Architektura ochrany před exfiltrací dat

Tato stránka představuje referenční architekturu po jednotlivých funkcích pro ochranu před exfiltrací dat na úrovni sítě v Azure. Každá část popisuje jeden ovládací prvek, jako je identita, zásady správného řízení katalogu Unity, omezení pracovních prostorů, monitorování a izolace sítě specifické pro cloud a odkazy na jeho průvodce implementací. Informace o konceptech a prioritách vrstvy zabezpečení za těmito ovládacími prvky najdete v tématu Ochrana před exfiltrací dat.

  • Pokud chcete nasadit úplnou sadu ovládacích prvků jako jednu sadu prostředků, použijte modul Terraform referenční architektury zabezpečení Azure Databricks, který implementuje kompletní architekturu Isolated environment. Podívejte se na modul Terraform referenční architektury zabezpečení Azure.
  • Pokud chcete konfigurovat ovládací prvky jednotlivě, použijte následující příručku.

Řízení identit a přístupu

Ovládací prvky založené na identitě představují první linii ochrany před exfiltrací dat. Bez silného ověřování a důvěryhodného přístupu slabá identita podkopává kontroly na úrovni sítě.

Ikona štítu uživatele. Jednotné přihlašování pomocí SSO

Použití jednotného přihlašování (SSO) ve všech pracovních prostorech v účtu Azure Databricks pomocí jednotného přihlašování Tím se zajistí, že se uživatelé ověřují prostřednictvím zprostředkovatele podnikové identity, nikoli pomocí osobních účtů nebo metod bez jednotného přihlašování.

Povolte vícefaktorové ověřování (MFA) v rámci zprostředkovatele identity pro další vrstvu ověřování.

Viz Ověřování a řízení přístupu.

Ikona skupiny uživatelů Automatizovaná správa identit

Implementujte zřizování SCIM pro automatizaci správy životního cyklu uživatelů. Tím se zajistí, že bývalým zaměstnancům bude automaticky odebrán přístup a po odchodu už nebudou moct přistupovat k pracovním prostorům.

Viz Synchronizace uživatelů a skupin z Microsoft Entra ID pomocí SCIM.

Ikona zeměkoule. Řízení přístupu k síti

Omezení přístupu ke konzole pracovního prostoru a účtu k důvěryhodným sítím:

Kontroly správy dat

Síťové ovládací prvky brání neoprávněným cestám výchozího přenosu dat, ale ovládací prvky zásad správného řízení dat zajišťují, že i autorizované výpočetní prostředky mají přístup pouze ke schváleným datovým cílům. Tyto ovládací prvky použijte bez ohledu na to, jakou architekturu zabezpečení sítě nasadíte.

Ikona klávesy Standardní řízení přístupu

Pomocí oprávnění katalogu Unity můžete omezit, kdo může číst, zapisovat nebo upravovat každý katalog, schéma, tabulku a svazek. Přidělte jednotlivým rolím a skupinám minimální nezbytná oprávnění.

Oprávnění se dědí hierarchicky: oprávnění udělené pro katalog se vztahuje na všechna schémata a tabulky v něm. Tuto možnost použijte k vynucení rozsáhlých výchozích hodnot a zúžení přístupu na nižších úrovních pro citlivá data.

Viz Správa oprávnění vkatalogu Unity .

Ikona značky Řízení přístupu na základě atributů (ABAC)

ABAC řídí přístup k datům na základě značek připojených k datovým objektům, nejen identitě objektu. Pomocí ABAC vynucujte zásady, jako je "Uživatelé můžou dotazovat pouze tabulky označené pii=false" nebo "uživatelé ve skupině EU nemůžou číst tabulky označené region=US".

ABAC se škáluje lépe než granty pro jednotlivé objekty ve velkých prostředích, kde už existují konvence označování. Také se dobře spáruje s filtry řádků a maskami sloupců (níže).

Viz Řízení přístupu na základě atributů v katalogu Unity.

Ikona filtru Filtry řádků a masky sloupců

Omezení toho, co uživatelé vidí v tabulce:

  • Filtry řádků: Použijí se funkce SQL, které určují, na které řádky se může uživatel dotazovat. Omezte například tabulku prodejů, aby každý regionální manažer viděl pouze řádky pro svou oblast.
  • Masky sloupců: Použijte funkci SQL, která transformuje hodnotu sloupce před tím, než se vrátí uživateli. Můžete například maskovat XXXX-XXXX-XXXX-1234 čísla platebních karet pro nefinanční uživatele.

Filtry řádků a masky sloupců se vyhodnocují v době dotazu, takže je uživatelé nemůžou SELECT *obejít .

Viz filtry řádků a masky sloupců.

Ikona štítu uživatele Omezení správy katalogu Unity

Omezte vytváření objektů přístupu k datům, které lze zabezpečit, pouze na správce:

  • Přihlašovací údaje k úložišti: Umožňují správcům vytvářet pouze přihlašovací údaje k úložišti. Pro každé přihlašovací údaje použijte zásady přístupu ke cloudu s nejnižšími oprávněními (role IAM, spravované identity). Podívejte se na správu úložných přihlašovacích údajů.
  • Externí umístění: Pouze správci mohou vytvářet externí umístění, která jsou namapována na cesty cloudového úložiště. Viz Správa externích umístění.
  • Připojení k databázi: Umožňuje správcům vytvářet připojení k externím databázím pouze prostřednictvím federace Lakehouse. Podívejte se na Správu připojení pro federaci Lakehouse.
  • Přihlašovací údaje služby: Povolí správcům vytvářet přihlašovací údaje služby jenom pro externí cloudové služby. Viz Vytvoření přihlašovacích údajů služby.

Udělujte uživatelům oprávnění používat schválené zabezpečené objekty namísto vytváření nových. Tím zabráníte uživatelům směřovat výpočetní prostředí k nedůvěryhodným úložištím nebo endpointům.

Ikona ozubeného kolečka katalogu. Vazby pracovních prostorů pro katalogy

Vytvořte vazbu katalogů Unity na konkrétní pracovní prostory, abyste zabránili přístupu k datům mezi prostředími. Můžete například zabránit tomu, aby vývojové pracovní prostory četly produkční data.

Viz vazby katalogu pracovních prostorů.

Ikona databáze Zásady účtu úložiště

Nakonfigurujte brány firewall nebo zásady bucketů u účtů úložiště tak, aby přijímaly provoz pouze ze schválených zdrojů:

  • Nakonfigurujte brány firewall služby Azure Storage tak, aby umožňovaly přístup pouze ze schválených virtuálních sítí, privátních koncových bodů nebo koncových bodů služby.
  • Používejte spravované identity s přiřazeními rolí s nejnižšími oprávněními.

Omezení pracovního prostoru

Nastavení správce pracovního prostoru řídí stahování a export cest k datům prostřednictvím uživatelského rozhraní Azure Databricks. Zakažte tato nastavení, abyste uživatelům zabránili v extrahování dat prostřednictvím rozhraní pracovního prostoru.

Setting Zmírnění rizika
Zakázat stahování výsledků poznámkového bloku Uživatelé stahují výsledky dotazů do místních počítačů.
Zakázat stahování souborů svazku Uživatelé stahují soubory svazků do místních počítačů.
Zakázání exportu poznámkového bloku a souboru Uživatelé exportující poznámkové bloky nebo soubory z pracovního prostoru
Zakázání stahování výsledků SQL Uživatelé, kteří stahují výsledky dotazů SQL
Zakažte stahování artefaktů běhu MLflow Uživatelé, kteří stahují artefakty experimentu MLflow
Zakázat schránku tabulky výsledků Uživatelé kopírující tabulková data do schránky

Tato nastavení nakonfigurujte v konzole pro správu pracovního prostoru v nastavení zabezpečení. Viz Správa pracovního prostoru.

Monitorování a detekce

Preventivní kontroly snižují riziko exfiltrace dat, ale monitorování zjistí, kdy kontroly selžou nebo když je útočníci obejití.

Ikona upozornění Systémové tabulky pro monitorování auditu

Ke sledování vzorů přístupu k datům použijte Azure Databricks Monitorování nákladů pomocí systémových tabulek. Referenční informace k systémové tabulce protokolu auditu zaznamenávají události pracovního prostoru, mezi které patří:

  • Ověřování uživatelů a pokusy o přístup
  • Operace čtení a zápisu dat.
  • Změny konfigurace správy
  • Použití přihlašovacích údajů a přístup k externímu umístění

Nastavte upozornění na podezřelou aktivitu, jako jsou neobvyklé objemy dat, přístup z neočekávaných umístění nebo pokusy o přístup k neoprávněným prostředkům.

Ikona cloudu Integrace protokolů nativních pro cloud

Načtěte protokoly specifické pro cloudové prostředí k doplnění systémových tabulek Azure Databricks:

  • Nakonfigurujte Azure Monitor a protokol aktivit pro zaznamenání událostí přístupu k úložišti, využití spravované identity a protokolů toku sítě.

Propojte cloudově nativní protokoly s protokoly auditu Azure Databricks, abyste získali úplný přehled o pohybu dat napříč vaším prostředím.

Architektura Azure

Architektura Azure používá injektáž virtuální sítě, Private Link a Azure Firewall k vytvoření zabezpečené sítě kolem Azure Databricks úloh.

Předpoklady

Součást Podrobnosti
Virtuální síť Virtuální síť (VNet) spravovaná zákazníkem pro nasazení datové roviny Azure Databricks pomocí Nasazení Azure Databricks ve vaší virtuální síti Azure (injektáž VNet).
Podsítí Tři podsítě: hostitel (veřejný), kontejner (privátní) a podsíť privátního koncového bodu.
Firewall nebo virtuální síťové zařízení (NVA) Virtuální síťové zařízení (Azure Firewall nebo řešení třetí strany) pro inspekci odchozího provozu a vynucování zásad.
Privátní DNS zóny Překlad DNS pro privátní koncové body v rámci virtuální sítě.
Azure Key Vault Ukládá klíče spravované zákazníkem pro šifrování DBFS, spravovaných disků a spravovaných služeb.
Seznam povolených položek firewallu Požadované koncové body Azure Databricks. Viz Konfigurovat pravidla brány firewall pro názvy domén.

Komponenty architektury

Architektura má čtyři hlavní oblasti: izolaci sítě, privátní připojení, řízení výchozího přenosu dat a bezserverové zabezpečení.

Ikona štítu. Izolace sítě

Nasaďte Azure Databricks se zapnutou funkcí Zabezpečené připojení clusteru (SCC) ve virtuální síti pomocí Nasazení Azure Databricks do vaší virtuální sítě Azure (vložení do virtuální sítě – VNet injection). Můžete nasadit síť s topologií hub-and-spoke s centralizovaným firewallem nebo izolovanou (ostrovní) topologií sítě bez centrálního uzlu. Tato konfigurace:

  • Eliminuje veřejné IP adresy na uzlech clusteru.
  • Vyžaduje vyhrazené páry podsítí na pracovní prostor (jeden soukromý, jeden veřejný).
  • Směruje provoz řídicí roviny přes privátní koncové body.
Ikona odkazu Privátní připojení

Nastavte koncové body služby Private Link pro zákaznicky spravované účty úložiště Azure ve vyhrazené podsíti:

Note

Zásady privátních koncových bodů a koncových bodů služby se vztahují jenom na účty úložiště spravované zákazníkem Azure. Prostředky spravované službou Azure Databricks (úložiště artefaktů, úložiště protokolů a Event Hubs) nelze umístit za privátní koncové body.

Nakonfigurujte Konfigurujte příchozí Private Link pro uživatelský přístup a ověřování prohlížeče (SSO).

Ikona filtru Řízení výchozího přenosu dat

Nasazení Azure Firewall (nebo síťového virtuálního zařízení třetí strany) v centrální virtuální síti:

  • Pravidla aplikace: Definujte plně kvalifikované názvy domén přístupné prostřednictvím brány firewall (řídicí rovina, webová aplikace a přenosová služba SCC, pokud není nakonfigurovaná klasická výpočetní rovina Private Link).
  • Pravidla sítě: Definujte IP adresu, port a protokol pro koncové body, které nemůžou používat plně kvalifikované názvy domén.
  • Trasy definované uživatelem (UDR): Směrujte nelokální provoz z podsítí Azure Databricks přes firewall pomocí výchozí trasy (0.0.0.0/0).

Note

Při použití zásad koncových bodů služby nejsou pro účty úložiště služby Azure Databricks (artefakty, protokolování, systémové tabulky) vyžadována žádná síťová pravidla brány firewall.

Koncové body služby obcházejí firewall pro systémové úložiště Azure Databricks, čímž snižují náklady na přenos dat a zabraňují omezení propustnosti. Samotné úložiště artefaktů může na každý uzel clusteru představovat až 11 GB stažených dat.

Ikona kontroly štítu Bezserverové zabezpečení

Nakonfigurujte , co je řízení výchozího přenosu dat bez serveru? Pro řízení odchozího provozu. Pomocí sítě Serverless compute plane můžete navázat privátní připojení mezi bezserverovými výpočetními prostředky a účty úložiště Azure (ADLS Gen2).

Strategie optimalizace:

  • Místo Private Link použijte koncové body služby, které umožňují požadavky na zabezpečení.
  • Nakonfigurujte zásady koncových bodů služby pro obcházení brány firewall pro systémové úložiště služby Azure Databricks (abyste snížili náklady na přenos dat a zabránili omezování).
  • Nastavte odpovídající velikost služby Azure Firewall nebo propustnost NVA na základě skutečných požadavků.
  • Monitorujte náklady na přenos dat prostřednictvím firewallových zařízení.

Podrobné pokyny najdete v tématu Vysvětlení nákladů na sítě Databricks .

Viz také

zdroj Description
Referenční architektury sítě Architektury zabezpečení sítě (spravované, posílené, izolované).
Zabezpečení a dodržování předpisů Kontroly zabezpečení a dodržování předpisů nad rámec sítí