Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Förstärkt konnektivitet bygger på Hanterad säkerhet och lägger till skiktade kontroller för ingress och egress: kontextbaserad ingress (CBI), VPC-slutpunkter, serverlösa egresskontroller och en valfri extern brandvägg. Åtkomsten till arbetsytan förblir på det publika internetet, skyddad av CBI.
Den här arkitekturen har:
- Ingress för kontextbaserad arbetsyta: Användare loggar in via Internet och CBI-principer begränsar åtkomsten till arbetsytan efter nätverkskälla, identitet, autentiseringsmekanism och åtkomstomfång. Detta är en avvägning till förmån för enkelhet jämfört med VPN-skyddade arkitekturer.
- Åtkomst till privata molntjänster: VPC-slutpunkter (AWS) eller tjänstslutpunkter (Azure) håller molntjänsttrafiken borta från det offentliga Internet.
- Serverlös utgående kontroll: Nätverksprinciper och privata NCC-slutpunkter styr utgående trafik från serverlös beräkning.
- Valfri inspektion av utgående trafik: Driftsätt en extern brandvägg för att inspektera och logga utgående trafik från klassiska beräkningsresurser.
- Inget VPN krävs: Förenklad användaråtkomst utan företagsnätverksberoende.
Använd den här arkitekturen när:
- Datasäkerhet är det främsta problemet, inte åtkomstkontroll för arbetsytor.
- VPN-komplexitet är ett hinder för användarnas produktivitet.
- IP-baserade åtkomstkontroller räcker för efterlevnad.
- Din organisation föredrar molnbaserade åtkomstmönster.
Prerequisites
- Azure Azure Databricks Premium-nivå med VNet-injicerad arbetsyta.
- Lista över IP-intervall för åtkomstkontroll för arbetsytor.
Översikt över arkitektur
Arkitekturen för förstärkt anslutning skyddar nätverkstrafiken och förenklar användaråtkomsten:
| Trafiktyp | Väg |
|---|---|
| Användaråtkomst | Användare → Internet → CBI-princip → arbetsyta |
| Klassisk beräkning → kontroll | Beräkning → Classic Private Link → kontrollplanet för Azure Databricks |
| Klassisk datorkapacitet → molnet | Beräkning → tjänstslutpunkter eller UDR-tjänster → Azure tjänster |
| Serverlös → dina resurser | Serverlös beräkning → privata NCC-slutpunkter → dina Azure resurser |
| Klassisk beräkning → utgående | Compute → Extern brandvägg (valfritt) → Inspekterat internet |
Note
Åtkomsten till arbetsytan är inte privat i den här arkitekturen. Användare ansluter via det offentliga Internet, begränsat av CBI-principer. Om din organisation kräver åtkomst till privata arbetsytor använder du arkitekturen isolerad miljö i stället.
Nödvändiga komponenter
Inkommande
Inga inkommande Private Link. Offentlig Internetåtkomst begränsas av kontextbaserade ingressprinciper och, om du vill, IP-åtkomstlistor. Följ standard-IAM för autentisering. Se Autentisering och åtkomstkontroll.
Ingångskontroller för arbetsyta
Konfigurera arbetsytans ingress med kontextbaserad ingress (CBI), det rekommenderade ramverket för ingressprinciper. CBI-regler kombinerar nätverkskälla (IP-intervall), identitet, autentiseringsmekanism och åtkomstomfång till en enda allow/deny-modell, så attributet för nätverkskälla gör samma jobb som funktionen för fristående IP-åtkomstlista, plus mer.
IP-åtkomstlistor stöds fortfarande och kan konfigureras tillsammans med CBI. När båda är konfigurerade måste en begäran tillåtas av båda kontrollerna.
Konfigurationsnivåer:
- CBI-principer på kontonivå: Gäller för alla arbetsytor i kontot. Se Hantera kontextbaserade ingressprinciper.
- IP-åtkomstlistor på arbetsytenivå: Gäller för en enda arbetsyta. Se Konfigurera IP-åtkomstlistor för arbetsytor.
- IP-åtkomstlistor på kontonivå: Gäller för kontokonsolen. Se Konfigurera IP-åtkomstlistor för kontokonsolen.
Metodtips:
- Starta bred, förfina baserat på faktisk användning.
- Dokumentera IP-intervall med användnings- och förfallodatum.
- Underhåll administratörsåtkomst via ett känt IP-intervall.
- Granska kvartalsvis och ta bort föråldrade intervall.
Varning
Ingressprinciper och IP-åtkomstlistor kan låsa dig från din arbetsyta om de är felkonfigurerade. Underhåll alltid administratörsåtkomst via ett känt IP-intervall.
OpenSharing-åtkomstkontroll för mottagare
OpenSharing använder sina egna IP-åtkomstlistor som konfigurerats för mottagarobjekt. Detta är separat från kontextbaserad ingress och arbetsytans IP-åtkomstlistor. Gäller endast för Databricks-to-Open-delning (icke-Azure Databricks mottagare).
Se Begränsa openSharing-mottagaråtkomst med hjälp av IP-åtkomstlistor (Databricks-till-Open-delning).
Outbound
Serverlös utgående trafik styrs av nätverksprinciper och privata NCC-slutpunkter. Använd Unity Catalog för datastyrning av utgående dataåtkomst. Se Vad är Unity Catalog?.
Serverlös utgående kontroll
Konfigurera nätverksprinciper för att styra serverlös utgående beräkningstrafik. Definiera tillåtna mål med hjälp av IP-intervall eller FQDN.
Serverlös Private Link (privata NCC-slutpunkter)
Tillhandahåller privata anslutningar från serverlös beräkning till dina resurser via Private Link. Serverlös datatrafik förblir utanför det offentliga Internet.
Klassisk beräkningsbaslinje
Den klassiska beräkningsbaslinjen ärvs från hanterad säkerhet. Inga ytterligare baslinjekomponenter krävs, men du kan också lägga till en extern brandvägg för att inspektera klassisk beräkningsutgång.
Baslinjen omfattar VNet-inmatning, säker klusteranslutning (SCC) och klassiska Private Link.
Note
Den här arkitekturen använder inte inkommande Private Link. Användare får åtkomst till arbetsytan via det offentliga Internet, som styrs av CBI-principer. Om din organisation kräver åtkomst till en privat arbetsyta, se Isolerad miljö-arkitekturen, som lägger till inkommande åtkomst via Private Link eller VPN.
Klassisk beräkningsplan Private Link
Ger privat anslutning mellan ditt virtuella nätverk och Azure Databricks kontrollplanet. REST API- och SCC-relätrafik mellan kluster och kontrollplanet förblir privata i stället för att använda det offentliga Internet.
Se Konfigurera privat anslutning för det klassiska beräkningsskiktet till Azure Databricks.
Användardefinierade vägar
Konfigurera routning för molntjänståtkomst för att hålla trafiken privat och minska kostnaderna.
Konfigurera UDR:er med tjänsttaggar för Azure tjänster. Se Användardefinierade väginställningar för Azure Databricks.
Extern brandvägg för klassisk beräkning (valfritt)
Dirigera klassisk beräkningsutgång genom en extern brandvägg för inspektion, loggning och principframtvingande. Krävs i isolerad miljö. valfritt här.
Alternativen omfattar Azure Firewall eller en virtuell nätverksinstallation från tredje part (NVA).
Varning
Anslutningar till Azure Databricks kontrollplan och SCC-reläet använder TLS med certifikatnålning. Aktivera inte TLS-inspektion (dekryptera och kryptera om) på trafik mellan dina kluster och Azure Databricks kontrollplanet. Detta orsakar klusterfel. Se IP-adresser och domäner för Azure Databricks tjänster och tillgångar för nödvändiga slutpunkter.
Implementation
Utgå från en driftsatt baslinje för hanterad säkerhet. Följande faser lägger till de ingress- och utgående kontroller som definierar den här arkitekturen.
Fas 1: Inkommande åtkomstkontroll
Konfigurera kontextbaserade ingressprinciper
Konfigurera principer för kontextbaserad ingress på kontonivå (CBI) för att begränsa åtkomsten till arbetsytan efter nätverkskälla, identitet, autentiseringsmekanism och åtkomstomfång. Se Sammanhangsbaserad ingresskontroll och Hantera kontextbaserade ingressprinciper.
Konfigurera IP-åtkomstlistor på arbetsytenivå (valfritt)
Du kan också konfigurera IP-åtkomstlistor på arbetsytenivå tillsammans med CBI för bakåtkompatibilitet eller åsidosättningar per arbetsyta. När båda är konfigurerade måste en begäran tillåtas av båda. Se Konfigurera IP-åtkomstlistor för arbetsytor.
Konfigurera IP-åtkomstlistor på kontonivå
Konfigurera IP-åtkomstlistor på kontonivå för att styra åtkomsten till kontokonsolen. Se Konfigurera IP-åtkomstlistor för kontokonsolen.
Konfigurera IP-åtkomstlistor på mottagarnivå
Om du använder OpenSharing Databricks-to-Open-delning konfigurerar du IP-åtkomstlistor på mottagarnivå på varje resursmottagare. Se Begränsa openSharing-mottagaråtkomst med hjälp av IP-åtkomstlistor (Databricks-till-Open-delning).
IP-intervall som konfigurerats i dokumentet
Underhåll dokumentationen för alla konfigurerade IP-intervall, inklusive motivering, länkade biljetter och planerade granskningsdatum.
Kontrollera åtkomstbeteendet
Kontrollera åtkomstbeteendet genom att testa inloggning från godkända IP-intervall och bekräfta att anslutningar från icke-godkända IP-intervall blockeras.
Fas 2: Molntjänstslutpunkter
Konfigurera användardefinierade vägar
Konfigurera användardefinierade vägar (UDR) med hjälp av Azure tjänsttaggar så att trafik till Azure tjänster följer dina önskade privata eller kontrollerade utgående sökvägar. Se Användardefinierade väginställningar för Azure Databricks.
Konfigurera tjänst- eller privata slutpunkter för lagring
Konfigurera tjänstslutpunkter eller privata slutpunkter för kundhanterade Azure lagringskonton efter behov.
Fas 3: Serverlösa utgående kontroller
Konfigurera serverlösa nätverksprinciper
Konfigurera serverlösa nätverksprinciper för att begränsa utgående trafik för serverlös beräkning till godkända mål med hjälp av IP-intervall eller FQDN. Se Vad är serverlös hantering av utgående trafik?.
Konfigurera privata NCC-slutpunkter
Konfigurera privata NCC-slutpunkter för privat anslutning från serverlös beräkning till dina Azure resurser. Se Konfigurera privat anslutning till Azure-resurser.
Testa serverlös utgående trafik
Testa att serverlösa arbetslaster kan nå godkända destinationer och blockeras från att nå icke godkända destinationer.
Fas 4 (valfritt): Extern brandvägg för klassisk beräkning
Driftsätt en extern brandvägg
Distribuera Azure Firewall eller en virtuell nätverksinstallation från tredje part (NVA) i ett virtuellt hubbnätverk och peer-koppla det till arbetsytans virtuella nätverk.
Dirigera utgående trafik genom brandväggen med UDR:er
Konfigurera UDR:er i arbetsytans undernät med en standardväg till brandväggen.
Konfigurera brandväggsregler utan TLS-avlyssning
Konfigurera brandväggsregler för att tillåta nödvändiga Azure Databricks slutpunkter utan TLS-avlyssning på kontrollplanets och SCC-relätrafiken.
Azure Databricks Terraform SRA innehåller mallar för infrastruktur som kod som automatiserar distributionen.
Validering
När du har distribuerat arkitekturen kör du följande kontroller för att bekräfta att den klassiska dataplanstrafiken förblir privat och att din IP-åtkomstlista begränsar åtkomsten till arbetsytan enligt konfigurationen.
| Kontrollera | Förväntat resultat |
|---|---|
| Arbetsyta som är tillgänglig från tillåtna IP-adresser | Ja |
| Arbetsyta blockerad från obehöriga IP-adresser | Ja |
| Kluster startar med SCC | Ja, inga offentliga IP-adresser |
| Dataåtkomst via privata anslutningar | Ja |
| Paketinstallation från privata artefaktrepositorier | Ja |
Troubleshooting
Om en verifieringskontroll misslyckas eller om en arbetsbelastning beter sig oväntat använder du följande tabell för att diagnostisera vanliga problem.
| Issue | Orsak | Lösning |
|---|---|---|
| Det går inte att komma åt arbetsytan | IP finns inte i åtkomstlistan | Lägg till IP-adress i arbetsytelistan |
| Klustret kan inte starta | Felkonfiguration av routning eller slutpunkt | Kontrollera routningstabeller och privat slutpunktsanslutning |
| S3/ADLS-åtkomst misslyckas | Problem med VPC-slutpunkt eller routning | Kontrollera slutpunktskonfiguration och säkerhetsgrupper |
| Det går inte att installera paket | Det går inte att nå den privata artefaktlagringsplatsen | Kontrollera konfigurationen av VNet-slutpunkten och DNS-matchningen för din artefaktlagringsplats |
| Tillfälliga åtkomstproblem | Dynamiska IP-adresser | Använda VPN med statisk utgående IP-adress eller bredare IP-intervall |
Löpande underhåll
- Hantering av IP-åtkomstlista: Granska varje månad, lägg till nya platser, ta bort föråldrade intervall.
- Slutpunktsövervakning: Spåra kostnader för privat slutpunktshälsa och dataöverföring.
- Hantering av artefaktförråd: Underhåll privata paketspeglar och övervaka deras tillgänglighet.
- Användarsupport: Underhållsprocessen för IP-åtkomstproblem.
Föregående och nästa steg
| Architecture | När du ska välja |
|---|---|
| Hanterad säkerhet | Föregående steg. Om IP-baserade åtkomstkontroller, VPC-slutpunkter och serverlösa utgående kontroller är mer än vad dina arbetsbelastningar kräver. Grundkonfigurationen omfattar kundhanterade VNet och SCC, med klassisk Private Link som tillval. |
| Isolerad miljö | Nästa steg. Om IP-baserad åtkomstkontroll visar sig otillräcklig kräver regler åtkomst till privata arbetsytor eller efterlevnad kräver dataexfiltreringsskydd. |