Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Esta característica está en versión preliminar pública.
Esta página es para los equipos de TI y seguridad que se preparan para implementar la aplicación móvil Azure Databricks Genie en su organización. Abarca el modelo de seguridad, la configuración recomendada y el proceso de implementación.
Cómo la aplicación móvil Genie mantiene los datos seguros
La aplicación móvil Genie no elude la gobernanza existente de Azure Databricks. Los usuarios heredan los mismos permisos de datos y controles de acceso que en la versión web de Azure Databricks.
Identidad y acceso
- El acceso a Genie One se limita al espacio de trabajo y los datos están gobernados por Unity Catalog. Los usuarios solo ven las áreas de trabajo en las que tienen al menos acceso de consumidor. La seguridad de nivel de fila y de nivel de columna continúa aplicándose. Consulte ¿Qué es el acceso del consumidor?.
- La habilitación de la versión preliminar en el nivel de cuenta no concede acceso a ningún usuario. Solo permite que la aplicación oficial se autentique con tu cuenta. La pertenencia y los derechos siguen proveniendo del proceso de administración de usuarios existente.
- La aplicación usa el mismo cliente de OAuth y el mismo flujo que un explorador. No necesita un registro de aplicación de IdP independiente. Consulte Autenticación y control de acceso.
- La aplicación usa el mismo flujo de autenticación que la experiencia web. Es un cliente OAuth propio que inicia sesión a través de
login.databricks.comcon Microsoft Entra ID. Las directivas de MFA, acceso condicional y posición de dispositivo existentes siguen aplicándose.
Medidas de seguridad de dispositivos
- Los tokens se cifran con rotación automática. Solo el dispositivo autenticado puede acceder a Genie One.
- La autenticación usa Microsoft Entra ID, incluido el inicio de sesión único y factores como la biometría (cara o huella digital).
Red e infraestructura
La aplicación Genie no usa un plano de datos móvil independiente:
- La aplicación usa HTTPS para acceder a las mismas direcciones URL del espacio de trabajo y de la cuenta que un navegador. No hay puntos de acceso exclusivos para móviles ni APIs sin autenticación.
- Los controles de red y DLP existentes se siguen aplicando, incluidas listas de acceso IP, entrada basada en contexto, Private Link, VPN móvil y DLP en el dispositivo.
- Genie Mobile admite áreas de trabajo con el perfil de seguridad de cumplimiento habilitado. Los datos de las áreas de trabajo con perfil de seguridad de cumplimiento no se mueven ni salen de la región, de acuerdo con el acceso mediante navegador web.
Recomendaciones de configuración de línea base
Aplique los siguientes controles de seguridad de línea base al implementar la aplicación Genie. Si la estrategia móvil de su organización es más restrictiva, implemente los controles más estrictos.
| Control | Línea base recomendada |
|---|---|
| Identity | SSO con MFA |
| Entrada de red | Listas de acceso IP habilitadas en el área de trabajo. Método configurado, como VPN, para que los dispositivos se conecten desde una dirección IP permitida. |
| Controles del área de trabajo | Genie mobile habilitado a nivel de cuenta. Si usa una VPN, asegúrese de que las direcciones IP de VPN están permitidas en cada área de trabajo. |
| Posición del dispositivo | Implemente comprobaciones de posición de dispositivo coherentes con la estrategia móvil. |
| Distribución de aplicaciones | Instalación de la tienda pública (App Store o Google Play). |
Nota:
Vpn por aplicación proporciona el control de red más seguro porque solo el tráfico de la aplicación Genie llega al área de trabajo. La VPN debe incluir tanto login.databricks.com como el host de tu espacio de trabajo.
Actualmente no se admiten listas de acceso IP de nivel de cuenta. Use listas de acceso IP de nivel de área de trabajo para controlar el acceso móvil.
Comprenda su entorno
Configuración del área de trabajo
Antes de habilitar la aplicación móvil Genie, compruebe la siguiente configuración del área de trabajo:
- Habilitación de características: confirme que la versión preliminar está habilitada antes de implementarla en los usuarios. Consulte Habilitación de la aplicación.
- Listas de acceso IP: si el área de trabajo usa listas de acceso IP, las direcciones IP de los usuarios móviles deben estar en la lista. Normalmente, esto requiere una VPN.
Acceso a la red
Si el área de trabajo tiene una lista de acceso IP, los dispositivos móviles deben conectarse desde una dirección IP permitida. Una VPN es la solución más común.
Vpn por aplicación proporciona el aislamiento más seguro: solo el tráfico de la aplicación Genie se enruta a través de la VPN. La VPN por aplicación debe cubrir tanto login.databricks.com como el host de su área de trabajo.
Si el área de trabajo solo es accesible a través de Private Link con entrada pública bloqueada, los dispositivos móviles necesitan una ruta de acceso de red que finalice dentro de la red privada. Entre los patrones comunes se incluyen:
- Una VPN móvil que termina en el entorno local o en una VPC emparejada con la red del área de trabajo.
- ExpressRoute, Direct Connect o Interconnect con salida de la red móvil a través de un gateway corporativo y Private Link.
Para obtener más información, consulte Conexión de usuarios a redes de Azure Databricks.
iOS: Vínculos universales y el archivo AASA
En iOS, la aplicación Genie usa Apple Universal Links para interceptar vínculos a /one/* en los hosts de áreas de trabajo y a /mobile-redirect en login.databricks.com. Apple valida esto capturando https://<host>/.well-known/apple-app-site-association de cada host la primera vez que la aplicación ve ese dominio.
Si su red bloquea esta ruta de acceso (por ejemplo, en un proxy que elimina las solicitudes no autenticadas), la interceptación de Universal Link recurre silenciosamente a abrir la URL del espacio de trabajo en Safari en lugar de hacerlo en la aplicación, y la devolución de llamada de OAuth a /mobile-redirect no hace que el usuario vuelva a la aplicación. Asegúrese de que esta ruta de acceso es accesible desde la red activa del dispositivo la primera vez que se inicia la aplicación.
VPN por aplicación en iOS
El redireccionamiento de inicio de sesión en iOS se abre en el explorador del sistema, no dentro de la aplicación. Una VPN por aplicación limitada únicamente a la aplicación Genie no cubrirá la pantalla de inicio de sesión. Para evitar errores de inicio de sesión:
- Incluya
login.databricks.comen la VPN para todo el dispositivo o en la VPN por aplicación del navegador del sistema y de la aplicación Genie. - Use una postura ZTNA o de túnel de dispositivo que cubra siempre
login.databricks.comy los hosts de áreas de trabajo, independientemente de qué aplicación haya iniciado el flujo.
No soportado
- Acceso basado en el contexto: la ruta móvil de Genie One no respeta actualmente las directivas de acceso basadas en el contexto a nivel de cuenta. Si usa la entrada basada en contexto como alternativa a IP/VPN, controle en su lugar a los usuarios móviles en la lista de acceso IP del área de trabajo.
- Inspección de TLS: la aplicación no ancla certificados. Los proxies de inspección TLS que presentan un certificado raíz corporativo en el que el dispositivo confía funcionarán, siempre que su solución MDM distribuya el certificado raíz corporativo al dispositivo mediante el mecanismo estándar (perfil de configuración de Apple o almacén de certificados del dispositivo Android). Es posible que se agregue fijación de certificados antes de la disponibilidad general.
Proceso de implementación
Siga estos pasos generales para implementar la aplicación móvil Genie:
- Prepare el área de trabajo. Confirme que Genie Mobile está habilitado en el nivel de cuenta. Identifique las áreas de trabajo cuyos usuarios desea permitir en dispositivos móviles. Actualice las listas de acceso IP del área de trabajo con direcciones IP de salida de VPN si usa una VPN.
- Decida la postura de red. Para la mayoría de las empresas, se trata de un túnel vpn por aplicación o dispositivo. Actualícelo para incluir
login.databricks.comy los dominios del área de trabajo. Compruebe que los dispositivos móviles pueden acceder al área de trabajo. - Actualice las directivas de Microsoft Entra ID. Asegúrese de que su política móvil permita la autenticación en su espacio de trabajo y aplique los requisitos de postura del dispositivo.
- Implemente la aplicación. La aplicación está disponible en Apple App Store y Google Play. Si usa un MDM, agregue
com.databricks.one.mobilea su catálogo de MDM como una aplicación gestionada de la App Store de iOS o una aplicación gestionada de Google Play, y asígnela a los grupos de dispositivos objetivo. - Haga una prueba piloto con un pequeño grupo de usuarios. Guiar a los usuarios a través de la instalación de aplicaciones, la configuración de VPN, el inicio de sesión y la apertura de un agente de Genie. Documentar cualquier error en la documentación base del servicio de asistencia.
- Despliéguelo de forma generalizada. Comunique el proceso de instalación y los requisitos de VPN a los usuarios a través de los canales de comunicación de TI.
Listas de acceso de IP
Añada las IP de salida de la red que usarán los dispositivos móviles a la lista de acceso IP de nivel de espacio de trabajo. Las listas de acceso IP a nivel de cuenta no se aplican actualmente en el flujo de inicio de sesión en dispositivos móviles.
Consulte Configurar listas de acceso IP para áreas de trabajo.
Vpn y capacidad de acceso de red
Si el área de trabajo solo es accesible a través de Private Link, PrivateLink o Private Service Connect, configure una VPN móvil que abarque tanto login.databricks.com como el host del área de trabajo.
Directiva del proveedor de identidades
Agregue la aplicación móvil Genie como cliente permitido en Microsoft Entra ID con SSO, acceso condicional, MFA y reglas de posición de dispositivo que se alinean con la estrategia móvil.
Administración de dispositivos móvil (MDM)
Nota:
La aplicación móvil Genie no integra actualmente un SDK de Administración de aplicaciones móviles (MAM).
Para realizar la implementación a través de MDM, consulte la documentación del proveedor de MDM:
- Intune: agregar aplicaciones a Microsoft Intune
- Jamf: Implementación de una aplicación de dispositivo móvil desde Jamf Pro mediante autoservicio
- Omnissa Workspace ONE: Workspace ONE UEM
- BlackBerry: Administración de aplicaciones
- MDM de Google Workspace: administrar aplicaciones móviles para su organización