Hálózati referenciaarchitektúra áttekintése

A különböző szervezetek eltérő hálózati elkülönítési követelményekkel rendelkeznek. Ez a lap három referenciaarchitektúrát vázol fel a gyakori követelményekhez. Azonosítsa a hálózati topológiának, az adatszabályozási igényeknek és a kimenő forgalom vezérlési szabályzatainak leginkább megfelelő architektúrát.

Databricks-architektúra

Az Azure Databricks egy vezérlősíkból és egy számítási síkból működik.

  • A vezérlősík tartalmazza az Azure Databricks által az Azure Databricks-fiókban kezelt háttérszolgáltatásokat. A webalkalmazás a vezérlősíkon található.
  • A számítási síkon dolgozzák fel az adatokat. A használt számítástól függően kétféle számítási sík létezik.
    • A klasszikus Azure Databricks-számítás esetében a számítási erőforrások az Azure-előfizetésben találhatók, úgynevezett klasszikus számítási síkban. Ez az Azure-előfizetésben lévő hálózatra és annak erőforrásaira vonatkozik. A klasszikus számításisík-erőforrások ugyanabban a régióban találhatók, mint a munkaterület.
    • Kiszolgáló nélküli számítás esetén a kiszolgáló nélküli számítási erőforrások kiszolgáló nélküli számítási síkon futnak az Azure Databricks-fiókban. A kiszolgáló nélküli számítási sík erőforrásai ugyanabban a felhőrégióban találhatók, mint a munkaterület klasszikus számítási síkja. Munkaterület létrehozásakor ezt a régiót kell kijelölni.

A klasszikus számításról és a kiszolgáló nélküli számításról további információt a Compute című témakörben talál. További architektúrainformációk: Magas szintű architektúra.

A hálózati kapcsolat típusai

A Databricks alapértelmezés szerint biztonságos hálózati környezetet biztosít, de ha a szervezetnek további igényei vannak, konfigurálhatja a hálózati kapcsolati funkciókat a különböző hálózati kapcsolatok között. Mindegyik architektúra háromféle hálózati kapcsolatra konfigurálja a funkciókat:

  1. Inbound: Felhasználók és alkalmazások Azure Databricks: Konfigurálhat olyan funkciókat, amelyekkel szabályozhatja a hozzáférést, és privát kapcsolatot biztosíthat a felhasználók és a Azure Databricks munkaterületek között. Lásd : Felhasználók az Azure Databricks hálózatkezelésében.
  2. Classic: A vezérlősík és a klasszikus számítási sík: A klasszikus számítási erőforrások, például a fürtök, az Azure-előfizetésben vannak üzembe helyezve, és csatlakoznak a vezérlősíkhoz. A klasszikus hálózati csatlakozási funkciók használatával telepítheti a klasszikus számítási sík erőforrásait a saját virtuális hálózatában, és engedélyezheti a magánkapcsolatot a fürtök és a vezérlősík között. Lásd a klasszikus számításisík-hálózatkezelést.
  3. Outbound: A kiszolgáló nélküli számítási réteg és a tárolás: Az erőforrásain beállíthat tűzfalszabályokat, hogy engedélyezze a hozzáférést az Azure Databricks kiszolgáló nélküli számítási rétegéből. Lásd: Kiszolgáló nélküli számításisík-hálózatkezelés.

Az alábbi ábrán az adatok Databricksen keresztüli áramlását vizualizálhatja.

Hálózati kapcsolatok áttekintési diagramja

A hálózati architektúra kiválasztása

Ezek az architektúrák hálózati biztonságot nyújtanak a folyamatban lévő kapcsolatok minden típusához. Kiindulási alapként válassza a Felügyelt biztonságot, és ahogy a követelmények nőnek, építsen rá további vezérlőket. A legtöbb szervezet megkeményíti a bejövő és kimenő forgalmat, mielőtt a teljes privát kapcsolatra lépne.

Architecture Description
Felügyelt biztonság A kiindulási pont. Azure Databricks felügyelt infrastruktúra biztonságos alapértelmezett beállításokkal. A Unity Catalog vezérlőinek alkalmazása ezen alapkonfigurációra az adatszabályozáshoz.
Megkeményített kapcsolat A felügyelt biztonságon felül megkeményíti a bejövő és kimenő forgalmat. A legjobb azoknak a szervezeteknek, amelyeknek naplózással és hozzáférés-vezérléssel kell rendelkezniük a nyilvános végpontok megszüntetése nélkül.
Izolált környezet A Hardened connectivityre építve minden hozzáférést priváttá tesz. Szigorú adatkiszivárgási követelményekkel rendelkező szabályozott iparágak (pénzügyi szolgáltatások, egészségügy, kormányzat) esetében.

Funkciómátrix

Az alábbi táblázat bemutatja, hogy mely hálózati biztonsági funkciók vonatkoznak az egyes architektúrákra:

Connectivity Funkció Felügyelt biztonság Megkeményített kapcsolat Izolált környezet
Klasszikus számítás Biztonságos klaszterkapcsolódás (SCC) Igen Igen Igen
Klasszikus számítás VNet-integrálás Igen Igen Igen
Klasszikus számítás Klasszikus számítási sík Private Link Opcionális Igen Igen
Bejövő Munkaterülethez tartozó bejövő Private Link No No Igen
Bejövő Bejövő privát kapcsolat teljesítményigényes szolgáltatásokhoz No No Igen
Bejövő Munkaterület IP-hozzáférési listái No Igen Igen
Bejövő Fiókszintű IP-hozzáférési listák No Igen Igen
Bejövő OpenSharing IP-hozzáférési listák No Igen Igen
Kimenő Kiszolgáló nélküli kimenő forgalom vezérlése No Igen Igen
Kimenő Kiszolgáló nélküli Private Link (privát NCC-végpontok) No Igen Igen
Kimenő Kiszolgáló nélküli stabil IP-címek Igen Igen Igen
Kimenő Külső tűzfal Opcionális Opcionális Igen

További források

erőforrás Description
A Databricks biztonsági ajánlott eljárásai Biztonsági referenciaarchitektúrák, biztonsági elemző eszköz (SAT) és az AWS biztonsági tanulmánya.
Hálózatkezelési költségek Tervezze meg és kezelje a hálózati költségeket az Azure Databricks-telepítésekben.