Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A különböző szervezetek eltérő hálózati elkülönítési követelményekkel rendelkeznek. Ez a lap három referenciaarchitektúrát vázol fel a gyakori követelményekhez. Azonosítsa a hálózati topológiának, az adatszabályozási igényeknek és a kimenő forgalom vezérlési szabályzatainak leginkább megfelelő architektúrát.
Databricks-architektúra
Az Azure Databricks egy vezérlősíkból és egy számítási síkból működik.
- A vezérlősík tartalmazza az Azure Databricks által az Azure Databricks-fiókban kezelt háttérszolgáltatásokat. A webalkalmazás a vezérlősíkon található.
- A számítási síkon dolgozzák fel az adatokat. A használt számítástól függően kétféle számítási sík létezik.
- A klasszikus Azure Databricks-számítás esetében a számítási erőforrások az Azure-előfizetésben találhatók, úgynevezett klasszikus számítási síkban. Ez az Azure-előfizetésben lévő hálózatra és annak erőforrásaira vonatkozik. A klasszikus számításisík-erőforrások ugyanabban a régióban találhatók, mint a munkaterület.
- Kiszolgáló nélküli számítás esetén a kiszolgáló nélküli számítási erőforrások kiszolgáló nélküli számítási síkon futnak az Azure Databricks-fiókban. A kiszolgáló nélküli számítási sík erőforrásai ugyanabban a felhőrégióban találhatók, mint a munkaterület klasszikus számítási síkja. Munkaterület létrehozásakor ezt a régiót kell kijelölni.
A klasszikus számításról és a kiszolgáló nélküli számításról további információt a Compute című témakörben talál. További architektúrainformációk: Magas szintű architektúra.
A hálózati kapcsolat típusai
A Databricks alapértelmezés szerint biztonságos hálózati környezetet biztosít, de ha a szervezetnek további igényei vannak, konfigurálhatja a hálózati kapcsolati funkciókat a különböző hálózati kapcsolatok között. Mindegyik architektúra háromféle hálózati kapcsolatra konfigurálja a funkciókat:
- Inbound: Felhasználók és alkalmazások Azure Databricks: Konfigurálhat olyan funkciókat, amelyekkel szabályozhatja a hozzáférést, és privát kapcsolatot biztosíthat a felhasználók és a Azure Databricks munkaterületek között. Lásd : Felhasználók az Azure Databricks hálózatkezelésében.
- Classic: A vezérlősík és a klasszikus számítási sík: A klasszikus számítási erőforrások, például a fürtök, az Azure-előfizetésben vannak üzembe helyezve, és csatlakoznak a vezérlősíkhoz. A klasszikus hálózati csatlakozási funkciók használatával telepítheti a klasszikus számítási sík erőforrásait a saját virtuális hálózatában, és engedélyezheti a magánkapcsolatot a fürtök és a vezérlősík között. Lásd a klasszikus számításisík-hálózatkezelést.
- Outbound: A kiszolgáló nélküli számítási réteg és a tárolás: Az erőforrásain beállíthat tűzfalszabályokat, hogy engedélyezze a hozzáférést az Azure Databricks kiszolgáló nélküli számítási rétegéből. Lásd: Kiszolgáló nélküli számításisík-hálózatkezelés.
Az alábbi ábrán az adatok Databricksen keresztüli áramlását vizualizálhatja.
A hálózati architektúra kiválasztása
Ezek az architektúrák hálózati biztonságot nyújtanak a folyamatban lévő kapcsolatok minden típusához. Kiindulási alapként válassza a Felügyelt biztonságot, és ahogy a követelmények nőnek, építsen rá további vezérlőket. A legtöbb szervezet megkeményíti a bejövő és kimenő forgalmat, mielőtt a teljes privát kapcsolatra lépne.
| Architecture | Description |
|---|---|
| Felügyelt biztonság | A kiindulási pont. Azure Databricks felügyelt infrastruktúra biztonságos alapértelmezett beállításokkal. A Unity Catalog vezérlőinek alkalmazása ezen alapkonfigurációra az adatszabályozáshoz. |
| Megkeményített kapcsolat | A felügyelt biztonságon felül megkeményíti a bejövő és kimenő forgalmat. A legjobb azoknak a szervezeteknek, amelyeknek naplózással és hozzáférés-vezérléssel kell rendelkezniük a nyilvános végpontok megszüntetése nélkül. |
| Izolált környezet | A Hardened connectivityre építve minden hozzáférést priváttá tesz. Szigorú adatkiszivárgási követelményekkel rendelkező szabályozott iparágak (pénzügyi szolgáltatások, egészségügy, kormányzat) esetében. |
Funkciómátrix
Az alábbi táblázat bemutatja, hogy mely hálózati biztonsági funkciók vonatkoznak az egyes architektúrákra:
| Connectivity | Funkció | Felügyelt biztonság | Megkeményített kapcsolat | Izolált környezet |
|---|---|---|---|---|
| Klasszikus számítás | Biztonságos klaszterkapcsolódás (SCC) | Igen | Igen | Igen |
| Klasszikus számítás | VNet-integrálás | Igen | Igen | Igen |
| Klasszikus számítás | Klasszikus számítási sík Private Link | Opcionális | Igen | Igen |
| Bejövő | Munkaterülethez tartozó bejövő Private Link | No | No | Igen |
| Bejövő | Bejövő privát kapcsolat teljesítményigényes szolgáltatásokhoz | No | No | Igen |
| Bejövő | Munkaterület IP-hozzáférési listái | No | Igen | Igen |
| Bejövő | Fiókszintű IP-hozzáférési listák | No | Igen | Igen |
| Bejövő | OpenSharing IP-hozzáférési listák | No | Igen | Igen |
| Kimenő | Kiszolgáló nélküli kimenő forgalom vezérlése | No | Igen | Igen |
| Kimenő | Kiszolgáló nélküli Private Link (privát NCC-végpontok) | No | Igen | Igen |
| Kimenő | Kiszolgáló nélküli stabil IP-címek | Igen | Igen | Igen |
| Kimenő | Külső tűzfal | Opcionális | Opcionális | Igen |
További források
| erőforrás | Description |
|---|---|
| A Databricks biztonsági ajánlott eljárásai | Biztonsági referenciaarchitektúrák, biztonsági elemző eszköz (SAT) és az AWS biztonsági tanulmánya. |
| Hálózatkezelési költségek | Tervezze meg és kezelje a hálózati költségeket az Azure Databricks-telepítésekben. |