Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A felügyelt biztonság az alapszintű hálózati architektúra. Az Azure Databrickset a saját virtuális hálózatába telepíti, ahol a klasszikus számítás esetén az SCC alapértelmezés szerint engedélyezve van. Igény szerint hozzáadhat egy klasszikus Private Linket a privát vezérlősík-kapcsolathoz.
Note
A Hardened connectivity és Isolated environment ellentétben a felügyelt biztonsághoz nincs szükség Azure Databricks Prémium szintű szintre. A választható klasszikus számítási sík Private Link engedélyezése az egyetlen konfiguráció, amelyhez ehhez a szinthez szükség van.
Azure Databricks teszteli a platformot éves külső behatolási tesztekkel és egy nyilvános bug bounty programmal. Lásd a Databricks biztonsági bővítményét.
Ez a konfiguráció a következő:
- Secure alapértelmezés szerint: Azure Databricks engedélyezi az SCC-t, az átvitel közbeni titkosítást és a hitelesített munkaterület-hozzáférést alapértelmezés szerint.
- Opcionális privát vezérlősík-kapcsolat: Adja hozzá a klasszikus számítási síkhoz tartozó Private Linket, hogy a klasszikus számítási forgalmat privát hálózaton keresztül az Azure Databricks vezérlősíkjára irányítsa. Prémium szintű Azure Databricks szükséges.
- Ügyfél által felügyelt hálózat: Üzembe helyezés saját virtuális hálózaton az IP-tartományok, az útválasztás és a biztonsági csoportok vezérléséhez.
- Kiszolgáló nélküli számítás: Kiszolgáló nélküli SQL-raktárak és kiszolgáló nélküli számítás használata jegyzetfüzetekhez és feladatokhoz.
Ezt a konfigurációt akkor használja, ha:
- Az első lépések az Azure Databricksszel
- Nem szabályozott számítási feladatok futtatása szigorú hálózati elkülönítési követelmények nélkül.
- Az üzemeltetési egyszerűség előnyben részesítése a testreszabott hálózati vezérlési lehetőségekkel szemben.
- Kiszolgáló nélküli számítás használata elsődleges számítási lehetőségként.
Szükséges összetevők
Bejövő
A munkaterület-hozzáférés szabványos identitást és hitelesítést használ. További alapkonfiguráció-vezérléshez konfiguráljon egy környezetalapú bejövő házirendet, amely korlátozza a munkaterület és az API hozzáférését a szervezet hálózataihoz, például a vállalati VPN-ekhez, az office IP-tartományaihoz és identitásaihoz. Ez a művelet részletes védelmet biztosít anélkül, hogy magánhálózati kapcsolatot kellene igényelnie.
Lásd : Környezetalapú bejövőforgalom-vezérlés.
Kimenő
Az adathozzáférést a Unity Katalógus szabályozza. Lásd a Mi az a Unity katalógus? témakört. További alapszintű vezérlési lehetőségként opcionálisan külső tűzfalat is üzembe helyezhet a klasszikus számítási feladatok kimenő forgalmának vizsgálatához.
Külső tűzfal (nem kötelező)
A klasszikus számítási erőforrások kimenő forgalmának külső tűzfalon keresztüli irányítása forgalomvizsgálat, naplózás és a szabályzatok kikényszerítése céljából. Izolált környezetben szükséges; itt nem kötelező megadni.
A lehetőségek közé tartozik a Azure Firewall vagy egy külső hálózati virtuális berendezés (NVA).
Warning
Az Azure Databricks vezérlősík és az SCC-relék kapcsolatai TLS-t használnak tanúsítványrögzítéssel. Ne engedélyezze a TLS-ellenőrzést (visszafejtés és újratitkosítás) a fürtök és az Azure Databricks vezérlősík közötti forgalmon. Ez klaszterhibákat okoz. A szükséges végpontokért lásd IP-címeket és tartományokat Azure Databricks szolgáltatásokhoz és eszközökhöz.
Klasszikus számítás
Ha klasszikus számítást használ, a felügyelt biztonság alapértelmezés szerint a következő vezérlőket alkalmazza:
Fürtkapcsolat biztonságossá tétele
Megszünteti a fürtcsomópontok nyilvános IP-címeit. Alapértelmezés szerint engedélyezve van, és nincs szükség további konfigurációra.
VNet-injektálás
Helyezzen üzembe Azure Databricks a saját virtuális hálózatában az IP-címtartományok, az útválasztás és a hálózati biztonsági csoportok vezérléséhez. A klasszikus Private Linkhez szükséges.
Lásd: Azure Databricks üzembe helyezése az Azure-beli virtuális hálózaton (VNet-injektálás).
A következő vezérlő nem kötelező:
Klasszikus számítási réteg Private Link (nem kötelező)
Privát kapcsolatot biztosít a virtuális hálózat és a Azure Databricks vezérlősík között. A REST API és az SCC által a klaszterek és a vezérlősík között továbbított forgalom a nyilvános internet használata helyett privát marad. A prémium szintű Azure Databricks szükséges, és alapértelmezés szerint nincs engedélyezve.
Lásd: Az Azure Databricks klasszikus számítási rétegéhez való privát kapcsolat konfigurálása.
A nem hálózatkezelési biztonsági vezérlőkről, beleértve a titkosítást is, tekintse meg a Biztonság és a megfelelőség című témakört.
Elérési utak frissítése
| Frissítési útvonal | Mikor kell frissíteni? |
|---|---|
| Megkeményített kapcsolat | Ha IP-alapú munkaterület-hozzáférési vezérlőkre, kiszolgáló nélküli kimenőforgalom-vezérlőkre, felhőszolgáltatás-hozzáféréshez szükséges VPC-végpontokra vagy opcionális külső tűzfalra van szükség a kimenő forgalom ellenőrzéséhez. |
| Izolált környezet | Ha privát munkaterület-hozzáférést (VPN-en vagy bejövő Private Link keresztül) és egy szükséges külső tűzfalat igényel a teljes körű hálózatelkülönítéshez. |