Dataexfiltreringsskyddsarkitektur

Den här sidan är en referensarkitektur, funktion för funktion, för skydd mot dataexfiltrering på nätverksnivå i Azure. Varje avsnitt beskriver en kontroll, till exempel identitet, styrning av Unity Catalog, begränsningar för arbetsytor, övervakning och molnspecifik nätverksisolering och länkar till implementeringsguiden. Information om begrepp och säkerhetsnivåprioriteringar bakom dessa kontroller finns i Dataexfiltreringsskydd.

  • Om du vill distribuera den fullständiga uppsättningen kontroller som ett enda paket använder du terraformmodulen Azure Databricks Security Reference Architecture, som implementerar Isolated-miljön arkitektur från slutpunkt till slutpunkt. Se Terraform-modulen Azure Security Reference Architecture.
  • Om du vill konfigurera kontroller individuellt använder du guiden nedan.

Identitets- och åtkomstkontroller

Identitetsbaserade kontroller är den första försvarslinjen mot dataexfiltrering. Utan stark autentisering och betrodd åtkomst undergräver svag identitet kontroller på nätverksnivå.

Sköldikon för användare. Enhetlig inloggning med SSO

Använd enkel inloggning (SSO) på alla arbetsytor i Azure Databricks-kontot med enhetlig inloggning. Detta säkerställer att användarna autentiseras via företagets identitetsleverantör i stället för att använda personliga konton eller andra metoder än SSO.

Aktivera multifaktorautentisering (MFA) i din identitetsprovider för ytterligare ett verifieringslager.

Se Autentisering och åtkomstkontroll.

Ikonen Användargrupp. Automatiserad identitetshantering

Implementera SCIM-etablering för att automatisera användarlivscykelhantering. Detta säkerställer att före detta anställda automatiskt avaktiveras och inte kan komma åt arbetsområden efter att de har slutat.

Se Synkronisera användare och grupper från Microsoft Entra-ID med SCIM.

Globe-ikon. Nätverksåtkomstkontroller

Begränsa åtkomsten till arbetsytan och kontokonsolen till betrodda nätverk:

Kontroller för datastyrning

Nätverkskontroller förhindrar obehöriga utgående sökvägar, men kontroller för datastyrning säkerställer att även auktoriserade beräkningsresurser endast kan komma åt godkända datamål. Använd dessa kontroller oavsett vilken nätverkssäkerhetsarkitektur du distribuerar.

Nyckelikon. Standardåtkomstkontroll

Använd Behörigheter för Unity Catalog för att begränsa vem som kan läsa, skriva eller ändra varje katalog, schema, tabell och volym. Bevilja de minsta behörigheter som krävs för varje roll och grupp.

Behörigheter flödar hierarkiskt: ett beviljande för en katalog gäller för alla scheman och tabeller i den. Använd detta för att framtvinga breda standardvärden och sedan begränsa åtkomsten på lägre nivåer för känsliga data.

Se avsnitt Hantera privilegier i Unity Catalog.

Taggikon. Attributbaserad åtkomstkontroll (ABAC)

ABAC styr dataåtkomst baserat på taggar som är kopplade till dataobjekt, inte bara objektidentitet. Använd ABAC för att tillämpa principer som "användare kan bara fråga tabeller taggade pii=false" eller "användare i EU-gruppen kan inte läsa tabeller taggade region=US"

ABAC skalar bättre än GRANT per objekt i stora miljöer där taggningskonventioner redan finns på plats. Den parkopplar också bra med radfilter och kolumnmasker (nedan).

Se Attributbaserad åtkomstkontroll i Unity Catalog.

Filterikon. Radfilter och kolumnmasker

Begränsa vad användarna ser i en tabell:

  • Radfilter: Använd en SQL-funktion som avgör vilka rader en användare kan fråga efter. Begränsa till exempel en försäljningstabell så att varje regionchef bara ser rader för sin region.
  • Kolumnmasker: Använd en SQL-funktion som transformerar en kolumns värde innan den återgår till användaren. Maskera till exempel kreditkortsnummer till XXXX-XXXX-XXXX-1234 för icke-finansiella användare.

Radfilter och kolumnmasker utvärderas vid frågetillfället, så användarna kan inte kringgå dem med SELECT *.

Se Radfilter och kolumnmasker.

Användarsköldikon. Administrativa begränsningar för Unity Catalog

Begränsa skapandet av dataåtkomstskyddbara filer endast till administratörer:

  • Autentiseringsuppgifter för lagring: Tillåt endast att administratörer skapar autentiseringsuppgifter för lagring. Tillämpa molnåtkomstprinciper med minst privilegier (IAM-roller, hanterade identiteter) för varje autentiseringsuppgift. Se Hantera autentiseringsuppgifter för lagring.
  • Externa platser: Tillåt endast administratörer att skapa externa platser som mappar till molnlagringssökvägar. Se Hantera externa platser.
  • Databasanslutningar: Tillåt endast administratörer att skapa anslutningar till externa databaser via Lakehouse Federation. Se avsnitt "" Hantera anslutningar för Lakehouse Federation "".
  • Autentiseringsuppgifter för tjänsten: Tillåt endast administratörer att skapa tjänstautentiseringsuppgifter för externa molntjänster. Se Skapa autentiseringsuppgifter för tjänsten.

Ge användarna behörighet att använda godkända skyddsbara filer i stället för att skapa nya. Detta hindrar användare från att peka beräkning på obetrodd lagring eller slutpunkter.

Katalogväxelikon. Bindningar för arbetsytor för kataloger

Binda Unity Catalog-kataloger till specifika arbetsytor för att förhindra dataåtkomst mellan miljöer. Du kan till exempel förhindra att utvecklingsarbetsytor läser produktionsdata.

Se Bindning av arbetsytekatalog.

Databasikon. Lagringskontoprinciper

Implementera brandväggar eller bucketprinciper på lagringskonton för att endast acceptera trafik från godkända källmål:

  • Konfigurera Azure Storage brandväggar för att endast tillåta åtkomst från godkända virtuella nätverk, privata slutpunkter eller tjänstslutpunkter.
  • Använd hanterade identiteter med rolltilldelningar med minst privilegier.

Begränsningar för arbetsyta

Administratörsinställningar för arbetsytan styr datahämtnings- och exportsökvägar via Azure Databricks användargränssnittet. Inaktivera de här inställningarna för att förhindra att användare extraherar data via arbetsytans gränssnitt.

Inställning Risken minskad
Inaktivera nedladdning av notebook-resultat Användare som laddar ned frågeresultat till lokala datorer
Inaktivera nedladdning av volymfiler Användare som laddar ned volymfiler till lokala datorer
Inaktivera export av anteckningsböcker och filer Användare som exporterar anteckningsböcker eller filer från arbetsytan
Inaktivera nedladdning av SQL-resultat Användare som laddar ned SQL-frågeresultat
Inaktivera nedladdning av artefakter för MLflow-körningar Användare som laddar ned MLflow-experimentartefakter
Inaktivera urklipp för resultattabell Användare som kopierar data i tabellform till urklipp

Konfigurera de här inställningarna i arbetsytans administratörskonsol under säkerhetsinställningar. Se Hantera din arbetsyta.

Övervakning och identifiering

Förebyggande kontroller minskar risken för dataexfiltrering, men övervakningen identifierar när kontroller misslyckas eller när angripare kringgår dem.

Aviseringsikon. Systemtabeller för granskningsövervakning

Använd Azure Databricks Övervaka kostnader med hjälp av systemtabeller för att övervaka dataåtkomstmönster. Tabellreferensen för granskningsloggsystemet avbildar arbetsytehändelser, inklusive:

  • Användarautentisering och åtkomstförsök.
  • Läs- och skrivoperationer på data.
  • Ändringar i den administrativa konfigurationen.
  • Användning av autentiseringsuppgifter och åtkomst till extern plats.

Konfigurera aviseringar för misstänkt aktivitet, till exempel ovanliga datavolymer, åtkomst från oväntade platser eller försök att komma åt obehöriga resurser.

Molnikon. Molnbaserad loggintegrering

Mata in molnspecifika loggar för att komplettera Azure Databricks systemtabeller:

  • Konfigurera Azure Monitor och aktivitetsloggen för att samla in lagringsåtkomsthändelser, hanterad identitetsanvändning och nätverksflödesloggar.

Korrelera molnbaserade loggar med Azure Databricks granskningsloggar för fullständig insyn i dataförflyttning i din miljö.

Azure-arkitektur

Arkitekturen Azure använder VNet-inmatning, Private Link och Azure Firewall för att skapa en säker nätverksperimeter runt Azure Databricks arbetsbelastningar.

Förutsättningar

Component Detaljer
Virtuellt nätverk Kundhanterat virtuellt nätverk för distribution av Azure Databricks-dataplanet med hjälp av Distribuera Azure Databricks i ditt virtuella Azure-nätverk (VNet-injektion).
Subnets Tre undernät: värd (offentlig), container (privat) och privat slutpunktsundernät.
Firewall eller NVA Virtuell nätverksinstallation (Azure Firewall eller tredje part) för utgående inspektion och principframtvingande.
Privata DNS-zoner DNS-upplösning för privata slutpunkter inom det virtuella nätverket.
Azure 密钥保管库 Lagrar kundhanterade nycklar för DBFS, hanterade diskar och kryptering av hanterade tjänster.
Lista över tillåtna brandväggar Obligatoriska Azure Databricks-slutpunkter. Se Konfigurera brandväggsregler för domännamn.

Arkitekturkomponenter

Arkitekturen har fyra huvudområden: nätverksisolering, privat anslutning, utgående kontroll och serverlös säkerhet.

Sköldikon. Nätverksisolering

Distribuera Azure Databricks med Enable secure cluster connectivity (SCC) aktiverat i ett virtuellt nätverk med hjälp av Deploy Azure Databricks i ditt Azure virtuella nätverk (VNet-inmatning). Du kan distribuera med hjälp av en topologi med nav och eker med en centraliserad brandvägg eller en isolerad nätverkstopologi (ö) utan hubb. Den här konfigurationen:

  • Eliminerar offentliga IP-adresser på klusternoder.
  • Kräver dedikerade undernätspar per arbetsyta (en privat, en offentlig).
  • Vägar styr flygtrafik via privata slutpunkter.
Länkikon. Privat anslutning

Konfigurera Private Link slutpunkter för kundhanterade Azure lagringskonton i ett dedikerat undernät:

Note

Privata slutpunkter och tjänstslutpunktsprinciper gäller endast för kundhanterade Azure lagringskonton. Azure Databricks-hanterade resurser (artefaktlagring, logglagring och händelsehubbar) kan inte placeras bakom privata slutpunkter.

Konfigurera Konfigurera inkommande Private Link för arbetsytor för användaråtkomst och webbläsarautentisering (SSO).

Filterikon. Utgående kontroll

Distribuera Azure Firewall (eller en virtuell nätverksinstallation från tredje part) i ett virtuellt navnätverk:

  • Programregler: Definiera FQDN:er som är tillgängliga via brandväggen (kontrollplanet, webbappen och SCC-reläet om Private Link för det klassiska beräkningsplanet inte har konfigurerats).
  • Nätverksregler: Definiera IP-adress, port och protokoll för slutpunkter som inte kan använda FQDN.
  • Användaredefinierade vägar (UDR): Dirigera icke-lokal trafik från Azure Databricks undernät via brandväggen med hjälp av en standardväg (0.0.0.0/0).

Note

När du använder tjänstslutpunktsprinciper behövs inga brandväggsnätverksregler för Azure Databricks tjänstlagringskonton (artefakt, loggning, systemtabeller).

Tjänstslutpunkterna kringgår brandväggen för Azure Databricks-systemlagring, minskar kostnaderna för dataöverföring och undviker hastighetsbegränsningar. Enbart artefaktlagring kan stå för upp till 11 GB nedladdade data per klusternod.

Sköldkontrollikon. Serverlös säkerhet

Konfigurera Vad är serverlös utgående kontroll? för att styra utgående trafik. Använd Serverless compute plane networking för att upprätta privata anslutningar mellan serverlös beräkning och Azure lagringskonton (ADLS Gen2).

Optimeringsstrategier:

  • Använd tjänstslutpunkter i stället för Private Link där säkerhetskrav tillåter.
  • Konfigurera tjänstslutpunktsprinciper för att kringgå brandväggen för Azure Databricks systemlagring (minskar kostnaderna för dataöverföring och undviker begränsning).
  • Anpassa storleken på Azure Firewall eller NVA:s genomströmning utifrån de faktiska kraven.
  • Övervaka kostnader för dataöverföring via brandväggsinstallationer.

Mer information finns i Förstå kostnader för Databricks-nätverk .

Se även

Resource Description
Nätverksreferensarkitekturer Nätverkssäkerhetsarkitekturer (hanterade, härdade, isolerade).
Säkerhet och efterlevnad Säkerhets- och efterlevnadskontroller utöver nätverk.