Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Important
Das Private Network Gateway befindet sich in der privaten Vorschau. Wenden Sie sich an Ihr Azure Databricks-Kontoteam, um den Zugriff anzufordern.
Note
Private Network Gateway ist eine Unternehmensfunktion. Während der privaten Vorschau wird es nicht abgerechnet, aber Azure Databricks wird dafür in Zukunft Gebühren verlangen.
Ein Gateway für private Netzwerke verbindet die serverlosen Rechenressourcen von Azure Databricks über ein einzelnes verwaltetes Gateway mit einer oder mehreren Ressourcen in Ihrem VNet.
Nachdem du ein Subnetz in deinem VNet an Azure Databricks delegiert hast, kann deine serverlose Umgebung die Ressourcen erreichen, die dieses Subnetz kann, einschließlich Netzwerke, die transitiv mit deinem VNet verbunden sind, wie On-Premises-Systeme über ExpressRoute oder VPN.
Databricks empfiehlt, ein neues Subnetz zu erstellen, das dem privaten Netzwerk-Gateway zugeordnet ist, und es an Azure Databricks zu delegieren. Stelle sicher, dass das Subnetz eine Downstream-Verbindung zu allen Ressourcenzielen hat, die du über das Gateway erreichen möchtest.
Ein privates Netzwerk-Gateway ergänzt Private Link, anstatt es zu ersetzen:
- Verwenden Sie eine Private Link Private Endpoint-Regel für eine direkte, private Verbindung zu einer bestimmten cloudverwalteten Ressource, wie zum Beispiel Objektspeicherung.
- Nutze ein privates Netzwerk-Gateway, um Ressourcen in deinem VNet oder einem angeschlossenen Netzwerk zu erreichen, oder um serverlosen Egress über deine eigene Firewall oder einen dedizierten Egress-Pfad zu routen.
Um ein privates Netzwerk-Gateway einzurichten, siehe Ein privates Netzwerk-Gateway konfigurieren.
Overview
Ein privates Netzwerk-Gateway erfüllt mehrere serverlose Konnektivitätsbedürfnisse mit einer einzigen Einrichtung:
- Umfassende Konnektivität ohne Einbindung jeder einzelnen Ressource. Erreichen Sie viele Ressourcen in Ihrem VNet oder in lokalen Systemen über eine verbundene ExpressRoute oder VPN, ohne für jede Ressource einen separaten privaten Endpunkt konfigurieren zu müssen.
- Betreten Sie den Ausgang durch Ihre eigenen Sicherheitsgeräte. Leiten Sie serverlosen ausgehenden Datenverkehr über Ihre eigene Firewall oder ein Netzwerksicherheitsgerät, wie etwa von Palo Alto, oder den Firewall-Service Ihres Cloud-Anbieters, damit Inhalte geprüft werden können, bevor der Datenverkehr Ihr Netzwerk verlässt.
- Stabile, identifizierbare Quell-IP-Adressen. Senden Sie serverlosen ausgehenden Datenverkehr über Ihren eigenen Satz von IP-Adressen, damit nachgelagerte Systeme den Datenverkehr auf Netzwerkebene identifizieren können. Dies ist nützlich für sicheres Allowlisting in Multi-Tenant-Umgebungen.
Sie können auch ein privates Netzwerk-Gateway verwenden, um zu steuern, wie serverlose Rechenleistungen das Internet erreichen:
- Sichern Sie serverlosen Internetzugang über Ihre eigenen Sicherheits-Appliances ab.
- Erreichen Sie das Internet über Ihre eigenen eigenen IP-Adressen.
So funktioniert es
Wenn Sie ein Gateway für ein privates Netzwerk erstellen, fügt Azure Databricks das Gateway in das Subnetz ein, das Sie Microsoft.Databricks/workspaces in Ihrem VNet delegiert haben. Serverloser Datenverkehr zu den von dir konfigurierten Zielen fließt durch das Gateway in dein VNet und weiter zu jedem Netzwerk, zu dem dein VNet geleitet wird, einschließlich transitiv verbundener Netzwerke wie On-Premises-Systeme über ExpressRoute oder VPN.
Azure Databricks bewertet ausgehenden serverlosen Datenverkehr mit Ihren konfigurierten Netzwerkpfaden in Prioritätsreihenfolge, wobei der erste Pfad verwendet wird, der mit dem Ziel jeder Verbindung übereinstimmt:
| Priorität | Pfad | Gilt für: |
|---|---|---|
| 1 | Private Endpunktregeln (Private Link) | Datenverkehr zu einer bestimmten cloudverwalteten Ressource mit einer Regel für private Endpunkte. |
| 2 | AWS: Gateway-Endpunkte für Amazon S3 und DynamoDB. Azure: Dienstendpunkte. | Verkehr, der zu diesen Endpunkten passt, bleibt auf dem Backbone des Cloud-Anbieters und kann vom Gateway nicht überschrieben werden. |
| 3 | Privates Netzwerk-Gateway | Die Ziele, die du im SPECIFIC_DESTINATIONS Modus konfigurierst, oder alle verbleibenden Ausgänge im ALL_TRAFFIC Modus. |
| 4 | Standardmäßiger serverloser ausgehender Datenverkehr von Azure Databricks | Der gesamte andere Ausfahrtsverkehr. |
Azure Service Endpoints erreichen nur öffentlich zugängliche Azure PaaS Resources. Sie decken keine reinen privaten Ressourcen ab. Blob-Speicher wird immer über den Azure-Service-Endpunktpfad geleitet und kann nicht von einem privaten Netzwerk-Gateway überschrieben werden.
Ein privates Netzwerk-Gateway arbeitet wie folgt mit Ihrem bestehenden serverlosen Netzwerk:
- Verwendet Ihr bestehendes NCC wieder: Ein privates Netzwerk-Gateway verwendet Ihre bestehende Netzwerkkonnektivitätskonfiguration (NCC) wieder, anstatt ein neues Objektmodell einzuführen. Ein NCC ist ein Objekt auf Kontoebene, das serverlose Netzwerkfunktionen verwaltet. Nachdem du ein privates Netzwerk-Gateway innerhalb eines NCC erstellt und dieses NCC an deine Arbeitsbereiche angeschlossen hast, können die serverlosen Produkte in diesen Arbeitsbereichen das Gateway automatisch nutzen.
-
Egress-Kontrollen ermöglichen Gateway-Ziele automatisch: Wenn Sie ein privates Netzwerk-Gateway im Modus
SPECIFIC_DESTINATIONSkonfigurieren, erlaubt Azure Databricks automatisch die von Ihnen in Ihrer serverlosen Ausgangssteuerung angegebenen Ziele. Du musst sie nicht separat in deine Netzwerkrichtlinie aufnehmen. Dies entspricht der Art und Weise, wie Domains, die als Private-Link-Einträge für einen Netzwerk-Load-Balancer hinzugefügt werden, implizit auf die Zulassungsliste gesetzt werden. Wenn Ihr privates Netzwerk-Gateway jedoch imALL_TRAFFICModus ist, müssen Sie ausdrücklich alle Ziele, mit denen Sie sich über das Gateway verbinden möchten, in Ihre Ausgangsnetzwerkrichtlinie einfügen. Weitere Informationen finden Sie unter Was ist serverlose Ausgangskontrolle?. -
Private Endpunktregeln haben Vorrang: Wenn eine private Endpunktregel für eine bestimmte Ressource existiert, verwendet der Datenverkehr zu dieser Ressource immer den privaten Endpunkt und nicht das private Netzwerk-Gateway, selbst im
ALL_TRAFFICModus.
Note
Ein privates Netzwerk-Gateway verbindet sich mit Ressourcen in Ihrem VNet und transitiv verbundenen Netzwerken. Er verbindet sich nicht mit cloud-verwalteten Diensten, die über Gateway-VPC-Endpunkte erreichbar sind.
Verkehrsarten
Ein Gateway leitet den Datenverkehr in einem von zwei Modi weiter, der bei der Erstellung durch traffic_mode festgelegt wird.
-
SPECIFIC_DESTINATIONS. Leitet nur die DNS-Namen, die Sie indestinationsauflisten, über das Gateway. Der gesamte andere Verkehr folgt den bestehenden Routing-Regeln. Dieser Modus wird für die meisten Anwendungsfälle empfohlen, da er eine feine Kontrolle bietet, ohne den nicht zusammenhängenden Verkehr zu beeinflussen. -
ALL_TRAFFIC. Leitet den gesamten ausgehenden Datenverkehr von serverloser Berechnung durch das Gateway, außer Verkehr, der einer spezifischeren Route wie Private Link entspricht. Nutze diesen Modus, wenn du willst, dass alle Ausgänge durch deine eigene Firewall oder Sicherheitsgeräte laufen.
Der Abgleich von Zielsuffixen wird für den Modus SPECIFIC_DESTINATIONS unterstützt: Wenn Sie beispielsweise sub.mydb.contoso.com angeben, wird auch mydb.contoso.com abgeglichen.
Einschränkungen
Während der privaten Vorschau gelten folgende Einschränkungen:
- Das Gateway und sein Subnetz müssen sich im selben Bereich wie der NCC befinden.
- Du konfigurierst das Gateway nur über die REST-API des Kontos. Es gibt keine UI- oder Terraform-Unterstützung.
- Ein Gateway verbindet sich mit Ressourcen in deinem VNet und transitiv verbundenen Netzwerken. Sie verbindet sich nicht mit cloud-gehosteten Diensten wie Azure Data Lake Storage, die Service-Endpunkte nutzen.
- Ein Gateway unterstützt serverlose Azure Databricks Runtime-Produkte.
- Ein NCC unterstützt höchstens zwei Gateways. Ein Gateway unterstützt höchstens zwei DNS-Resolver und höchstens 100 Ziele.