Härdad anslutning

Förstärkt konnektivitet bygger på Hanterad säkerhet och lägger till skiktade kontroller för ingress och egress: kontextbaserad ingress (CBI), VPC-slutpunkter, serverlösa egresskontroller och en valfri extern brandvägg. Åtkomsten till arbetsytan förblir på det publika internetet, skyddad av CBI.

Den här arkitekturen har:

  • Ingress för kontextbaserad arbetsyta: Användare loggar in via Internet och CBI-principer begränsar åtkomsten till arbetsytan efter nätverkskälla, identitet, autentiseringsmekanism och åtkomstomfång. Detta är en avvägning till förmån för enkelhet jämfört med VPN-skyddade arkitekturer.
  • Åtkomst till privata molntjänster: VPC-slutpunkter (AWS) eller tjänstslutpunkter (Azure) håller molntjänsttrafiken borta från det offentliga Internet.
  • Serverlös utgående kontroll: Nätverksprinciper och privata NCC-slutpunkter styr utgående trafik från serverlös beräkning.
  • Valfri inspektion av utgående trafik: Driftsätt en extern brandvägg för att inspektera och logga utgående trafik från klassiska beräkningsresurser.
  • Inget VPN krävs: Förenklad användaråtkomst utan företagsnätverksberoende.

Använd den här arkitekturen när:

  • Datasäkerhet är det främsta problemet, inte åtkomstkontroll för arbetsytor.
  • VPN-komplexitet är ett hinder för användarnas produktivitet.
  • IP-baserade åtkomstkontroller räcker för efterlevnad.
  • Din organisation föredrar molnbaserade åtkomstmönster.

Prerequisites

  • Azure Azure Databricks Premium-nivå med VNet-injicerad arbetsyta.
  • Lista över IP-intervall för åtkomstkontroll för arbetsytor.

Översikt över arkitektur

Arkitekturen för förstärkt anslutning skyddar nätverkstrafiken och förenklar användaråtkomsten:

Trafiktyp Väg
Användaråtkomst Användare → Internet → CBI-princip → arbetsyta
Klassisk beräkning → kontroll Beräkning → Classic Private Link → kontrollplanet för Azure Databricks
Klassisk datorkapacitet → molnet Beräkning → tjänstslutpunkter eller UDR-tjänster → Azure tjänster
Serverlös → dina resurser Serverlös beräkning → privata NCC-slutpunkter → dina Azure resurser
Klassisk beräkning → utgående Compute → Extern brandvägg (valfritt) → Inspekterat internet

Note

Åtkomsten till arbetsytan är inte privat i den här arkitekturen. Användare ansluter via det offentliga Internet, begränsat av CBI-principer. Om din organisation kräver åtkomst till privata arbetsytor använder du arkitekturen isolerad miljö i stället.

Nödvändiga komponenter

Inkommande

Inga inkommande Private Link. Offentlig Internetåtkomst begränsas av kontextbaserade ingressprinciper och, om du vill, IP-åtkomstlistor. Följ standard-IAM för autentisering. Se Autentisering och åtkomstkontroll.

Användarsköldikon. Ingångskontroller för arbetsyta

Konfigurera arbetsytans ingress med kontextbaserad ingress (CBI), det rekommenderade ramverket för ingressprinciper. CBI-regler kombinerar nätverkskälla (IP-intervall), identitet, autentiseringsmekanism och åtkomstomfång till en enda allow/deny-modell, så attributet för nätverkskälla gör samma jobb som funktionen för fristående IP-åtkomstlista, plus mer.

IP-åtkomstlistor stöds fortfarande och kan konfigureras tillsammans med CBI. När båda är konfigurerade måste en begäran tillåtas av båda kontrollerna.

Konfigurationsnivåer:

Metodtips:

  • Starta bred, förfina baserat på faktisk användning.
  • Dokumentera IP-intervall med användnings- och förfallodatum.
  • Underhåll administratörsåtkomst via ett känt IP-intervall.
  • Granska kvartalsvis och ta bort föråldrade intervall.

Varning

Ingressprinciper och IP-åtkomstlistor kan låsa dig från din arbetsyta om de är felkonfigurerade. Underhåll alltid administratörsåtkomst via ett känt IP-intervall.

Lås resursikonen. OpenSharing-åtkomstkontroll för mottagare

OpenSharing använder sina egna IP-åtkomstlistor som konfigurerats för mottagarobjekt. Detta är separat från kontextbaserad ingress och arbetsytans IP-åtkomstlistor. Gäller endast för Databricks-to-Open-delning (icke-Azure Databricks mottagare).

Se Begränsa openSharing-mottagaråtkomst med hjälp av IP-åtkomstlistor (Databricks-till-Open-delning).

Outbound

Serverlös utgående trafik styrs av nätverksprinciper och privata NCC-slutpunkter. Använd Unity Catalog för datastyrning av utgående dataåtkomst. Se Vad är Unity Catalog?.

Filterikon. Serverlös utgående kontroll

Konfigurera nätverksprinciper för att styra serverlös utgående beräkningstrafik. Definiera tillåtna mål med hjälp av IP-intervall eller FQDN.

Se Vad är serverlös hantering av utgående trafik?.

Länkikon. Serverlös Private Link (privata NCC-slutpunkter)

Tillhandahåller privata anslutningar från serverlös beräkning till dina resurser via Private Link. Serverlös datatrafik förblir utanför det offentliga Internet.

Se Konfigurera privat anslutning till Azure-resurser.

Klassisk beräkningsbaslinje

Den klassiska beräkningsbaslinjen ärvs från hanterad säkerhet. Inga ytterligare baslinjekomponenter krävs, men du kan också lägga till en extern brandvägg för att inspektera klassisk beräkningsutgång.

Baslinjen omfattar VNet-inmatning, säker klusteranslutning (SCC) och klassiska Private Link.

Note

Den här arkitekturen använder inte inkommande Private Link. Användare får åtkomst till arbetsytan via det offentliga Internet, som styrs av CBI-principer. Om din organisation kräver åtkomst till en privat arbetsyta, se Isolerad miljö-arkitekturen, som lägger till inkommande åtkomst via Private Link eller VPN.

Länkikon. Klassisk beräkningsplan Private Link

Ger privat anslutning mellan ditt virtuella nätverk och Azure Databricks kontrollplanet. REST API- och SCC-relätrafik mellan kluster och kontrollplanet förblir privata i stället för att använda det offentliga Internet.

Se Konfigurera privat anslutning för det klassiska beräkningsskiktet till Azure Databricks.

Pilanslutningsikon. Användardefinierade vägar

Konfigurera routning för molntjänståtkomst för att hålla trafiken privat och minska kostnaderna.

Konfigurera UDR:er med tjänsttaggar för Azure tjänster. Se Användardefinierade väginställningar för Azure Databricks.

Sköldikon. Extern brandvägg för klassisk beräkning (valfritt)

Dirigera klassisk beräkningsutgång genom en extern brandvägg för inspektion, loggning och principframtvingande. Krävs i isolerad miljö. valfritt här.

Alternativen omfattar Azure Firewall eller en virtuell nätverksinstallation från tredje part (NVA).

Varning

Anslutningar till Azure Databricks kontrollplan och SCC-reläet använder TLS med certifikatnålning. Aktivera inte TLS-inspektion (dekryptera och kryptera om) på trafik mellan dina kluster och Azure Databricks kontrollplanet. Detta orsakar klusterfel. Se IP-adresser och domäner för Azure Databricks tjänster och tillgångar för nödvändiga slutpunkter.

Implementation

Utgå från en driftsatt baslinje för hanterad säkerhet. Följande faser lägger till de ingress- och utgående kontroller som definierar den här arkitekturen.

Fas 1: Inkommande åtkomstkontroll

Konfigurera kontextbaserade ingressprinciper

Konfigurera principer för kontextbaserad ingress på kontonivå (CBI) för att begränsa åtkomsten till arbetsytan efter nätverkskälla, identitet, autentiseringsmekanism och åtkomstomfång. Se Sammanhangsbaserad ingresskontroll och Hantera kontextbaserade ingressprinciper.

Konfigurera IP-åtkomstlistor på arbetsytenivå (valfritt)

Du kan också konfigurera IP-åtkomstlistor på arbetsytenivå tillsammans med CBI för bakåtkompatibilitet eller åsidosättningar per arbetsyta. När båda är konfigurerade måste en begäran tillåtas av båda. Se Konfigurera IP-åtkomstlistor för arbetsytor.

Konfigurera IP-åtkomstlistor på kontonivå

Konfigurera IP-åtkomstlistor på kontonivå för att styra åtkomsten till kontokonsolen. Se Konfigurera IP-åtkomstlistor för kontokonsolen.

Konfigurera IP-åtkomstlistor på mottagarnivå

Om du använder OpenSharing Databricks-to-Open-delning konfigurerar du IP-åtkomstlistor på mottagarnivå på varje resursmottagare. Se Begränsa openSharing-mottagaråtkomst med hjälp av IP-åtkomstlistor (Databricks-till-Open-delning).

IP-intervall som konfigurerats i dokumentet

Underhåll dokumentationen för alla konfigurerade IP-intervall, inklusive motivering, länkade biljetter och planerade granskningsdatum.

Kontrollera åtkomstbeteendet

Kontrollera åtkomstbeteendet genom att testa inloggning från godkända IP-intervall och bekräfta att anslutningar från icke-godkända IP-intervall blockeras.

Fas 2: Molntjänstslutpunkter

Konfigurera användardefinierade vägar

Konfigurera användardefinierade vägar (UDR) med hjälp av Azure tjänsttaggar så att trafik till Azure tjänster följer dina önskade privata eller kontrollerade utgående sökvägar. Se Användardefinierade väginställningar för Azure Databricks.

Konfigurera tjänst- eller privata slutpunkter för lagring

Konfigurera tjänstslutpunkter eller privata slutpunkter för kundhanterade Azure lagringskonton efter behov.

Fas 3: Serverlösa utgående kontroller

Konfigurera serverlösa nätverksprinciper

Konfigurera serverlösa nätverksprinciper för att begränsa utgående trafik för serverlös beräkning till godkända mål med hjälp av IP-intervall eller FQDN. Se Vad är serverlös hantering av utgående trafik?.

Konfigurera privata NCC-slutpunkter

Konfigurera privata NCC-slutpunkter för privat anslutning från serverlös beräkning till dina Azure resurser. Se Konfigurera privat anslutning till Azure-resurser.

Testa serverlös utgående trafik

Testa att serverlösa arbetslaster kan nå godkända destinationer och blockeras från att nå icke godkända destinationer.

Fas 4 (valfritt): Extern brandvägg för klassisk beräkning

Driftsätt en extern brandvägg

Distribuera Azure Firewall eller en virtuell nätverksinstallation från tredje part (NVA) i ett virtuellt hubbnätverk och peer-koppla det till arbetsytans virtuella nätverk.

Dirigera utgående trafik genom brandväggen med UDR:er

Konfigurera UDR:er i arbetsytans undernät med en standardväg till brandväggen.

Konfigurera brandväggsregler utan TLS-avlyssning

Konfigurera brandväggsregler för att tillåta nödvändiga Azure Databricks slutpunkter utan TLS-avlyssning på kontrollplanets och SCC-relätrafiken.

Azure Databricks Terraform SRA innehåller mallar för infrastruktur som kod som automatiserar distributionen.

Validering

När du har distribuerat arkitekturen kör du följande kontroller för att bekräfta att den klassiska dataplanstrafiken förblir privat och att din IP-åtkomstlista begränsar åtkomsten till arbetsytan enligt konfigurationen.

Kontrollera Förväntat resultat
Arbetsyta som är tillgänglig från tillåtna IP-adresser Ja
Arbetsyta blockerad från obehöriga IP-adresser Ja
Kluster startar med SCC Ja, inga offentliga IP-adresser
Dataåtkomst via privata anslutningar Ja
Paketinstallation från privata artefaktrepositorier Ja

Troubleshooting

Om en verifieringskontroll misslyckas eller om en arbetsbelastning beter sig oväntat använder du följande tabell för att diagnostisera vanliga problem.

Issue Orsak Lösning
Det går inte att komma åt arbetsytan IP finns inte i åtkomstlistan Lägg till IP-adress i arbetsytelistan
Klustret kan inte starta Felkonfiguration av routning eller slutpunkt Kontrollera routningstabeller och privat slutpunktsanslutning
S3/ADLS-åtkomst misslyckas Problem med VPC-slutpunkt eller routning Kontrollera slutpunktskonfiguration och säkerhetsgrupper
Det går inte att installera paket Det går inte att nå den privata artefaktlagringsplatsen Kontrollera konfigurationen av VNet-slutpunkten och DNS-matchningen för din artefaktlagringsplats
Tillfälliga åtkomstproblem Dynamiska IP-adresser Använda VPN med statisk utgående IP-adress eller bredare IP-intervall

Löpande underhåll

  • Hantering av IP-åtkomstlista: Granska varje månad, lägg till nya platser, ta bort föråldrade intervall.
  • Slutpunktsövervakning: Spåra kostnader för privat slutpunktshälsa och dataöverföring.
  • Hantering av artefaktförråd: Underhåll privata paketspeglar och övervaka deras tillgänglighet.
  • Användarsupport: Underhållsprocessen för IP-åtkomstproblem.

Föregående och nästa steg

Architecture När du ska välja
Hanterad säkerhet Föregående steg. Om IP-baserade åtkomstkontroller, VPC-slutpunkter och serverlösa utgående kontroller är mer än vad dina arbetsbelastningar kräver. Grundkonfigurationen omfattar kundhanterade VNet och SCC, med klassisk Private Link som tillval.
Isolerad miljö Nästa steg. Om IP-baserad åtkomstkontroll visar sig otillräcklig kräver regler åtkomst till privata arbetsytor eller efterlevnad kräver dataexfiltreringsskydd.