Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
La pasarela de red privada está en versión preliminar privada. Para solicitar acceso, póngase en contacto con el equipo de la cuenta de Azure Databricks.
Note
La pasarela de red privada es una función empresarial. No se factura durante la vista previa privada, pero Azure Databricks cobrará por ello en el futuro.
Una pasarela de red privada conecta el cálculo serverless de Azure Databricks a uno o más recursos de tu VNet a través de una única pasarela gestionada.
Después de delegar una subred de tu VNet a Azure Databricks, tu entorno serverless puede acceder a los recursos que esa subred puede, incluyendo redes conectadas de forma transitiva a tu VNet, como sistemas locales a través de ExpressRoute o una VPN.
Databricks recomienda crear una nueva subred dedicada a la puerta de enlace privada y delegarla en Azure Databricks. Asegúrate de que la subred tenga conectividad aguas abajo con todos los objetivos de recursos que pretendes alcanzar a través de la pasarela.
Una pasarela de red privada complementa Private Link en lugar de reemplazarla:
- Utiliza una regla de punto de conexión privado de Private Link para establecer una conexión directa y privada con un recurso específico gestionado en la nube, como el almacenamiento de objetos.
- Utiliza una puerta de enlace de red privada para acceder a los recursos de tu VNet o de una red conectada, o para enrutar el tráfico saliente sin servidor a través de tu propio cortafuegos o de una ruta de salida dedicada.
Para configurar una pasarela de red privada, consulte Configurar una pasarela de red privada.
Overview
Una pasarela de red privada cubre varias necesidades de conectividad sin servidor con una sola configuración:
- Conectividad amplia sin necesidad de incorporación por recurso. Accede a muchos recursos en tu VNet, o a sistemas locales a través de una ExpressRoute o VPN conectada, sin configurar un punto final privado separado para cada recurso.
- Sal a través de tus propios dispositivos de seguridad. Enruta la salida serverless a través de tu propio cortafuegos o dispositivo de seguridad de red, como Palo Alto o el servicio de cortafuegos de tu proveedor de nube, para inspeccionar el contenido antes de que el tráfico abandone tu red.
- Direcciones IP de origen estables e identificables. Envía el tráfico saliente sin servidor desde tu propio conjunto de direcciones IP para que los sistemas de destino puedan identificar el tráfico en la capa de red. Esto es útil para la inclusión segura en listas de permitidos en entornos multiinquilino.
También puedes usar una pasarela de red privada para controlar cómo la computación serverless llega a internet:
- Firewall para acceso a internet sin servidor a través de tus propios dispositivos de seguridad.
- Accede a internet desde tu propio conjunto dedicado de direcciones IP.
Cómo funciona
Cuando creas una pasarela de red privada, Azure Databricks inyecta la puerta de enlace en la subred a la que delegaste Microsoft.Databricks/workspaces en tu VNet. El tráfico sin servidor hacia los destinos que configuras fluye a través de la puerta de enlace hacia tu VNet y luego hacia cualquier red a la que tu VNet se dirige, incluyendo redes conectadas de forma transitiva como sistemas locales a través de ExpressRoute o una VPN.
Azure Databricks evalúa el tráfico serverless saliente contra tus rutas de red configuradas en orden de prioridad, usando la primera ruta que coincide con el destino de cada conexión:
| Priority | Camino | Se aplica a |
|---|---|---|
| 1 | Reglas de punto de conexión privado (Private Link) | Tráfico a un recurso específico administrado en la nube que tiene una regla de punto de conexión privado. |
| 2 | AWS: puntos de enlace para Amazon S3 y DynamoDB. Azure: puntos de conexión de servicio. | Tráfico que coincide con esos endpoints, que permanece en la red troncal del proveedor de nube y no puede ser invalidado por la puerta de enlace. |
| 3 | Pasarela de red privada | Los destinos que configures en modo SPECIFIC_DESTINATIONS, o todo el tráfico de salida restante en modo ALL_TRAFFIC. |
| 4 | Salida predeterminada sin servidor de Azure Databricks | Todo el resto del tráfico saliente. |
Los endpoints de servicio de Azure solo acceden a recursos públicos de Azure PaaS. No cubren recursos solo privados. El almacenamiento de blobs siempre se dirige a través de la ruta de acceso del punto de conexión de servicio de Azure y no puede desviarse mediante una puerta de enlace de red privada.
Una pasarela de red privada funciona con tu red serverless existente de la siguiente manera:
- Reutiliza tu NCC existente: Una pasarela de red privada reutiliza tu configuración de conectividad de red (NCC) existente en lugar de introducir un nuevo modelo de objetos. Un NCC es un objeto a nivel de cuenta que gestiona redes serverless. Después de crear una pasarela de red privada dentro de un NCC y conectar ese NCC a tus espacios de trabajo, los productos serverless en esos espacios de trabajo pueden usar la pasarela automáticamente.
-
Los controles de salida permiten automáticamente los destinos del gateway: Cuando configuras un gateway de red privada en modo
SPECIFIC_DESTINATIONS, Azure Databricks permite automáticamente los destinos que especifiques en tu control de tráfico de salida sin servidor. No necesitas añadirlos por separado a tu política de red. Esto refleja la forma en que los dominios añadidos como entradas de Private Link para un equilibrador de carga de red se incluyen implícitamente en la lista de permitidos. Sin embargo, si tu puerta de enlace de red privada está en modoALL_TRAFFIC, debes añadir explícitamente a tu política de red de tráfico saliente todos los destinos a los que quieras conectarte a través de la puerta de enlace. Para más información, consulta ¿Qué es el control de salida serverless?. -
Las reglas de punto final privado tienen prioridad: Si existe una regla de punto final privado para un recurso específico, el tráfico hacia ese recurso siempre utiliza el punto final privado en lugar de la pasarela de red privada, incluso en
ALL_TRAFFICmodo.
Note
Una pasarela de red privada se conecta a recursos en tu VNet y a redes conectadas de forma transitiva. No se conecta a servicios administrados en la nube a los que se accede a través de endpoints de VPC de tipo gateway.
Modos de tráfico
Una puerta de enlace dirige el tráfico en uno de dos modos, según se establezca con traffic_mode al crearla.
-
SPECIFIC_DESTINATIONS. Solo dirige a través de la pasarela los nombres DNS que enumeres endestinations. Todo el resto del tráfico sigue las reglas de enrutamiento existentes. Este modo se recomienda para la mayoría de los usos porque ofrece un control preciso sin afectar al tráfico no relacionado. -
ALL_TRAFFIC. Todo el tráfico saliente del cómputo sin servidor se enruta a través de la puerta de enlace, excepto el tráfico que corresponda a una ruta más específica, como Private Link. Usa este modo cuando necesites que todas las salidas pasen por tu propio cortafuegos o dispositivo de seguridad.
Se admite la coincidencia de sufijo de destino para el modo SPECIFIC_DESTINATIONS: por ejemplo, especificar mydb.contoso.com también coincide con sub.mydb.contoso.com.
Limitations
Las siguientes limitaciones se aplican durante la Vista Previa Privada:
- La puerta de enlace y su subred deben estar en la misma región que el NCC.
- Configuras la pasarela solo a través de la API REST de la cuenta. No hay soporte para la interfaz ni Terraform.
- Una pasarela se conecta a recursos de tu VNet y de las redes conectadas transitivamente. No se conecta a servicios alojados en la nube, como Azure Data Lake Storage, que utilizan endpoints de servicio.
- Una pasarela admite productos de Azure Databricks Runtime sin servidor.
- Un NCC soporta como máximo dos gateways. Una pasarela soporta como máximo dos resolvers DNS y como máximo 100 destinos.