direito, clique em Partilhar > OpenSharing.
Clique em Definições no canto superior direito.
Ativa a opção de Ativar o SecureConnect para novos destinatários.
Clique em Salvar.
Passo 3: Ativar o SecureConnect para destinatários individuais
Os proprietários dos destinatários e os utilizadores com o privilégio USE_RECIPIENT ativam ou desativam o SecureConnect para cada destinatário. O SecureConnect está desativado num destinatário por defeito, a menos que a metastore estivesse configurada para o ativar para todos os novos destinatários quando o destinatário foi criado.
Para configurar o SecureConnect num destinatário:
No seu espaço de trabalho do Azure Databricks, clique no
Catálogo.
No topo do painel de Catálogo , clique no
ícone de engrenagem e selecione OpenSharing.
Alternativamente, no canto superior direito, clique em Partilhar > OpenSharing.
No separador Partilhado por mim , clique no separador Destinatários .
Ativa o SecureConnect para cada destinatário desejado.
(Opcional) Passo 4: Restringir o acesso aberto do destinatário com ACLs IP
Para destinatários abertos, pode restringir quais os endereços IP dos clientes autorizados a aceder ao SecureConnect usando listas de acesso IP. As ACLs IP aplicam-se apenas a destinatários abertos.
Com o SecureConnect, as ACLs IP aplicam-se tanto ao acesso ao endpoint OpenSharing como ao acesso ao armazenamento. Sem o SecureConnect, as ACLs IP restringem apenas o acesso ao endpoint OpenSharing; Os URLs de armazenamento permanecem acessíveis a partir de qualquer IP do cliente.
Para instruções de configuração, consulte Restringir o acesso do destinatário OpenSharing usando listas de acesso IP (Databricks-to-Open sharing).
Note
As alterações de ACL IP para destinatários abertos com SecureConnect podem demorar até 10 minutos a entrar em vigor.
Cenários de partilha suportados
Important
Qualquer funcionalidade não suportada recua para o acesso direto do computador destinatário ao armazenamento. O fornecedor deve conceder manualmente o acesso aos IPs dos destinatários no seu firewall de armazenamento. Consulte O que é o protocolo OpenSharing Databricks-to-Databricks? ou O que é o protocolo de partilha Databricks-to-Open?.
O SecureConnect suporta a partilha para destinatários, independentemente da nuvem em que operam, tanto para partilha Databricks para Databricks como para Databricks para partilha aberta.
O suporte para prestadores no GCP está disponível em Pré-visualização Privada. Para usar o SecureConnect no GCP como fornecedor, contacte a sua equipa de contas no Azure Databricks.
O mTLS para o SecureConnect é suportado apenas para destinatários do Azure Databricks que utilizam computação serverless para aceder aos dados partilhados.
Suporte de funcionalidades
| Feature | D2O (token) | D2O (OIDC)* | D2O (Iceberg) | D2D (sem servidor) | D2D (clássico) |
|---|---|---|---|---|---|
| Tabelas com história e sem partições | ✓ | ✓ | ✗ | ✓ ** | ✓ ** |
| Tabelas sem histórico ou com partições | ✓ | ✓ | ✗ | ✓ | ✓ |
| Views | ✓ | ✓ | ✗ | ✓ *** | ✓ |
| Tabelas estrangeiras | ✓ | ✓ | ✗ | ✓ | ✓ |
| Visões materializadas | ✓ | ✓ | ✗ | ✓ *** | ✓ |
| Tabelas de streaming | ✓ | ✓ | ✗ | ✓ *** | ✓ |
| Volumes | ✗ | ✗ | ✗ | ✗ | ✗ |
| Notebooks | ✗ | ✗ | ✗ | ✗ | ✗ |
| Modelos de IA | ✗ | ✗ | ✗ | ✗ | ✗ |
* A partilha OIDC não funciona atualmente quando o destinatário também está no Azure Databricks.
** A otimização de tokens cloud não está disponível para o SecureConnect.
*** Estes ativos são materializados e filtrados no lado do fornecedor. Veja Os destinatários têm acesso direto aos dados subjacentes em vistas partilhadas, visualizações materializadas e tabelas de streaming?
Limitations
- Os seus ativos não podem ser armazenados no Cloudflare R2.
Para limitações do lado do destinatário, como o suporte a mTLS e as restrições de partilha de Databricks para Open, veja Limitações.
Regiões não suportadas
O SecureConnect não está disponível no Azure China, Azure Government ou nas seguintes regiões do Azure:
australiacentralaustraliacentral2japanwestqatarcentralsouthindiaswitzerlandwestukwestwestindia
Billing
Os fornecedores são cobrados pela transferência de dados (saída) quando os destinatários acedem a dados partilhados através do SecureConnect. Para tarifas, consulte Preços de transferência de dados e conectividade, ou contacte a sua equipa de contas no Azure Databricks.
Note
A Azure Databricks está a expandir a faturação de rede SecureConnect para mais tipos de cobrança e cenários de acesso, incluindo cobranças para destinatários. Para compreender como lhe poderá ser cobrado, consulte Faturação da rede expandida para OpenSharing SecureConnect.
O uso por destinatário é atribuído através do recipient_id campo na tabela do sistema de faturação, para que os fornecedores possam detalhar o uso faturável do SecureConnect por destinatário. Consulte Tabela de referência do sistema de uso faturável.
A consulta seguinte devolve a saída de dados do SecureConnect (em GB) para cada destinatário nos últimos 7 dias:
SELECT
usage_records.usage_metadata.recipient_id,
SUM(usage_records.usage_quantity) AS total_usage_gb
FROM system.billing.usage usage_records
WHERE
usage_records.billing_origin_product = 'NETWORKING'
AND usage_records.usage_metadata.associated_product = 'DATA_SHARING'
AND usage_records.usage_metadata.networking_client = 'EXTERNAL_CLIENT'
AND usage_records.usage_date >= CURRENT_DATE() - INTERVAL 7 DAYS
GROUP BY
usage_records.usage_metadata.recipient_id
ORDER BY
total_usage_gb DESC
Para converter a utilização em custo, faça uma junção com a tabela de preços do sistema. Consulte referência da tabela do sistema de preços.