Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tato stránka představuje referenční architekturu po jednotlivých funkcích pro ochranu před exfiltrací dat na úrovni sítě v Azure. Každá část popisuje jeden ovládací prvek, jako je identita, zásady správného řízení katalogu Unity, omezení pracovních prostorů, monitorování a izolace sítě specifické pro cloud a odkazy na jeho průvodce implementací. Informace o konceptech a prioritách vrstvy zabezpečení za těmito ovládacími prvky najdete v tématu Ochrana před exfiltrací dat.
- Pokud chcete nasadit úplnou sadu ovládacích prvků jako jednu sadu prostředků, použijte modul Terraform referenční architektury zabezpečení Azure Databricks, který implementuje kompletní architekturu Isolated environment. Podívejte se na modul Terraform referenční architektury zabezpečení Azure.
- Pokud chcete konfigurovat ovládací prvky jednotlivě, použijte následující příručku.
Řízení identit a přístupu
Ovládací prvky založené na identitě představují první linii ochrany před exfiltrací dat. Bez silného ověřování a důvěryhodného přístupu slabá identita podkopává kontroly na úrovni sítě.
Jednotné přihlašování pomocí SSO
Použití jednotného přihlašování (SSO) ve všech pracovních prostorech v účtu Azure Databricks pomocí jednotného přihlašování Tím se zajistí, že se uživatelé ověřují prostřednictvím zprostředkovatele podnikové identity, nikoli pomocí osobních účtů nebo metod bez jednotného přihlašování.
Povolte vícefaktorové ověřování (MFA) v rámci zprostředkovatele identity pro další vrstvu ověřování.
Automatizovaná správa identit
Implementujte zřizování SCIM pro automatizaci správy životního cyklu uživatelů. Tím se zajistí, že bývalým zaměstnancům bude automaticky odebrán přístup a po odchodu už nebudou moct přistupovat k pracovním prostorům.
Viz Synchronizace uživatelů a skupin z Microsoft Entra ID pomocí SCIM.
Řízení přístupu k síti
Omezení přístupu ke konzole pracovního prostoru a účtu k důvěryhodným sítím:
- Seznamy přístupu IP na úrovni účtu: Řízení přístupu ke konzole účtu. Viz Konfigurace přístupových seznamů IP adres pro konzolu účtu.
- Seznamy přístupu IP na úrovni pracovního prostoru: Řídí přístup k jednotlivým pracovním prostorům. Viz Konfigurace přístupových seznamů IP adres pro pracovní prostory.
- Soukromé připojení: Pomocí příchozího připojení Private Link zcela eliminujete veřejný přístup k pracovnímu prostoru. Viz Konfigurace příchozího privátního propojení.
Kontroly správy dat
Síťové ovládací prvky brání neoprávněným cestám výchozího přenosu dat, ale ovládací prvky zásad správného řízení dat zajišťují, že i autorizované výpočetní prostředky mají přístup pouze ke schváleným datovým cílům. Tyto ovládací prvky použijte bez ohledu na to, jakou architekturu zabezpečení sítě nasadíte.
Standardní řízení přístupu
Pomocí oprávnění katalogu Unity můžete omezit, kdo může číst, zapisovat nebo upravovat každý katalog, schéma, tabulku a svazek. Přidělte jednotlivým rolím a skupinám minimální nezbytná oprávnění.
Oprávnění se dědí hierarchicky: oprávnění udělené pro katalog se vztahuje na všechna schémata a tabulky v něm. Tuto možnost použijte k vynucení rozsáhlých výchozích hodnot a zúžení přístupu na nižších úrovních pro citlivá data.
Viz Správa oprávnění vkatalogu Unity .
Řízení přístupu na základě atributů (ABAC)
ABAC řídí přístup k datům na základě značek připojených k datovým objektům, nejen identitě objektu. Pomocí ABAC vynucujte zásady, jako je "Uživatelé můžou dotazovat pouze tabulky označené pii=false" nebo "uživatelé ve skupině EU nemůžou číst tabulky označené region=US".
ABAC se škáluje lépe než granty pro jednotlivé objekty ve velkých prostředích, kde už existují konvence označování. Také se dobře spáruje s filtry řádků a maskami sloupců (níže).
Filtry řádků a masky sloupců
Omezení toho, co uživatelé vidí v tabulce:
- Filtry řádků: Použijí se funkce SQL, které určují, na které řádky se může uživatel dotazovat. Omezte například tabulku prodejů, aby každý regionální manažer viděl pouze řádky pro svou oblast.
-
Masky sloupců: Použijte funkci SQL, která transformuje hodnotu sloupce před tím, než se vrátí uživateli. Můžete například maskovat
XXXX-XXXX-XXXX-1234čísla platebních karet pro nefinanční uživatele.
Filtry řádků a masky sloupců se vyhodnocují v době dotazu, takže je uživatelé nemůžou SELECT *obejít .
Omezení správy katalogu Unity
Omezte vytváření objektů přístupu k datům, které lze zabezpečit, pouze na správce:
- Přihlašovací údaje k úložišti: Umožňují správcům vytvářet pouze přihlašovací údaje k úložišti. Pro každé přihlašovací údaje použijte zásady přístupu ke cloudu s nejnižšími oprávněními (role IAM, spravované identity). Podívejte se na správu úložných přihlašovacích údajů.
- Externí umístění: Pouze správci mohou vytvářet externí umístění, která jsou namapována na cesty cloudového úložiště. Viz Správa externích umístění.
- Připojení k databázi: Umožňuje správcům vytvářet připojení k externím databázím pouze prostřednictvím federace Lakehouse. Podívejte se na Správu připojení pro federaci Lakehouse.
- Přihlašovací údaje služby: Povolí správcům vytvářet přihlašovací údaje služby jenom pro externí cloudové služby. Viz Vytvoření přihlašovacích údajů služby.
Udělujte uživatelům oprávnění používat schválené zabezpečené objekty namísto vytváření nových. Tím zabráníte uživatelům směřovat výpočetní prostředí k nedůvěryhodným úložištím nebo endpointům.
Vazby pracovních prostorů pro katalogy
Vytvořte vazbu katalogů Unity na konkrétní pracovní prostory, abyste zabránili přístupu k datům mezi prostředími. Můžete například zabránit tomu, aby vývojové pracovní prostory četly produkční data.
Zásady účtu úložiště
Nakonfigurujte brány firewall nebo zásady bucketů u účtů úložiště tak, aby přijímaly provoz pouze ze schválených zdrojů:
- Nakonfigurujte brány firewall služby Azure Storage tak, aby umožňovaly přístup pouze ze schválených virtuálních sítí, privátních koncových bodů nebo koncových bodů služby.
- Používejte spravované identity s přiřazeními rolí s nejnižšími oprávněními.
Omezení pracovního prostoru
Nastavení správce pracovního prostoru řídí stahování a export cest k datům prostřednictvím uživatelského rozhraní Azure Databricks. Zakažte tato nastavení, abyste uživatelům zabránili v extrahování dat prostřednictvím rozhraní pracovního prostoru.
| Setting | Zmírnění rizika |
|---|---|
| Zakázat stahování výsledků poznámkového bloku | Uživatelé stahují výsledky dotazů do místních počítačů. |
| Zakázat stahování souborů svazku | Uživatelé stahují soubory svazků do místních počítačů. |
| Zakázání exportu poznámkového bloku a souboru | Uživatelé exportující poznámkové bloky nebo soubory z pracovního prostoru |
| Zakázání stahování výsledků SQL | Uživatelé, kteří stahují výsledky dotazů SQL |
| Zakažte stahování artefaktů běhu MLflow | Uživatelé, kteří stahují artefakty experimentu MLflow |
| Zakázat schránku tabulky výsledků | Uživatelé kopírující tabulková data do schránky |
Tato nastavení nakonfigurujte v konzole pro správu pracovního prostoru v nastavení zabezpečení. Viz Správa pracovního prostoru.
Monitorování a detekce
Preventivní kontroly snižují riziko exfiltrace dat, ale monitorování zjistí, kdy kontroly selžou nebo když je útočníci obejití.
Systémové tabulky pro monitorování auditu
Ke sledování vzorů přístupu k datům použijte Azure Databricks Monitorování nákladů pomocí systémových tabulek. Referenční informace k systémové tabulce protokolu auditu zaznamenávají události pracovního prostoru, mezi které patří:
- Ověřování uživatelů a pokusy o přístup
- Operace čtení a zápisu dat.
- Změny konfigurace správy
- Použití přihlašovacích údajů a přístup k externímu umístění
Nastavte upozornění na podezřelou aktivitu, jako jsou neobvyklé objemy dat, přístup z neočekávaných umístění nebo pokusy o přístup k neoprávněným prostředkům.
Integrace protokolů nativních pro cloud
Načtěte protokoly specifické pro cloudové prostředí k doplnění systémových tabulek Azure Databricks:
- Nakonfigurujte Azure Monitor a protokol aktivit pro zaznamenání událostí přístupu k úložišti, využití spravované identity a protokolů toku sítě.
Propojte cloudově nativní protokoly s protokoly auditu Azure Databricks, abyste získali úplný přehled o pohybu dat napříč vaším prostředím.
Architektura Azure
Architektura Azure používá injektáž virtuální sítě, Private Link a Azure Firewall k vytvoření zabezpečené sítě kolem Azure Databricks úloh.
Předpoklady
| Součást | Podrobnosti |
|---|---|
| Virtuální síť | Virtuální síť (VNet) spravovaná zákazníkem pro nasazení datové roviny Azure Databricks pomocí Nasazení Azure Databricks ve vaší virtuální síti Azure (injektáž VNet). |
| Podsítí | Tři podsítě: hostitel (veřejný), kontejner (privátní) a podsíť privátního koncového bodu. |
| Firewall nebo virtuální síťové zařízení (NVA) | Virtuální síťové zařízení (Azure Firewall nebo řešení třetí strany) pro inspekci odchozího provozu a vynucování zásad. |
| Privátní DNS zóny | Překlad DNS pro privátní koncové body v rámci virtuální sítě. |
| Azure Key Vault | Ukládá klíče spravované zákazníkem pro šifrování DBFS, spravovaných disků a spravovaných služeb. |
| Seznam povolených položek firewallu | Požadované koncové body Azure Databricks. Viz Konfigurovat pravidla brány firewall pro názvy domén. |
Komponenty architektury
Architektura má čtyři hlavní oblasti: izolaci sítě, privátní připojení, řízení výchozího přenosu dat a bezserverové zabezpečení.
Izolace sítě
Nasaďte Azure Databricks se zapnutou funkcí Zabezpečené připojení clusteru (SCC) ve virtuální síti pomocí Nasazení Azure Databricks do vaší virtuální sítě Azure (vložení do virtuální sítě – VNet injection). Můžete nasadit síť s topologií hub-and-spoke s centralizovaným firewallem nebo izolovanou (ostrovní) topologií sítě bez centrálního uzlu. Tato konfigurace:
- Eliminuje veřejné IP adresy na uzlech clusteru.
- Vyžaduje vyhrazené páry podsítí na pracovní prostor (jeden soukromý, jeden veřejný).
- Směruje provoz řídicí roviny přes privátní koncové body.
Tip
Neukládejte data aplikací do kořenového úložiště DBFS. Zakažte přístup ke kořenovému adresáři DBFS a připojeným bodům ve stávajícím pracovním prostoru Azure Databricks a místo toho použijte Co jsou svazky v katalogu Unity?.
Privátní připojení
Nastavte koncové body služby Private Link pro zákaznicky spravované účty úložiště Azure ve vyhrazené podsíti:
- Veškerý přístup k datům probíhá přes páteřní síť Azure.
- Privátní koncové body je možné nasadit ve virtuální síti Azure Databricks nebo v partnerské virtuální síti.
- Jako alternativu k účtům úložiště spravovaným zákazníkem použijte Konfigurace zásad koncových bodů služby virtuální sítě Azure pro přístup k úložišti z klasických výpočetních prostředků (bez dalších nákladů).
Note
Zásady privátních koncových bodů a koncových bodů služby se vztahují jenom na účty úložiště spravované zákazníkem Azure. Prostředky spravované službou Azure Databricks (úložiště artefaktů, úložiště protokolů a Event Hubs) nelze umístit za privátní koncové body.
Nakonfigurujte Konfigurujte příchozí Private Link pro uživatelský přístup a ověřování prohlížeče (SSO).
Řízení výchozího přenosu dat
Nasazení Azure Firewall (nebo síťového virtuálního zařízení třetí strany) v centrální virtuální síti:
- Pravidla aplikace: Definujte plně kvalifikované názvy domén přístupné prostřednictvím brány firewall (řídicí rovina, webová aplikace a přenosová služba SCC, pokud není nakonfigurovaná klasická výpočetní rovina Private Link).
- Pravidla sítě: Definujte IP adresu, port a protokol pro koncové body, které nemůžou používat plně kvalifikované názvy domén.
-
Trasy definované uživatelem (UDR): Směrujte nelokální provoz z podsítí Azure Databricks přes firewall pomocí výchozí trasy (
0.0.0.0/0).
Note
Při použití zásad koncových bodů služby nejsou pro účty úložiště služby Azure Databricks (artefakty, protokolování, systémové tabulky) vyžadována žádná síťová pravidla brány firewall.
Koncové body služby obcházejí firewall pro systémové úložiště Azure Databricks, čímž snižují náklady na přenos dat a zabraňují omezení propustnosti. Samotné úložiště artefaktů může na každý uzel clusteru představovat až 11 GB stažených dat.
Bezserverové zabezpečení
Nakonfigurujte , co je řízení výchozího přenosu dat bez serveru? Pro řízení odchozího provozu. Pomocí sítě Serverless compute plane můžete navázat privátní připojení mezi bezserverovými výpočetními prostředky a účty úložiště Azure (ADLS Gen2).
Strategie optimalizace:
- Místo Private Link použijte koncové body služby, které umožňují požadavky na zabezpečení.
- Nakonfigurujte zásady koncových bodů služby pro obcházení brány firewall pro systémové úložiště služby Azure Databricks (abyste snížili náklady na přenos dat a zabránili omezování).
- Nastavte odpovídající velikost služby Azure Firewall nebo propustnost NVA na základě skutečných požadavků.
- Monitorujte náklady na přenos dat prostřednictvím firewallových zařízení.
Podrobné pokyny najdete v tématu Vysvětlení nákladů na sítě Databricks .
Viz také
| zdroj | Description |
|---|---|
| Referenční architektury sítě | Architektury zabezpečení sítě (spravované, posílené, izolované). |
| Zabezpečení a dodržování předpisů | Kontroly zabezpečení a dodržování předpisů nad rámec sítí |