Konfigurera inkommande Private Link för arbetsytor

Denna sida ger instruktioner för att konfigurera inkommande privat anslutning mellan användare och deras Azure Databricks-arbetsytor.

Varför välja en inkommande anslutning?

Oavsett om du använder serverlös eller klassisk beräkning måste användarna ansluta till Azure Databricks. Organisationer väljer att ansluta till Azure Databricks av flera skäl, bland annat följande:

  • Förbättrad säkerhet: Genom att begränsa all åtkomst till privata slutpunkter och inaktivera offentlig åtkomst minimerar du attackytan och kontrollerar att alla användarinteraktioner med Azure Databricks sker via ett säkert, privat nätverk.
  • Efterlevnadskrav: Många organisationer har strikta efterlevnadsmandat som kräver att all data- och hanteringsplantrafik ska finnas kvar i sina privata nätverksgränser, även för SaaS-tjänster som Azure Databricks.
  • Förenklad nätverksarkitektur (för specifika användningsfall): Om du bara använder serverlös beräkning eller om din primära interaktion med Azure Databricks sker via webbgränssnittet eller REST-API:er och du inte har något omedelbart behov av privat anslutning till datakällor från Azure Databricks (vilket kräver ett klassiskt beräkningsplan Private Link anslutning) förenklar en installation med endast inkommande trafik den övergripande nätverksdesignen.
  • Dataexfiltreringsskydd: Genom att förhindra offentlig åtkomst och tvinga all trafik via privata slutpunkter minskar du risken för dataexfiltrering, vilket säkerställer att trafik endast kan nås från autentiserade nätverksmiljöer.

Anslutningsmodell

Du kan konfigurera privat anslutning på något av två sätt:

  • Ingen offentlig åtkomst: Den här konfigurationen inaktiverar all offentlig åtkomst till arbetsytan. All användartrafik måste komma från ett VNet som är anslutet via en privat slutpunkt. Den här modellen krävs för fullständig trafikprivatisering. För fullständig trafikprivatisering behöver du också en klassisk datorplananslutning med privat länk. Se begreppen för Private Link.
  • Hybridåtkomst: Private Link är aktiv, men offentlig åtkomst är fortfarande aktiverad med kontextbaserade ingresskontroller och IP-åtkomstlistor. Med kontextbaserade ingresskontroller kan du begränsa åtkomsten baserat på identitet, typ av begäran och nätverkskälla. På så sätt kan du på ett säkert sätt tillåta åtkomst från betrodda offentliga källor (till exempel statiska företags-IP-adresser) medan du fortfarande använder Private Link för privat anslutning.

Den här guiden beskriver hur du implementerar hybridåtkomstmodellen. Vi uppnår detta med hjälp av en standardtopologi för nav-och-ekernätverk.

Översikt över arkitektur

Den här modellen använder transit VNet:

  • Överföring av virtuellt nätverk: Det här är ditt centrala virtuella nätverk som innehåller alla privata slutpunkter som behövs för klientåtkomst till arbetsytor och webbläsarautentisering. Din arbetsyta för webbläsarautentisering ansluter också till det här virtuella nätverket.

Azure Private Link-nätverksarkitektur.

Innan du börjar

Granska följande krav och rekommendationer:

Kravspecifikation

Nätverkskonfiguration

  • Ett virtuellt transitnätverk som konfigurerats för följande:
    • Den fungerar som den primära överföringspunkten för all användar-/klienttrafik som ansluter till ditt Azure-nätverk.
    • Den tillhandahåller centraliserad anslutning för lokala eller andra externa nätverk.
    • Den hanterar delade tjänster och innehåller den primära vägen för utgående Internettrafik (utgående).
  • Dina privata DNS-zoner hanteras av Azure DNS.

Metodtips

Azure Databricks rekommenderar följande för en flexibel och hanterbar konfiguration:

  • Arkitektur: Nätverket måste följa den Microsoft rekommenderade hub-spoke-arkitekturen. Se Nätverkstopologi för hub-spoke i Azure.
  • Arbetsyta för isolerad autentisering: Skapa en separat arbetsyta för webbläsarautentisering i ditt virtuella överföringsnätverk för att förbättra motståndskraften. Den här dedikerade arbetsytan ska vara värd för den privata slutpunkten för webbläsarautentisering, vilket förhindrar en enskild felpunkt om andra arbetsytor tas bort. Se Skapa en browser_authentication arbetsyta.

Konfigurera privat anslutning för en befintlig arbetsyta

Innan du börjar måste du stoppa alla beräkningsresurser som kluster, pooler eller klassiska SQL-lager. Det går inte att köra några beräkningsresurser för arbetsytan, eller så misslyckas uppgraderingsförsöket. Azure Databricks rekommenderar att du planerar tidpunkten för uppgraderingen för driftstopp.

  1. På sidan Arbetsytor väljer du Beräkning.
  2. Välj varje aktivt beräkningskluster och klicka på Avsluta längst upp till höger.

Verifiera att VNet-injicerad arbetsyta är aktiverad för allmänheten

  1. Gå till din Azure Databricks-arbetsyta i Azure-portalen.
  2. I avsnittet översikt över arbetsytan kontrollerar du att din Azure Databricks-arbetsyta använder ditt eget virtuella nätverk:
    1. Under Inställningar väljer du fliken Nätverk . Bekräfta följande inställningar:
      1. Säker klusteranslutning (ingen offentlig IP-adress) är aktiverad.
      2. Tillåt åtkomst till offentligt nätverk är aktiverat.

Skapa databricks_ui_api privat slutpunkt

  1. På fliken Nätverk på arbetsytan väljer du Privata slutpunktsanslutningar.
  2. Klicka på Plus-ikonen.Privat slutpunkt.
  3. Välj resursgruppen för slutpunkten och ange ett namn som my-workspace-fe-pe. Kontrollera att regionen matchar din arbetsyta.
  4. Klicka på Nästa: Resurs.
  5. Ange Målunderresurs till databricks_ui_api.
  6. Klicka på Nästa: Virtuellt nätverk.
  7. Välj ditt virtuella transitnätverk. Ditt virtuella transitnätverk är ett separat, befintligt VNet i nätverksarkitekturen som hanterar och skyddar utgående trafik, som ofta innehåller en central brandvägg.
  8. Välj det undernät som är värd för de privata slutpunkterna.
  9. Klicka på Nästa och kontrollera att Integrera med privat DNS-zon är inställt på Ja. Den bör automatiskt välja privatelink.azuredatabricks.net zonen.

Kommentar

Länka den privata DNS-zonen till ditt virtuella överföringsnätverk och placera den i en separat resursgrupp med dina andra privata DNS-zoner för bättre organisation.

Skapa en browser_authentication arbetsyta

Skapa en privat slutpunkt för webbläsarautentisering för att stödja enkel inloggning via din privata nätverkssökväg. Azure Databricks rekommenderar att du hostar den här slutpunkten på en dedikerad privat arbetsyta för webbautentisering.

Skapa en resursgrupp

  1. I Azure-portalen går du till och väljer Resursgrupper.
  2. Klicka på + Skapa.
  3. Ange ett namn för resursgruppen, till exempel web-auth-rg-eastus.
  4. För Region väljer du samma Azure-region där dina databricks-arbetsytor för produktion distribueras.
  5. Klicka på Granska + skapaoch sedan Skapa.

Skapa ett virtuellt nätverk

  1. I Azure Portal söker du efter och väljer Virtuella nätverk.
  2. Klicka på + Skapa.
  3. På fliken Grundläggande väljer du den resursgrupp som du nyss skapade och ger det virtuella nätverket ett beskrivande namn, till exempel web-auth-vnet-eastus.
  4. Kontrollera att regionen matchar din resursgrupp.
  5. På fliken IP-adresser definierar du ett IP-adressutrymme för det virtuella nätverket, 10.20.0.0/16till exempel . Du uppmanas också att skapa ett första undernät.
  6. Välj Granska + skapa och sedan Skapa.

Skapa och skydda arbetsytan för privat webbautentisering

  1. I Azure-portalen söker du efter och väljer Azure Databricks. Klicka på + Skapa.
  2. På fliken Grundläggande konfigurerar du följande:
    1. Välj den resursgrupp som du nyss skapade.
    2. Ge arbetsytan ett beskrivande namn, till exempel WEB_AUTH_DO_NOT_DELETE_<region>.
    3. Välj samma region som resursgruppen och det virtuella nätverket.
  3. Klicka på Nästa:Nätverk och konfigurera följande:
    1. Distribuera Azure Databricks-arbetsytan med säker klusteranslutning (ingen offentlig IP): Välj Ja.
    2. Distribuera Azure Databricks-arbetsytan i ditt eget virtuella nätverk (VNet): Välj Ja.
    3. Virtuellt nätverk: Välj det virtuella nätverk som du nyss skapade. Du uppmanas att definiera undernätsintervall.
    4. Åtkomst till offentligt nätverk: Välj Inaktiverad.
    5. Obligatoriska NSG-regler: Välj NoAzureDatabricksRules.
  4. Klicka på Granska + skapaoch sedan Skapa.

När du har skapat arbetsytan skyddar du den från oavsiktlig borttagning.

  1. I Azure-portalen navigerar du till den arbetsyta som du nyss skapade.
  2. Gå till Inställningar och välj Lås.
  3. Klicka på + Lägg till.
  4. Ange Låstyp till Ta bort och ange ett beskrivande låsnamn.
  5. Klicka på OK.

Kommentar

  • Kör inga Databricks-arbetsbelastningar, till exempel kluster, jobb, på den här arbetsytan.
  • Lägg inte till några andra privata slutpunkter än browser_authentication. Mer specifikt ska du inte skapa en databricks_ui_api slutpunkt för den här arbetsytan.

Skapa den browser_authentication privata slutpunkten

När du har skapat arbetsytan måste du skapa den browser_authentication privata slutpunkten för att ansluta den till ditt virtuella transitnätverk.

  1. På fliken Nätverk för webbautentiseringsarbetsytan väljer du Privata slutpunktsanslutningar.
  2. Klicka på Plus-ikonen.Privat slutpunkt.
  3. Välj resursgruppen för slutpunkten och ange ett namn som web-auth-browser-auth-pe. Kontrollera att regionen matchar din arbetsyta.
  4. Klicka på Nästa: Resurs.
  5. Ange Målunderresurs till browser_authentication.
  6. Klicka på Nästa: Virtuellt nätverk.
  7. Välj din transit-VNet (samma VNet som används för dendatabricks_ui_api privata slutpunkten).
  8. Välj det undernät som är värd för de privata slutpunkterna.
  9. Klicka på Nästa och kontrollera att Integrera med privat DNS-zon är inställt på Ja. Den bör automatiskt välja privatelink.azuredatabricks.net zonen.
  10. Slutför skapandet av slutpunkten.

Konfigurera och verifiera DNS

När du har distribuerat de privata slutpunkterna måste du kontrollera att DNS matchar Azure Databricks-URL:er korrekt till deras nya privata IP-adresser.

  1. Verifiera privata DNS-zonposter:
    1. I Azure-portalen söker du efter och navigerar till den privata DNS-zonen med namnet privatelink.azuredatabricks.net.
    2. Kontrollera att följande A poster finns och att de pekar på slutpunkternas privata IP-adresser.
      1. Arbetsytans användargränssnitt/API-post:
        • Namn: Ditt unika arbetsyte-ID, till exempel adb-xxxxxxxxxxxxxxxx.x
        • Värde: Den privata IP-adressen för din databricks_ui_api privata slutpunkt.
      2. Autentiseringspost för webbläsare:
        • Namn: Välj ett beskrivande namn som pl-auth.<your_region>.
        • Värde: Den privata IP-adressen för din browser_authentication privata slutpunkt.

Verifiera privat nätverksåtkomst

Bekräfta att du kan komma åt arbetsytan via din privata nätverksanslutning.

Från ett anslutet nätverk

Om ditt lokala nätverk redan ansluter till ditt virtuella Azure-nätverk via VPN eller ExpressRoute är testet enkelt:

  • Öppna en webbläsare från datorn och gå direkt till url:en för Din Azure Databricks-arbetsyta för att logga in. En lyckad inloggning bekräftar att din privata anslutning fungerar.

Använda en test-VM

Om du inte kan komma åt arbetsytans virtuella nätverk från din aktuella plats skapar du en tillfällig virtuell dator (en "jump box") att testa från:

  1. Skapa en virtuell dator: I Azure portalen skapar du en Windows virtuell dator. Placera den i ett undernät med samma transit-VNet där du konfigurerade din privata slutpunkt.
  2. Anslut till den virtuella datorn: Använd en Fjärrskrivbord-klient för att ansluta till den nya virtuella datorn.
  3. Testa från den virtuella datorn: När du har anslutit till den virtuella datorn öppnar du en webbläsare, går till Azure-portalen och letar reda på din Azure Databricks arbetsyta.
  4. Starta arbetsyta: Klicka på Starta arbetsyta. En lyckad inloggning bekräftar att åtkomsten från ditt privata virtuella nätverk fungerar korrekt.

Verifiera DNS med nslookup

  1. Anslut till en virtuell dator i ditt konfigurerade virtuella nätverk eller till ditt lokala nätverk via VPN eller Azure ExpressRoute. Datorn måste kunna använda Azures privata DNS.
  2. Öppna en kommandotolk eller terminal och använd nslookup för att verifiera DNS-matchning.
# Verify the workspace URL resolves to a private IP
nslookup adb-xxxxxxxxxxxxxxxx.x.azuredatabricks.net

# Expected output:
# Server:  <your-dns-server>
# Address: <your-dns-server-ip>
#
# Name:    adb-xxxxxxxxxxxxxxxx.x.privatelink.azuredatabricks.net
# Address: 10.10.1.4  <-- This should be the private IP of your 'databricks_ui_api' endpoint
# Aliases: adb-xxxxxxxxxxxxxxxx.x.azuredatabricks.net

Skapa general_access privat slutpunkt

Important

Privat åtkomst till arbetsytor via slutpunkten för allmän åtkomst är i beta.

Skapa en privat endpoint för anpassad URL-åtkomst till din arbetsplats. Detta steg behövs bara om du vill komma åt din arbetsplats med din anpassade URL, <my-custom-account-name>.azuredatabricks.nettill exempel .

Kommentar

Om du redan använder din anpassade URL för inkommande Private Link till kontonivåresurser (se Konfigurera inkommande Private Link för kontonivåresurser), kan du återanvända den befintliga general_access privata endpointen för att komma åt kontonivåresurser. I det här fallet behöver du bara utföra tillåtlistning av din privata slutpunkt för arbetsytor med kontextbaserad inkommande trafik.

Förbered VNet och subnät

Förbered ett virtuellt nätverk och undernät som värd för den privata slutpunkten. Du kan skapa en ny VNet eller återanvända en befintlig, till exempel din workspace-VNet.

  1. Information om hur du skapar ett nytt virtuellt nätverk finns i Skapa ett virtuellt Azure-nätverk.
  2. Information om hur du lägger till ett undernät finns i Lägga till, ändra eller ta bort ett virtuellt nätverksundernät.
  3. Kontrollera att nätverksprincipen för privat slutpunkt är Inaktiverad i undernätet. Det här är standardinställningen. Mer information finns i Hantera nätverksprinciper för privata slutpunkter .

Om du återanvänder ett befintligt VNet för arbetsytan måste du använda eller skapa ett annat undernät än det som används av arbetsytan. Om det virtuella nätverk som är värd för den privata slutpunkten skiljer sig från det virtuella nätverket som skickar trafik konfigurerar du VNet-peering eller anslutning. Se Verifiera VNet-anslutning.

Driftsätt en privat slutpunkt

  1. I Azure-portalen söker du efter privata slutpunkter på Microsoft Marketplace och väljer Skapa.
  2. Ange ett namn och ett nätverksgränssnittsnamn och ange regionen så att den matchar din VNet-region för arbetsytan.
  3. Klicka på Nästa: Resurs.
  4. Välj Anslut till en Azure-resurs efter resurs-ID eller alias.
  5. I fältet Resurs-ID eller alias anger du resurs-ID för Private Link service för general_access tjänster för din region. Se resurs-ID för Private Link för prestandaintensiva tjänster och allmän åtkomst för listan över resurs-ID:er.
  6. I fältet Målunderresurs anger du general_access.
  7. Klicka på Nästa: Virtuellt nätverk.
  8. Välj det virtuella nätverk och undernät som du förberedde i avsnittet Förbered VNet och undernät .
  9. Klicka på Nästa: DNS-.
  10. Lämna Integrera med privat DNS-zon inställd på Nej. Du konfigurerar DNS manuellt senare.
  11. Klicka på Nästa: Taggar.
  12. Klicka på Nästa: Granska och skapa.
  13. Granska konfigurationen och klicka på Skapa för att distribuera den privata slutpunkten.
  14. När distributionen är klar registrerar du följande värden:
    • Privat slutpunktsnamn: Namnet på din privata slutpunkt.
    • Resurs-GUID: Gå till den privata slutpunktsresursen, klicka på JSON-vyn och hitta värdet i properties.resourceGuid. Detta krävs när du registrerar din privata slutpunkt.
    • Privat IP-adress: I JSON-vyn hittar du IP-adressen i properties.customDnsConfigs[0].ipAddresses[0]. Detta krävs när du konfigurerar DNS.

Kommentar

Efter distributionen visas anslutningstillståndet för den privata slutpunkten som Väntande. Detta är förväntat. Slutpunkten förblir i väntande tillstånd tills du registrerar din privata slutpunkt.

Registrera din privata slutpunkt

När du har skapat din privata slutpunkt i Azure-portalen registrerar du den med Azure Databricks.

  1. Gå till Azure Databricks-kontokonsolen.
  2. I sidofältet klickar du på >>>Registrera slutpunkt.

Tillåt att din privata endpoint ska tillskrivas arbetsytor med kontextbaserad ingress

Important

Privat åtkomst till arbetsytor med kontextbaserad ingress är i betaversion.

  1. I kontokonsolen klickar du på Säkerhet i sidofältet.
  2. Klicka på Kontextbaserad ingångs- och utgående kontroll i sidofältet.
  3. Under Policyer på arbetsytenivå, klicka på Ny arbetsytepolicy.
  4. Under Ingress > Private Network Access definierar du din policy för privat åtkomst.
    1. Som standard är alla registrerade slutpunkter tillåtna: Tillåt åtkomst från alla privata slutpunkter. Om detta är acceptabelt, gå vidare till nästa steg. Denna standardinställning omfattar endast de första 200 registrerade privata slutpunkterna. Om din policy kräver fler, kontaktar du ditt kontoteam för att begära en ökning.
    2. Om du vill tillåta specifika registrerade slutpunkter samtidigt som du nekar alla andra slutpunkter, avmarkera Tillåt åtkomst från alla privata slutpunkter och lägg till en tillåt-regel.
      1. Välj de identiteter och arbetsytdestinationer du vill tillåta åtkomst till (som standard är alla identiteter och destinationer tillåtna).
      2. För Källtyp väljer du Valda privata slutpunkter och väljer de privata slutpunkter för allmän åtkomst som du registrerade. Regionen för denna privata endpoint behöver inte matcha regionen för din arbetsplats. En allmän åtkomst-endpoint i vilken region som helst kan betjäna arbetsytor i vilken region som helst.
      3. Klicka på Bekräfta.
      4. Du kan också lägga till Neka-regler i din policy, som definierar undantag från dina tillåtningsregler.
  5. När du är klar med att konfigurera din privata åtkomstpolicy kan du även konfigurera din public access-policy i Ingress > Public Network Access. Du kan inaktivera all offentlig IP-åtkomst genom att avmarkera Tillåt åtkomst från alla publika IP-adresser. Azure Databricks rekommenderar att man behåller offentlig åtkomst aktiverad under testning av DNS-konfigurationen, och sedan inaktiverar den efter att DNS är färdigställd för att säkerställa exklusiv privat anslutning.
  6. Testa din ingresspolicy i testläge först, innan du växlar till framtvingat läge. Åtkomstavslag i torrkörningsläge loggas i system.access.inbound_network systemtabellen men blockerar inte åtkomst.
  7. Se till att din utrymningspolicy är korrekt.
  8. Bifoga din nätverkspolicy till dina arbetsytor. Arbetsytor där den här allmänna åtkomstslutpunkten inte har lagts till i tillåtelselistan är inte åtkomliga via din anpassade URL.
  9. Spara din nätverkspolicy. Det tar under 10 minuter innan kontextbaserade uppdateringar av ingressprinciper börjar gälla.

Konfigurera DNS för den allmänna åtkomständpunkten

Efter att din privata endpoint är registrerad och tillåten, konfigurera DNS så att arbetsyttrafik går genom den privata endpointen med din anpassade domän. <my-custom-account-name>.azuredatabricks.net

  1. Skapa en privat DNS-zon i Azure med namnet <my-custom-account-name>.azuredatabricks.net. Om du redan har konfigurerat en general_access privat endpoint för inkommande Private Link till dina kontonivåresurser (se Configure inbound Private Link for account-level resources), återanvänd den befintliga <my-custom-account-name>.azuredatabricks.net zonen. Nya zoner finns i Skapa en privat DNS-zon i Azure med hjälp av Azure-portalen.
  2. Länka den privata DNS-zonen till det virtuella nätverk som är värd för din privata slutpunkt. Se Länka det virtuella nätverket.

Skapa DNS A-rekord

  1. Gå till din nya privata DNS-zon.
  2. Välj fliken Postmängder under DNS-hantering.
  3. Klicka på Lägg till för att lägga till en postuppsättning.
  4. Konfigurera posten A :
    • Namn: @
    • Typ: A
    • IP-adress: Den privata IP-adressen från din privata endpoint.
  5. Klicka på OK för att spara posten.

Verifiera DNS-upplösning

Från en dator i ditt virtuella nätverk eller från ett arbetsytejobb som är kopplat till din privata DNS-zon bekräftar du att DNS-frågor matchar ip-adressen för den privata slutpunkten:

nslookup <my-custom-account-name>.azuredatabricks.net

Eller använd dig:

dig <my-custom-account-name>.azuredatabricks.net

Båda kommandona returnerar den privata IP-adressen för din privata slutpunkt.

Verifiera VNet-anslutning

Om det virtuella nätverk som genererar trafik skiljer sig från det virtuella nätverk som är värd för den privata slutpunkten konfigurerar du VNet-peering eller anslutning mellan dem. Mer information finns i DNS-integreringsscenarier för privat slutpunkt i Azure .

Anpassad DNS-konfiguration

När du använder en privat inkommande slutpunkt med din egen anpassade DNS måste du kontrollera att både url:en för arbetsytan och URL:erna för autentisering med enkel inloggning matchar korrekt till den privata slutpunktens IP-adress.

Den mest tillförlitliga metoden är att konfigurera DNS-servern så att den vidarebefordrar frågor för alla Databricks-domäner till Azures interna DNS.

  1. Konfigurera villkorlig vidarebefordran för följande domäner till Din Azure DNS-server:
    • *.azuredatabricks.net
    • *.privatelink.azuredatabricks.net
    • *.databricksapps.com
    • Din anpassade URL: <my-custom-account-name>.azuredatabricks.net
  2. Kontrollera att ditt virtuella nätverk länkar till den privata DNS-zonen i Azure.

På så sätt kan Azure automatiskt matcha alla nödvändiga värdnamn, inklusive URL:er för enkel inloggning och arbetsytor, till din privata slutpunkts IP-adress.

Alternativ: Manuella A-poster

Om villkorlig vidarebefordran inte är ett alternativ måste du manuellt skapa DNS-poster A .

  1. URL för arbetsyta: Skapa en A-post som mappar URL:en för respektive arbetsyta, till exempel adb-1111111111111.15.azuredatabricks.net, till den privata slutpunktens IP-adress.
  2. SSO-autentiserings-URL: Skapa en A post som mappar den regionala SSO-URL:en, såsom westus.pl-auth.azuredatabricks.net, till den privata ändpunktens IP-adress.
  3. Din anpassade URL: Skapa en A post som mappar din anpassade URL, såsom <my-custom-account-name>.azuredatabricks.net, till den privata endpointens IP-adress.

Vissa Azure-regioner använder flera kontrollplansinstanser för SSO. Du kan behöva skapa flera A poster för autentisering. Kontakta ditt Azure Databricks-kontoteam för att få en fullständig lista över domäner för din region.

Ytterligare resurser