Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Esta página é uma arquitetura de referência, funcionalidade a funcionalidade, para a proteção contra a exfiltração de dados ao nível de rede no Azure. Cada secção descreve um controlo, como a identidade, a governação do Unity Catalog, as restrições do espaço de trabalho, a monitorização e o isolamento de rede específico da cloud, e remete para o respetivo guia de implementação. Para os conceitos e prioridades da camada de segurança por detrás destes controlos, veja Proteção contra a exfiltração de dados.
- Para implementar o conjunto completo de controlos num único pacote, utilize o módulo Terraform da Azure Databricks Security Reference Architecture, que implementa a arquitetura Isolated environment de ponta a ponta. Consulte o módulo Terraform da Arquitetura de Referência de Segurança do Azure.
- Para configurar os controlos individualmente, use o guia abaixo.
Controlos de identidade e acesso
Os controlos baseados em identidade são a primeira linha de defesa contra a exfiltração de dados. Sem autenticação forte e acesso de confiança, uma identidade fraca prejudica os controlos ao nível da rede.
Login unificado com SSO
Aplique o login único (SSO) em todos os espaços de trabalho na conta Azure Databricks usando login unificado. Isto garante que os utilizadores se autenticam através do seu fornecedor de identidade corporativa em vez de utilizarem contas pessoais ou métodos não SSO.
Ative a autenticação multifator (MFA) no seu fornecedor de identidade para uma camada adicional de verificação.
Consulte Autenticação e controlo de acesso.
Gestão automática de identidade
Implemente o provisionamento SCIM para automatizar a gestão do ciclo de vida do utilizador. Isto garante que os antigos funcionários sejam automaticamente desprovisionados e não possam aceder aos espaços de trabalho após a saída.
Veja Sincronizar utilizadores e grupos do Microsoft Entra ID usando SCIM.
Controlo de acesso à rede
Restringa o acesso ao espaço de trabalho e à consola da conta a redes de confiança:
- Listas de acesso IP ao nível da conta: Controla o acesso à consola da conta. Consulte Configurar listas de acesso IP para o console da conta.
- Listas de acesso IP ao nível do espaço de trabalho: Controla o acesso a espaços de trabalho individuais. Consulte Configurar listas de acesso IP para espaços de trabalho.
- Conectividade privada: Utilize o Private Link de entrada para eliminar completamente o acesso público ao espaço de trabalho. Consulte Configurar o Private Link de entrada para áreas de trabalho.
Controlos de governação de dados
Os controlos de rede impedem caminhos de saída não autorizados, mas os controlos de governação de dados garantem que mesmo os recursos de computação autorizados só podem aceder a destinos de dados aprovados. Aplique estes controlos independentemente da arquitetura de segurança de rede que implemente.
Controlo de acesso padrão
Use os privilégios do Catálogo Unity para restringir quem pode ler, escrever ou modificar cada catálogo, esquema, tabela e volume. Conceda os privilégios mínimos exigidos para cada função e grupo.
Os privilégios fluem hierarquicamente: uma concessão num catálogo aplica-se a todos os esquemas e tabelas dentro dele. Use isto para impor padrões gerais e depois restringir o acesso em níveis inferiores para dados sensíveis.
Consulte Gerenciar privilégios no Catálogo Unity.
Controlo de acesso baseado em atributos (ABAC)
O ABAC regula o acesso aos dados com base nas etiquetas associadas a objetos de dados, não apenas na identidade do objeto. Use o ABAC para impor políticas como "os utilizadores só podem consultar tabelas etiquetadas pii=false" ou "os utilizadores do grupo da UE não podem ler tabelas etiquetadas region=US."
O ABAC é mais escalável do que as instruções GRANT por objeto em ambientes de grande dimensão em que as convenções de etiquetagem já estão em vigor. Também combina bem com filtros de linha e máscaras de coluna (abaixo).
Veja Controlo de acesso baseado em atributos no Unity Catalog.
Filtros de linha e máscaras de coluna
Restringa o que os utilizadores veem dentro de uma tabela:
- Filtros de linhas: Aplique uma função SQL que determine quais as linhas que um utilizador pode consultar. Por exemplo, restrinja uma tabela de vendas para que cada gestor regional veja apenas as linhas da sua região.
-
Máscaras de coluna: Aplique uma função SQL que transforme o valor de uma coluna antes de esta regressar ao utilizador. Por exemplo, mascarar os números de cartão de crédito para
XXXX-XXXX-XXXX-1234para utilizadores não financeiros.
Os filtros de linha e as máscaras de coluna são avaliados no momento da consulta, pelo que os utilizadores não os podem contornar com SELECT *.
Restrições administrativas do Catálogo Unity
Restringa a criação de seguros de acesso a dados apenas a administradores:
- Credenciais de armazenamento: Só permitem que os administradores criem credenciais de armazenamento. Aplique políticas de acesso cloud de privilégio mínimo (funções IAM, identidades geridas) para cada credencial. Consulte Gerenciar credenciais de armazenamento.
- Localizações externas: Só permitem que os administradores criem localizações externas que correspondam a caminhos de armazenamento na cloud. Consulte Gerenciar locais externos.
- Ligações a bases de dados: Só permitem que administradores criem ligações a bases de dados externas através da Lakehouse Federation. Consulte Gerenciar conexões para a Lakehouse Federation.
- Credenciais de serviço: Só permitem que administradores criem credenciais de serviço para serviços de cloud externos. Consulte Criar credenciais de serviço.
Conceda permissões aos utilizadores para usarem securables aprovados em vez de criarem novos. Isto impede que os utilizadores direcionem os recursos de computação para armazenamento ou pontos de extremidade não fiáveis.
Encadernações de espaço de trabalho para catálogos
Vincule catálogos do Unity Catalog a espaços de trabalho específicos para evitar o acesso a dados entre ambientes. Por exemplo, impedir que os espaços de trabalho de desenvolvimento leiam dados de produção.
Ver Encadernação de catálogo de espaço de trabalho.
Políticas de conta de armazenamento
Implementar firewalls ou políticas de bucket nas contas de armazenamento para aceitar tráfego apenas de destinos de origem aprovados:
- Configure firewalls do Armazenamento do Azure para permitir o acesso apenas a partir de VNets aprovados, endpoints privados ou endpoints de serviço.
- Use identidades geridas com atribuições de funções de menor privilégio.
Restrições do espaço de trabalho
As definições de administrador do espaço de trabalho controlam os caminhos de download e exportação de dados através da interface do Azure Databricks. Desative estas definições para impedir que os utilizadores extraiam dados através da interface do espaço de trabalho.
| Setting | Risco mitigado |
|---|---|
| Desativar o download dos resultados do notebook | Utilizadores que transferem resultados de consultas para computadores locais |
| Desativar a descarga de ficheiros de volume | Utilizadores a descarregar ficheiros de volume para máquinas locais |
| Desativar a exportação de cadernos e ficheiros | Os utilizadores que exportam blocos de notas ou ficheiros do espaço de trabalho |
| Desativar o download dos resultados SQL | Utilizadores que descarregam resultados de consultas SQL |
| Desativar o download de artefactos de execução do MLflow | Utilizadores que descarregam artefactos de experiências do MLflow |
| Desativar o quadro de transferência da tabela de resultados | Utilizadores a copiar dados tabulares para a prancheta |
Configure estas definições na consola de administração do espaço de trabalho, em definições de segurança. Consulte Gerenciar seu espaço de trabalho.
Monitorização e deteção
Os controlos preventivos reduzem o risco de exfiltração de dados, mas a monitorização deteta quando os controlos falham ou quando os atacantes os contornam.
Tabelas de sistema para monitorização de auditoria
Use Azure Databricks Monitorize custos usando tabelas de sistema para monitorizar padrões de acesso aos dados. A referência da tabela do sistema de registo de auditoria captura eventos do espaço de trabalho, incluindo:
- Autenticação do utilizador e tentativas de acesso.
- Operações de leitura e escrita de dados.
- Alterações na configuração administrativa.
- Uso de credenciais e acesso a localizações externas.
Configure alertas para atividades suspeitas, como volumes de dados invulgares, acesso a partir de locais inesperados ou tentativas de aceder a recursos não autorizados.
Integração de registos nativa da nuvem
Ingerir registos específicos da cloud para complementar as tabelas de sistema do Azure Databricks:
- Configure o Azure Monitor e o Activity Log para capturar eventos de acesso ao armazenamento, utilização de identidade gerida e registos de fluxo de rede.
Correlacione registos nativos da cloud com os registos de auditoria do Azure Databricks para obter visibilidade completa sobre a movimentação de dados em todo o seu ambiente.
Arquitetura do Azure
A arquitetura Azure utiliza injeção VNet, Private Link e Azure Firewall para criar um perímetro de rede seguro em torno das cargas de trabalho do Azure Databricks.
Pré-requisitos
| Componente | Detalhes |
|---|---|
| Rede virtual | VNet gerida pelo cliente para a implementação do plano de dados do Azure Databricks usando Implementar o Azure Databricks na sua rede virtual do Azure (injeção VNet). |
| Sub-redes | Três sub-redes: host (pública), contentor (privada) e sub-rede privada de endpoint. |
| Firewall ou NVA | Appliance virtual de rede (Azure Firewall ou terceiros) para inspeção de saída e aplicação de políticas. |
| Zonas DNS Privadas | Resolução DNS para endpoints privados dentro da rede virtual. |
| Azure Key Vault | Armazena chaves geridas pelo cliente para DBFS, discos geridos e encriptação de serviços geridos. |
| Lista de permissões de firewall | Pontos finais do Azure Databricks obrigatórios. Consulte Configurar regras de firewall de nomes de domínio. |
Componentes de arquitetura
A arquitetura tem quatro áreas principais: isolamento de rede, conectividade privada, controlo de saída e segurança serverless.
Isolamento de rede
Implemente Azure Databricks com Ative a conectividade segura do cluster (SCC) ativada numa rede virtual usando Implemente Azure Databricks na sua rede virtual de Azure (injeção VNet). Pode implementar usando uma topologia hub-and-spoke com firewall centralizado, ou uma topologia de rede isolada (ilha) sem hub. Esta configuração:
- Elimina endereços IP públicos nos nós do cluster.
- Requer pares dedicados de sub-redes por espaço de trabalho (um privado, outro público).
- As rotas controlam o tráfego do plano através de endpoints privados.
Tip
Não armazene dados de aplicação no armazenamento root do DBFS. Desative o acesso à raiz do DBFS e aos pontos de montagem no espaço de trabalho do Azure Databricks existente e utilize O que são volumes do Unity Catalog? em alternativa.
Conectividade privada
Configure os pontos de extremidade do Private Link para contas de armazenamento do Azure geridas pelo cliente numa sub-rede dedicada:
- Todo o acesso aos dados ocorre através da backbone da rede Azure.
- Os endpoints privados podem ser implementados no Azure Databricks VNet ou num VNet peered.
- Como alternativa às contas de armazenamento geridas pelo cliente, use Configurar políticas de ponto final de serviço da rede virtual do Azure para acesso ao armazenamento a partir de computação clássica (sem custo adicional).
Note
Endpoints privados e políticas de endpoints de serviço aplicam-se apenas a contas de armazenamento Azure geridas pelo cliente. Os recursos geridos pelo Azure Databricks (armazenamento de artefactos, armazenamento de registos e Event Hubs) não podem ser colocados atrás de endpoints privados.
Configurar o Private Link de entrada para espaços de trabalho para acesso dos utilizadores e autenticação do navegador (SSO).
Controlo de saída
Implemente o Azure Firewall (ou um dispositivo virtual de rede de terceiros) numa rede virtual hub:
- Regras de aplicação: Definir FQDNs acessíveis através do firewall (plano de controlo, aplicação web e relé SCC se o Private Link clássico do plano de computação não estiver configurado).
- Regras de rede: Defina endereço IP, porta e protocolo para endpoints que não podem usar FQDNs.
-
Rotas definidas pelo utilizador (UDRs): Encaminha tráfego não local de Azure Databricks subredes através do firewall usando uma rota padrão (
0.0.0.0/0).
Note
Ao utilizar políticas de pontos finais de serviço, não são necessárias regras de firewall de rede para as contas de armazenamento do serviço Azure Databricks (artefactos, registo, tabelas do sistema).
Os endpoints de serviço contornam o firewall do armazenamento do sistema Azure Databricks, reduzindo os custos de transferência de dados e evitando throttling. O armazenamento de artefactos por si só pode contabilizar até 11 GB descarregados por nó do cluster.
Segurança sem servidor
Configure O que é o controlo de saída serverless? para governar o tráfego de saída. Utilize Serverless compute plane networking para estabelecer ligações privadas entre a computação sem servidor e contas de armazenamento do Azure (ADLS Gen2).
Estratégias de otimização:
- Utilize pontos finais de serviço em vez de Private Link quando os requisitos de segurança o permitirem.
- Configure as políticas dos endpoints de serviço para contornar o firewall do armazenamento do sistema Azure Databricks (reduz custos de transferência de dados e evita limitação).
- Dimensione adequadamente o débito do Azure Firewall ou da NVA com base nos requisitos reais.
- Monitorize os custos de transferência de dados através dos dispositivos de firewall.
Consulte Compreender os custos de rede da Databricks para orientações detalhadas.
Ver também
| Recurso | Description |
|---|---|
| Arquiteturas de referência de rede | Arquiteturas de segurança de rede (geridas, reforçadas, isoladas). |
| Segurança e conformidade | Controlos de segurança e conformidade para além das redes. |