Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
La política de entrada basada en el contexto a nivel de cuenta está en fase beta.
Las directivas basadas en el contexto de Azure Databricks proporcionan un marco de seguridad unificado para administrar tanto el tráfico entrante como el saliente dirigido a sus áreas de trabajo y a los recursos a nivel de cuenta (por ejemplo, la consola de la cuenta y Genie One a nivel de cuenta). Las directivas de nivel de área de trabajo se configuran en Directivas de nivel de área de trabajo, con una directiva de nivel de área de trabajo predeterminada asignada a todas las áreas de trabajo sin asignación explícita. La directiva de nivel de cuenta se configura por separado en Directiva de nivel de cuenta; su identificador de directiva es account-policy.
Con la entrada basada en contexto, los administradores pueden restringir el acceso de área de trabajo y de nivel de cuenta en función de una combinación de identidad, origen de red y tipo de solicitud. Las directivas de salida sin servidor amplían este control al tráfico saliente limitando las cargas de trabajo sin servidor a destinos autorizados. Juntas, estas directivas de red ayudan a garantizar que el acceso de los usuarios y el movimiento de datos permanezcan dentro de los límites de confianza de toda la organización.
Las directivas de red basadas en contexto complementan estas características de seguridad existentes:
- Control de entrada basado en contexto:
- Listas de acceso IP del área de trabajo
- Listas de acceso IP de la cuenta
- Enlace privado de entrada (mediante la configuración de acceso privado)
- Control de salida sin servidor:
- Enlace privado de salida (mediante configuraciones de conectividad de red)
Ventajas
Las directivas de red de entrada basadas en contexto proporcionan las siguientes ventajas para la seguridad de red:
- Seguridad mejorada: mitigue los riesgos de filtración de datos y acceso no autorizado.
- Control compatible con identidades: admite clientes SaaS sin intervalos IP estables mediante reglas basadas en identidades.
- Aplicación flexible: aplique reglas diferentes a diferentes tipos de solicitud, orígenes e identidades.
- Administración centralizada: Configure una vez a nivel de cuenta y aplíquelo en varios espacios de trabajo.
- Pruebas seguras: use el modo de ejecución seca para probar los impactos de la directiva antes de la aplicación completa.
Tipos de directiva comparados
Las directivas de red basadas en contexto incluyen dos tipos: control de entrada y control de salida. En la tabla siguiente se resumen las diferencias clave:
| Atributo | Control de entrada | Control de salida |
|---|---|---|
| Qué controla | Solicitudes entrantes al espacio de trabajo de Azure Databricks y a los puntos de conexión de nivel de cuenta. | Conexiones salientes de la computación sin servidor a destinos externos. |
| Caso de uso principal | Restrinja quién puede acceder al área de trabajo y a los recursos de nivel de cuenta, desde dónde y hasta qué pueden llegar. | Evite la filtración de datos controlando las conexiones a recursos externos a las que puede acceder la computación sin servidor. |
| Criterios de directiva | Identidad (varios usuarios o varias entidades de servicio) Origen de red (intervalo CIDR, puntos de conexión privados registrados) Tipo de acceso: para áreas de trabajo (interfaz de usuario del área de trabajo, API, tiempo de ejecución de aplicaciones, tiempo de ejecución de Lakebase); para cuenta (interfaz de usuario de cuenta, API de cuenta) |
Ubicaciones permitidas nombre de dominio completo (FQDN) Contenedores de almacenamiento en la nube |
| Registro de auditoría |
system.access.inbound_network tabla del sistema |
system.access.outbound_network tabla del sistema |
Funcionamiento de las directivas basadas en contexto
Con el control de entrada, puede hacer lo siguiente:
- Detenga el acceso desde redes que no son de confianza al requerir credenciales válidas y un origen de red de confianza.
- Permitir herramientas de automatización de SaaS con direcciones IP dinámicas mediante reglas basadas en identidades en lugar de listas de direcciones IP permitidas.
- Restrinja las operaciones confidenciales a la interfaz de usuario, a la vez que permite un acceso más amplio a la API.
- Limitar las entidades de servicio con privilegios elevados únicamente a los rangos de la red corporativa.
Con el control de salida, puede hacer lo siguiente:
- Evite la filtración de datos mediante la restricción de las API externas a las que puede llegar el proceso sin servidor.
- Permitir la conectividad solo a depósitos de almacenamiento en la nube aprobados y bases de datos externas.
- Bloquear las conexiones salientes a destinos no autorizados al tiempo que permite integraciones necesarias.
- Aplique el cumplimiento limitando el movimiento de datos a las regiones y servicios aprobados.
| Guía de configuración | Description |
|---|---|
| Configuración de directivas de entrada | Configure reglas de permiso y denegación que combinen identidad, origen de red y tipo de acceso para controlar las solicitudes entrantes en el área de trabajo. |
| Configurar directivas de salida | Defina reglas de conexión de salida para controlar los destinos externos a los que pueden llegar los recursos de proceso sin servidor. |
Modos de cumplimiento
Las directivas basadas en contexto tienen dos modos diferentes de cumplimiento:
- Modo aplicado: las reglas se aplican activamente. Se bloquean las solicitudes que infringen.
- Modo de ejecución seca: las infracciones se registran pero no se bloquean. Use este modo para probar los impactos de la directiva antes de la aplicación.
Databricks recomienda comenzar con el modo de ejecución seca para evitar interrupciones de acceso no deseadas.
Registro de auditoría
Azure Databricks registra todas las evaluaciones de directivas para el cumplimiento y la supervisión:
- Entrada: Registrada en la tabla del sistema
system.access.inbound_network. - Salida: Registrada en la tabla del sistema
system.access.outbound_network.
Consulte estos registros para validar la eficacia de las directivas y detectar intentos de acceso no autorizados.
Cómo interactúan las directivas con otros controles
- Listas de acceso IP: tanto las listas de acceso IP como las directivas de entrada basadas en contexto de acceso público deben permitir una solicitud. Si deshabilita el acceso público en la configuración de acceso privado, el sistema deniega todas las solicitudes públicas independientemente de las reglas de directiva de entrada.
-
Conectividad privada:
databricks_ui_apilos puntos de conexión funcionan junto con las directivas de entrada públicas del área de trabajo cuando se habilita el acceso público. El control de acceso basado en el contexto es la única fuente de información fiable para las directivas de acceso privado a nivel de cuenta.
- Perfiles de seguridad: las directivas basadas en contexto proporcionan controles de nivel de red que complementan la gobernanza de datos y proceso.
procedimientos recomendados
- Comience con el modo de ejecución seca para validar el comportamiento de la directiva antes de la aplicación.
- Use reglas basadas en identidades para clientes SaaS con direcciones IP dinámicas.
- Aplique primero reglas de denegación a entidades de servicio con privilegios elevados para limitar el riesgo.
- Supervise los registros de auditoría periódicamente para detectar patrones de acceso inesperados.
- Pruebe las directivas de salida para asegurarse de que los recursos externos necesarios sigan siendo accesibles.
- Use nombres de directiva descriptivos para la mantenibilidad a largo plazo.