Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le policy di rete basate sul contesto di Azure Databricks forniscono un framework di sicurezza unificato per gestire sia il traffico in entrata che in uscita verso i tuoi workspace e le risorse a livello account (ad esempio, la console dell'account e Genie One a livello account).
Azure Databricks supporta due tipi di controllo basati sul contesto:
- Controllo di ingresso basato sul contesto: limita chi può raggiungere le tue risorse, da dove e cosa può accedere, in base a una combinazione di identità, fonte di rete e tipo di richiesta.
- Controllo delle uscite serverless: limita dove i tuoi carichi di lavoro serverless possono inviare dati limitando le connessioni in uscita alle destinazioni autorizzate.
Panoramica delle politiche di rete basate sul contesto
Le policy di rete basate sul contesto permettono agli amministratori di account di impostare regole di permesso e negazione che combinano chi sta chiamando, da dove chiamano e cosa possono raggiungere, e controllano quali destinazioni esterne i carichi di lavoro serverless possono connettersi. Questo ti aiuta a rispettare i requisiti di sicurezza e conformità e riduce il rischio di accesso non autorizzato ed esfiltrazione dei dati.
Le policy a livello di workspace sono configurate sotto le politiche a livello di workspace, con una policy predefinita a livello di workspace assegnata a tutti gli workspace senza un'assegnazione esplicita. I criteri a livello di account vengono configurati separatamente in Criteri a livello di account; l'ID criterio è account-policy.
Con le policy di rete basate sul contesto, puoi:
- Blocca l'accesso da reti non affidabili richiedendo una fonte di rete affidabile oltre alle credenziali.
- Consentire l'accesso ai client SaaS senza indirizzi IP di uscita stabili, basando il controllo sull'identità anziché sugli intervalli IP.
- Limitare l'accesso permettendo alle fonti meno affidabili di utilizzare solo determinati ambiti, come le API di Azure Databricks o l'interfaccia dello spazio di lavoro.
- Adottare un criterio di negazione predefinita per le connessioni in uscita dai carichi di lavoro serverless.
- Esegui audit in modo efficace acquisendo log dettagliati dei rifiuti di accesso nelle tabelle di sistema di Unity Catalog.
I criteri di rete basati sul contesto integrano queste funzionalità di sicurezza esistenti:
- Controllo di ingresso basato sul contesto:
- Elenchi di accesso IP dell'area di lavoro
- Elenchi di accesso IP dell'account
- collegamento privato in ingresso (tramite le impostazioni di accesso privato)
- Controllo in uscita serverless:
- collegamento privato in uscita (tramite configurazioni della connettività di rete)
Tipi di criteri confrontati
I criteri di rete basati sul contesto includono due tipi: controllo in ingresso e controllo in uscita. Nella tabella seguente sono riepilogate le differenze principali:
| Attribute | Controllo degli accessi | Controllo di uscita |
|---|---|---|
| Che cosa controlla | Richieste in ingresso agli endpoint dell'area di lavoro di Azure Databricks e a livello di account. | Le connessioni in uscita dal calcolo serverless verso destinazioni esterne. |
| Caso d'uso principale | Limitare gli utenti che possono accedere all'area di lavoro e alle risorse a livello di account, da dove e a cosa possono raggiungere. | Impedire l'esfiltrazione di dati controllando a quali risorse esterne può connettersi il calcolo serverless. |
| Criteri della politica | Identità (più utenti o più entità servizio) Origine di rete (intervallo CIDR, endpoint privati registrati) Tipo di accesso: per i workspace (interfaccia utente del workspace, API del workspace, runtime delle app, runtime di Lakebase); per l'account (interfaccia utente dell'account, API dell'account) |
Località consentite FQDN Contenitori di archiviazione cloud |
| Registrazione della verifica |
system.access.inbound_network tabella di sistema |
system.access.outbound_network tabella di sistema |
Controllo di ingresso basato sul contesto
Il controllo di ingresso basato sul contesto permette agli amministratori di account di impostare regole di permesso e negazione che combinano identità, sorgente di rete e tipo di richiesta, così solo combinazioni affidabili possono raggiungere le tue risorse.
I criteri a livello di spazio di lavoro disciplinano l'accesso agli spazi di lavoro e un singolo criterio a livello di account (account-policy) disciplina le risorse a livello di account, come la console dell'account e Genie One a livello di account. Ogni account include una politica predefinita a livello di spazio di lavoro che si applica a tutti gli spazi di lavoro idonei senza un'assegnazione esplicita.
Per sorgenti di rete, tipi di accesso, identità, valutazione delle regole, modalità di applicazione, audit e come l'ingresso interagisce con altri controlli di rete, vedi Controllo di ingresso basato sul contesto.
Controllo dell'egresso serverless
Il controllo di uscita serverless gestisce le connessioni di rete in uscita dalle risorse di calcolo serverless, riducendo il rischio di esfiltrazione dei dati. Una policy di rete è un oggetto a livello account, collegato a uno o più workspace, che imposta la modalità di accesso in uscita per i carichi di lavoro serverless:
- Accesso completo: I carichi di lavoro serverless hanno accesso in uscita illimitato a internet e ad altre risorse di rete.
- Accesso limitato: L'accesso in uscita è limitato alle posizioni esterne del Catalogo Unity più gli FQDN e l'account di archiviazione Azure che elenchi esplicitamente nella policy.
Per la postura di sicurezza a accesso limitato, i prodotti serverless supportati e i passaggi di configurazione, vedi Cos'è il controllo di uscita serverless?.
Modalità di imposizione
Sia le policy in entrata che quelle in uscita supportano la modalità Enforced, in cui le regole vengono applicate e le richieste che le violano vengono bloccate, e la modalità Dry run, in cui le violazioni vengono registrate ma non bloccate. Databricks consiglia di iniziare in modalità di simulazione per evitare interruzioni involontarie dell’accesso.
Registrazione della verifica
Azure Databricks logs valutazioni delle policy per conformità e monitoraggio: negazioni di ingresso in system.access.inbound_network ed eventi di uscita in system.access.outbound_network. Eseguire query su questi log per convalidare l'efficacia dei criteri e rilevare tentativi di accesso non autorizzati.
Interazione dei criteri con altri controlli
Le politiche di ingresso basate sul contesto funzionano insieme alle liste di accesso IP e alla connettività privata front-end, mentre il controllo di uscita serverless funziona insieme alla connettività privata in uscita (utilizzando configurazioni di connettività di rete). Per come l'ingresso interagisce con ciascuno di questi controlli, incluso il comportamento di connettività privata per cloud, vedi Relazione con altri controlli.
Tip
Per ridurre la complessità, Databricks consiglia di usare i criteri di ingresso basati sul contesto come unico motore di criteri anziché gestire anche gli elenchi di accesso IP. Se i tuoi workspace hanno già liste di accesso IP, consulta Migrare le liste di accesso IP del workspace all'ingresso basato sul contesto.