Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Important
Gateway för privat nätverk är i privat förhandsvisning. Om du vill begära åtkomst kontaktar du ditt Azure Databricks-kontoteam.
Note
Privat nätverksgateway är en företagsfunktion. Det faktureras inte under privat förhandsvisning, men Azure Databricks kommer att ta betalt för det i framtiden.
En privat nätverksgateway kopplar Azure Databricks serverlösa beräkning till en eller flera resurser i din VNet via en enda hanterad gateway.
Efter att du delegerat ett subnät i din VNet till Azure Databricks kan din serverlösa miljö nå de resurser som subnätet kan, inklusive nätverk som transitivt är anslutna till din VNet såsom lokala system via ExpressRoute eller VPN.
Databricks rekommenderar att skapa ett nytt subnät dedikerat till den privata nätverksgatewayen och delegera det till Azure Databricks. Se till att subnätet har nedströmsanslutning till alla resursmål du tänker nå via gatewayen.
En privat nätverksgateway kompletterar Private Link snarare än att ersätta den:
- Använd en Private Link privat endpoint-regel för en direkt, privat anslutning till en specifik molnhanterad resurs, såsom objektlagring.
- Använd en privat nätverksgateway för att nå resurser i din VNet eller ett anslutet nätverk, eller för att routa serverlös utgång genom din egen brandvägg eller en dedikerad utgångsväg.
För att sätta upp en privat nätverksgateway, se Konfigurera en privat nätverksgateway.
Overview
En privat nätverksgateway tillgodoser flera serverlösa anslutningsbehov med en enda uppsättning:
- Omfattande anslutning utan individuell registrering av varje resurs. Nå många resurser i ditt virtuella nätverk (VNet) eller lokala system via en ansluten ExpressRoute- eller VPN-anslutning, utan att konfigurera en separat privat slutpunkt för varje resurs.
- Ta dig ut genom dina egna säkerhetsapparater. Dirigera serverlös utgående trafik genom din egen brandvägg eller nätverkssäkerhetsenhet, till exempel från Palo Alto eller din molnleverantörs brandväggstjänst, för att inspektera innehållet innan trafiken lämnar ditt nätverk.
- Stabila, identifierbara käll-IP-adresser. Skicka utgående serverlös trafik från din egen uppsättning IP-adresser så att efterföljande system kan identifiera trafiken på nätverkslagret. Detta är användbart för säker tillåtelselisting i miljöer med flera klienter.
Du kan också använda en privat nätverksgateway för att styra hur serverlös beräkning når internet:
- Skydda serverlös internetåtkomst genom dina egna säkerhetsenheter.
- Nå internet från din egen dedikerade uppsättning IP-adresser.
Så här fungerar det
När du skapar en privat nätverksgateway injicerar Azure Databricks gatewayen i det subnät du delegerat till Microsoft.Databricks/workspaces i din VNet. Serverlös trafik till de destinationer du konfigurerar går genom gatewayen in i ditt VNet och vidare till alla nätverk som ditt VNet dirigerar trafik till, inklusive transitivt anslutna nätverk, till exempel lokala system via ExpressRoute eller ett VPN.
Azure Databricks utvärderar utgående serverlös trafik mot dina konfigurerade nätverksvägar i prioritetsordning, med den första vägen som matchar varje anslutnings destination:
| Priority | Sökväg | Gäller för |
|---|---|---|
| 1 | Regler för privat slutpunkt (Private Link) | Trafik till en specifik molnhanterad resurs som har en privat endpoint-regel. |
| 2 | AWS: gateway-endpoints för Amazon S3 och DynamoDB. Azure: tjänstslutpunkter. | Trafik som matchar dessa slutpunkter, som förblir på molnleverantörens stamnät och inte kan åsidosättas av gatewayen. |
| 3 | Privat nätverksgateway | Destinationerna konfigurerar du i SPECIFIC_DESTINATIONS läget, eller alla återstående utgångar i ALL_TRAFFIC läget. |
| 4 | Standardutgående trafik för Azure Databricks utan serverhantering | All annan utgående trafik. |
Azure service endpoints når endast publikt riktade Azure PaaS-resurser. De täcker inte privata resurser. Bloblagring dirigeras alltid via Azure-tjänstens slutpunktssökväg och kan inte kringgås av en privat nätverksgateway.
En privat nätverksgateway fungerar med ditt befintliga serverlösa nätverk enligt följande:
- Återanvänder din befintliga NCC: En privat nätverksgateway återanvänder din befintliga nätverksanslutningskonfiguration (NCC) istället för att införa en ny objektmodell. En NCC är ett objekt på kontonivå som hanterar serverlöst nätverk. Efter att du skapat en privat nätverksgateway i en NCC och kopplat den till dina arbetsytor kan serverlösa produkter i dessa arbetsytor automatiskt använda gatewayen.
-
Utgångskontroller tillåter gateway-destinationer automatiskt: När du konfigurerar en privat nätverksgateway i
SPECIFIC_DESTINATIONSläge tillåter Azure Databricks automatiskt de destinationer du anger i din serverlösa utgångskontroll. Du behöver inte lägga till dem separat i din nätverkspolicy. Detta speglar hur domäner som läggs till som Private Link-poster för en nätverkslastbalanserare implicit tillåtslistas. Om din privata nätverksgateway är iALL_TRAFFICläge måste du dock uttryckligen lägga till alla destinationer du tänker ansluta till via gatewayen i din utgående nätverkspolicy. För mer information, se Vad är serverless egress control?. -
Regler för privata slutpunkter har företräde: Om det finns en regel för en privat slutpunkt för en specifik resurs använder trafiken till den resursen alltid den privata ändpunkten istället för den privata nätverksgatewayen, även i
ALL_TRAFFICläge.
Note
En privat nätverksgateway ansluter till resurser i din VNet och transitivt anslutna nätverk. Den ansluter inte till molnhanterade tjänster som nås via gateway-VPC-endpoints.
Trafiksätt
En gateway dirigerar trafik i ett av två lägen, som anges med traffic_mode när du skapar den.
-
SPECIFIC_DESTINATIONS. Dirigerar endast de DNS-namn du listar idestinationsgenom gatewayen. All annan trafik följer befintliga routningsregler. Detta läge rekommenderas för de flesta användningsfall eftersom det ger finjusterad kontroll utan att påverka orelaterad trafik. -
ALL_TRAFFIC. Dirigerar all utgående trafik från serverlösa beräkningstjänster via gatewayen, förutom trafik som matchar en mer specifik rutt, till exempel Private Link. Använd detta läge när du vill att alla utgångar ska passera genom din egen brandvägg eller säkerhetsapparat.
Matchning av målsuffix stöds för läget SPECIFIC_DESTINATIONS: om du till exempel anger mydb.contoso.com matchas också sub.mydb.contoso.com.
Limitations
Följande begränsningar gäller under Privat Förhandsvisning:
- Gatewayen och dess subnät måste vara i samma region som NCC.
- Du konfigurerar gatewayen endast via kontots REST API. Det finns inget UI- eller Terraform-stöd.
- En gateway ansluter till resurser i ditt VNet och transitivt anslutna nätverk. Den ansluter inte till molnhostade tjänster, såsom Azure Data Lake Storage, som använder service-endpoints.
- En gateway stöder serverlösa Azure Databricks Runtime-produkter.
- En NCC stöder högst två gateways. En gateway stöder högst två DNS-resolvers och högst 100 destinationer.