Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här guiden introducerar funktioner för att anpassa nätverksåtkomsten mellan användare och deras Azure Databricks arbetsytor och resurser på kontonivå.
Som standard kan användare och program ansluta till Azure Databricks från valfri IP-adress. Användare kan komma åt kritiska datakällor med Hjälp av Azure Databricks. Om en användares autentiseringsuppgifter komprometteras genom nätfiske eller liknande angrepp minskar en säker nätverksåtkomst avsevärt risken för ett kontoövertagande. Konfigurationer som privat anslutning, IP-åtkomstlistor och brandväggar hjälper till att skydda viktiga data.
Du kan också konfigurera funktioner för autentisering och åtkomstkontroll för att skydda användarnas autentiseringsuppgifter, se Autentisering och åtkomstkontroll.
Anmärkning
Användare till Azure Databricks säkra nätverksfunktioner kräver Premium-plan.
Privat anslutning
Mellan Azure Databricks-användare och kontrollplanet tillhandahåller Private Link starka kontroller som begränsar källan för inkommande begäranden. Om din organisation dirigerar trafik via en Azure-miljö kan du använda Private Link för att säkerställa att kommunikationen mellan användare och Databricks-kontrollplanet inte passerar offentliga IP-adresser. Se Konfigurera inkommande Private Link för arbetsområden.
Kontextbaserad ingresskontroll
Sammanhangsbaserad ingresskontroll tillhandahåller principer på kontonivå som kombinerar identitet, typ av begäran och nätverkskälla för att avgöra vem som kan nå din arbetsyta eller resurs på kontonivå.
Med ingressprinciper kan du:
- Tillåt eller neka åtkomst till arbetsytans användargränssnitt, API:er, appkörning eller Lakebase-körning.
- Tillämpa regler för alla användare, alla tjänstens huvudnamn eller specifika valda identiteter.
- Bevilja eller blockera åtkomst från alla offentliga IP-adresser eller från specifika IP-intervall.
- Kör i torrt körningsläge för att logga avslag utan att blockera trafik, eller i framtvingat läge för att aktivt blockera ej betrodda begäranden.
- Tillåt eller neka åtkomst till användargränssnitt och API:erpå kontonivå (till exempel åtkomst till kontokonsolen).
- Bevilja eller blockera åtkomst från alla registrerade privata slutpunkter eller från specifika registrerade privata slutpunkter.
Varje konto innehåller en standardprincip för ingress som gäller för alla kvalificerade arbetsytor.
Varje konto innehåller också en enskild princip på kontonivå (account-policy) som gäller för alla resurser på kontonivå. Ip-åtkomstlistor för arbetsyta och kontokonsol stöds fortfarande, men de utvärderas först efter att den kontextbaserade ingressprincipen tillåter en begäran.
Mer information finns i Kontextbaserad ingresskontroll.
IP-åtkomstlistor
Autentiseringen bevisar användaridentiteten, men den framtvingar inte användarnas nätverksplats. Åtkomst till en molntjänst från ett oskyddat nätverk innebär säkerhetsrisker, särskilt när användaren kan ha auktoriserad åtkomst till känsliga eller personliga data. Med hjälp av IP-åtkomstlistor kan du konfigurera Azure Databricks-arbetsytor så att användarna endast ansluter till tjänsten via befintliga nätverk med en säker perimeter.
Du kan också använda IP-åtkomstlistor för att styra åtkomsten till resurser på kontonivå.
Administratörer kan ange DE IP-adresser som tillåts åtkomst till Azure Databricks. Du kan också ange IP-adresser eller undernät som ska blockeras. Mer information finns i Hantera IP-åtkomstlistor.
Du kan också använda Private Link för att blockera all offentlig Internetåtkomst till en Azure Databricks-arbetsyta.
Brandväggsregler
Många organisationer använder brandväggen för att blockera trafik baserat på domännamn. Du måste tillåta lista över Azure Databricks-domännamn för att säkerställa åtkomst till Azure Databricks-resurser. Mer information finns i Konfigurera brandväggsregler för domännamn.
Azure Databricks utför också validering av värdhuvud för att säkerställa att begäranden använder auktoriserade Azure Databricks-domäner som .azuredatabricks.net. Begäranden som använder domäner utanför Azure Databricks-nätverket blockeras. Den här säkerhetsåtgärden skyddar mot potentiella HTTP-värdhuvudattacker.