Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Azure Databricks kiszolgáló nélküli számítás felügyelt hálózati infrastruktúrán keresztül csatlakozik a felhőbeli erőforrásokhoz. Ha tűzfalak védik a felhőbeli erőforrásokat, engedélyeznie kell a kiszolgáló nélküli számításból származó forgalmat. A konfigurációs módszer az erőforrás típusától függ:
-
Azure tárfiókokat a munkaterület régiójában: Társítsa a tárfiókot egy hálózati biztonsági szegélyhez (NSP), és engedélyezze a
AzureDatabricksServerlessszolgáltatáscímkét.
- Egyéb erőforrások: A Azure Databricks által közzétett kimenő IP-címek listájának engedélyezése.
Feljegyzés
Ha dedikált, privát kapcsolatra van szüksége az erőforrásaihoz, az IP-címek engedélyezési listára helyezése helyett használjon kimenő Private Link-kapcsolatot az erőforrás eléréséhez. Lásd: A virtuális hálózat erőforrásaihoz való privát kapcsolat konfigurálása.
Azure hálózati biztonsági szegély konfigurálása Azure tárfiókokhoz
A Azure hálózati biztonsági szegély (NSP) egy beépített Azure funkció, amely logikai elkülönítési határt hoz létre a szolgáltatásként nyújtott platform (PaaS) erőforrásai számára. Ha tárfiókjait egy NSP-hez társítja, a hálózati forgalmat központilag egy egyszerűsített szabálykészlettel kezeli, nem pedig az egyes IP-címek vagy alhálózati azonosítók összetett listáinak karbantartása helyett. Ez a szakasz azt ismerteti, hogyan konfigurálhat egy NSP-t a Azure tárfiókok kiszolgáló nélküli számítási hozzáférésének szabályozásához a Azure portál használatával.
Az NSP támogatja a kiszolgáló nélküli SQL-raktárakból, feladatokból, jegyzetfüzetekből, Lakeflow-folyamatokból és végpontokat kiszolgáló modellből való hozzáférést.
Fontos
2026. június 9-ig minden olyan meglévő Azure tárfiókot, amely engedélyezi az Azure Databricks kiszolgáló nélküli alhálózati azonosítóit, be kell vonni egy hálózati biztonsági környezetbe, és engedélyezni kell a AzureDatabricksServerless szolgáltatáscímkét.
Legfontosabb előnyök
Az NSP használata az Azure Databricks kiszolgáló nélküli kimenő forgalmához javítja a biztonsági helyzetet, miközben jelentősen csökkenti a működési többletterhelést:
| Előny | Description |
|---|---|
| Költségmegtakarítás | A szolgáltatásvégpontokon keresztül küldött forgalom az Azure gerinchálózatán marad, és nem jár adatfeldolgozási költségekkel. |
| Egyszerűbb kezelés | Azure Databricks azt javasolja, hogy használjon regionális szolgáltatáscímkét egy adott régióhoz való hozzáférés korlátozásához, például AzureDatabricksServerless.EastUS2. A rendszer minden kommunikációt a Azure gerince fölé irányít. Ha több régió munkaterületeinek hozzáférésre van szükségük, több regionális szolgáltatáscímkét is használhat. A támogatott Azure-régiók teljes listájáért tekintse meg az Azure Databricks-régiókat. |
| Központosított biztonságkezelés | Egyetlen NSP-profilon belül több erőforrástípus ( például tár, kulcstartó és adatbázis) biztonsági házirendjeinek kezelése. |
Támogatott Azure-szolgáltatások
A AzureDatabricksServerless szolgáltatáscímke csak a munkaterület régiójában található Azure Storage-ra (beleértve az ADLS Gen2-t is) irányuló bejövő NSP-szabályok esetén támogatott.
Requirements
A kezdés előtt meg kell felelnie a következő követelményeknek:
- Azure Databricks-fiókadminisztrátornak kell lennie.
- A konfigurálni kívánt Azure erőforráshoz közreműködői vagy tulajdonosi engedélyekkel kell rendelkeznie.
- Engedéllyel kell rendelkeznie ahhoz, hogy hálózati biztonsági szegélyerőforrásokat hozzon létre a Azure-előfizetésben.
- A Azure Databricks munkaterületnek és Azure erőforrásoknak ugyanabban a Azure régióban kell lenniük az optimális teljesítmény és a régiók közötti adatátviteli díjak elkerülése érdekében.
1. lépés: Hálózati biztonsági szegély létrehozása és a profilazonosító megjegyzése
A szegély létrehozásához és a profilazonosító megjegyzéséhez tegye a következőket:
Jelentkezzen be a Azure portalra.
A felső keresőmezőbe írja be a hálózati biztonsági szegélyeket , és válassza ki az eredmények közül.
Kattintson a +Létrehozás gombra.
Az Alapvető beállítások lapon adja meg a következőket:
- Subscription: Válassza ki Azure előfizetését.
- Erőforráscsoport: Válasszon ki egy meglévő erőforráscsoportot, vagy hozzon létre egyet.
-
Név: Adjon nevet az NSP-nek (például
databricks-nsp). - Régió: Válassza ki az NSP régióját. A régiónak meg kell egyeznie a Azure Databricks munkaterület régiójával és a Azure tárfiók régiójával.
-
Profilnév: Adjon meg egy profilnevet (például
databricks-profile).
Kattintson Véleményezés + létrehozás, majd Létrehozásgombra.
Az NSP létrehozása után nyissa meg a Azure portálon.
A bal oldali oldalsávon válassza a Beállítások>profilok lehetőséget.
Hozza létre vagy válassza ki a profilját (például
databricks-profile).Másolja ki a profil erőforrás-azonosítóját . Az erőforrások programozott társításához szüksége van erre az azonosítóra.
Tip
Mentse a profilazonosítót biztonságos helyre. Ha az erőforrásokat a Azure portál helyett az Azure CLI vagy API használatával szeretné társítani, elérhetővé kell tennie.
2. lépés: Tárfiók társítása az NSP-hez átmeneti módban
Az alábbi lépések végrehajtásával társítania kell azokat a Azure tárfiókokat, amelyeket Azure Databricks kiszolgáló nélküli számításból szeretne elérni az NSP-profillal:
- Lépjen a hálózati biztonsági szegélyre a Azure portálon.
- A bal oldali oldalsávon lépjen a Társított erőforrások elemre a Beállítások területen.
- Kattintson a + Hozzáadás>Erőforrások meglévő profilhoz társítása.
- Válassza ki az 1. lépésben létrehozott profilt (például
databricks-profile). - Kattintson a Társítás gombra.
- Az erőforrások kiválasztása panelen a(z)
Microsoft.Storage/storageAccountsalapján szűrve társíthat egy Azure Data Lake Storage Gen2-fiókot. - Válassza ki a tárfiókokat a listából.
- Kattintson a panel alján található társítás gombra.
Áttűnési mód ellenőrzése:
- Az NSP-ben lépjen a Beállításokhoz>társított erőforrások elemre.
- Keresse meg a tárfiókját a listában.
- Ellenőrizze, hogy a Hozzáférési mód oszlopban Átmenet látható-e. Az átmenet az alapértelmezett mód.
Feljegyzés
Maradjon átmeneti módban, hogy fenntartsa a meglévő hálózati beállításokkal való kompatibilitást, miközben kihasználja az egyszerűsített szabálykezelés előnyeit. Lásd : Hálózati biztonsági szegélykorlátozások.
Az átmeneti mód először kiértékeli az NSP-szabályokat. Ha egyetlen NSP-szabály sem felel meg a bejövő kérésnek, a rendszer visszatér az erőforrás meglévő tűzfalszabályaihoz.
Step 3: Bejövő hozzáférési szabály hozzáadása Azure Databricks kiszolgáló nélküli számításhoz
Az NSP-profilban létre kell hoznia egy bejövő hozzáférési szabályt, amely lehetővé teszi az Azure Databricks kiszolgáló nélküli számításából az Azure-erőforrások felé irányuló forgalmat.
- Lépjen a hálózati biztonsági szegélyre a Azure portálon.
- A bal oldali oldalsávon válassza a Beállítások>profilok lehetőséget.
- Válassza ki a profilját (például
databricks-profile). - A Beállítások területen kattintson a Bejövő hozzáférési szabályok elemre.
- Kattintson a + Hozzáadás gombra.
- A szabály konfigurálása:
-
Szabály neve: Adjon meg egy leíró nevet (például
allow-databricks-serverless). - Forrás típusa: Válassza ki a szolgáltatáscímkét.
-
Engedélyezett források: Válassza az AzureDatabricksServerless lehetőséget.[ your_workspace_region] (például
AzureDatabricksServerless.EastUS2). A regionális címke használata korlátozza Azure Databricks IP-címek elérését a munkaterület régiójában, ami csökkenti az expozíciót a globális címkéhez képest.
-
Szabály neve: Adjon meg egy leíró nevet (például
- Kattintson a Hozzáadás gombra.
Tip
Azure Databricks azt javasolja, hogy használjon regionális szolgáltatáscímkét (AzureDatabricksServerless.[your_workspace_region]) a szigorúbb biztonság érdekében. A globális címke AzureDatabricksServerless engedélyezésével az összes Azure Databricks régióból hozzáférhet. Ha több régió munkaterületeinek hozzáférésre van szükségük a tárterülethez, több regionális szolgáltatáscímkét is használhat.
Ha régióspecifikus szolgáltatáscímkéket használ, vegye figyelembe, hogy egyes régióvégpontok az elsődleges tárolási végponttól eltérő Azure régióban lehetnek. Például egy Japán keleti részén lévő munkaterületnek a másodlagos tárolási helye Japán nyugati részén van. Ebben az esetben a másodlagos régióhoz is hozzá kell adnia egy szolgáltatáscímkét. A munkaterület régiójának FQDN-jeinek megtekintéséhez lásd: Metastore, artefakt Blob-tárhely, rendszertábla tárhely, napló Blob-tárhely és Event Hubs végponti IP-címek.
4. lépés: A konfiguráció ellenőrzése
Az NSP konfigurálása után ellenőrizze, hogy Azure Databricks kiszolgáló nélküli számítás hozzáfér-e a tárterülethez, és monitorozza-e az NSP-tevékenységet.
Hozzáférés tesztelése kiszolgáló nélküli számításból
Nyissa meg Azure erőforrását a Azure portálon.
Lépjen a Biztonság + hálózatkezelés>elemre.
Ellenőrizze, hogy az erőforrás társítva van-e a hálózati biztonsági szegélyrel.
Ellenőrizze, hogy az állapot Átmeneti mód-ot mutatja-e.
Tekintse meg a profilhoz társított bejövő szabályokat, és ellenőrizze, hogy a szabály szerepel-e a
AzureDatabricksServerlesslistában (regionális vagy globális).A Azure Databricks munkaterületen kiszolgáló nélküli számítással futtathat teszt lekérdezést az erőforráson. A kiszolgáló nélküli számítás egy Unity-katalógus külső helyéről fér hozzá a felhőbeli tárolóhoz, nem pedig a Spark-tulajdonságokban beállított tárolói hitelesítő adatokon keresztül. Ellenőrizze, hogy egy külső hely kiterjed-e erre az elérési útra, és hogy rendelkezik-e a(z)
READ FILESjogosultsággal ahhoz. Az alábbi példa egy ADLS Gen2 elérési utat sorol fel:LIST 'abfss://container@storageaccount.dfs.core.windows.net/path/to/data';Ha a parancs sikeres, az NSP lehetővé teszi, hogy a kiszolgáló nélküli számítás elérje az erőforrást. A külső hely létrehozásával kapcsolatos utasításokért lásd: Csatlakozás Azure Data Lake Storage Gen2 (ADLS Gen2) külső helyhez.
NSP-tevékenység figyelése
Az NSP-szabályok által engedélyezett vagy elutasított kapcsolati kísérletek monitorozásához ne az egyes erőforrásokon, hanem a hálózati biztonsági szegélyen konfigurálja a diagnosztikai beállításokat. Az erőforrásnaplók, például a Azure Storage StorageRead és StorageWrite a kategóriák rögzítik az adathozzáférést, de nem rögzítik az NSP-szabály kiértékelését.
- Az Azure Portalon nyissa meg a hálózati biztonsági peremét.
- Lépjen a Monitorozás>Diagnosztikai beállítások területre.
- Kattintson a + Diagnosztikai beállítás hozzáadása elemre.
- Válassza ki a figyelni kívánt hálózati biztonsági szegélynaplókat, például az engedélyezett és megtagadott nyilvános bejövő és kimenő hozzáférési naplókat.
- Válasszon egy célhelyet:
- Log Analytics-munkaterület (lekérdezéshez és elemzéshez ajánlott)
- Tárfiók (hosszú távú archiváláshoz)
- Event Hub (külső rendszerekre történő streameléshez)
- Kattintson a Mentés lehetőségre.
Tip
A hálózati biztonsági határ diagnosztikai naplói megmutatják, hogy az egyes NSP-szabályok mely kéréseket engedélyezték vagy tagadták meg. Áttűnési módban a naplók jelzik, hogy az egyes kéréseket egy NSP-szabály engedélyezte-e, vagy visszaesett-e az erőforrás tűzfalára. A naplókategóriák és azok sémájának teljes listáját Azure hálózati biztonsági szegélydiagnosztikai naplókban találja.
Az NSP hozzáférési módjainak ismertetése
Az NSP két hozzáférési módot támogat: az áttűnési módot és a kényszerített módot. Azure Databricks javasolja, hogy a legtöbb használati esetben határozatlan ideig maradjon átmeneti módban.
Átmeneti mód (ajánlott):
- Először kiértékeli az NSP-szabályokat, majd az erőforrás tűzfalszabályait alkalmazza, ha egyik NSP-szabály sem egyezik.
- Lehetővé teszi az NSP használatát a meglévő hálózati konfigurációk mellett.
- Kompatibilis a szolgáltatásvégpontokkal, a klasszikus számítási konfigurációkkal és a nyilvános hálózati forgalmi mintákkal.
Kényszerített mód (a legtöbb ügyfél számára nem ajánlott):
- Megkerüli az erőforrás tűzfalszabályait, és blokkolja az NSP-szabálynak nem megfelelő összes forgalmat. A kényszerített mód nem csak Azure Databricks, hanem az erőforrás tűzfalán keresztül engedélyezett egyéb szolgáltatásokra is hatással van – ezeket a szolgáltatásokat az NSP-be kell felvenni a működés folytatásához.
- Ha szolgáltatásvégpontokat használ a tárolóhoz való csatlakozáshoz bármely Azure Databricks munkaterületről, átmeneti módban marad.
Feljegyzés
Miután hozzárendelt egy erőforrást egy hálózati biztonsági szegélyhez, tartsa meg az erőforrás nyilvános hálózati hozzáférési beállítását engedélyezve a kiválasztott hálózatokról. Ne állítsa a Szegély által védett értékre, annak ellenére, hogy Azure a Szegély által védett területet javasolja a szegélyhálózat erőforrásaihoz.
A szegély által védett kiszolgáló nélküli számítás nem tud hozzáférni az erőforrás által támogatott külső helyekhez, és a kérések hiba miatt meghiúsulnak PERMISSION_DENIED , például Request for user delegation key is not authorized. Ha az erőforrás a Engedélyezve a kiválasztott hálózatokból beállításon marad, és a perem átmeneti módban van, a kiszolgáló nélküli hozzáférés megmarad, miközben a perem értékeli a forgalmat.
Más erőforrásokhoz való hozzáférés konfigurálása kimenő IP-címek használatával
Fontos
2026. február közepétől kezdődően Azure Databricks nyilvános végponton teszi közzé a kimenő IP-címeket JSON formátumban, amely a ip-címek lekérésének támogatott módszere.
Ha a nyilvános előzetes verzióból származó stabil IP-címeket használ, vagy átmásolta őket egy hálózati kapcsolati konfigurációból (NCC) a fiókkonzolon, 2026. május 25-e előtt át kell telepítenie az új metódusra. 2026. május 25-e után az örökölt IP-listák lesznek leszerelésre, és a hiányos migrálások számítási feladatok megszakadását eredményezhetik.
A munkaterületével azonos régióban lévő Azure tárfiókok kivételével a kiszolgáló nélküli számítás nyilvános IP-címeket használ az erőforrások eléréséhez.
Ha lehetővé szeretné tenni, hogy a kiszolgáló nélküliek tűzfallal férhessenek hozzá az erőforrásokhoz, hozzá kell adnia az Azure Databricks által közzétett CIDR-blokkokat az engedélyezési listához. A közzétett kimenő IP-címekről további információt a kiszolgáló nélküli számítási tűzfal előzetes verziójának kimenő IP-címeiről talál.
A környezet kimenő IP-címeinek megkeresése
- Töltse le
ip-ranges.json. - Szűrje le a JSON-t azokra a bejegyzésekre, amelyek a munkaterületére vonatkoznak. Csak olyan bejegyzéseket tároljon, ahol:
-
servicevanDatabricks -
typevanoutbound -
regionmegfelel a munkaterület régiójának -
platformMérkőzésekazure
-
- Vegye fel az
ipv4Prefixeselemet (CIDR-blokkokat) az erőforrás tűzfalának engedélyezési listájára a megfelelő bejegyzések alapján.
Frissítések automatizálása az engedélyezési lista naprakészen tartásához
Automatizálnia kell az engedélyezési lista frissítéseit. Azure Databricks idővel módosítja ezeket az IP-címeket, így egy statikus, egyszeri másolás végül megszakítja a kiszolgáló nélküli kapcsolatot. A frissítések 30 naponta egyszer jelennek meg, az új IP-címek a közzétételt követő 60 napon belül aktiválódnak, és rendszeresen új régiókat adnak hozzá. Az engedélyezési lista naprakészen tartásához:
-
ip-ranges.jsonlekérése ütemezetten (például 30 naponta). - A módosítások észleléséhez hasonlítsa össze a mező értékét
timestampSecondsa mentett másolattal. - Ha módosult, ellenőrizze, hogy az Ön
platformregionip-címeit módosította-e. - Frissítse a tűzfal engedélyezési listáját minden új IP-címmel.
- Mentse a fájlt a következő összehasonlításhoz.
Considerations
Tekintse át a következő szempontokat, mielőtt tűzfalat konfigurál a kiszolgáló nélküli számításhoz:
- A tűzfal konfigurálása hatással van a klasszikus számítási erőforrásokból származó kapcsolatokra is. Frissítenie kell az erőforrás-hozzáférési szabályokat is, hogy lehetővé tegye az IP-címek számára a klasszikus számítási erőforrások kapcsolatait.
- Hagyjon időt a tűzfalszabály propagálására, mielőtt tesztelné a kiszolgáló nélküli számításból származó kapcsolatot.
Következő lépések
- Privát kapcsolat konfigurálása a virtuális hálózat erőforrásaihoz: A PrivateLink használatával biztonságos és elkülönített hozzáférést biztosíthat a virtuális hálózat erőforrásaihoz kiszolgáló nélküli számításból. Lásd: A virtuális hálózat erőforrásaihoz való privát kapcsolat konfigurálása.
- Privát végpontszabályok kezelése: A hálózati kapcsolat konfigurációjához tartozó privát végpontszabályok megtekintése, frissítése és eltávolítása. Lásd: Privát végpontszabályok kezelése.