Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här sidan är en referensarkitektur, funktion för funktion, för skydd mot dataexfiltrering på nätverksnivå i Azure. Varje avsnitt beskriver en kontroll, till exempel identitet, styrning av Unity Catalog, begränsningar för arbetsytor, övervakning och molnspecifik nätverksisolering och länkar till implementeringsguiden. Information om begrepp och säkerhetsnivåprioriteringar bakom dessa kontroller finns i Dataexfiltreringsskydd.
- Om du vill distribuera den fullständiga uppsättningen kontroller som ett enda paket använder du terraformmodulen Azure Databricks Security Reference Architecture, som implementerar Isolated-miljön arkitektur från slutpunkt till slutpunkt. Se Terraform-modulen Azure Security Reference Architecture.
- Om du vill konfigurera kontroller individuellt använder du guiden nedan.
Identitets- och åtkomstkontroller
Identitetsbaserade kontroller är den första försvarslinjen mot dataexfiltrering. Utan stark autentisering och betrodd åtkomst undergräver svag identitet kontroller på nätverksnivå.
Enhetlig inloggning med SSO
Använd enkel inloggning (SSO) på alla arbetsytor i Azure Databricks-kontot med enhetlig inloggning. Detta säkerställer att användarna autentiseras via företagets identitetsleverantör i stället för att använda personliga konton eller andra metoder än SSO.
Aktivera multifaktorautentisering (MFA) i din identitetsprovider för ytterligare ett verifieringslager.
Automatiserad identitetshantering
Implementera SCIM-etablering för att automatisera användarlivscykelhantering. Detta säkerställer att före detta anställda automatiskt avaktiveras och inte kan komma åt arbetsområden efter att de har slutat.
Se Synkronisera användare och grupper från Microsoft Entra-ID med SCIM.
Nätverksåtkomstkontroller
Begränsa åtkomsten till arbetsytan och kontokonsolen till betrodda nätverk:
- IP-åtkomstlistor på kontonivå: Kontrollera åtkomsten till kontokonsolen. Se Konfigurera IP-åtkomstlistor för kontokonsolen.
- IP-åtkomstlistor på arbetsytenivå: Kontrollera åtkomsten till enskilda arbetsytor. Se Konfigurera IP-åtkomstlistor för arbetsytor.
- Privat anslutning: Använd Private Link för inkommande anslutningar för att helt eliminera offentlig åtkomst till arbetsytan. Se Konfigurera inkommande Private Link för arbetsområden.
Kontroller för datastyrning
Nätverkskontroller förhindrar obehöriga utgående sökvägar, men kontroller för datastyrning säkerställer att även auktoriserade beräkningsresurser endast kan komma åt godkända datamål. Använd dessa kontroller oavsett vilken nätverkssäkerhetsarkitektur du distribuerar.
Standardåtkomstkontroll
Använd Behörigheter för Unity Catalog för att begränsa vem som kan läsa, skriva eller ändra varje katalog, schema, tabell och volym. Bevilja de minsta behörigheter som krävs för varje roll och grupp.
Behörigheter flödar hierarkiskt: ett beviljande för en katalog gäller för alla scheman och tabeller i den. Använd detta för att framtvinga breda standardvärden och sedan begränsa åtkomsten på lägre nivåer för känsliga data.
Se avsnitt Hantera privilegier i Unity Catalog.
Attributbaserad åtkomstkontroll (ABAC)
ABAC styr dataåtkomst baserat på taggar som är kopplade till dataobjekt, inte bara objektidentitet. Använd ABAC för att tillämpa principer som "användare kan bara fråga tabeller taggade pii=false" eller "användare i EU-gruppen kan inte läsa tabeller taggade region=US"
ABAC skalar bättre än GRANT per objekt i stora miljöer där taggningskonventioner redan finns på plats. Den parkopplar också bra med radfilter och kolumnmasker (nedan).
Radfilter och kolumnmasker
Begränsa vad användarna ser i en tabell:
- Radfilter: Använd en SQL-funktion som avgör vilka rader en användare kan fråga efter. Begränsa till exempel en försäljningstabell så att varje regionchef bara ser rader för sin region.
-
Kolumnmasker: Använd en SQL-funktion som transformerar en kolumns värde innan den återgår till användaren. Maskera till exempel kreditkortsnummer till
XXXX-XXXX-XXXX-1234för icke-finansiella användare.
Radfilter och kolumnmasker utvärderas vid frågetillfället, så användarna kan inte kringgå dem med SELECT *.
Administrativa begränsningar för Unity Catalog
Begränsa skapandet av dataåtkomstskyddbara filer endast till administratörer:
- Autentiseringsuppgifter för lagring: Tillåt endast att administratörer skapar autentiseringsuppgifter för lagring. Tillämpa molnåtkomstprinciper med minst privilegier (IAM-roller, hanterade identiteter) för varje autentiseringsuppgift. Se Hantera autentiseringsuppgifter för lagring.
- Externa platser: Tillåt endast administratörer att skapa externa platser som mappar till molnlagringssökvägar. Se Hantera externa platser.
- Databasanslutningar: Tillåt endast administratörer att skapa anslutningar till externa databaser via Lakehouse Federation. Se avsnitt "" Hantera anslutningar för Lakehouse Federation "".
- Autentiseringsuppgifter för tjänsten: Tillåt endast administratörer att skapa tjänstautentiseringsuppgifter för externa molntjänster. Se Skapa autentiseringsuppgifter för tjänsten.
Ge användarna behörighet att använda godkända skyddsbara filer i stället för att skapa nya. Detta hindrar användare från att peka beräkning på obetrodd lagring eller slutpunkter.
Bindningar för arbetsytor för kataloger
Binda Unity Catalog-kataloger till specifika arbetsytor för att förhindra dataåtkomst mellan miljöer. Du kan till exempel förhindra att utvecklingsarbetsytor läser produktionsdata.
Lagringskontoprinciper
Implementera brandväggar eller bucketprinciper på lagringskonton för att endast acceptera trafik från godkända källmål:
- Konfigurera Azure Storage brandväggar för att endast tillåta åtkomst från godkända virtuella nätverk, privata slutpunkter eller tjänstslutpunkter.
- Använd hanterade identiteter med rolltilldelningar med minst privilegier.
Begränsningar för arbetsyta
Administratörsinställningar för arbetsytan styr datahämtnings- och exportsökvägar via Azure Databricks användargränssnittet. Inaktivera de här inställningarna för att förhindra att användare extraherar data via arbetsytans gränssnitt.
| Inställning | Risken minskad |
|---|---|
| Inaktivera nedladdning av notebook-resultat | Användare som laddar ned frågeresultat till lokala datorer |
| Inaktivera nedladdning av volymfiler | Användare som laddar ned volymfiler till lokala datorer |
| Inaktivera export av anteckningsböcker och filer | Användare som exporterar anteckningsböcker eller filer från arbetsytan |
| Inaktivera nedladdning av SQL-resultat | Användare som laddar ned SQL-frågeresultat |
| Inaktivera nedladdning av artefakter för MLflow-körningar | Användare som laddar ned MLflow-experimentartefakter |
| Inaktivera urklipp för resultattabell | Användare som kopierar data i tabellform till urklipp |
Konfigurera de här inställningarna i arbetsytans administratörskonsol under säkerhetsinställningar. Se Hantera din arbetsyta.
Övervakning och identifiering
Förebyggande kontroller minskar risken för dataexfiltrering, men övervakningen identifierar när kontroller misslyckas eller när angripare kringgår dem.
Systemtabeller för granskningsövervakning
Använd Azure Databricks Övervaka kostnader med hjälp av systemtabeller för att övervaka dataåtkomstmönster. Tabellreferensen för granskningsloggsystemet avbildar arbetsytehändelser, inklusive:
- Användarautentisering och åtkomstförsök.
- Läs- och skrivoperationer på data.
- Ändringar i den administrativa konfigurationen.
- Användning av autentiseringsuppgifter och åtkomst till extern plats.
Konfigurera aviseringar för misstänkt aktivitet, till exempel ovanliga datavolymer, åtkomst från oväntade platser eller försök att komma åt obehöriga resurser.
Molnbaserad loggintegrering
Mata in molnspecifika loggar för att komplettera Azure Databricks systemtabeller:
- Konfigurera Azure Monitor och aktivitetsloggen för att samla in lagringsåtkomsthändelser, hanterad identitetsanvändning och nätverksflödesloggar.
Korrelera molnbaserade loggar med Azure Databricks granskningsloggar för fullständig insyn i dataförflyttning i din miljö.
Azure-arkitektur
Arkitekturen Azure använder VNet-inmatning, Private Link och Azure Firewall för att skapa en säker nätverksperimeter runt Azure Databricks arbetsbelastningar.
Förutsättningar
| Component | Detaljer |
|---|---|
| Virtuellt nätverk | Kundhanterat virtuellt nätverk för distribution av Azure Databricks-dataplanet med hjälp av Distribuera Azure Databricks i ditt virtuella Azure-nätverk (VNet-injektion). |
| Subnets | Tre undernät: värd (offentlig), container (privat) och privat slutpunktsundernät. |
| Firewall eller NVA | Virtuell nätverksinstallation (Azure Firewall eller tredje part) för utgående inspektion och principframtvingande. |
| Privata DNS-zoner | DNS-upplösning för privata slutpunkter inom det virtuella nätverket. |
| Azure 密钥保管库 | Lagrar kundhanterade nycklar för DBFS, hanterade diskar och kryptering av hanterade tjänster. |
| Lista över tillåtna brandväggar | Obligatoriska Azure Databricks-slutpunkter. Se Konfigurera brandväggsregler för domännamn. |
Arkitekturkomponenter
Arkitekturen har fyra huvudområden: nätverksisolering, privat anslutning, utgående kontroll och serverlös säkerhet.
Nätverksisolering
Distribuera Azure Databricks med Enable secure cluster connectivity (SCC) aktiverat i ett virtuellt nätverk med hjälp av Deploy Azure Databricks i ditt Azure virtuella nätverk (VNet-inmatning). Du kan distribuera med hjälp av en topologi med nav och eker med en centraliserad brandvägg eller en isolerad nätverkstopologi (ö) utan hubb. Den här konfigurationen:
- Eliminerar offentliga IP-adresser på klusternoder.
- Kräver dedikerade undernätspar per arbetsyta (en privat, en offentlig).
- Vägar styr flygtrafik via privata slutpunkter.
Tip
Lagra inte programdata i DBFS-rotlagring. Inaktivera åtkomst till DBFS-roten och monteringarna i din befintliga Azure Databricks-arbetsyta och använd Vad är Unity Catalog-volymer? i stället.
Privat anslutning
Konfigurera Private Link slutpunkter för kundhanterade Azure lagringskonton i ett dedikerat undernät:
- All dataåtkomst sker via Azure nätverkets stamnät.
- Privata slutpunkter kan distribueras i Azure Databricks-VNet eller i ett peerkopplat VNet.
- Som ett alternativ till kundhanterade lagringskonton använder du Konfigurera principer för tjänstslutpunkter i virtuella Azure-nätverk för lagringsåtkomst från klassiska beräkningstjänster (utan extra kostnad).
Note
Privata slutpunkter och tjänstslutpunktsprinciper gäller endast för kundhanterade Azure lagringskonton. Azure Databricks-hanterade resurser (artefaktlagring, logglagring och händelsehubbar) kan inte placeras bakom privata slutpunkter.
Konfigurera Konfigurera inkommande Private Link för arbetsytor för användaråtkomst och webbläsarautentisering (SSO).
Utgående kontroll
Distribuera Azure Firewall (eller en virtuell nätverksinstallation från tredje part) i ett virtuellt navnätverk:
- Programregler: Definiera FQDN:er som är tillgängliga via brandväggen (kontrollplanet, webbappen och SCC-reläet om Private Link för det klassiska beräkningsplanet inte har konfigurerats).
- Nätverksregler: Definiera IP-adress, port och protokoll för slutpunkter som inte kan använda FQDN.
-
Användaredefinierade vägar (UDR): Dirigera icke-lokal trafik från Azure Databricks undernät via brandväggen med hjälp av en standardväg (
0.0.0.0/0).
Note
När du använder tjänstslutpunktsprinciper behövs inga brandväggsnätverksregler för Azure Databricks tjänstlagringskonton (artefakt, loggning, systemtabeller).
Tjänstslutpunkterna kringgår brandväggen för Azure Databricks-systemlagring, minskar kostnaderna för dataöverföring och undviker hastighetsbegränsningar. Enbart artefaktlagring kan stå för upp till 11 GB nedladdade data per klusternod.
Serverlös säkerhet
Konfigurera Vad är serverlös utgående kontroll? för att styra utgående trafik. Använd Serverless compute plane networking för att upprätta privata anslutningar mellan serverlös beräkning och Azure lagringskonton (ADLS Gen2).
Optimeringsstrategier:
- Använd tjänstslutpunkter i stället för Private Link där säkerhetskrav tillåter.
- Konfigurera tjänstslutpunktsprinciper för att kringgå brandväggen för Azure Databricks systemlagring (minskar kostnaderna för dataöverföring och undviker begränsning).
- Anpassa storleken på Azure Firewall eller NVA:s genomströmning utifrån de faktiska kraven.
- Övervaka kostnader för dataöverföring via brandväggsinstallationer.
Mer information finns i Förstå kostnader för Databricks-nätverk .
Se även
| Resource | Description |
|---|---|
| Nätverksreferensarkitekturer | Nätverkssäkerhetsarkitekturer (hanterade, härdade, isolerade). |
| Säkerhet och efterlevnad | Säkerhets- och efterlevnadskontroller utöver nätverk. |