跨工作區存取控制可控制 Azure Databricks 工作區之間的無伺服器網路流量。 帳號管理員會用它來決定哪些工作區可以連接到某個工作區,以及該工作區的無伺服器工作負載可以傳送流量到哪些工作區。 這讓你能連結需要共享資料或服務的工作區,同時保持彼此隔離。
Important
跨工作空間存取目前仍處於 測試階段。
你可以在分配給工作區的網路政策上設定跨工作空間存取。 每個政策控制兩個方向的流量:
- 入口:決定哪些來源工作空間可以連接到某工作區。 你把這個設定在基於上下文的入口政策上。 請參見 「配置跨工作空間入口存取」。
- 出口:決定工作空間的無伺服器工作負載可到達的目的地工作區。 你可以在無伺服器出口網路政策中設定這個。 請參見 「配置跨工作空間出口存取」。
兩個工作空間之間的流量只有在雙方政策都同意時才會流:只有當來源工作區的出口規則允許目的地,且目的工作空間的入口規則允許來源時,才允許請求。 為任何必須彼此通訊的工作區配對設定兩端。
要求
- 您必須是帳戶管理員。
- 你的 Azure Databricks 帳號和工作區必須是高級等級。
跨工作空間存取的運作方式
跨工作空間存取使用與 基於情境的入口控制 及 無伺服器出口控制相同的網路政策。 跨工作空間規則會透過其數值工作區 ID 來識別每個工作區:
- 在 傳入 端,跨工作空間規則視為額外的網路來源。 它們在情境式輸入站政策上,使用與其他網路來源相同的身分識別以及允許和拒絕規則。 請參閱 網路來源。
- 在 出口 端,你列出工作負載允許到達的目的地工作區。 出口端僅為允許清單。
同一工作空間的流量始終被允許,且不受這些規則影響。 來源與目的地工作空間可以在同一個或不同的 Azure Databricks 帳號中。
Limitations
- 跨工作空間存取僅適用於無伺服器工作負載。 它不適用於傳統運算流量。
- 不支援跨雲端存取。
- 不支援跨區域跨工作空間的 Lakebase 存取。
配置跨工作空間入口存取
跨工作區的輸入存取控制可限制哪些來源工作區能透過無伺服器流量存取某個工作區。 請依照工作區的情境式入口政策來設定。 如需內容型輸入的概觀,請參閱 環境定義型輸入控制。
在網路原則的 Ingress 分頁中,相容模式 核取方塊會決定該原則是否控管跨工作區的輸入流量。 政策預設為 相容模式 :
- 選擇 相容模式 時,該政策不管理跨工作空間的存取,並保留工作區目前的行為;其先前的網路控制會生效。
- 當你清除 相容性模式時,政策會顯示跨工作區存取模式以及允許與拒絕規則編輯器。
若要在帳戶主控台中設定跨工作區的傳入存取:
- 從 帳戶主控台中,按一下 安全性。
- 點選「 網路」 標籤,然後開啟你想編輯的網路政策。
- 選取 Ingress 索引標籤。
- 勾選 相容模式 的勾選框。
- 選擇跨工作區存取模式:
-
允許任何帳號中所有無伺服器來源工作區存取():任何無伺服器來源工作區都可以存取此工作區。
FULL_ACCESS -
限制對特定來源工作區
RESTRICTED_ACCESS的存取():預設拒絕存取。 請求只有在符合允許規則時才被允許;當請求符合拒絕規則時才被拒絕。
-
允許任何帳號中所有無伺服器來源工作區存取():任何無伺服器來源工作區都可以存取此工作區。
- 對於限制 對特定來源工作區的存取,請新增與所選工作區 ID 清單相符的允許或拒絕規則。 若要在其他帳號中參考來源工作區,請貼上其數字工作區 ID 並新增。
- 點選 [儲存]。
設定跨工作區的輸出存取權限
跨工作區輸出存取控制,可控管您的無伺服器工作負載能將流量傳送到哪些 Azure Databricks 工作區。 請在工作區的無伺服器對外連線網路原則中進行設定。 關於無伺服器出口控制的概述,請參見 「什麼是無伺服器出口控制?」。
出口端的運作如同允許清單。 你列出工作負載能到達的目的地工作區,其他所有 Azure Databricks 工作區都會被封鎖,而政策限制存取。 Azure Databricks 目的地沒有輸出拒絕規則。
允許的目的地是網路政策的出口規則的一部分,所以你可以在管理政策其他出站存取的同一個 網路存取政策 編輯器中設定它們。 若要參照另一個帳號中的工作區,請使用該工作區的數字 ID。
若要在帳戶控制台中允許跨工作區的目的地:
開啟網路政策
- 從 帳戶主控台中,按一下 安全性。
- 點選「 網路」 標籤,然後開啟你想編輯的網路政策。
- 選擇 「逃生 」標籤。
限制出口存取
在 網路存取中,選擇 對特定目的地的限制存取。 「允許的 Databricks 工作空間目的地」區塊僅在存取受限時才會出現。 如果你選擇 「允許存取所有目的地」,無伺服器工作負載可以到達任何目的地,且跨工作空間規則不適用。
新增目的地工作區
- 在允許的 Databricks 工作區目的地 區塊中,點選 新增工作區。
- 在 新增工作區目的地 對話框中,使用 工作區 選擇器選擇允許的工作區。 若要參照另一個帳號中的工作區,請貼上其工作區數字 ID,並將其新增。
- 按一下 新增。
你新增的工作區會顯示在以 工作區 ID 列出的表格中。 要移除目的地,請使用該列的刪除操作。
儲存政策
設定政策執行模式,然後儲存政策。 在模擬模式下,違規行為會被記錄但不會被封鎖,這讓你能在執行政策前確認每個必須的目的地都被允許。
你也可以用網路政策的 REST API 設定允許的 Azure Databricks 目的地。 請參閱 管理無伺服器輸出控制的網路原則。
下一步
- 設定基於上下文的輸入:設定請求必須匹配的網路來源、身份與存取類型。 請參閱 管理工作空間上下文基礎入口政策。
- 配置無伺服器出口控制:管理管理無伺服器出站流量的網路政策。 請參閱 管理無伺服器輸出控制的網路原則。