Felügyelt biztonság

A felügyelt biztonság az alapszintű hálózati architektúra. Az Azure Databrickset a saját virtuális hálózatába telepíti, ahol a klasszikus számítás esetén az SCC alapértelmezés szerint engedélyezve van. Igény szerint hozzáadhat egy klasszikus Private Linket a privát vezérlősík-kapcsolathoz.

Note

A Hardened connectivity és Isolated environment ellentétben a felügyelt biztonsághoz nincs szükség Azure Databricks Prémium szintű szintre. A választható klasszikus számítási sík Private Link engedélyezése az egyetlen konfiguráció, amelyhez ehhez a szinthez szükség van.

Azure Databricks teszteli a platformot éves külső behatolási tesztekkel és egy nyilvános bug bounty programmal. Lásd a Databricks biztonsági bővítményét.

Ez a konfiguráció a következő:

  • Secure alapértelmezés szerint: Azure Databricks engedélyezi az SCC-t, az átvitel közbeni titkosítást és a hitelesített munkaterület-hozzáférést alapértelmezés szerint.
  • Opcionális privát vezérlősík-kapcsolat: Adja hozzá a klasszikus számítási síkhoz tartozó Private Linket, hogy a klasszikus számítási forgalmat privát hálózaton keresztül az Azure Databricks vezérlősíkjára irányítsa. Prémium szintű Azure Databricks szükséges.
  • Ügyfél által felügyelt hálózat: Üzembe helyezés saját virtuális hálózaton az IP-tartományok, az útválasztás és a biztonsági csoportok vezérléséhez.
  • Kiszolgáló nélküli számítás: Kiszolgáló nélküli SQL-raktárak és kiszolgáló nélküli számítás használata jegyzetfüzetekhez és feladatokhoz.

Ezt a konfigurációt akkor használja, ha:

  • Az első lépések az Azure Databricksszel
  • Nem szabályozott számítási feladatok futtatása szigorú hálózati elkülönítési követelmények nélkül.
  • Az üzemeltetési egyszerűség előnyben részesítése a testreszabott hálózati vezérlési lehetőségekkel szemben.
  • Kiszolgáló nélküli számítás használata elsődleges számítási lehetőségként.

Szükséges összetevők

Bejövő

A munkaterület-hozzáférés szabványos identitást és hitelesítést használ. További alapkonfiguráció-vezérléshez konfiguráljon egy környezetalapú bejövő házirendet, amely korlátozza a munkaterület és az API hozzáférését a szervezet hálózataihoz, például a vállalati VPN-ekhez, az office IP-tartományaihoz és identitásaihoz. Ez a művelet részletes védelmet biztosít anélkül, hogy magánhálózati kapcsolatot kellene igényelnie.

Lásd : Környezetalapú bejövőforgalom-vezérlés.

Kimenő

Az adathozzáférést a Unity Katalógus szabályozza. Lásd a Mi az a Unity katalógus? témakört. További alapszintű vezérlési lehetőségként opcionálisan külső tűzfalat is üzembe helyezhet a klasszikus számítási feladatok kimenő forgalmának vizsgálatához.

Pajzs ikon. Külső tűzfal (nem kötelező)

A klasszikus számítási erőforrások kimenő forgalmának külső tűzfalon keresztüli irányítása forgalomvizsgálat, naplózás és a szabályzatok kikényszerítése céljából. Izolált környezetben szükséges; itt nem kötelező megadni.

A lehetőségek közé tartozik a Azure Firewall vagy egy külső hálózati virtuális berendezés (NVA).

Warning

Az Azure Databricks vezérlősík és az SCC-relék kapcsolatai TLS-t használnak tanúsítványrögzítéssel. Ne engedélyezze a TLS-ellenőrzést (visszafejtés és újratitkosítás) a fürtök és az Azure Databricks vezérlősík közötti forgalmon. Ez klaszterhibákat okoz. A szükséges végpontokért lásd IP-címeket és tartományokat Azure Databricks szolgáltatásokhoz és eszközökhöz.

Klasszikus számítás

Ha klasszikus számítást használ, a felügyelt biztonság alapértelmezés szerint a következő vezérlőket alkalmazza:

Pajzsellenőrzés ikon. Fürtkapcsolat biztonságossá tétele

Megszünteti a fürtcsomópontok nyilvános IP-címeit. Alapértelmezés szerint engedélyezve van, és nincs szükség további konfigurációra.

Lásd: Biztonságos klaszterkapcsolat engedélyezése.

Információs ikon. VNet-injektálás

Helyezzen üzembe Azure Databricks a saját virtuális hálózatában az IP-címtartományok, az útválasztás és a hálózati biztonsági csoportok vezérléséhez. A klasszikus Private Linkhez szükséges.

Lásd: Azure Databricks üzembe helyezése az Azure-beli virtuális hálózaton (VNet-injektálás).

A következő vezérlő nem kötelező:

Link icon. Klasszikus számítási réteg Private Link (nem kötelező)

Privát kapcsolatot biztosít a virtuális hálózat és a Azure Databricks vezérlősík között. A REST API és az SCC által a klaszterek és a vezérlősík között továbbított forgalom a nyilvános internet használata helyett privát marad. A prémium szintű Azure Databricks szükséges, és alapértelmezés szerint nincs engedélyezve.

Lásd: Az Azure Databricks klasszikus számítási rétegéhez való privát kapcsolat konfigurálása.

A nem hálózatkezelési biztonsági vezérlőkről, beleértve a titkosítást is, tekintse meg a Biztonság és a megfelelőség című témakört.

Elérési utak frissítése

Frissítési útvonal Mikor kell frissíteni?
Megkeményített kapcsolat Ha IP-alapú munkaterület-hozzáférési vezérlőkre, kiszolgáló nélküli kimenőforgalom-vezérlőkre, felhőszolgáltatás-hozzáféréshez szükséges VPC-végpontokra vagy opcionális külső tűzfalra van szükség a kimenő forgalom ellenőrzéséhez.
Izolált környezet Ha privát munkaterület-hozzáférést (VPN-en vagy bejövő Private Link keresztül) és egy szükséges külső tűzfalat igényel a teljes körű hálózatelkülönítéshez.