Åtkomst mellan arbetsytor

Åtkomstkontroller mellan arbetsytor styr serverlös nätverkstrafik mellan Azure Databricks-arbetsytor. Kontoadministratörer använder den för att avgöra vilka arbetsytor som kan nå en viss arbetsyta och vilka arbetsytor en arbetsplatss serverlösa arbetsbelastningar kan skicka trafik till. Detta låter dig koppla samman arbetsytor som behöver dela data eller tjänster samtidigt som alla andra arbetsytor hålls isolerade.

Important

Åtkomst över arbetsytor är i betaversion.

Du konfigurerar åtkomst mellan arbetsytor i nätverkspolicyn som har tilldelats en arbetsyta. Varje policy styr trafiken i två riktningar:

Trafik mellan två arbetsytor flyter endast när båda policyerna är överens: en begäran tillåts endast när källarbetsytans utgångsregler tillåter destinationen och destinationsarbetsytans ingångsregler tillåter källan. Konfigurera båda sidorna för varje arbetsytepar som måste kommunicera.

Requirements

  • Du måste vara kontoadministratör.
  • Ditt Azure Databricks-konto och dina arbetsytor måste vara på Premium-nivån.

Hur åtkomst mellan arbetsytor fungerar

Åtkomst mellan arbetsytor använder samma nätverkspolicyer som kontextbaserad ingresskontroll och serverlös egresskontroll. Regler mellan arbetsytor identifierar varje arbetsyta med sitt numeriska arbetsyte-ID:

  • ingress-sidan fungerar regler mellan arbetsytor som en ytterligare nätverkskälla. De använder samma identiteter och tillåter och nekar regler som andra nätverkskällor enligt den kontextbaserade ingångspolicyn. Se Nätverkskällor.
  • På den utgående sidan listar du de målarbetsytor som dina arbetslaster får nå. Den utgående sidan använder endast en tillåtslista.

Trafik från samma arbetsområde är alltid tillåten och påverkas inte av dessa regler. Käll- och destinationsarbetsytorna kan finnas i samma eller olika Azure Databricks-konton.

Limitations

  • Åtkomst mellan arbetsytor gäller endast serverlösa arbetslaster. Den styr inte klassisk beräkningstrafik.
  • Åtkomst över molnet stöds inte.
  • Regionsöverskridande och arbetsyteöverskridande Lakebase-åtkomst stöds inte.

Konfigurera ingressåtkomst mellan arbetsytor

Åtkomstkontroller för inkommande trafik mellan arbetsytor som avgör vilka källarbetsytor som kan nå en arbetsyta via serverlös trafik. Konfigurera det enligt arbetsytans kontextbaserade ingångspolicy. En översikt över kontextbaserad ingress finns i Kontextbaserad ingresskontroll.

På en nätverkspolicys flik Ingress avgör en kryssruta i kompatibilitetsläge om policyn styr ingång mellan arbetsområden. Policyer är i kompatibilitetsläge som standard:

  • När kompatibilitetsläge väljs styr policyn inte ingången mellan arbetsytor och behåller arbetsytans nuvarande beteende; dess befintliga nätverkskontroller gäller.
  • När du avmarkerar Kompatibilitetsläge visar policyn åtkomstlägena mellan arbetsytor och regelredigeraren för tillåt- och neka-regler.

För att konfigurera ingressåtkomst mellan arbetsytor i kontokonsolen:

  1. I kontokonsolen klickar du på Säkerhet.
  2. Klicka på fliken Nätverk och öppna sedan nätverkspolicyn du vill redigera.
  3. Välj fliken Ingång .
  4. Avklara kryssrutan för kompatibilitetsläge .
  5. Välj ett åtkomstläge över arbetsytor:
    • Tillåt åtkomst från alla serverlösa källarbetsytor i vilket konto som helst (FULL_ACCESS): Vilken serverlös källarbetsyta som helst kan nå denna arbetsyta.
    • Begränsa åtkomst till specifika källarbetsytor (RESTRICTED_ACCESS): Åtkomst nekas som standard. En begäran tillåts endast när den matchar en tillåt-regel, och nekas när den matchar en nekad-regel.
  6. För Begränsa åtkomst till specifika källarbetsytor, lägg till tillåt eller neka regler som matchar en lista med valda arbetsyts-ID:n. För att referera till en källarbetsyta i ett annat konto, klistra in dess numeriska arbetsym-ID och lägg till den.
  7. Klicka på Spara.

Konfigurera utgående åtkomst mellan arbetsytor

Egressåtkomstkontroller mellan arbetsytor styr vilka Azure Databricks-arbetsytor som dina serverlösa arbetsbelastningar kan skicka trafik till. Konfigurera det i arbetsområdets serverless-policy för utgående nätverkstrafik. För en översikt över serverless egress control, se Vad är serverless egress control?.

Den utgående sidan fungerar som en lista över tillåtna objekt. Du listar de destinationsarbetsytor dina arbetsbelastningar kan nå, och alla andra Azure Databricks-arbetsytor förblir blockerade medan policyn begränsar åtkomsten. Det finns ingen nekanderegel för utgående trafik för Azure Databricks-destinationer.

Tillåtna destinationer är en del av nätverkspolicyns utgående regler, så du konfigurerar dem i samma Network Access Policy-editor som styr policyns övriga utgående åtkomst. För att referera till en arbetsyta i ett annat konto, använd dess numeriska arbetsyts-ID.

Så här tillåter du destinationer mellan arbetsytor i kontokonsolen:

Öppna nätverkspolicyn

  1. I kontokonsolen klickar du på Säkerhet.
  2. Klicka på fliken Nätverk och öppna sedan nätverkspolicyn du vill redigera.
  3. Välj fliken Utrymning .

Begränsa utrymningsåtkomst

Under nätverksåtkomst, välj Begränsad åtkomst till specifika destinationer. Avsnittet Tillåtna Databricks arbetsytsdestinationer visas endast när åtkomsten är begränsad. Om du väljer Tillåt åtkomst till alla destinationer kan serverlösa arbetsbelastningar nå vilken destination som helst och regler för arbetsytor gäller inte.

Lägg till destinationsarbetsytorna

  1. I avsnittet Tillåtna Databricks arbetsytor klickar du på Lägg till arbetsyta.
  2. I dialogen Lägg till arbetsyta använder du valaren Workspaces för att välja vilka arbetsytor som ska tillåtas. För att referera till en arbetsyta i ett annat konto, klistra in dess numeriska arbetsyta-ID och lägg till den.
  3. Klicka på Lägg till.

De arbetsytor du lägger till visas i en tabell listad efter Workspace-ID. För att ta bort en destination, använd åtgärden ta bort på dess rad.

Spara principen

Ställ in policy-övervakningsläget och spara sedan policyn. I testläge loggas policyöverträdelser men blockeras inte, vilket låter dig bekräfta att alla nödvändiga destinationer är tillåtna innan du upprätthåller policyn.

Du kan också konfigurera tillåtna Azure Databricks-destinationer med nätverkspolicys REST API. Se Hantera nätverksprinciper för serverlös utgående kontroll.

Nästa steg