Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os controlos de acesso entre espaços de trabalho controlam o tráfego de rede sem servidor entre os espaços de trabalho do Azure Databricks. Os administradores de contas usam-no para decidir que espaços de trabalho podem aceder a um determinado espaço de trabalho e para que espaços de trabalho as cargas de trabalho sem servidor de um espaço de trabalho podem enviar tráfego. Isto permite-lhe ligar espaços de trabalho que precisam de partilhar dados ou serviços, mantendo todos os outros espaços isolados.
Importante
O acesso entre espaços de trabalho está em Beta.
Configura o acesso entre espaços de trabalho na política de rede atribuída a um espaço de trabalho. Cada apólice controla o tráfego em duas direções:
- Entrada: Determina quais os espaços de trabalho de origem que podem aceder a um espaço de trabalho. Defina isto na política de entrada baseada no contexto. Veja Configurar acesso de entrada entre espaços de trabalho.
- Egress: Determina a que espaços de trabalho de destino as cargas de trabalho sem servidor de um espaço de trabalho podem aceder. Defina isto na política de rede de saída sem servidor. Veja Configurar acesso de saída entre espaços de trabalho.
O tráfego entre dois espaços de trabalho só flui quando ambas as políticas concordam: um pedido só é permitido quando as regras de saída do espaço de trabalho de origem permitem o destino e as regras de entrada do espaço de destino permitem a fonte. Configure ambos os lados para qualquer par de espaços de trabalho que tenha de comunicar.
Requirements
- Você deve ser um administrador de conta.
- A sua conta Azure Databricks e os seus espaços de trabalho devem estar no nível Premium.
Como funciona o acesso entre espaços de trabalho
O acesso entre espaços de trabalho recorre às mesmas políticas de rede que controlo de entrada baseado em contexto e controlo de saída sem servidor. As regras entre espaços de trabalho identificam cada espaço de trabalho pelo seu ID numérico do espaço de trabalho:
- No lado de entrada, as regras entre espaços de trabalho atuam como uma origem de rede adicional. Utilizam as mesmas identidades e regras de permissão e de negação que as outras fontes de rede na política de ingresso baseada no contexto. Ver Fontes da Rede.
- Do lado da saída, lista os espaços de trabalho de destino aos quais as suas cargas de trabalho podem aceder. O lado de saída permite apenas uma lista de permissões.
O tráfego no mesmo espaço de trabalho é sempre permitido e não é afetado por estas regras. Os workspaces de origem e de destino podem estar na mesma conta do Azure Databricks ou em contas do Azure Databricks diferentes.
Limitações
- O acesso entre espaços de trabalho aplica-se apenas a cargas de trabalho serverless. Não regula o tráfego de computação clássica.
- O acesso cross-cloud não é suportado.
- O acesso ao Lakebase entre regiões e entre espaços de trabalho não é suportado.
Configurar acesso de entrada entre espaços de trabalho
Controlos de acesso de entrada entre espaços de trabalho, que permitem aos espaços de trabalho de origem aceder a um espaço de trabalho através de tráfego serverless. Configure-o na política de entrada baseada no contexto do espaço de trabalho. Para obter uma visão geral da entrada baseada no contexto, consulte Controle de entrada baseado no contexto.
No separador Ingress de uma política de rede, uma caixa de seleção do modo de Compatibilidade determina se a política regula a entrada entre espaços de trabalho. As políticas estão em modo de Compatibilidade por defeito:
- Quando o modo de Compatibilidade é selecionado, a política não rege a entrada entre espaços de trabalho e mantém o comportamento atual do espaço de trabalho; os seus controlos de rede pré-existentes aplicam-se.
- Quando desligas o modo de Compatibilidade, a política expõe os modos de acesso entre espaços de trabalho e o editor de permitir e negar regras.
Para configurar o acesso de entrada entre espaços de trabalho na consola da conta:
- No console da conta, clique em Segurança.
- Clique no separador Networking e, em seguida, abra a política de rede que pretende editar.
- Selecione o separador Entrada.
- Desmarque a caixa de verificação Modo de compatibilidade.
- Selecione um modo de acesso entre espaços de trabalho:
-
Permitir o acesso a partir de todos os espaços de trabalho de origem serverless em qualquer conta ():
FULL_ACCESSQualquer espaço de trabalho de origem serverless pode aceder a este espaço de trabalho. -
Restringir o acesso a espaços de trabalho de origem específicos (
RESTRICTED_ACCESS): O acesso é negado por defeito. Um pedido é permitido apenas quando corresponde a uma regra de permite, e é negado quando corresponde a uma regra de recusa.
-
Permitir o acesso a partir de todos os espaços de trabalho de origem serverless em qualquer conta ():
- Para restringir o acesso a espaços de trabalho de origem específicos, adicione regras de permitir ou negar que correspondam a uma lista de IDs de espaço de trabalho selecionados. Para referenciar um espaço de trabalho de origem noutra conta, cole o ID numérico do espaço de trabalho e adicione-o.
- Clique em Salvar.
Configurar acesso de saída entre espaços de trabalho
Os controlos de acesso de egresso entre espaços de trabalho determinam para que áreas de trabalho do Azure Databricks as suas cargas de trabalho sem servidor podem enviar tráfego. Configure isso na política de rede de saída sem servidor da área de trabalho. Para obter uma visão geral do controlo do tráfego de saída sem servidor, consulte O que é o controlo do tráfego de saída sem servidor?.
O lado de saída funciona como uma lista de permissões. Lista os espaços de trabalho de destino a que as suas cargas de trabalho podem alcançar, e todos os outros espaços de trabalho do Azure Databricks ficam bloqueados enquanto a política restringe o acesso. Não existe uma regra de bloqueio de tráfego de saída para destinos do Azure Databricks.
Os destinos permitidos fazem parte das regras de saída da política de rede, por isso configura-os no mesmo editor de Política de Acesso à Rede que regula os outros acessos de saída da política. Para referenciar um espaço de trabalho noutra conta, use o seu ID numérico de espaço de trabalho.
Para permitir destinos entre espaços de trabalho na consola da conta:
Abra a política de rede
- No console da conta, clique em Segurança.
- Clique no separador Networking e, em seguida, abra a política de rede que pretende editar.
- Selecione o separador Egress.
Restringir o acesso de saída
Em Acesso à rede, selecione Acesso Restrito a destinos específicos. A secção Destinos de espaços de trabalho Databricks permitidos aparece apenas quando o acesso está restringido. Se selecionar Permitir acesso a todos os destinos, as cargas de trabalho sem servidor podem aceder a qualquer destino e as regras entre áreas de trabalho não se aplicam.
Adicionar os espaços de trabalho de destino
- Na secção Destinos de espaços de trabalho Databricks permitidos , clique em Adicionar espaço de trabalho.
- No diálogo Adicionar destino de espaço de trabalho , use o seletor de espaços de trabalho para selecionar os espaços de trabalho a permitir. Para referenciar um espaço de trabalho noutra conta, cole o ID numérico do espaço de trabalho e adicione-o.
- Clique em Adicionar.
Os espaços de trabalho que adicionas aparecem numa tabela listada por ID de Espaço de Trabalho. Para eliminar um destino, utilize a ação de eliminar na respetiva linha.
Salvar a política
Define o modo de aplicação da política e depois guarda a política. No modo de simulação, as violações da política são registadas, mas não bloqueadas, o que lhe permite confirmar que todos os destinos necessários estão permitidos antes de aplicar a política.
Também pode configurar destinos permitidos do Azure Databricks com a API REST de políticas de rede. Consulte Gerenciar políticas de rede para controle de saída sem servidor.
Passos seguintes
- Configurar o acesso de entrada com base no contexto: Defina as origens da rede, as identidades e os tipos de acesso a que as solicitações têm de corresponder. Veja Gerir políticas de entrada com base no contexto.
- Configurar o controlo de saída sem servidor: Gerir as políticas de rede que governam o tráfego de saída sem servidor. Consulte Gerenciar políticas de rede para controle de saída sem servidor.