Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Private Link skapar en privat och säker anslutning mellan dina Azure Databricks-resurser och dina Azure-tjänster och serverlösa resurser, vilket säkerställer att nätverkstrafiken inte exponeras för det offentliga Internet.
Azure Databricks har stöd för tre typer av Private Link-anslutningar:
- Inbound (front-end): Säkrar anslutningar från användare till arbetsytor och kontonivåresurser (till exempel kontokonsolen och kontonivå Genie One)
- Utgående (serverlös): Skyddar anslutningar från serverlösa beräkningar i Azure Databricks till dina Azure-resurser
- Klassisk (serverdel): Skyddar anslutningar från klassisk beräkning till kontrollplanet
Översikt över privat anslutning
Azure Private Link möjliggör säker, privat anslutning från dina virtuella Azure-nätverk och lokala nätverk till Azure-tjänster, vilket säkerställer att trafiken förblir isolerad från det offentliga Internet. Privat nätverk från början till slut hjälper dig att uppfylla säkerhets- och efterlevnadskrav och minskar risken för dataexfiltration.
Du kan aktivera inkommande (klientdel), utgående (serverlös) eller klassisk beräkning (serverdel) Private Link-anslutningar oberoende av varandra eller i kombination. Rätt val beror på dina krav på säkerhet och efterlevnad. Du kan till exempel framtvinga privat anslutning till dina Azure Databricks resurser samtidigt som du avvisar alla offentliga nätverksanslutningar automatiskt. Den här kombinerade metoden ger omfattande nätverksisolering, minskar din attackyta och stöder efterlevnad för känsliga arbetsbelastningar.
Med Private Link kan du:
- Blockera dataåtkomst från obehöriga nätverk eller offentligt Internet när du använder Azure Databricks-webbprogrammet eller API:erna.
- Minska risken för dataexfiltrering genom att begränsa nätverksexponeringen till godkända privata slutpunkter.
Välj rätt Private Link-implementering
Använd den här guiden för att avgöra vilken implementering som passar bäst för dina behov.
| Övervägande | Inkommande (endast front-end) | Utgående (endast serverlös) | Klassiskt beräkningsplan (endast serverdel) | Fullständig privat isolering |
|---|---|---|---|---|
| Primärt säkerhetsmål | Endast behöriga personer kan komma åt mina Azure Databricks-resurser. | Skydda dataåtkomst från serverlös | Låsa ner det klassiska beräkningsplanet | Maximal isolering (skydda allt) |
| Användaranslutning | Privat eller offentlig | Offentlig (internet) | Offentlig (internet) | Endast privat |
| Serverlös dataåtkomst | Offentlig (internet) | Privat (till kundens resurser) | Offentlig (internet) | Privat (till kundens resurser) |
| Klusteranslutning till kontrollplan | Offentlig (standardsäker sökväg) | Offentlig (standardsäker sökväg) | Privat (krävs) | Privat (krävs) |
| Prerequisites | Premiumplan, VNet-injektion, SCC | Premium-plan | Premiumplan, VNet-injektion, SCC | Premiumplan, VNet-injektion, SCC |
| Inställning för nätverksåtkomst för arbetsyta | Offentlig åtkomst är aktiverad | Ingen ändring krävs | Offentlig åtkomst är aktiverad | Offentlig åtkomst har inaktiverats |
| Obligatoriska NSG-regler | AllaRegler | N/A | NoAzureDatabricksRules | NoAzureDatabricksRules |
| Obligatoriska privata slutpunkter | Front-end (databricks_ui_api), webbläsarautentisering, anpassad URL och åtkomst på kontonivå (general_access) | Privata NCC-slutpunkter | Back-end (databricks_ui_api) | Alla (klientdel, serverdel, webbläsarautentisering, NCC) |
| Relativ kostnad | Kostnad per slutpunkt och dataöverföring | Kostnad per slutpunkt och data som bearbetas | Kostnad per slutpunkt och dataöverföring | Kan vara en högre kostnad (alla slutpunkter, inklusive dataöverföring och bearbetning) |
Inkommande anslutning (klientdel)
Inbound Private Link skyddar anslutningen mellan användare och arbetsytor i Azure Databricks samt resurser på kontonivå. Trafik dirigerar via en privat slutpunkt i ditt virtuella transitnätverk i stället för offentliga IP-adresser. Inkommande Private Link ger säker åtkomst till:
- Azure Databricks-webbapplikation
- REST API
- Databricks-appar
- Databricks Connect API
- Azure Databricks prestandaintensiva tjänster
Se Konfigurera inkommande privat anslutning.
Inkommande privata anslutningar till prestandaintensiva tjänster
Inkommande privata anslutningar till prestandaintensiva tjänster
Important
Den här funktionen finns som allmänt tillgänglig förhandsversion.
Private Link för prestandaintensiva tjänster ger privat anslutning till följande tjänster:
- Zerobus-import
- Lakebase Autoskalning
Se Konfigurera inkommande Private Link för prestandaintensiva tjänster.
Webbautentisering för webbläsarbaserad enkel inloggning
Webbautentisering för webbläsarbaserad SSO
När du använder Private Link för klientdelsåtkomst krävs en specialiserad browser_authentication slutpunkt för att få enkel Sign-On (SSO) att fungera för webbläsarinloggningar via en privat anslutning. Den hanterar SSO-autentiseringens återanrop från Microsoft Entra ID på ett säkert sätt, vilka annars blockeras i ett privat nätverk. Den här processen påverkar inte REST API-autentisering.
-
Distributionsregel: Endast en
browser_authenticationslutpunkt kan finnas per Azure-region och privat DNS-zon. Den här enskilda slutpunkten hanterar alla arbetsytor i den regionen som delar samma DNS-konfiguration. - Bästa praxis för produktion: För att förhindra avbrott skapar du en dedikerad "privat webbautentiseringsarbetsyta" i varje produktionsregion. Det enda syftet är att vara värd för den här kritiska slutpunkten. Inaktivera "Offentlig nätverksåtkomst" för den här arbetsytan och kontrollera att inga andra privata klientdelsslutpunkter har skapats för den. Om den här värdarbetsytan tas bort misslyckas webbinloggningen för alla andra arbetsytor i regionen.
- Alternativ konfiguration: För enklare distributioner kan du vara värd för slutpunkten på en befintlig arbetsyta i stället för att skapa en dedikerad. Detta är lämpligt för icke-produktionsmiljöer eller om du är säker på att du bara har en arbetsyta i regionen. Tänk dock på att borttagningen av värdarbetsytan omedelbart bryter autentiseringen för andra arbetsytor som är beroende av den.
Utgående anslutning (serverlös)
Utgående Private Link möjliggör privat anslutning från serverlösa beräkningsresurser i Azure Databricks till dina Azure-resurser. Till skillnad från inkommande och klassiska beräkningsplanet Private Link, som skyddar anslutningar till Azure Databricks, skyddar utgående Private Link anslutningar från serverlös beräkning till dina kundresurser.
Serverless Private Link använder Nätverksanslutningskonfigurationer (NCC), som är regionala konstruktioner på kontonivå som hanterar skapandet av privata slutpunkter i stor skala. NCC:er kan kopplas till flera arbetsytor i samma region.
Privat anslutning till Azure-resurser
Privat anslutning till Azure-resurser
Gör att serverlös beräkning kan komma åt Azure-resurser som Azure Storage och Azure SQL via privata slutpunkter utan att passera det offentliga Internet. Din datatrafik förblir helt inom Azure-nätverket.
Privat anslutning till VNet-resurser
Privat anslutning till VNet-resurser
Gör att serverlös beräkning kan komma åt resurser i ditt virtuella nätverk, till exempel databaser och interna tjänster, via privata slutpunkter via en Azure-lastbalanserare.
Se Konfigurera privat anslutning till resurser i ditt virtuella nätverk.
Viktiga begrepp för utgående anslutning
Viktiga begrepp för utgående anslutning
- Nätverksanslutningskonfiguration (NCC): En regional konstruktion på kontonivå som hanterar privata slutpunkter och styr hur serverlös beräkning får åtkomst till kundresurser.
- Regler för privata slutpunkter: Definiera de specifika resurser som serverlös beräkning kan komma åt privat.
- Modell för bifogad arbetsyta: NCC:er kan kopplas till upp till 50 arbetsytor i samma region.
-
Gränser och kvoter:
- Upp till maximalt 10 NCC per region per konto
- 100 privata slutpunkter per region (fördelade på NCC)
- Upp till 50 arbetsytor per NCC
Privat anslutning för klassiska beräkningsplan
Det klassiska beräkningsplanet Private Link skyddar anslutningen från Azure Databricks-kluster till kontrollplanet. Kluster ansluter till kontrollplanet för REST-API:er och säkert klusteranslutningsrelä.
Private Link-adresser för det klassiska beräkningsplanet:
- Efterlevnadskrav: Hjälper till att uppfylla strikta krav på regelefterlevnad och företagsefterlevnad som kräver att all intern molntrafik ska finnas kvar i ett privat nätverk.
- Härdning av nätverksperimeter: Genom att implementera det klassiska beräkningsplanet Private Link tillsammans med privata slutpunkter för Azure-tjänster kan du begränsa nätverksexponeringen. Detta minskar risken för dataexfiltrering genom att säkerställa att databearbetningskluster inte har någon sökväg till obehöriga tjänster eller mål på det offentliga Internet.
Se Konfigurera privat serverdelsanslutning.
Note
Du kan konfigurera klassiska privata anslutningar för beräkningsplanet oberoende av varandra. Det kräver inte inkommande eller serverlös anslutning.
Virtuella nätverk för privat anslutning
Privat anslutning använder två distinkta virtuella nätverk (VNets).
- Överföring av virtuellt nätverk: Det här virtuella nätverket fungerar som en central hubb för användaranslutning och innehåller de inkommande privata slutpunkter som krävs för klientåtkomst till arbetsytor och för webbläsarbaserad SSO-autentisering.
- VNet för arbetsyta: Det här är ett virtuellt nätverk som du skapar specifikt för att vara värd för din Azure Databricks-arbetsyta och klassiska privata slutpunkter.
Undernätsallokering och storleksändring
Planera dina undernät i varje virtuellt nätverk för att stödja privata anslutningar och distributioner.
Överföring av VNet-undernät:
- Privat slutpunktsundernät: Allokerar IP-adresser för alla inkommande privata slutpunkter.
- Undernät för webbläsarautentiseringsarbetsyta: Två dedikerade undernät, en värd eller ett offentligt undernät och en container eller ett privat undernät, rekommenderas för att distribuera arbetsytan för webbläsarautentisering.
VNet-undernät för arbetsyta:
- Arbetsyteundernät: Två undernät, en värd eller ett offentligt undernät och en container eller ett privat undernät, krävs för själva distributionen av Azure Databricks-arbetsytan. Information om storlekar för undernät inom arbetsytor finns i Riktlinjer för adressrymd.
- Klassiskt privat slutpunktsundernät: Ytterligare ett undernät krävs för att husera den privata slutpunkten för den klassiska beräkningsplanetens privata anslutning.
Storleksändringen beror på dina individuella implementeringsbehov, men du kan använda följande som en guide:
| Virtuellt nätverk | Undernätssyfte | Rekommenderat CIDR-intervall |
|---|---|---|
| Transit | Undernät för privata slutpunkter | /26 to /25 |
| Transit | Arbetsyta för webbläsarautentisering |
/28 eller /27 |
| Workspace | Klassiskt privat slutpunktsundernät | /27 |
Privata Azure Databricks-slutpunkter
Azure Databricks använder fyra distinkta typer av privata endpoints för att privatisera trafik. Förstå deras olika roller för att implementera dem korrekt.
-
Slutpunkt för arbetsyta (
databricks_ui_api): Det här är den primära privata slutpunkten för att skydda trafik till och från din arbetsyta. Den hanterar REST API-anrop för både inkommande och klassiska beräkningsplanet Private Link. -
Slutpunkt för webbautentisering (
browser_authentication): Detta är en specialiserad, ytterligare slutpunkt som endast krävs för att få enkel Sign-On (SSO) att fungera för webbläsarinloggningar via en privat anslutning. Det krävs för inkommande och slutpunkt-till-slutpunkt-anslutning. -
Allmän åtkomstendpoint (
general_access): Denna privata endpoint säkrar trafik till och från din arbetsplats och kontonivåresurser (till exempel kontokonsolen och kontonivå Genie One). Den kan hantera REST API-anrop för både inkommande och klassisk beräkningsplanet Private Link, samt webbläsarautentisering via SSO. Den kan leverera anpassad URL-trafik (till exempel<my-custom-account-name>.azuredatabricks.net), och den kan leverera arbetsytor i olika regioner från en enda endpoint. Azure Databricks rekommenderar fortfarande att användadatabricks_ui_apiochbrowser_authenticationendpoints för att hantera arbetsytstrafik som begärs via icke-anpassade URL:er, för att underlätta konfiguration av privat DNS-zon. Se Konfigurera inkommande Private Link för arbetsområden. -
Service Direct-endpoint (
service_direct): Denna endpoint behövs för att få tillgång till prestandaintensiva tjänster. Se Konfigurera inkommande Private Link för prestandaintensiva tjänster.
Observera följande för privata slutpunkter:
- Delade endpointer: Privata endpointer för allmän åtkomst kan delas mellan flera arbetsytor och resurser på kontonivå i valfri region. För klassisk anslutning till beräkningsplan kan en enda uppsättning privata slutpunkter hantera alla arbetsytor som distribueras i det virtuella nätverket och regionen. Slutpunkter för webbläsarautentisering kan också delas mellan arbetsytor i samma region.
-
Regionspecifik: Privata slutpunkter är regionspecifika resurser. För
databricks_ui_api,browser_authenticationochservice_directslutpunkter kräver arbetsytor i olika regioner separata privata slutpunktskonfigurationer. För allmänna åtkomstslutpunkter kan arbetsytor i olika regioner dela en enda slutpunkt i valfri region.
Viktiga överväganden
Tänk på följande innan du konfigurerar privat anslutning:
- Om du har en princip för nätverkssäkerhetsgrupper aktiverad på den privata slutpunkten måste du tillåta portarna 443, 6666, 3306 och 8443-8451 för inkommande säkerhetsregler i nätverkssäkerhetsgruppen i undernätet där den privata slutpunkten distribueras.
- Om du vill skapa en anslutning mellan nätverket och Azure-portalen och dess tjänster kan du behöva lägga till URL:er för Azure-portalen i listan över tillåtna. Se Tillåt URL:er för Azure-portalen på brandväggen eller proxyservern.