Azure Databricks 網路相關的使用者

本指南介紹了使用者與其 Azure Databricks 工作空間及帳號層級資源之間自訂網路存取的功能。

根據預設,使用者和應用程式可以從任何 IP 位址連線到 Azure Databricks。 使用者可能會使用 Azure Databricks 存取關鍵資料來源。 如果使用者的憑證因網路釣魚或類似攻擊而外洩,保護網路存取可顯著降低帳戶接管的風險。 私有連線、IP 存取清單和防火牆等配置有助於確保關鍵資料的安全。

您也可以設定鑑別和存取控制功能,以保護使用者的認證,請參閱鑑別和存取控制。

本頁的功能保障使用者與應用程式如何連接 Azure Databricks,這是 Azure Databricks 網路架構中的三個連接點之一。

請參閱 網路參考架構概述。

注意

若要使用 Azure Databricks 的安全網路功能,使用者需擁有 Premium 方案。

私人連線

在 Azure Databricks 使用者與控制平面之間,Private Link 提供強式控件來限制輸入要求的來源。 如果您的組織透過 Azure 環境路由傳送流量,您可以使用 Private Link 來確保使用者與 Databricks 控制平面之間的通訊不會周遊公用 IP 位址。 請參見「配置工作區的 inbound Private Link」。

內容型輸入控制

基於情境的入口控制使用帳號設定的政策,結合身份、請求類型和網路來源,來決定誰能存取你的工作區和帳號層級資源。 工作區層級的政策管理對工作區的存取,單一帳號層級的政策(account-policy)則管理對帳號層級資源(如帳號主控台)的存取。

關於可匹配的存取類型、網路來源與身份,以及強制模式和入口如何與 IP 存取清單和私人連線互動,請參見 基於上下文的入口控制。

要設定政策,請參閱 「管理工作區基於情境的入口政策 」及 「管理帳戶基於情境的入口政策」。

IP 存取清單

驗證會證明使用者身分,但不會強制執行使用者的網路位置。 從不安全的網路存取雲端服務會造成安全性風險,特別是當使用者可能具有機密或個人資料的授權存取權時。 使用IP存取清單,您可以設定 Azure Databricks 工作區,讓使用者只能透過具有安全周邊的現有網路連線到服務。

你也可以使用 IP 存取清單來控制帳號層級資源的存取。

系統管理員可以指定允許存取 Azure Databricks 的 IP 位址。 您也可以指定要封鎖的IP位址或子網。 如需詳細資訊,請參閱 管理ip存取清單。

您也可以使用 Private Link 來封鎖 Azure Databricks 工作區的所有公用因特網存取。

防火牆規則

許多組織會使用防火牆來封鎖以域名為基礎的流量。 您必須將 Azure Databricks 網域名稱列入允許清單,以確保能存取 Azure Databricks 資源。 如需詳細資訊,請參閱 設定網域名稱防火牆規則。

Azure Databricks 也會執行主機標頭驗證,以確保要求使用授權的 Azure Databricks 網域,例如 .azuredatabricks.net。 使用 Azure Databricks 網路外部網域的要求將會遭到封鎖。 此安全性措施可防範潛在的 HTTP 主機標頭攻擊。