Azure hálózati biztonsági szegély (NSP) konfigurálása Azure erőforrásokhoz

Azure Databricks kiszolgáló nélküli számítás felügyelt hálózati infrastruktúrán keresztül csatlakozik a felhőbeli erőforrásokhoz. Ha tűzfalak védik a felhőbeli erőforrásokat, engedélyeznie kell a kiszolgáló nélküli számításból származó forgalmat. A konfigurációs módszer az erőforrás típusától függ:

  • Egyéb erőforrások: A Azure Databricks által közzétett kimenő IP-címek listájának engedélyezése.

Feljegyzés

Ha dedikált, privát kapcsolatra van szüksége az erőforrásaihoz, az IP-címek engedélyezési listára helyezése helyett használjon kimenő Private Link-kapcsolatot az erőforrás eléréséhez. Lásd: A virtuális hálózat erőforrásaihoz való privát kapcsolat konfigurálása.

Azure hálózati biztonsági szegély konfigurálása Azure tárfiókokhoz

A Azure hálózati biztonsági szegély (NSP) egy beépített Azure funkció, amely logikai elkülönítési határt hoz létre a szolgáltatásként nyújtott platform (PaaS) erőforrásai számára. Ha tárfiókjait egy NSP-hez társítja, a hálózati forgalmat központilag egy egyszerűsített szabálykészlettel kezeli, nem pedig az egyes IP-címek vagy alhálózati azonosítók összetett listáinak karbantartása helyett. Ez a szakasz azt ismerteti, hogyan konfigurálhat egy NSP-t a Azure tárfiókok kiszolgáló nélküli számítási hozzáférésének szabályozásához a Azure portál használatával.

Az NSP támogatja a kiszolgáló nélküli SQL-raktárakból, feladatokból, jegyzetfüzetekből, Lakeflow-folyamatokból és végpontokat kiszolgáló modellből való hozzáférést.

Fontos

2026. június 9-ig minden olyan meglévő Azure tárfiókot, amely engedélyezi az Azure Databricks kiszolgáló nélküli alhálózati azonosítóit, be kell vonni egy hálózati biztonsági környezetbe, és engedélyezni kell a AzureDatabricksServerless szolgáltatáscímkét.

Legfontosabb előnyök

Az NSP használata az Azure Databricks kiszolgáló nélküli kimenő forgalmához javítja a biztonsági helyzetet, miközben jelentősen csökkenti a működési többletterhelést:

Előny Description
Költségmegtakarítás A szolgáltatásvégpontokon keresztül küldött forgalom az Azure gerinchálózatán marad, és nem jár adatfeldolgozási költségekkel.
Egyszerűbb kezelés Azure Databricks azt javasolja, hogy használjon regionális szolgáltatáscímkét egy adott régióhoz való hozzáférés korlátozásához, például AzureDatabricksServerless.EastUS2. A rendszer minden kommunikációt a Azure gerince fölé irányít. Ha több régió munkaterületeinek hozzáférésre van szükségük, több regionális szolgáltatáscímkét is használhat. A támogatott Azure-régiók teljes listájáért tekintse meg az Azure Databricks-régiókat.
Központosított biztonságkezelés Egyetlen NSP-profilon belül több erőforrástípus ( például tár, kulcstartó és adatbázis) biztonsági házirendjeinek kezelése.

Támogatott Azure-szolgáltatások

A AzureDatabricksServerless szolgáltatáscímke csak a munkaterület régiójában található Azure Storage-ra (beleértve az ADLS Gen2-t is) irányuló bejövő NSP-szabályok esetén támogatott.

Requirements

A kezdés előtt meg kell felelnie a következő követelményeknek:

  • Azure Databricks-fiókadminisztrátornak kell lennie.
  • A konfigurálni kívánt Azure erőforráshoz közreműködői vagy tulajdonosi engedélyekkel kell rendelkeznie.
  • Engedéllyel kell rendelkeznie ahhoz, hogy hálózati biztonsági szegélyerőforrásokat hozzon létre a Azure-előfizetésben.
  • A Azure Databricks munkaterületnek és Azure erőforrásoknak ugyanabban a Azure régióban kell lenniük az optimális teljesítmény és a régiók közötti adatátviteli díjak elkerülése érdekében.

1. lépés: Hálózati biztonsági szegély létrehozása és a profilazonosító megjegyzése

A szegély létrehozásához és a profilazonosító megjegyzéséhez tegye a következőket:

  1. Jelentkezzen be a Azure portalra.

  2. A felső keresőmezőbe írja be a hálózati biztonsági szegélyeket , és válassza ki az eredmények közül.

  3. Kattintson a +Létrehozás gombra.

  4. Az Alapvető beállítások lapon adja meg a következőket:

    • Subscription: Válassza ki Azure előfizetését.
    • Erőforráscsoport: Válasszon ki egy meglévő erőforráscsoportot, vagy hozzon létre egyet.
    • Név: Adjon nevet az NSP-nek (például databricks-nsp).
    • Régió: Válassza ki az NSP régióját. A régiónak meg kell egyeznie a Azure Databricks munkaterület régiójával és a Azure tárfiók régiójával.
    • Profilnév: Adjon meg egy profilnevet (például databricks-profile).
  5. Kattintson Véleményezés + létrehozás, majd Létrehozásgombra.

  6. Az NSP létrehozása után nyissa meg a Azure portálon.

  7. A bal oldali oldalsávon válassza a Beállítások>profilok lehetőséget.

  8. Hozza létre vagy válassza ki a profilját (például databricks-profile).

  9. Másolja ki a profil erőforrás-azonosítóját . Az erőforrások programozott társításához szüksége van erre az azonosítóra.

    Tip

    Mentse a profilazonosítót biztonságos helyre. Ha az erőforrásokat a Azure portál helyett az Azure CLI vagy API használatával szeretné társítani, elérhetővé kell tennie.

2. lépés: Tárfiók társítása az NSP-hez átmeneti módban

Az alábbi lépések végrehajtásával társítania kell azokat a Azure tárfiókokat, amelyeket Azure Databricks kiszolgáló nélküli számításból szeretne elérni az NSP-profillal:

  1. Lépjen a hálózati biztonsági szegélyre a Azure portálon.
  2. A bal oldali oldalsávon lépjen a Társított erőforrások elemre a Beállítások területen.
  3. Kattintson a + Hozzáadás>Erőforrások meglévő profilhoz társítása.
  4. Válassza ki az 1. lépésben létrehozott profilt (például databricks-profile).
  5. Kattintson a Társítás gombra.
  6. Az erőforrások kiválasztása panelen a(z) Microsoft.Storage/storageAccounts alapján szűrve társíthat egy Azure Data Lake Storage Gen2-fiókot.
  7. Válassza ki a tárfiókokat a listából.
  8. Kattintson a panel alján található társítás gombra.

Áttűnési mód ellenőrzése:

  1. Az NSP-ben lépjen a Beállításokhoz>társított erőforrások elemre.
  2. Keresse meg a tárfiókját a listában.
  3. Ellenőrizze, hogy a Hozzáférési mód oszlopban Átmenet látható-e. Az átmenet az alapértelmezett mód.

Feljegyzés

Maradjon átmeneti módban, hogy fenntartsa a meglévő hálózati beállításokkal való kompatibilitást, miközben kihasználja az egyszerűsített szabálykezelés előnyeit. Lásd : Hálózati biztonsági szegélykorlátozások.

Az átmeneti mód először kiértékeli az NSP-szabályokat. Ha egyetlen NSP-szabály sem felel meg a bejövő kérésnek, a rendszer visszatér az erőforrás meglévő tűzfalszabályaihoz.

Step 3: Bejövő hozzáférési szabály hozzáadása Azure Databricks kiszolgáló nélküli számításhoz

Az NSP-profilban létre kell hoznia egy bejövő hozzáférési szabályt, amely lehetővé teszi az Azure Databricks kiszolgáló nélküli számításából az Azure-erőforrások felé irányuló forgalmat.

  1. Lépjen a hálózati biztonsági szegélyre a Azure portálon.
  2. A bal oldali oldalsávon válassza a Beállítások>profilok lehetőséget.
  3. Válassza ki a profilját (például databricks-profile).
  4. A Beállítások területen kattintson a Bejövő hozzáférési szabályok elemre.
  5. Kattintson a + Hozzáadás gombra.
  6. A szabály konfigurálása:
    • Szabály neve: Adjon meg egy leíró nevet (például allow-databricks-serverless).
    • Forrás típusa: Válassza ki a szolgáltatáscímkét.
    • Engedélyezett források: Válassza az AzureDatabricksServerless lehetőséget.[ your_workspace_region] (például AzureDatabricksServerless.EastUS2). A regionális címke használata korlátozza Azure Databricks IP-címek elérését a munkaterület régiójában, ami csökkenti az expozíciót a globális címkéhez képest.
  7. Kattintson a Hozzáadás gombra.

Tip

Azure Databricks azt javasolja, hogy használjon regionális szolgáltatáscímkét (AzureDatabricksServerless.[your_workspace_region]) a szigorúbb biztonság érdekében. A globális címke AzureDatabricksServerless engedélyezésével az összes Azure Databricks régióból hozzáférhet. Ha több régió munkaterületeinek hozzáférésre van szükségük a tárterülethez, több regionális szolgáltatáscímkét is használhat.

Ha régióspecifikus szolgáltatáscímkéket használ, vegye figyelembe, hogy egyes régióvégpontok az elsődleges tárolási végponttól eltérő Azure régióban lehetnek. Például egy Japán keleti részén lévő munkaterületnek a másodlagos tárolási helye Japán nyugati részén van. Ebben az esetben a másodlagos régióhoz is hozzá kell adnia egy szolgáltatáscímkét. A munkaterület régiójának FQDN-jeinek megtekintéséhez lásd: Metastore, artefakt Blob-tárhely, rendszertábla tárhely, napló Blob-tárhely és Event Hubs végponti IP-címek.

4. lépés: A konfiguráció ellenőrzése

Az NSP konfigurálása után ellenőrizze, hogy Azure Databricks kiszolgáló nélküli számítás hozzáfér-e a tárterülethez, és monitorozza-e az NSP-tevékenységet.

Hozzáférés tesztelése kiszolgáló nélküli számításból

  1. Nyissa meg Azure erőforrását a Azure portálon.

  2. Lépjen a Biztonság + hálózatkezelés>elemre.

  3. Ellenőrizze, hogy az erőforrás társítva van-e a hálózati biztonsági szegélyrel.

  4. Ellenőrizze, hogy az állapot Átmeneti mód-ot mutatja-e.

  5. Tekintse meg a profilhoz társított bejövő szabályokat, és ellenőrizze, hogy a szabály szerepel-e a AzureDatabricksServerless listában (regionális vagy globális).

  6. A Azure Databricks munkaterületen kiszolgáló nélküli számítással futtathat teszt lekérdezést az erőforráson. A kiszolgáló nélküli számítás egy Unity-katalógus külső helyéről fér hozzá a felhőbeli tárolóhoz, nem pedig a Spark-tulajdonságokban beállított tárolói hitelesítő adatokon keresztül. Ellenőrizze, hogy egy külső hely kiterjed-e erre az elérési útra, és hogy rendelkezik-e a(z) READ FILES jogosultsággal ahhoz. Az alábbi példa egy ADLS Gen2 elérési utat sorol fel:

    LIST 'abfss://container@storageaccount.dfs.core.windows.net/path/to/data';
    

    Ha a parancs sikeres, az NSP lehetővé teszi, hogy a kiszolgáló nélküli számítás elérje az erőforrást. A külső hely létrehozásával kapcsolatos utasításokért lásd: Csatlakozás Azure Data Lake Storage Gen2 (ADLS Gen2) külső helyhez.

NSP-tevékenység figyelése

Az NSP-szabályok által engedélyezett vagy elutasított kapcsolati kísérletek monitorozásához ne az egyes erőforrásokon, hanem a hálózati biztonsági szegélyen konfigurálja a diagnosztikai beállításokat. Az erőforrásnaplók, például a Azure Storage StorageRead és StorageWrite a kategóriák rögzítik az adathozzáférést, de nem rögzítik az NSP-szabály kiértékelését.

  1. Az Azure Portalon nyissa meg a hálózati biztonsági peremét.
  2. Lépjen a Monitorozás>Diagnosztikai beállítások területre.
  3. Kattintson a + Diagnosztikai beállítás hozzáadása elemre.
  4. Válassza ki a figyelni kívánt hálózati biztonsági szegélynaplókat, például az engedélyezett és megtagadott nyilvános bejövő és kimenő hozzáférési naplókat.
  5. Válasszon egy célhelyet:
    • Log Analytics-munkaterület (lekérdezéshez és elemzéshez ajánlott)
    • Tárfiók (hosszú távú archiváláshoz)
    • Event Hub (külső rendszerekre történő streameléshez)
  6. Kattintson a Mentés lehetőségre.

Tip

A hálózati biztonsági határ diagnosztikai naplói megmutatják, hogy az egyes NSP-szabályok mely kéréseket engedélyezték vagy tagadták meg. Áttűnési módban a naplók jelzik, hogy az egyes kéréseket egy NSP-szabály engedélyezte-e, vagy visszaesett-e az erőforrás tűzfalára. A naplókategóriák és azok sémájának teljes listáját Azure hálózati biztonsági szegélydiagnosztikai naplókban találja.

Az NSP hozzáférési módjainak ismertetése

Az NSP két hozzáférési módot támogat: az áttűnési módot és a kényszerített módot. Azure Databricks javasolja, hogy a legtöbb használati esetben határozatlan ideig maradjon átmeneti módban.

Átmeneti mód (ajánlott):

  • Először kiértékeli az NSP-szabályokat, majd az erőforrás tűzfalszabályait alkalmazza, ha egyik NSP-szabály sem egyezik.
  • Lehetővé teszi az NSP használatát a meglévő hálózati konfigurációk mellett.
  • Kompatibilis a szolgáltatásvégpontokkal, a klasszikus számítási konfigurációkkal és a nyilvános hálózati forgalmi mintákkal.

Kényszerített mód (a legtöbb ügyfél számára nem ajánlott):

  • Megkerüli az erőforrás tűzfalszabályait, és blokkolja az NSP-szabálynak nem megfelelő összes forgalmat. A kényszerített mód nem csak Azure Databricks, hanem az erőforrás tűzfalán keresztül engedélyezett egyéb szolgáltatásokra is hatással van – ezeket a szolgáltatásokat az NSP-be kell felvenni a működés folytatásához.
  • Ha szolgáltatásvégpontokat használ a tárolóhoz való csatlakozáshoz bármely Azure Databricks munkaterületről, átmeneti módban marad.

Feljegyzés

Miután hozzárendelt egy erőforrást egy hálózati biztonsági szegélyhez, tartsa meg az erőforrás nyilvános hálózati hozzáférési beállítását engedélyezve a kiválasztott hálózatokról. Ne állítsa a Szegély által védett értékre, annak ellenére, hogy Azure a Szegély által védett területet javasolja a szegélyhálózat erőforrásaihoz.

A szegély által védett kiszolgáló nélküli számítás nem tud hozzáférni az erőforrás által támogatott külső helyekhez, és a kérések hiba miatt meghiúsulnak PERMISSION_DENIED , például Request for user delegation key is not authorized. Ha az erőforrás a Engedélyezve a kiválasztott hálózatokból beállításon marad, és a perem átmeneti módban van, a kiszolgáló nélküli hozzáférés megmarad, miközben a perem értékeli a forgalmat.

Más erőforrásokhoz való hozzáférés konfigurálása kimenő IP-címek használatával

Fontos

2026. február közepétől kezdődően Azure Databricks nyilvános végponton teszi közzé a kimenő IP-címeket JSON formátumban, amely a ip-címek lekérésének támogatott módszere.

Ha a nyilvános előzetes verzióból származó stabil IP-címeket használ, vagy átmásolta őket egy hálózati kapcsolati konfigurációból (NCC) a fiókkonzolon, 2026. május 25-e előtt át kell telepítenie az új metódusra. 2026. május 25-e után az örökölt IP-listák lesznek leszerelésre, és a hiányos migrálások számítási feladatok megszakadását eredményezhetik.

A munkaterületével azonos régióban lévő Azure tárfiókok kivételével a kiszolgáló nélküli számítás nyilvános IP-címeket használ az erőforrások eléréséhez.

Ha lehetővé szeretné tenni, hogy a kiszolgáló nélküliek tűzfallal férhessenek hozzá az erőforrásokhoz, hozzá kell adnia az Azure Databricks által közzétett CIDR-blokkokat az engedélyezési listához. A közzétett kimenő IP-címekről további információt a kiszolgáló nélküli számítási tűzfal előzetes verziójának kimenő IP-címeiről talál.

A környezet kimenő IP-címeinek megkeresése

  1. Töltse le ip-ranges.json.
  2. Szűrje le a JSON-t azokra a bejegyzésekre, amelyek a munkaterületére vonatkoznak. Csak olyan bejegyzéseket tároljon, ahol:
    • service van Databricks
    • type van outbound
    • region megfelel a munkaterület régiójának
    • platform Mérkőzések azure
  3. Vegye fel az ipv4Prefixes elemet (CIDR-blokkokat) az erőforrás tűzfalának engedélyezési listájára a megfelelő bejegyzések alapján.

Frissítések automatizálása az engedélyezési lista naprakészen tartásához

Automatizálnia kell az engedélyezési lista frissítéseit. Azure Databricks idővel módosítja ezeket az IP-címeket, így egy statikus, egyszeri másolás végül megszakítja a kiszolgáló nélküli kapcsolatot. A frissítések 30 naponta egyszer jelennek meg, az új IP-címek a közzétételt követő 60 napon belül aktiválódnak, és rendszeresen új régiókat adnak hozzá. Az engedélyezési lista naprakészen tartásához:

  1. ip-ranges.json lekérése ütemezetten (például 30 naponta).
  2. A módosítások észleléséhez hasonlítsa össze a mező értékét timestampSeconds a mentett másolattal.
  3. Ha módosult, ellenőrizze, hogy az Ön platformregion ip-címeit módosította-e.
  4. Frissítse a tűzfal engedélyezési listáját minden új IP-címmel.
  5. Mentse a fájlt a következő összehasonlításhoz.

Considerations

Tekintse át a következő szempontokat, mielőtt tűzfalat konfigurál a kiszolgáló nélküli számításhoz:

  • A tűzfal konfigurálása hatással van a klasszikus számítási erőforrásokból származó kapcsolatokra is. Frissítenie kell az erőforrás-hozzáférési szabályokat is, hogy lehetővé tegye az IP-címek számára a klasszikus számítási erőforrások kapcsolatait.
  • Hagyjon időt a tűzfalszabály propagálására, mielőtt tesztelné a kiszolgáló nélküli számításból származó kapcsolatot.

Következő lépések

  • Privát kapcsolat konfigurálása a virtuális hálózat erőforrásaihoz: A PrivateLink használatával biztonságos és elkülönített hozzáférést biztosíthat a virtuális hálózat erőforrásaihoz kiszolgáló nélküli számításból. Lásd: A virtuális hálózat erőforrásaihoz való privát kapcsolat konfigurálása.
  • Privát végpontszabályok kezelése: A hálózati kapcsolat konfigurációjához tartozó privát végpontszabályok megtekintése, frissítése és eltávolítása. Lásd: Privát végpontszabályok kezelése.