Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Cette fonctionnalité est disponible en préversion publique.
Cette page est destinée aux équipes informatiques et de sécurité qui préparent le déploiement de l’application mobile Géniee Azure Databricks dans leur organisation. Il couvre le modèle de sécurité, la configuration recommandée et le processus de déploiement.
Comment l’application mobile Genie sécurise les données
L’application mobile Genie ne contourne pas la gouvernance Azure Databricks existante. Les utilisateurs héritent des mêmes autorisations de données et contrôles d’accès que dans la version web de Azure Databricks.
Identité et accès
- L’accès à Genie One est limité à l’espace de travail et les données sont régies par le catalogue Unity. Les utilisateurs voient uniquement les espaces de travail pour lesquels ils ont au moins le niveau d’accès Consumer. La sécurité au niveau des lignes et des colonnes continue à s’appliquer. Voir Qu’est-ce que l’accès au consommateur ?.
- L’activation de l’aperçu au niveau du compte ne donne accès à aucun utilisateur. Elle autorise uniquement l’application officielle à s’authentifier auprès de votre compte. L’appartenance et les droits proviennent toujours de votre processus de gestion des utilisateurs existant.
- L’application utilise le même flux d’authentification qu’un navigateur. Il s’agit d’un client OAuth tiers. Vous n’avez donc pas besoin d’une inscription d’application IdP distincte. Consultez Authentification et contrôle d’accès.
- L’application utilise le même flux d’authentification que l’expérience web. Il s’agit d’un client OAuth propriétaire qui se connecte via
login.databricks.comà l’aide de Microsoft Entra ID. Les stratégies MFA, d’accès conditionnel et de posture d’appareil existantes continuent d’être appliquées.
Se connecter avec une URL d’espace de travail
Lorsque les utilisateurs ouvrent l’application, ils peuvent sélectionner Se connecter pour utiliser le flux standard ou entrer un lien d’espace de travail pour entrer une URL d’espace de travail et se connecter directement à cet espace de travail. Se connecter avec l’URL d’un espace de travail permet d’accéder à l’espace de travail sans se connecter d’abord au compte. Utilisez-la lorsque le flux de connexion standard échoue, par exemple dans les scénarios suivants :
- Les listes d’accès IP au niveau du compte bloquent la connexion : lorsqu’une liste d’accès IP au niveau du compte bloque l’utilisateur avant d’atteindre l’espace de travail, la connexion avec une URL d’espace de travail se connecte directement à celui-ci.
- Impossible de terminer la vérification de l’e-mail : lorsque le flux standard nécessite un mot de passe à usage unique (OTP), y compris lorsque le code est envoyé à une adresse sans boîte aux lettres, la connexion avec une URL d’espace de travail ignore cette étape.
Les contrôles d’accès à l’espace de travail et la gouvernance du catalogue Unity s’appliquent toujours.
Protections des appareils
- Les jetons sont chiffrés avec rotation automatique. Seul l’appareil authentifié peut accéder à Genie One.
- L’authentification s’appuie sur Microsoft Entra ID, notamment le SSO et des facteurs tels que la biométrie (visage ou empreinte digitale).
Réseau et infrastructure
L’application Genie n’utilise pas de plan de données mobile distinct :
- L’application utilise HTTPS pour atteindre les mêmes URL d’espace de travail et de compte qu’un navigateur. Il n’existe aucun point de terminaison mobile uniquement et aucune API non authentifiée.
- Les contrôles réseau et DLP existants s’appliquent toujours, notamment les listes d’accès IP, l’entrée basée sur le contexte, les Private Link, le VPN mobile et le DLP sur appareil.
- Genie Mobile prend en charge les espaces de travail avec le profil de sécurité de conformité activé. Les données présentes dans les espaces de travail du profil de sécurité de conformité ne sont ni déplacées ni transférées hors de la région, conformément à l’accès via un navigateur web.
Recommandations de configuration de référence
Appliquez les contrôles de sécurité de base suivants lors du déploiement de l’application Genie. Si la stratégie mobile de votre organisation est plus restrictive, implémentez les contrôles plus stricts.
| Contrôle | Base de référence recommandée |
|---|---|
| Identity | SSO avec MFA |
| Entrée réseau | Listes d’accès IP activées sur l’espace de travail. Méthode configurée, telle que VPN, pour que les appareils se connectent à partir d’une adresse IP autorisée. |
| Contrôles d’espace de travail | Genie mobile activé au niveau du compte. Si vous utilisez un VPN, vérifiez que les adresses IP VPN sont autorisées dans chaque espace de travail. |
| Posture de l’appareil | Implémentez des vérifications de posture d’appareil cohérentes avec votre stratégie mobile. |
| Distribution d’applications | Installation du magasin public (App Store ou Google Play). |
Note
Le VPN par application fournit le contrôle réseau le plus fort, car seul le trafic de l’application Genie atteint l’espace de travail. Le VPN doit couvrir à la fois login.databricks.com et l’hôte de votre espace de travail.
Databricks recommande d’utiliser des listes d’accès IP au niveau de l’espace de travail pour contrôler l’accès mobile. Les listes d’accès IP au niveau du compte sont appliquées sur le chemin de connexion mobile et peuvent bloquer la connexion avant que l’utilisateur atteigne l’espace de travail. Les utilisateurs peuvent contourner ce problème en vous connectant avec une URL d’espace de travail.
Comprendre votre environnement
Configuration de l’espace de travail
Avant d’activer l’application mobile Genie, vérifiez les paramètres d’espace de travail suivants :
- Activation des fonctionnalités : vérifiez que la préversion est activée avant le déploiement aux utilisateurs. Voir Activer l’application.
- Listes d’accès IP : si votre espace de travail utilise des listes d’accès IP, les adresses IP des utilisateurs mobiles doivent figurer dans la liste. Cela nécessite généralement un VPN.
Accès réseau
Si votre espace de travail possède une liste d’accès IP, les appareils mobiles doivent se connecter à partir d’une adresse IP autorisée. Un VPN est la solution la plus courante.
Le VPN par application offre l’isolation la plus forte : seul le trafic provenant de l’application Genie achemine via le VPN. Le VPN par application doit couvrir à la fois login.databricks.com et l’hôte de votre espace de travail.
Si votre espace de travail est accessible uniquement via Private Link avec l’entrée publique bloquée, les appareils mobiles ont besoin d’un chemin d’accès réseau qui se termine à l’intérieur du réseau privé. Les modèles courants sont les suivants :
- Un VPN mobile qui se termine localement ou dans un VPC appairé au réseau de l’espace de travail.
- ExpressRoute, Direct Connect ou Interconnect avec une sortie du réseau mobile via une passerelle d’entreprise et Private Link.
Pour plus d’informations, consultez Mise en réseau entre les utilisateurs et Azure Databricks.
iOS : Liens universels et fichier AASA
Sur iOS, l’application Genie utilise les liens universels d’Apple pour intercepter les liens vers /one/* sur les hôtes de l’espace de travail et vers /mobile-redirect sur login.databricks.com. Apple valide cela en récupérant https://<host>/.well-known/apple-app-site-association à partir de chaque hôte la première fois que l’application voit ce domaine.
Si votre réseau bloque ce chemin d'accès (par exemple au niveau d’un proxy qui supprime les requêtes non authentifiées), l’interception des liens universels revient silencieusement sur l’ouverture de l’URL de l’espace de travail dans Safari au lieu de l’ouvrir dans l’application, et le rappel OAuth vers /mobile-redirect ne renvoie pas l’utilisateur à l’application. Vérifiez que ce chemin est accessible à partir du réseau actif de l’appareil la première fois que l’application démarre.
VPN par application sur iOS
La redirection de connexion sur iOS s’ouvre dans le navigateur système, et non dans l’application. Un VPN par application limité uniquement à l’application Genie ne couvre pas la fenêtre de connexion. Pour éviter les échecs de connexion :
- Incluez
login.databricks.comdans le VPN sur l’ensemble de l’appareil, ou dans le VPN par application du navigateur du système et de l’application Genie. - Utilisez une posture ZTNA ou de tunnel d’appareil qui couvre constamment
login.databricks.comet les hôtes de l’espace de travail, quelle que soit l’application à l’origine du flux.
Non pris en charge
- Entrée basée sur le contexte : le chemin mobile Genie One n’honore pas actuellement les stratégies d’entrée basées sur le contexte au niveau du compte. Si vous utilisez l’accès entrant basé sur le contexte comme alternative à l’IP/VPN, filtrez plutôt les utilisateurs mobiles via la liste d’accès IP de l’espace de travail.
- Inspection TLS : l’application n’épingle pas de certificats. Les proxys d’inspection TLS qui présentent un certificat racine d’entreprise approuvé par l’appareil fonctionneront, à condition que votre GPM remet la racine d’entreprise à l’appareil via le mécanisme standard (Apple Configuration Profile ou Android Device Certificate Store). L’épinglage des certificats peut être ajouté avant la disponibilité générale.
Processus de déploiement
Utilisez les étapes générales suivantes pour déployer l’application mobile Genie :
- Préparez votre espace de travail. Vérifiez que Genie Mobile est activé au niveau du compte. Identifiez les espaces de travail dont vous souhaitez autoriser les utilisateurs sur mobile. Mettez à jour les listes d’accès IP d’espace de travail avec des adresses IP de sortie VPN si vous utilisez un VPN.
- Décidez de la posture du réseau. Pour la plupart des entreprises, il s’agit d’un vpn par application ou d’un tunnel d’appareil. Mettez-le à jour pour inclure
login.databricks.comet vos domaines d’espace de travail. Vérifiez que les appareils mobiles peuvent accéder à l’espace de travail. - Mettez à jour les stratégies Microsoft Entra ID. Assurez-vous que votre stratégie mobile autorise l’authentification auprès de votre espace de travail et applique les exigences de posture des appareils.
- Déployez l’application. L’application est disponible à partir de l’App Store Apple et de Google Play. Si vous utilisez un GPM, ajoutez-le
com.databricks.one.mobileà votre catalogue MDM en tant qu’application iOS Store gérée ou application Google Play gérée et affectez-la à des groupes d’appareils cibles. - Effectuez un test pilote avec un petit groupe d’utilisateurs. Guidez les utilisateurs dans l’installation de l’application, la configuration VPN, la connexion et l’ouverture d’un agent Genie. Documentez les erreurs liées à la documentation du support technique initiale.
- Déployez à grande échelle. Communiquez le processus d’installation et toute configuration VPN requise pour les utilisateurs via vos canaux de communication informatique.
Listes d’accès IP
Ajoutez les adresses IP de sortie des appareils mobiles réseau à la liste d’accès IP au niveau de l’espace de travail . Les listes d’accès IP au niveau du compte sont appliquées sur le chemin de connexion mobile et peuvent bloquer la connexion avant que l’utilisateur atteigne l’espace de travail. Les utilisateurs bloqués de cette façon peuvent se connecter avec une URL d’espace de travail.
Voir Configurer des listes d’accès IP pour les espaces de travail.
Accessibilité réseau et VPN
Si votre espace de travail est accessible uniquement via Private Link, PrivateLink ou Private Service Connect, configurez un VPN mobile couvrant les deux login.databricks.com et l’hôte de l’espace de travail.
Stratégie du fournisseur d’identité
Ajoutez l’application mobile Genie en tant que client autorisé dans Microsoft Entra ID avec SSO, l’accès conditionnel, l’authentification multifacteur et des règles de conformité des appareils conformes à votre stratégie mobile.
Gestion des appareils mobiles (MDM)
Note
L’application mobile Genie n’intègre pas actuellement un SDK De gestion des applications mobiles (MAM).
Pour déployer via MDM, consultez la documentation de votre fournisseur MDM :
- Intune : Ajouter des applications à Microsoft Intune
- Jamf : Déployer une application pour appareil mobile à partir de Jamf Pro à l’aide de Self Service
- Espace de travail Omnissa ONE : Espace de travail ONE UEM
- BlackBerry : Gestion des applications
- GPM Google Workspace : Gérer les applications mobiles pour votre organisation