Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Cette page présente les listes d’accès IP pour le compte et les espaces de travail Azure Databricks.
Vue d’ensemble des listes d’accès IP
Remarque
cette fonctionnalité nécessite le plan Premium.
Les listes d’accès IP améliorent la sécurité en fournissant un contrôle sur les réseaux qui peuvent se connecter à vos comptes et espaces de travail Azure Databricks. La valeur par défaut autorise les connexions à partir de n’importe quelle adresse IP.
- Limitez l’accès en fonction de l’adresse IP source de l’utilisateur.
- Autorisez les connexions uniquement à partir de réseaux approuvés tels que les bureaux d’entreprise ou les VPN.
- Bloquer les tentatives d’accès à partir de réseaux non sécurisés ou publics comme les cafés.
Il existe deux fonctionnalités de liste d’accès IP :
- Listes d’accès IP pour la console de compte (préversion publique) : les administrateurs de compte peuvent configurer des listes d’accès IP pour la console de compte pour permettre aux utilisateurs de se connecter à l’interface utilisateur de la console de compte et aux API REST au niveau du compte uniquement via un ensemble d’adresses IP approuvées. Les propriétaires de comptes et les administrateurs de compte peuvent utiliser une interface utilisateur de console de compte ou une API REST pour configurer des adresses IP et des sous-réseaux autorisés et bloqués. Voir Configurer des listes d’accès IP pour la console de compte.
- Listes d’accès IP pour les espaces de travail : les administrateurs d’espace de travail peuvent configurer des listes d’accès IP pour Azure Databricks espaces de travail afin d’autoriser les utilisateurs à se connecter à l’espace de travail ou aux API au niveau de l’espace de travail uniquement via un ensemble d’adresses IP approuvées. Les administrateurs d’espace de travail doivent utiliser une API REST pour configurer les adresses IP autorisées et bloquées, et les sous-réseaux. Voir Configurer des listes d’accès IP pour les espaces de travail.
Remarque
Si vous utilisez Private Link, les listes d’accès IP s’appliquent uniquement aux requêtes sur Internet (adresses IP publiques). Les adresses IP privées provenant du trafic Private Link ne peuvent pas être bloquées par les listes d’accès IP. Pour contrôler qui peut accéder à Azure Databricks à l’aide d’une liaison privée, vous pouvez vérifier quels points de terminaison privés ont été créés Consultez les concepts d’Azure Private Link.
Contrôles d’entrée basés sur le contexte
Important
Cette fonctionnalité est disponible en préversion publique.
Bien que l’accès IP répertorie les demandes de filtrage basées uniquement sur les adresses IP sources, les contrôles d’entrée basés sur le contexte permettent aux administrateurs de compte de combiner plusieurs conditions (telles que l’identité de l’utilisateur, le type de requête et la source réseau) dans les règles d’autorisation et de refus. Ces stratégies fournissent un contrôle plus précis sur les personnes qui peuvent atteindre votre espace de travail et à partir de l’endroit où.
Le contrôle d’entrée basé sur le contexte est configuré au niveau du compte. Une stratégie unique peut régir plusieurs espaces de travail, ce qui garantit une mise en œuvre cohérente au sein de votre organisation.
Les deux contrôles s’appliquent ensemble. Une demande doit être autorisée par la stratégie d’entrée basée sur le contexte au niveau du compte et par toutes les listes d’accès IP de l’espace de travail. L’entrée basée sur le contexte peut restreindre l’accès en fonction de l’étendue de l’identité ou de la demande, et les listes d’accès IP peuvent restreindre l’accès en fonction de l’emplacement réseau. Si l’un des contrôles bloque la demande, l’accès est refusé.
Consultez le contrôle d’entrée basé sur le contexte.
Comment l’accès est-il vérifié ?
Les fonctionnalités des listes IP d'accès vous permettent de configurer des listes d'autorisation et des listes de blocage pour la console du compte et les espaces de travail Azure Databricks.
- Les listes d’autorisation contiennent l’ensemble des adresses IP sur l’Internet public qui sont autorisées à accéder. Autorisez plusieurs adresses IP explicitement ou sous la forme de sous-réseaux entiers (par exemple,
216.58.195.78/28). - Les listes de blocs contiennent les adresses IP ou les sous-réseaux à bloquer, même si elles sont incluses dans la liste verte. Par exemple, une plage d’adresses IP autorisée peut inclure une plus petite plage d’adresses IP d’infrastructure qui se trouvent, dans la pratique, en dehors du périmètre de réseau sécurisé réel.
Lors d’une tentative de connexion :
- Toutes les listes de blocage sont vérifiées. Si l’adresse IP de connexion correspond à une liste rouge, la connexion est rejetée.
- Si la connexion n’a pas été rejetée par des listes de blocs, l’adresse IP est comparée aux listes autorisées. S’il existe au moins une liste verte, la connexion est autorisée uniquement si l’adresse IP correspond à une liste verte. S’il n’existe aucune liste verte, toutes les adresses IP sont autorisées.
Si la fonctionnalité est désactivée, tous les accès sont autorisés à votre compte ou espace de travail.
Pour toutes les listes autorisées et bloquées combinées, la console de compte prend en charge un maximum de 1 000 valeurs IP/CIDR, où un CIDR compte comme une seule valeur.
L’application des modifications apportées aux listes d’accès IP peut prendre quelques minutes.
Étapes suivantes
- Configurer des listes d’accès IP pour la console de compte : configurez des restrictions IP pour l’accès à la console de compte pour contrôler les réseaux qui peuvent accéder aux paramètres et API au niveau du compte. Voir Configurer des listes d’accès IP pour la console de compte.
- Configurer des listes d’accès IP pour les espaces de travail : implémentez des restrictions IP pour l’accès à l’espace de travail afin de contrôler les réseaux pouvant se connecter à vos espaces de travail Azure Databricks. Voir Configurer des listes d’accès IP pour les espaces de travail.
- Configurer la connectivité privée : utilisez Private Link pour établir un accès sécurisé et isolé aux services Azure à partir de votre réseau virtuel, en contournant l’Internet public. Consultez les concepts d’Azure Private Link.