Konfigurace brány firewall pro bezserverový výpočetní přístup

Azure Databricks bezserverové výpočetní prostředky se připojí k vašim cloudovým prostředkům prostřednictvím spravované síťové infrastruktury. Pokud brány firewall chrání vaše cloudové prostředky, musíte povolit provoz z bezserverového výpočetního prostředí. Metoda konfigurace závisí na typu prostředku:

  • Účty úložiště Azure v oblasti vašeho pracovního prostoru: Přidružte svůj účet úložiště k obvodu zabezpečení sítě (NSP) a povolte značku služby AzureDatabricksServerless.
  • Další prostředky: Přidejte odchozí IP adresy zveřejněné službou Azure Databricks na seznam povolených.

Poznámka:

Pokud potřebujete vyhrazené soukromé připojení ke svým prostředkům, použijte pro přístup ke svému prostředku odchozí připojení Private Link místo přidávání IP adres na seznam povolených. Viz Konfigurace privátního připojení k prostředkům ve vaší virtuální síti.

Nakonfigurujte obvod zabezpečení sítě Azure pro účty úložiště Azure

Hraniční síť zabezpečení sítě (NSP) Azure je integrovaná funkce Azure, která pro prostředky paaS (platforma jako služba) vytvoří logickou hranici izolace. Když přidružíte účty úložiště k zprostředkovateli zabezpečení sítě, spravujete síťový provoz centrálně se zjednodušenou sadou pravidel místo údržby složitých seznamů jednotlivých IP adres nebo ID podsítí. Tato část popisuje, jak nakonfigurovat NSP pro řízení bezserverového výpočetního přístupu k účtům úložiště Azure pomocí portálu Azure.

NSP podporuje přístup z bezserverových skladů SQL, úloh, poznámkových bloků, kanálů Lakeflow a modelů obsluhujících koncové body.

Důležité

Do 9. června 2026 musí být všechny existující Azure úložné účty, které mají na seznamu povolených ID bezserverové podsítě Azure Databricks, přidány do bezpečnostního perimetru sítě a musí povolit značku služby AzureDatabricksServerless. Tento termín uplynul. Pokud váš účet úložiště není onboardovaný, serverless compute může při pokusu o přístup k úložišti vrátit chybu 403 Forbidden .

Klíčové výhody

Použití NSP pro bezserverový odchozí provoz Azure Databricks zlepšuje stav zabezpečení a výrazně snižuje provozní režii:

Benefit Description
Úspora nákladů Provoz odeslaný přes koncové body služby zůstává v páteřní síti Azure a neúčtují se žádné poplatky za zpracování dat.
Zjednodušená správa Azure Databricks doporučujeme použít značku regionální služby k omezení přístupu k určité oblasti, například AzureDatabricksServerless.EastUS2. Veškerá komunikace je směrována přes páteřní síť Azure. Pokud pracovní prostory v mnoha oblastech potřebují přístup, můžete použít více značek regionálních služeb. Úplný seznam podporovaných regionů Azure najdete v Azure Databricks regiony.
Centralizovaná správa zabezpečení Spravujte serverless přístup ke všem svým Azure úložištím v jednom NSP profilu, místo abyste na každém úložišti udržovali samostatné IP seznamy.

Podporované služby Azure

Značka služby AzureDatabricksServerless se podporuje jenom u příchozích pravidel NSP, která cílí na Azure Storage (včetně ADLS Gen2) v oblasti pracovního prostoru.

Requirements

Než začnete, musíte splnit následující požadavky:

  • Musíte být správcem účtu Azure Databricks.
  • U prostředku Azure, který chcete nakonfigurovat, musíte mít oprávnění přispěvatele nebo vlastníka.
  • Musíte mít oprávnění k vytváření hraničních prostředků zabezpečení sítě ve vašem předplatném Azure.
  • Aby se zabránilo poplatkům za přenos dat mezi oblastmi, musí být váš pracovní prostor Azure Databricks a prostředky Azure ve stejné Azure oblasti.

Vytvořte síťový bezpečnostní perimetr a poznamenejte ID profilu

Chcete-li vytvořit obvod a poznamenat si jeho ID profilu, postupujte takto:

  1. Přihlaste se do Azure Portalu.

  2. Do vyhledávacího pole v horní části zadejte perimetry bezpečnosti sítě a vyberte je z výsledků.

  3. Klikněte na + Vytvořit.

  4. Na kartě Základy zadejte následující informace:

    • Předplatné: Vyberte své předplatné Azure.
    • Skupina prostředků: Vyberte existující skupinu prostředků nebo ji vytvořte.
    • Název: Zadejte název vašeho NSP (například databricks-nsp).
    • Oblast: Vyberte oblast vašeho NSP. Oblast musí odpovídat vaší oblasti pracovního prostoru Azure Databricks a oblasti vašeho účtu úložiště Azure.
    • Název profilu: Zadejte název profilu (například databricks-profile).
  5. Klikněte na Zkontrolovat a vytvořit, následně Vytvořit.

  6. Po vytvoření NSP přejděte na něj na portálu Azure.

  7. Na levém bočním panelu přejděte na Profily nastavení>.

  8. Vytvořte nebo vyberte svůj profil (například databricks-profile).

  9. Zkopírujte ID prostředku pro profil. Toto ID potřebujete k programovému přidružení prostředků.

    Tip

    Uložte ID profilu do zabezpečeného umístění. Pokud chcete prostředky přidružit pomocí Azure CLI nebo rozhraní API místo portálu Azure, musíte ho mít k dispozici.

Přiřaďte svůj úložný účet s NSP v přechodovém režimu

Každý účet úložiště Azure, ke kterému chcete přistupovat z bezserverových výpočetních prostředků Azure Databricks, musíte podle níže uvedených kroků přidružit ke svému profilu NSP.

  1. Na portálu Azure přejděte k perimetru zabezpečení sítě.
  2. Na levém bočním panelu přejděte v části Nastavení na Přidružené prostředky.
  3. Klikněte na + Přidat>přidružit prostředky k existujícímu profilu.
  4. Vyberte profil, který jste vytvořili v kroku 1 (například databricks-profile).
  5. Klikněte na Přidružit.
  6. V podokně výběru prostředků filtrujte podle Microsoft.Storage/storageAccounts, abyste přidružili účet Azure Data Lake Storage Gen2.
  7. Ze seznamu vyberte své účty úložiště.
  8. Klikněte na Přidružit v dolní části podokna.

Ověření režimu přechodu:

  1. V zprostředkovateli zabezpečení sítě přejděte na Nastavení>přidružených prostředků.
  2. V seznamu vyhledejte svůj účet úložiště.
  3. Ověřte, že se ve sloupci Režim přístupu zobrazuje přechod. Přechod je výchozí režim.

Poznámka:

Zůstaňte v režimu přechodu, abyste zachovali kompatibilitu se stávajícím nastavením sítě a využívali výhod zjednodušené správy pravidel. Viz Omezení hraniční sítě.

Režim přechodu vyhodnocuje nejprve pravidla NSP. Pokud se žádné pravidlo NSP neshoduje s příchozím požadavkem, systém se vrátí k existujícím pravidlům brány firewall daného prostředku.

Přidejte pravidlo příchozího přístupu pro bezserverové výpočetní prostředí Azure Databricks

V profilu NSP musíte vytvořit příchozí pravidlo přístupu, které povolí provoz z bezserverových výpočetních prostředků Azure Databricks do vašich prostředků Azure.

  1. Na portálu Azure přejděte k perimetru zabezpečení sítě.
  2. Na levém bočním panelu přejděte na Profily nastavení>.
  3. Vyberte svůj profil (například databricks-profile).
  4. V části Nastavení klikněte na Příchozí pravidla přístupu.
  5. Klikněte na + Přidat.
  6. Nakonfigurujte pravidlo:
    • Název pravidla: Zadejte popisný název (například allow-databricks-serverless).
    • Typ zdroje: Vyberte značku služby.
    • Povolené zdroje: Vyberte AzureDatabricksServerless.[ your_workspace_region] (například AzureDatabricksServerless.EastUS2). Použití regionální značky omezuje přístup k ip adresám Azure Databricks v oblasti vašeho pracovního prostoru, což snižuje vystavení v porovnání s globální značkou.
  7. Klikněte na tlačítko Přidat.

Tip

Azure Databricks doporučuje používat regionální značku služeb (AzureDatabricksServerless.[your_workspace_region]) pro zajištění přísnějšího zabezpečení. Zařazení globálního štítku AzureDatabricksServerless na seznam povolených umožňuje přístup ze všech oblastí služby Azure Databricks. Pokud pracovní prostory v mnoha oblastech potřebují přístup k vašemu úložišti, můžete použít více značek regionálních služeb.

Pokud používáte značky služeb vázané na region, mějte na paměti, že některé koncové body regionu se mohou nacházet v jiné oblasti Azure než primární koncový bod úložiště. Například pracovní prostor v Japonsku – východ má sekundární úložiště artefaktů v Japonsku – západ. V takovém případě musíte přidat také značku služby pro sekundární oblast. Pokud chcete zkontrolovat plně kvalifikované názvy domén pro oblast vašeho pracovního prostoru, prohlédněte si Metastore, Blob úložiště artefaktů, systémové tabulky úložiště, Blob úložiště protokolu a IP adresy koncových bodů služby Event Hubs.

Ověřte konfiguraci

Po nakonfigurování poskytovatele zabezpečení sítě ověřte, že Azure Databricks bezserverové výpočetní prostředky mají přístup k úložišti a monitorují aktivitu NSP.

Testování přístupu z bezserverového výpočetního prostředí

  1. Přejděte na portál Azure a vyhledejte prostředek Azure.

  2. Přejděte do části Zabezpečení + sítě>Sítě.

  3. Ověřte, že prostředek zobrazuje přidružení k ochrannému obvodu sítě.

  4. Ověřte, že stav zobrazuje režim přechodu.

  5. Zobrazte příchozí pravidla přidružená k vašemu profilu a ověřte, že pravidlo AzureDatabricksServerless je uvedeno, ať už místní, nebo globální.

  6. V pracovním prostoru Azure Databricks pomocí bezserverového výpočetního prostředí spusťte testovací dotaz na váš prostředek. Bezserverové výpočetní prostředí přistupuje ke cloudovému úložišti prostřednictvím externího umístění katalogu Unity, ne prostřednictvím přihlašovacích údajů úložiště nastavených ve vlastnostech Sparku. Ověřte, že externí umístění zahrnuje tuto cestu a že pro ni máte oprávnění READ FILES. Následující příklad uvádí cestu ADLS Gen2:

    LIST 'abfss://container@storageaccount.dfs.core.windows.net/path/to/data';
    

    Pokud je příkaz úspěšný, váš NSP umožňuje bezserverovým výpočetním prostředkům dosáhnout prostředku. Pokyny k vytvoření externího umístění najdete v tématu Připojení k externímu umístění Azure Data Lake Storage Gen2 (ADLS Gen2).

Monitorování aktivity NSP

Pokud chcete monitorovat pokusy o připojení, která pravidla NSP povolují nebo zakazují, nakonfigurujte nastavení diagnostiky v hraniční síti, ne na jednotlivých prostředcích. Protokoly prostředků, jako jsou kategorie StorageRead a StorageWrite služby Azure Storage, zaznamenávají přístup k datům, ale nezaznamenávají vyhodnocení pravidel NSP.

  1. Na portálu Azure přejděte na svůj perimetr zabezpečení sítě.
  2. Přejděte na Monitorování>Nastavení diagnostiky.
  3. Klikněte na + Přidat nastavení diagnostiky.
  4. Vyberte kategorie protokolů perimetru zabezpečení sítě, které chcete monitorovat, například protokoly o povoleném a odepřeném veřejném příchozím a odchozím přístupu.
  5. Vyberte cíl:
    • Pracovní prostor služby Log Analytics (doporučeno pro dotazování a analýzu)
    • Účet úložiště (pro dlouhodobou archivaci)
    • Centrum událostí (pro streamování do externích systémů)
  6. Klikněte na Uložit.

Tip

Diagnostické protokoly obvodu zabezpečení sítě ukazují, které požadavky jednotlivá pravidla NSP povolila nebo zamítla. V přechodovém režimu protokoly označují, jestli každý požadavek povolilo pravidlo NSP nebo spadlo zpět na bránu firewall prostředků. Úplný seznam kategorií protokolů a jejich schématu naleznete v článku Diagnostické protokoly obvodu zabezpečení sítě Azure.

Pochopení režimů přístupu k NSP

NSP podporuje dva režimy přístupu: režim přechodu a vynucený režim. Azure Databricks pro většinu případů použití doporučuje, aby zůstal v přechodném režimu po neomezenou dobu.

Režim přechodu (doporučeno):

  • Nejprve vyhodnotí pravidla NSP a pokud neodpovídá žádné pravidlo NSP, použijí se pravidla brány firewall prostředku.
  • Umožňuje používat NSP společně s existujícími konfiguracemi sítě.
  • Kompatibilní s koncovými body služby, klasickými konfiguracemi výpočetních prostředků a vzory provozu veřejné sítě.

Režim vynucení (nedoporučuje se pro většinu zákazníků):

  • Obchází pravidla brány firewall prostředků a blokuje veškerý provoz, který neodpovídá pravidlu NSP. Režim vynucení má vliv nejen na Azure Databricks, ale také na všechny další služby, které jste povolili přes bránu firewall prostředků – tyto služby musí být připojeny k NSP, aby mohly pokračovat v práci.
  • Pokud používáte koncové body služby pro připojení k úložišti z libovolného pracovního prostoru Azure Databricks, zůstaňte v režimu přechodu.

Poznámka:

Jakmile přidružíte prostředek k obvodu zabezpečení sítě, ponechte u prostředku nastavení Přístup z veřejné sítě na hodnotě Povoleno z vybraných sítí. Nenastavujte ji na Zabezpečeno hraniční sítí, i když Azure doporučuje Zabezpečeno hraniční sítí pro prostředky v hraniční síti.

Při zabezpečení pomocí hraniční sítě nemůže výpočetní prostředí bez serveru přistupovat k externím umístěním, která jsou zajištěna tímto prostředkem, a požadavky selžou s chybou PERMISSION_DENIED , například Request for user delegation key is not authorized. Ponechání prostředku ve stavu Povoleno z vybraných sítí s perimetrem v přechodovém režimu zachovává serverless přístup, zatímco perimetr vyhodnocuje provoz.

Konfigurace přístupu k jiným prostředkům pomocí odchozích IP adres

Důležité

Tato funkce je ve verzi Public Preview.

Důležité

Starší seznam stabilních IP byl zrušen. Pokud používáte starší IP, přejděte na novou metodu.

Viz Odchozí IP adresy pro bezserverovou výpočetní bránu firewall v ukázkové verzi.

Dokud nemigrujete, serverless compute může při pokusu o přístup k vašim zdrojům vrátit chybu 403 Forbidden .

U prostředků jiných než účtů Azure Storage ve stejné oblasti jako váš pracovní prostor používají bezserverové výpočty k přístupu k vašim prostředkům veřejné IP adresy.

Pokud chcete serverless umožnit přístup k prostředkům chráněným bránou firewall, musíte do seznamu povolených přidat bloky CIDR, které publikuje Azure Databricks. Další informace o publikovaných odchozích IP adresách najdete v tématu Odchozí IP adresy pro bezserverovou výpočetní bránu firewall ve verzi Preview.

Zjištění odchozích IP adres pro vaše prostředí

  1. Stáhnout ip-ranges.json.
  2. Vyfiltrujte JSON na položky, které platí pro váš pracovní prostor. Zachovat pouze položky, kde:
    • service je Databricks
    • type je outbound
    • region odpovídá vaší oblasti pracovního prostoru
    • platform zápasy azure
  3. Přidejte ipv4Prefixes (bloky CIDR) z odpovídajících položek na seznam povolených ve firewallu prostředku.

Automatizace aktualizací pro zachování aktuálního seznamu povolených

Aktualizace seznamu povolených musíte automatizovat. Azure Databricks tyto IP adresy v průběhu času změní, takže statická jednorázová kopie nakonec přeruší bezserverové připojení. Aktualizace se publikují tak často jako jednou za 30 dní, nové IP adresy se aktivují hned po 60 dnech od publikování a nové oblasti se pravidelně přidávají. Chcete-li zachovat aktuální seznam povolených:

  1. Načítejte ip-ranges.json podle plánu (například každých 30 dnů).
  2. Porovnejte jeho timestampSeconds pole s uloženou kopií a detekujte změny.
  3. Pokud došlo ke změně, zkontrolujte, zda se změnily IP adresy vašich platform a region.
  4. Aktualizujte seznam povolených adres ve firewallu o všechny nové IP adresy.
  5. Uložte soubor pro další porovnání.

Considerations

Než nakonfigurujete bránu firewall pro bezserverové výpočetní prostředky, projděte si následující aspekty:

  • Konfigurace brány firewall má vliv také na připojení z klasických výpočetních prostředků. Musíte také aktualizovat pravidla přístupu k prostředkům tak, aby umožňovala IP adresy pro připojení z klasických výpočetních prostředků.
  • Před testováním připojení z bezserverového výpočetního prostředí počkejte na rozšíření pravidla brány firewall.

Další kroky

  • Nakonfigurujte privátní připojení k prostředkům ve vaší virtuální síti: Použijte PrivateLink k vytvoření zabezpečeného a izolovaného přístupu k prostředkům ve vaší virtuální síti od bezserverových výpočetních prostředků. Viz Konfigurace privátního připojení k prostředkům ve vaší virtuální síti.
  • Správa pravidel privátního koncového bodu: Zobrazení, aktualizace a odebrání pravidel privátního koncového bodu pro konfiguraci připojení k síti Viz Správa pravidel privátních koncových bodů.