Azure Databricks 的情境式網路政策提供統一的安全框架,管理通往工作空間及帳戶層級資源(例如帳戶主控台與帳戶層級 Genie One)的進出流量。
Azure Databricks 支援兩種基於情境的控制方式:
- 基於情境的入口控制:根據身份、網路來源及請求類型,限制誰能從哪裡存取你的資源、從哪裡及可存取什麼。
- 無伺服器出口控制:限制無伺服器工作負載可傳送資料的地點,限制對授權目的地的外站連線。
基於情境的網路政策概述
基於情境的網路政策讓帳號管理員能設定允許與拒絕規則,結合 誰 在打電話、從 哪裡 打來、以及他們能連接 的範圍 ,並控制無伺服器工作負載能連接哪些外部目的地。 這有助於你符合安全與合規要求,並降低未經授權存取與資料外洩的風險。
工作區層級的政策會在 工作區層級政策下設定,所有工作區都會預設分配一個工作區層級的政策,無需明確指派。 帳戶層級政策則分別在 帳戶層級政策下設定;其政策編號為 account-policy。
透過情境基礎網路政策,你可以:
- 透過要求擁有可信的網路來源以及憑證,阻止不受信任網路的存取。
- 允許軟體即服務(SaaS)用戶端即使沒有穩定的輸出 IP 位址,也能根據身分識別而非 IP 範圍來存取。
- 限制存取權限,允許較不信任的來源只使用特定範圍,例如 Azure Databricks API 或工作區介面。
- 對無伺服器工作負載的出站連線強制執行預設拒絕狀態。
- 透過在 Unity 目錄系統資料表中擷取詳細的拒絕日誌,有效進行稽核。
基於情境的網路政策補充了這些現有的安全特性:
- 基於情境的入口控制:
- 工作區 IP 存取清單
- 帳號 IP 存取清單
- Inbound Private Link(使用私人存取設定)
- 無伺服器出口控制:
- Outbound Private Link(使用網路連接配置)
保單類型比較
基於情境的網路政策包含兩種類型:入口控制與出口控制。 下表摘要說明重要差異:
| 屬性 | 入口控制 | 出口控制 |
|---|---|---|
| 它控制的是什麼 | 對 Azure Databricks 工作區及帳戶層級端點的傳入要求。 | 從伺服器無運算環境到外部目標的外發連線。 |
| 主要使用案例 | 限制誰能存取你的工作區和帳號層級資源,從哪裡,以及他們能存取什麼。 | 透過控制無伺服器運算可連接的外部資源,防止資料外洩。 |
| 政策標準 | 身份(多位使用者或多個服務主體) 網路來源(CIDR 範圍,註冊的私有端點) 存取類型:適用於工作區(工作區介面、API、Apps runtime、Lakebase runtime);適用於帳號(帳號介面、帳號 API) |
允許的位置 FQDN 雲端儲存容器 |
| 稽核記錄 |
system.access.inbound_network 系統表 |
system.access.outbound_network 系統表 |
內容型輸入控制
基於情境的入口控制讓帳號管理員設定允許與拒絕規則,結合身份、網路來源和請求類型,只有受信任的組合才能存取你的資源。
工作區層級原則控制各工作區的存取權限,而單一帳戶層級原則(account-policy)則控制帳戶層級資源,例如帳戶主控台和帳戶層級的 Genie One。 每個帳號都包含一個預設的工作區層級政策,適用於所有未明確指派的合格工作區。
關於網路來源、存取類型、身份、規則評估、執行模式、稽核,以及入口與其他網路控制的互動方式,請參見 基於情境的入口控制。
無伺服器出口控制
無伺服器輸出控制可管理您的無伺服器運算資源發出的對外網路連線,降低資料外流的風險。 網路政策是一個帳號層級物件,連接於一個或多個工作空間,用以設定無伺服器工作負載的出站存取模式:
- 完全存取:無伺服器工作負載擁有對網際網路及其他網路資源的無限制外出存取。
- 限制存取:外發權限僅限於 Unity Catalog 外部位置,以及你在政策中明確列出的 FQDN 和 Azure 儲存帳號。
關於限制存取的安全態勢、支援的無伺服器產品及設定步驟,請參見「什麼是無伺服器出口控制?」。
強制執行模式
輸入和輸出政策都支援 強制 模式,在此模式下會套用規則並封鎖違規請求,以及 模擬執行 模式,在此模式下會記錄違規情形,但不會封鎖請求。 Databricks 建議先以試跑模式開始,以避免非預期的存取中斷。
稽核記錄
Azure Databricks 會記錄原則評估,以利合規性與監視:system.access.inbound_network 中的輸入拒絕以及 system.access.outbound_network 中的輸出事件。 查詢這些日誌以驗證政策有效性並偵測未授權存取嘗試。
政策與其他控制項的互動
基於情境的入口政策與 IP 存取清單及前端私人連線並行運作,而無伺服器出口控制則與外部私人連線(使用網路連線配置)並行運作。 如需瞭解 Ingress 如何與這些控制項互動,包括各雲端的私有連線行為,請參閱 與其他控制項的關係。
Tip
為了降低複雜度,Databricks 建議使用基於上下文的入口政策作為唯一的政策引擎,而非同時維護 IP 存取清單。 如果你的工作空間已經有 IP 存取清單,請參考 將工作區 IP 存取清單遷移到基於上下文的入口。