對 VNet 中的資源設定私密連線

備註

當無伺服器工作負載連線到客戶資源時,以及當效能密集型服務將資料跨區域輸出回用戶端時,Azure Databricks 會收取網路費用。 請參閱 「了解 Databricks 網路成本」。

本頁說明如何使用 Azure Databricks 帳號主控台,透過 Azure 負載平衡器,配置從無伺服器運算到虛擬網路(VNet)資源的 Private Link 連線。

私人連線到您 VPN 中的資源。

設定無伺服器計算的私人連線會提供:

  • 專用且私密的連線: 你的私人端點完全綁定在你的Azure Databricks帳號,確保存取你的 VNet 資源僅限於授權工作區。 這會建立安全的專用通信通道。
  • 增強資料外洩緩解: 雖然 Unity Catalog Azure Databricks Serverless 提供內建資料外洩保護,Private Link 則提供額外的網路防禦層。 藉由將 VNet 資源放在私人子網中,並透過專用私人端點控制存取權,即可大幅降低在受控網路環境外部未經授權的數據行動風險。

需求

  • 您的帳戶和工作區必須在進階方案中。
  • 你是你 Azure Databricks 帳號的管理員。
  • 你至少有一個工作空間使用無伺服器運算。 關於支援的區域,請參見 無伺服器可用性。
  • 您的負載平衡器具有虛擬網路和子網,且您的資源位於此子網中。
  • 每個 Azure Databricks 帳號在每個區域最多可有 10 個 NCC。
  • 每個區域可以有 100 個私人端點,視需要分散到 1-10 個 NCC。
  • 每個 NCC 最多可連結至 50 個工作區。
  • 每個針對 VNet 資源私有連接的私有端點規則,最多支援 100 個網域名稱。
  • 不支援 DNS 追查和 DNS 重新導向。 所有網域名稱都必須直接解析為後端資源。

在 Azure 中設定私人連線

建立 Azure 負載平衡器

建立一個 Azure Load Balancer,作為 VNet 資源的前端。 這個負載平衡器是連結到你的 Private Link 服務的。

要建立負載平衡器,請依照 快速入門:使用 Azure 入口網站建立內部負載平衡器來負載平衡虛擬機器 的指示進行。 完成下列作業:

  1. 建立負載平衡器資源。
  2. 新增前端 IP 配置: 這是你Private Link服務的入口。
  3. 新增後端集區: 此集區包含 VNet 資源的 IP 位址。
  4. 建立健康情況探查: 設定健康情況探查來監視後端資源的可用性。
  5. 新增負載平衡規則: 定義將連入流量分散到後端集區的規則。

你必須建立一個 Private Link 服務,才能安全地將負載平衡器暴露給你的私人端點。 確認Private Link服務是在與負載平衡器的相同區域建立的。

如需說明,請參閱Azure文件:使用 Azure 入口建立Private Link服務。

建立或使用現有的網路連接配置(NCC)物件

Azure Databricks 中的 NCC 物件定義了你工作空間的私有連線設定。 如果 NCC 已經存在,請略過此步驟。 若要建立 NCC 物件:

  1. 作為帳戶管理員,請前往帳戶主控台。
  2. 在側邊欄中,按一下「安全性」。
  3. 按一下 網路連線設定。
  4. 按一下 新增網路設定。
  5. 輸入 NCC 的名稱。
  6. 選擇區域 必須與您的工作區所在區域相符。
  7. 按下 新增。

建立私人端點

此步驟將您的 Private Link 服務連結至 Azure Databricks NCC。 若要建立私人端點:

  1. 在帳戶主控台中,按一下 [安全性]。
  2. 按一下 網路連線設定。
  3. 選取您在步驟 3 中建立的 NCC 物件。
  4. 在 [ 私人端點規則] 索引標籤中,按兩下 [新增私人端點規則]。
  5. 在 Azure resource ID欄位,貼上你Private Link服務的完整資源 ID。 請在您Private Link服務Overview頁面的Azure入口中找到此ID。 範例 ID:/subscriptions/\<subscription-id\>/resourceGroups/\<resource-group-name\>/providers/Microsoft.Network/privateLinkServices/\<private-link-service-name\>。
  6. 在 [ 功能變數名稱] 欄位中,新增 VNet 資源所使用的自定義功能變數名稱。 這些域名必須對應至負載平衡器後端集區中的IP組態。 輸入用戶端用來連接的特定資源實例的 DNS 名稱——而非服務層級或萬用字碼網域。 使用私有使用頂級域名(如 .internal、 .localhost、 或 .test)的網域則不被支援。
  7. 按下 新增。
  8. 確認您新添加的私人端點規則的狀態資料行為PENDING。

備註

在網路政策中,新增為 Private Link 條目的網域會被默認加入允許清單。

核准您資源上的私用端點

在 Databricks 建立私有端點規則後,你必須在 Azure 入口網站核准連線請求。 若要核准連線:

  1. 從Azure入口導航到Private Link中心。
  2. 選擇 Private Link services。
  3. 找到並選擇與你的負載平衡器相關的 Private Link 服務。
  4. 在 [ 設定] 下方的左側提要字段中,選取 [私人端點連線]。
  5. 選取待處理的私人端點。
  6. 按兩下 [ 核准 ] 以接受連線。
  7. 出現提示時,請選擇 [[是]。
  8. 核准之後,連線狀態會變更為 [已核准]。

連線可能需要十分鐘的時間才能完全建立。

確認私有端點狀態

確認私有端點連線是否從 Azure Databricks 端成功建立。 若要確認連線:

  1. 在Azure Databricks帳號主控台中重新整理網路連線設定頁面。
  2. 在 私有端點規則 索引標籤上,確認新私有端點的 狀態 資料行為 ESTABLISHED。

將 NCC 連接至一個或多個工作區

此步驟將你設定的私人連線與 Azure Databricks 工作空間連結起來。 如果您的工作區已連結至所需的 NCC,請略過此步驟。 若要將 NCC 附加至工作區:

  1. 流覽至左側導覽中的 [工作區 ]。
  2. 選取現有的工作區。
  3. 在 網路 類別中,選擇 網路連線設定 下拉選單,並選擇你已建立的 NCC。
  4. 針對您要套用此 NCC 的所有工作區重複此動作。

備註

NCC 是區域性物件,只能連結到相同區域中的工作空間。

後續步驟

  • 配置與Azure資源的私人連線:利用Private Link建立從虛擬網路建立安全且隔離的Azure服務存取,繞過公共網際網路。 參見 設定與Azure資源的私人連線。
  • 管理私有端點規則:透過定義允許或拒絕連線的特定規則,控制與Azure私有端點之間的網路流量。 請參閱管理私人端點規則。
  • 設定無伺服器計算存取的防火牆:實作防火牆,以限制和保護無伺服器計算環境的輸入和輸出網路連線。 請參閱設定供無伺服器計算存取的防火牆。
  • 了解資料傳輸與連接成本:資料傳輸與連接性指的是將資料移入或離開Azure Databricks無伺服器環境。 無伺服器產品的網路費用僅適用於使用 Azure Databricks 無伺服器運算的客戶。 請參閱 「了解 Databricks 網路成本」。