網路參考架構概述

不同組織有不同的網路隔離需求。 本頁概述三種常見需求的參考架構。 找出最適合您網路拓撲、資料治理需求及出口控制政策的架構。

Databricks 架構

Azure Databricks 會從 控制平面 和 計算平面運作。

  • 控制平面包含 Azure Databricks 在您的 Azure Databricks 帳戶中管理的後端服務。 Web應用程式在控制平面中。
  • 計算平面是處理數據的位置。 根據您正在使用的計算,計算平面有兩種類型。
    • 針對傳統 Azure Databricks 計算,計算資源位於 Azure 訂用帳戶中,稱為 傳統計算平面。 這是指 Azure 訂用帳戶及其資源中的網路。 經典的運算平面資源與你的工作區位於同一區域。
    • 針對無伺服器計算,無伺服器計算資源會在 Azure Databricks 帳戶的 無伺服器計算平面 中執行。 無伺服器計算平面資源位於與工作區傳統計算平面相同的雲端區域中。 您在建立工作區時選取此區域。

若要深入瞭解傳統計算和無伺服器計算,請參閱 計算。 如需其他架構資訊,請參閱 高階架構。

網路連接的類型

Databricks 預設提供安全的網路環境,但如果您的組織有額外需求,也可以在不同網路連線間設定網路連接功能。 每種架構在三種網路連接類型中配置功能:

  1. Inbound:使用者與應用程式至 Azure Databricks:您可以設定功能來控制存取,並提供使用者與其Azure Databricks工作空間之間的私密連線。 請參閱 Azure Databricks 網路功能的使用者。
  2. Classic:控制平面與經典計算平面:經典運算資源,例如叢集,部署於你的Azure訂閱中並連接到控制平面。 你可以利用經典網路連接功能,在自己的虛擬網路中部署經典運算平面資源,並啟用叢集間的私有連接與控制平面。 請參閱 傳統計算平面網路。
  3. 出站:無伺服器計算平面和儲存體:你可以為資源設定防火牆,允許來自 Azure Databricks 無伺服器計算平面的存取。 請參閱無伺服器計算平面網路。

請使用以下圖表來視覺化資料在 Databricks 中的流動方式。

網路連線概觀圖表

選擇你的網路架構

這些架構為過程中的每種連線類型提供網路安全。 從管理安全作為基礎開始,隨著需求增加逐步增加控制措施。 大多數組織在全面採用私有連線之前,會先強化進出站連線的安全性。

Architecture Description
受控安全性 你的起點。 Azure Databricks 管理的基礎設施,具備安全預設。 在此基準之上套用 Unity 目錄控制以進行資料治理。
強化連接性 在 Managed Security 的基礎上強化傳入與傳出流量。 最適合需要具備可稽核性與存取控制,但又不消除公開端點的組織。
孤立環境 在強化連線的基礎上,將所有存取設為私有。 適用於受監管產業(金融服務、醫療保健、政府)且資料外洩要求嚴格。

特徵矩陣

下表顯示每種架構適用哪些網路安全功能:

Connectivity Feature 受控安全性 強固連線 孤立環境
傳統運算 安全叢集連接(SCC) 打勾 是 打勾 是 打勾 是
傳統運算 VNet 注入 打勾 是 打勾 是 打勾 是
傳統運算 經典計算平面 Private Link 可選 打勾 是 打勾 是
Inbound Workspace inbound Private Link 交叉記號否 交叉記號否 打勾 是
Inbound 用於效能密集型服務的 Inbound Private Link 交叉記號否 交叉記號否 打勾 是
Inbound 工作區 IP 存取清單 交叉記號否 打勾 是 打勾 是
Inbound 帳號層級 IP 存取清單 交叉記號否 打勾 是 打勾 是
Inbound OpenSharing IP 存取清單 交叉記號否 打勾 是 打勾 是
外發 無伺服器出口控制 交叉記號否 打勾 是 打勾 是
外發 Serverless Private Link(NCC 私有端點) 交叉記號否 打勾 是 打勾 是
外發 無伺服器固定 IP 位址 打勾 是 打勾 是 打勾 是
外發 外部防火牆 可選 可選 打勾 是

其他資源

資源 Description
Databricks 安全最佳實務 安全參考架構、安全分析工具(SAT)以及AWS安全白皮書。
網路成本 規劃並管理跨 Azure Databricks 部署的網路成本。