Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I controlli di accesso tra aree di lavoro regolano il traffico di rete serverless tra le aree di lavoro di Azure Databricks. Gli amministratori di account lo usano per decidere quali workspace possono raggiungere uno specifico workspace e verso quali workspace i carichi di lavoro serverless di uno workspace possono inviare traffico. Questo ti permette di collegare spazi di lavoro che devono condividere dati o servizi, mantenendo però ogni altro spazio di lavoro isolato.
Importante
L'accesso tra spazi di lavoro è in fase beta.
Si configura l'accesso tra spazi di lavoro nel criterio di rete assegnato a uno spazio di lavoro. Ogni policy controlla il traffico in due direzioni:
- Ingress: determina quali aree di lavoro di origine possono accedere a un'area di lavoro. Imposta questo sulla policy di ingresso basata sul contesto. Vedi Configura accesso di ingresso cross-workspace.
- Egress: determina quali aree di lavoro di destinazione possono essere raggiunte dai carichi di lavoro serverless di un'area di lavoro. Impostate questo sulla policy di rete di uscita serverless. Consulta Configurare l'accesso in uscita tra aree di lavoro.
Il traffico tra due spazi di lavoro fluisce solo quando entrambe le politiche sono d'accordo: una richiesta è consentita solo quando le regole di uscita dello spazio di sorgente consentono la destinazione e le regole di ingresso dello spazio di destinazione consentono la sorgente. Configura entrambi i lati per ogni coppia di spazi di lavoro che deve comunicare tra loro.
Requirements
- È necessario essere un amministratore dell'account.
- Il tuo account Azure Databricks e gli spazi di lavoro devono essere sul livello Premium.
Come funziona l'accesso tra spazi di lavoro
L'accesso tra spazi di lavoro utilizza gli stessi criteri di rete di controllo dell'ingresso basato sul contesto e controllo dell'uscita serverless. Le regole cross-workspace identificano ogni workspace tramite il suo ID numerico di workspace:
- Sul lato ingresso , le regole cross-workspace agiscono come sorgente di rete aggiuntiva. Usano le stesse identità e consentono e negano regole come altre sorgenti di rete sulla politica di ingresso basata sul contesto. Vedere Origini di rete.
- Sul lato di uscita, indichi gli spazi di lavoro di destinazione che i carichi di lavoro possono raggiungere. Il lato di uscita prevede solo una lista consentita.
Il traffico dello stesso spazio di lavoro è sempre permesso e non è influenzato da queste regole. Gli spazi di lavoro di origine e destinazione possono trovarsi negli stessi account Azure Databricks o in account diversi.
Limitations
- L'accesso tra spazi di lavoro riguarda esclusivamente i carichi di lavoro serverless. Non governa il traffico di calcolo classico.
- L'accesso cross-cloud non è supportato.
- L'accesso cross-region cross-workspace a Lakebase non è supportato.
Configura l'accesso in ingresso tra aree di lavoro
Controlli di accesso in ingresso tra spazi di lavoro che determinano quali spazi di lavoro di origine possono raggiungere uno spazio di lavoro tramite traffico serverless. Configurala nella policy di accesso in entrata basata sul contesto dello spazio di lavoro. Per una panoramica dell'ingresso basato sul contesto, vedere Controllo in ingresso basato sul contesto.
Nella scheda Ingress di una policy di rete, una casella di controllo Modalità compatibilità determina se la policy controlla il traffico in ingresso tra spazi di lavoro. Le policy sono in modalità Compatibilità di default:
- Quando è selezionata la modalità di compatibilità, il criterio non regola il traffico in ingresso tra aree di lavoro e mantiene il comportamento corrente dell'area di lavoro; continuano ad applicarsi i controlli di rete preesistenti dell'area di lavoro.
- Quando si libera la modalità Compatibilità, la policy espone le modalità di accesso cross-workspace e l'editor di regole di permesso e rifiuto.
Per configurare l'accesso in ingresso tra workspace nella console dell'account:
- Nella console dell'account fare clic su Sicurezza.
- Clicca sulla scheda Rete , poi apri la policy di rete che vuoi modificare.
- Selezionare la scheda Ingresso.
- Deseleziona la casella di spunta Modalità compatibilità.
- Seleziona una modalità di accesso tra aree di lavoro:
-
Consenti l'accesso da tutti gli spazi di lavoro di origine serverless di qualsiasi account (
FULL_ACCESS): Qualsiasi spazio di lavoro di origine serverless può accedere a questo spazio di lavoro. -
Limitare l'accesso a specifici workspace sorgente (
RESTRICTED_ACCESS): L'accesso è negato di default. Una richiesta è consentita solo quando corrisponde a una regola di permesso, e viene negata quando corrisponde a una regola di rifiuto.
-
Consenti l'accesso da tutti gli spazi di lavoro di origine serverless di qualsiasi account (
- Per limitare l'accesso a workspace sorgente specifici, aggiungi regole di permesso o negazione che corrispondano a un elenco di ID workspace selezionati. Per fare riferimento a un workspace di origine in un altro account, incolla il relativo ID numerico del workspace e quindi aggiungilo.
- Fare clic su Salva.
Configurare l'accesso in uscita tra aree di lavoro
Controlli di accesso in uscita tra aree di lavoro che determinano verso quali aree di lavoro di Azure Databricks i carichi di lavoro serverless possono inviare traffico. Configurarlo nel criterio di rete serverless in uscita dello spazio di lavoro. Per una panoramica del controllo di uscita serverless, vedi Cos'è il controllo di uscita serverless?.
Il lato di uscita funziona come una lista di elementi consentiti. Elenchi gli spazi di lavoro di destinazione che i tuoi carichi di lavoro possono raggiungere, e tutti gli altri workspace di Azure Databricks rimangono bloccati mentre la policy limita l'accesso. Non esiste alcuna regola di negazione del traffico in uscita per le destinazioni di Azure Databricks.
Le destinazioni consentite fanno parte delle regole di uscita della policy di rete, quindi le configuri nello stesso editor di Policy di accesso alla rete che regola gli altri accessi in uscita della policy. Per fare riferimento a uno spazio di lavoro in un altro account, usa il suo ID numerico dello spazio di lavoro.
Per consentire destinazioni tra aree di lavoro nella console account:
Politica di apertura della rete
- Nella console dell'account fare clic su Sicurezza.
- Clicca sulla scheda Rete , poi apri la policy di rete che vuoi modificare.
- Seleziona la scheda Uscita .
Limitare l'accesso all'uscita
Sotto Accesso alla rete, seleziona Accesso limitato a destinazioni specifiche. La sezione Destinazioni di workspace Databricks consentite appare solo quando l'accesso è limitato. Se selezioni Consenti l'accesso a tutte le destinazioni, i carichi di lavoro serverless possono raggiungere qualsiasi destinazione e le regole cross-workspace non si applicano.
Aggiungi gli spazi di lavoro di destinazione
- Nella sezione Destinazioni di workspace Databricks consentite, clicca su Aggiungi spazio di lavoro.
- Nella finestra di dialogo Aggiungi destinazione workspace , usa il selezionatore Workspaces per selezionare gli workspace da permettere. Per fare riferimento a uno spazio di lavoro in un altro account, incolla il suo ID numerico dello spazio di lavoro e aggiungilo.
- Fare clic su Aggiungi.
Gli spazi di lavoro che aggiungi appaiono in una tabella elencata per ID Workspace. Per rimuovere una destinazione, usa l'azione di cancellazione sulla sua riga.
Salvare la politica
Imposta la modalità di applicazione della policy, poi salva la policy. In modalità di simulazione, le violazioni della policy vengono registrate ma non bloccate, consentendoti di verificare che tutte le destinazioni richieste siano consentite prima di applicare la policy.
Puoi anche configurare destinazioni Azure Databricks consentite con le policy di rete REST API. Vedere Gestire i criteri di rete per il controllo in uscita serverless.
Passaggi successivi
- Configurare l'ingresso basato sul contesto: Imposta le sorgenti di rete, le identità e i tipi di accesso che le richieste devono corrispondere. Vedere Gestire i criteri di ingresso basati sul contesto.
- Configura il controllo di uscita serverless: Gestisci le politiche di rete che regolano il traffico serverless in uscita. Vedere Gestire i criteri di rete per il controllo in uscita serverless.