Konfigurace zásad koncového bodu služby virtuální sítě Azure pro přístup k úložišti z klasického výpočetního prostředí

Tato stránka vysvětluje, jak pomocí zásad koncového bodu služby virtuální sítě Azure filtrovat odchozí provoz z klasické výpočetní roviny a zajistit, aby se připojení provedla jenom pro konkrétní účty Azure Storage.

Co jsou koncové body služby a zásady koncových bodů služby?

Koncové body služby a zásady spolupracují na vytvoření vzájemně odsouhlaseného privátního připojení.

  • Koncové body služby virtuální sítě Azure: Pokud chcete zabezpečit provoz do služby Azure Storage, povolte koncový bod služby v podsíti vaší virtuální sítě. Tím se vytvoří zabezpečené přímé připojení ke službě Azure Storage přes páteřní síť Azure, udržuje přenosy mimo veřejný internet.
  • Zásady koncového bodu služby virtuální sítě Azure: Použijete zásadu koncového bodu služby na stejnou podsíť jako koncový bod služby. Tato zásada funguje jako filtr nad koncovým bodem a umožňuje omezit připojení jenom na konkrétní účty Azure Storage, které definujete. Tato kombinace zabraňuje exfiltraci dat do neoprávněných úložných účtů.

Jak fungují?

Následující obrázek ukazuje přehled konfigurace koncových bodů služby a zásad koncového bodu služby:

Diagram přehledu koncového bodu služby

  1. Vytvořte zásady služby virtuální sítě Azure. Viz krok 1: Vytvoření zásady koncového bodu služby.
  2. Přidejte účty úložiště, ke kterým potřebujete přístup ke svým zásadám. Například výchozí pracovní prostor a účty úložiště Unity Catalog. Účty úložiště, které používají privátní koncové body, není potřeba do zásad přidávat.
  3. Připojte politiku služby k podsíti pracovního prostoru. Viz Krok 2: Připojení zásady k podsíti pracovního prostoru.
  4. Microsoft.Storage Připojte koncový bod služby virtuální sítě Azure k podsíti pracovního prostoru. Zásady koncového bodu služby podsítě se použijí na koncový bod služby.
  5. K neschválenému úložišti nelze získat přístup, protože to zásady nedovolují.

Koncový bod služby směruje veškerý síťový provoz z pracovního prostoru Azure Databricks, což umožňuje připojení k účtům úložiště definovaným v zásadách a blokování všech neautorizovaných pokusů.

Výhody koncových bodů služby

  • Priorita a zabezpečení tras: Koncové body služeb vytvářejí vysoce prioritní a přímou cestu směrování ke službám Azure přes páteřní síť Azure. Tato optimalizovaná trasa přepíše většinu uživatelem definovaných tras (UDRs), což pomáhá zabránit neúmyslnému vynucení směrování provozu přes síťové virtuální zařízení (NVA) nebo na internet. Toto chování posiluje stav zabezpečení a pomáhá zabránit exfiltraci dat.
  • Optimalizace nákladů: Vzhledem k tomu, že provoz do služeb Azure zůstává v páteřní síti Azure, vyhněte se poplatkům souvisejícím s odchozím přenosem dat přes bránu NAT nebo síťové virtuální zařízení.

Další podrobnosti najdete v tématu Koncové body služeb virtuální sítě Azure a zásady koncových bodů služby pro virtuální síť pro Azure Storage .

Výhody zásad koncového bodu služby

  • Globální dosah: Zásady koncového bodu služby jsou regionálním prostředkem, ale pravidla v ní můžou cílit na účty Azure Storage v libovolné oblasti, předplatném nebo tenantovi. To umožňuje regionálním politikám spravovat globální přístup k úložišti.
  • Doplňkové zásady: K jedné podsíti můžete přidružit více zásad. Přiřazení zásad jsou doplňková, což znamená, že podsíť získá přístup ke kombinované sadě všech povolených účtů úložiště ze všech připojených zásad. To je užitečné pro modelování různých požadavků na přístup.

Osvědčené postupy

Pro každý pracovní prostor Azure Databricks nakonfigurujte politiku koncového bodu služby, která se zaměřuje na účet kořenového úložiště DBFS a všechna přidružená externí umístění katalogu Unity. K této zásadě musíte také přidat /services/Azure/Databricks alias služby, abyste umožnili přístup k základnímu úložišti Azure Databricks. Pokud chcete použít různé sady pravidel, můžete vytvořit další zásady pro konkrétní prostředí, jako je vývoj a produkční prostředí.

Důležité

Doporučujeme zkontrolovat konfiguraci trasy definované uživatelem a ověřit, že funguje s koncovými body služby nakonfigurovanými v podsíti. Uživatelské definované trasy (UDRs) můžou ovlivnit směrování, jako jsou značky služeb úložiště, a pokud jsou nesprávně nakonfigurované, mohou obejít koncové body služby. Zásady koncového bodu služby řídí, které účty úložiště jsou povolené; trasy definované uživatelem přímo nekomunikují se zásadami.

Požadavky

Poznámka:

Pracovní prostory vytvořené 14. července 2025 nebo později podporují vytváření zásad koncových bodů služby ve výchozím nastavení. V případě pracovních prostorů vytvořených před tímto datem požádejte o přístup tým účtu Databricks.

Váš pracovní prostor Azure Databricks musí splňovat následující požadavky:

Konfigurujte zásady koncových bodů služby

Před připojením zásad služby koncového bodu k veřejné podsíti vašeho pracovního prostoru vytvořte pravidla těchto zásad pro všechny účty úložiště, ke kterým klasické výpočetní zdroje přistupují prostřednictvím koncových bodů služby. Každý účet úložiště bez odpovídajícího pravidla zásad je zablokovaný.

Krok 1: Vytvoření zásady koncového bodu služby

  1. Na webu Azure Portal vyhledejte zásady koncového bodu služby a vyberte Vytvořit zásadu koncového bodu služby.

  2. Na kartě Základy:

    • Vyberte předplatné a oblast , které odpovídají virtuální síti vašeho pracovního prostoru.
    • Zadejte popisný název zásady, například databricks-workspace-prod-westus.
    • Klikněte na Další: Definice zásad.
  3. Na kartě Definice zásad přidejte spravované úložiště Azure Databricks:

    • Klikněte na + Přidat alias.
    • Vyberte možnost /services/Azure/Databricks.
    • Klikněte na tlačítko Přidat.

    Poznámka:

    Alias /services/Azure/Databricks umožňuje přístup jenom k požadovaným účtům úložiště, které databricks spravuje. Neuděluje přístup ke všem účtům úložiště v dané oblasti.

  4. Přidejte vlastní účty úložiště:

    • Klikněte na + Přidat zdroj.
    • Pro Rozsah vyberte Jediný účet.
    • Přidejte výchozí účet úložiště DBFS vašeho pracovního prostoru, účty úložiště Unity Catalog a všechny další požadované účty úložiště.
    • Účty úložiště můžete ze zásad kdykoli přidat nebo odebrat.
  5. Klikněte na Zkontrolovat a vytvořit, následně Vytvořit.

Krok 2: Připojte politiku k podsíti pracovního prostoru

Zásady koncového bodu služby je možné připojit k veřejným i privátním podsítím vašeho pracoviště, ale pouze veřejná podsíť komunikuje s úložištěm.

  1. Na webu Azure Portal přejděte do virtuální sítě vašeho pracovního prostoru.
  2. Na bočním panelu v části Nastavení klikněte na Podsítě.
  3. Vyberte veřejnou podsíť.
  4. V nastavení podsítě přejděte do části Koncové body služby .
  5. V rozevírací nabídce Služby vyberte Microsoft.Storage.
  6. Přejděte do části Zásady koncového bodu služby .
  7. V rozevírací nabídce Zásady vyberte zásadu, kterou jste vytvořili dříve.
  8. Klikněte na Uložit.

Poznámka:

Podsíť podporuje pouze jeden typ koncového bodu služby úložiště. Koncový bod Microsoft.Storage má přístup k účtům úložiště pouze v oblasti dané podsítě. Pokud má oblast vašeho pracovního prostoru sekundární úložiště objektů blob pro artefakty v jiné oblasti, vyberte místo toho meziregionální koncový bod Microsoft.Storage.Global, který umožňuje přístup k účtům úložiště v libovolné oblasti. Pokud chcete ověřit, zda váš region používá sekundární úložiště artefaktů v jiném regionu, viz Metastore, úložiště objektů blob artefaktů, úložiště systémových tabulek, úložiště objektů blob protokolů a IP adresy koncových bodů služby Event Hubs.

Validation

Ověření konfigurace:

  • V pracovním prostoru spusťte cluster Azure Databricks.
  • Spusťte úlohu, která čte z nebo zapisuje do účtu úložiště, který je součástí vašich zásad. Operace bude úspěšná.
  • Pokus o přístup k účtu úložiště, který není zahrnut v rámci vaší politiky. Všechny požadavky na účet úložiště, který není definován v zásadách, selžou s chybou autorizace.