Kontextbaserade nätverksprinciper

Azure Databricks kontextbaserade principer ger ett enhetligt säkerhetsramverk för hantering av både inkommande och utgående trafik till dina arbetsytor och resurser på kontonivå (till exempel kontokonsolen och Genie One på kontonivå). Principer på arbetsytenivå konfigureras under Principer på arbetsytenivå med en standardprincip på arbetsytenivå tilldelad till alla arbetsytor utan explicit tilldelning. Principen på kontonivå konfigureras separat under Princip på kontonivå. dess princip-ID är account-policy.

Med kontextbaserad ingress kan administratörer begränsa åtkomst på arbetsyta och kontonivå baserat på en kombination av identitet, nätverkskälla och typ av begäran. Serverlösa egressprinciper utökar den här kontrollen till utgående trafik genom att begränsa serverlösa arbetsbelastningar till auktoriserade mål. Tillsammans hjälper dessa nätverksprinciper till att säkerställa att både användaråtkomst och dataflytt förblir inom betrodda gränser i organisationen.

Kontextbaserade nätverksprinciper kompletterar dessa befintliga säkerhetsfunktioner:

  • Kontextbaserad ingresskontroll:
    • IP-åtkomstlistor för arbetsyta
    • Konto-IP-åtkomstlistor
    • Inkommande Private Link (med inställningar för privat åtkomst)
  • Serverlös utgående kontroll:
    • Utgående Private Link (med konfigurationer för nätverksanslutning)

Fördelar

Kontextbaserade principer för inkommande nätverk ger följande fördelar för nätverkssäkerheten:

  • Förbättrad säkerhet: Minska risken för obehörig åtkomst och dataexfiltrering.
  • Identitetsmedveten kontroll: Stöd för SaaS-klienter utan stabila IP-intervall med hjälp av identitetsbaserade regler.
  • Flexibel tillämpning: Tillämpa olika regler på olika typer av begäranden, källor och identiteter.
  • Centraliserad hantering: Konfigurera en gång på kontonivå, tillämpa på flera arbetsytor.
  • Säker testning: Använd torrt körningsläge för att testa princippåverkan före fullständig tillämpning.

Jämförelse av principtyper

Kontextbaserade nätverksprinciper innehåller två typer: ingångskontroll och utgående kontroll. I följande tabell sammanfattas de viktigaste skillnaderna:

Attribute Ingångskontroll Utgående kontroll
Vad den styr Inkommande begäranden till Azure Databricks arbetsyta och slutpunkter på kontonivå. Utgående anslutningar från serverlös beräkning till externa destinationer.
Primärt användningsfall Begränsa vem som kan komma åt din arbetsyta och resurser på kontonivå, varifrån och vad de kan nå. Förhindra dataexfiltrering genom att styra vilka externa resurser Serverlös beräkning som kan anslutas till.
Principvillkor Identitet (flera användare eller flera tjänstens huvudnamn)
Nätverkskälla (CIDR-intervall, registrerade privata slutpunkter)
Åtkomsttyp: för arbetsytor (arbetsytegränssnitt, API, Apps-körning, Lakebase-körning); för konto (kontogränssnitt, konto-API)
Tillåtna platser
FQDN
Molnlagringscontainrar
Granskningsloggning system.access.inbound_network systemtabell system.access.outbound_network systemtabell

Så här fungerar kontextbaserade principer

Med ingångskontroll kan du:

  • Stoppa åtkomsten från ej betrodda nätverk genom att kräva både giltiga autentiseringsuppgifter och en betrodd nätverkskälla.
  • Tillåt SaaS-automatiseringsverktyg med dynamiska IP-adresser med hjälp av identitetsbaserade regler i stället för IP-tillåtna listor.
  • Begränsa känsliga åtgärder till användargränssnittet samtidigt som bredare API-åtkomst tillåts.
  • Begränsa tjänstprincipaler med hög behörighet till endast intervallet för företagsnätverk.

Med utgående kontroll kan du:

  • Förhindra dataexfiltrering genom att begränsa vilka externa API:er serverlös beräkning kan nå.
  • Tillåt endast anslutning till godkända molnlagrings bucketar och externa databaser.
  • Blockera utgående anslutningar till obehöriga mål samtidigt som nödvändiga integreringar tillåts.
  • Framtvinga efterlevnad genom att begränsa dataflytten till godkända regioner och tjänster.
Konfigurationsguide Description
Konfigurera nätverksåtkomstprinciper Konfigurera tillåt och neka regler som kombinerar identitet, nätverkskälla och åtkomsttyp för att styra inkommande begäranden till din arbetsyta.
Konfigurera utgående principer Definiera regler för utgående anslutning för att styra vilka externa mål som dina serverlösa beräkningsresurser kan nå.

Verkställningslägen

Kontextbaserade principer har två olika tillämpningssätt:

  • Framtvingat läge: Regler tillämpas aktivt. Begäranden som bryter mot regler blockeras.
  • Läge för torr körning: Överträdelser loggas men blockeras inte. Använd det här läget om du vill testa princippåverkan innan du tillämpar den.

Databricks rekommenderar att du börjar med torrt körningsläge för att undvika oönskade åtkomststörningar.

Granskningsloggning

Azure Databricks loggar alla principutvärderingar för efterlevnad och övervakning:

Fråga dessa loggar för att verifiera principens effektivitet och identifiera obehöriga åtkomstförsök.

Hur principer interagerar med andra kontroller

  • IP-åtkomstlistor: Både IP-åtkomstlistor och kontextbaserade ingressprinciper för offentlig åtkomst måste tillåta en begäran. Om du inaktiverar offentlig åtkomst i inställningarna för privat åtkomst nekar systemet alla offentliga begäranden oavsett ingressprincipregler.
  • Privat anslutning:
    • För arbetsytspolicyer och en viss registrerad slutpunkt tillåts slutpunkter som är tillåtna antingen i kontextbaserad inkommande åtkomst eller i den privata slutpunkten databricks_ui_api. Men om arbetsområdets kontextbaserade ingångspolicy har en nekarregel som nekar alla databricks_ui_api endpoints, kan ingen databricks_ui_api endpoint komma åt Azure Databricks.
    • För policyn på kontonivå är kontextbaserad ingress den enda auktoritativa källan för policyn för privat åtkomst.
  • Säkerhetsprofiler: Kontextbaserade principer tillhandahåller kontroller på nätverksnivå som kompletterar beräknings- och datastyrning.

Note

Kontextbaserad ingång är generellt tillgänglig (GA). Några relaterade funktioner finns i beta:

  • Kontextbaserade ingångspolicys för ditt konto: Tillämpa åtkomstpolicyer på kontokonsolen, kontonivå Genie One och konto-API:er. Avslag på dessa försäkringar loggas inte.
  • Partnerplattformar som nätverkskälla: Tillåtlistning av IP-adresser som appar från tredje part (Power BI, Tableau Cloud och dbt-plattformen) använder för att ansluta till Azure Databricks. Azure Databricks hanterar och uppdaterar dessa IP-listor automatiskt.

Bästa praxis

  • Börja med torrt körningsläge för att verifiera principbeteendet innan du tillämpar det.
  • Använd identitetsbaserade regler för SaaS-klienter med dynamiska IP-adresser.
  • Använd neka-regler för tjänstens huvudnamn med hög behörighet först för att begränsa risken.
  • Övervaka granskningsloggar regelbundet för att identifiera oväntade åtkomstmönster.
  • Testa utgående principer för att säkerställa att nödvändiga externa resurser förblir tillgängliga.
  • Använd beskrivande principnamn för långsiktig underhållbarhet.