このガイドでは、ユーザーとそのAzure Databricks ワークスペースとアカウント レベルのリソース間のネットワーク アクセスをカスタマイズする機能について説明します。
既定では、ユーザーとアプリケーションは任意の IP アドレスから Azure Databricks に接続できます。 ユーザーは、Azure Databricks を使用して重要なデータ ソースにアクセスできます。 フィッシング詐欺や同様の攻撃によってユーザーの資格情報が侵害された場合、ネットワーク アクセスをセキュリティで保護すると、アカウントの引き継ぎのリスクが大幅に軽減されます。 プライベート接続、IP アクセス リスト、ファイアウォールなどの構成は、重要なデータのセキュリティを維持するのに役立ちます。
認証とアクセス制御機能を構成してユーザーの資格情報を保護することもできます。 認証とアクセス制御に関するページを参照してください。
このページの機能は、ユーザーやアプリケーションがAzure Databricksネットワークアーキテクチャの3つの接続ポイントの一つであるAzure Databricksに接続する方法を保護しています。
ネットワーク 参照アーキテクチャの概要を参照してください。
手記
Azure Databricks のセキュリティで保護されたネットワーク機能を使用するユーザーには、Premium プランのが必要です。
プライベート接続
Azure Databricks ユーザーとコントロール プレーンの間で、Private Link は、受信要求のソースを制限する強力な制御を提供します。 組織が Azure 環境を経由してトラフィックをルーティングする場合は、Private Link を使用して、ユーザーと Databricks コントロール プレーン間の通信がパブリック IP アドレスを通過しないようにすることができます。 ワークスペースのInbound Private Linkの設定を参照してください。
コンテキストベースのイングレス制御
コンテキストベースのイングレス制御は、アカウント設定のポリシーを使い、アイデンティティ、リクエストタイプ、ネットワークソースを組み合わせて、誰がワークスペースやアカウントレベルのリソースにアクセスできるかを決定します。 ワークスペースレベルのポリシーはワークスペースへのアクセスを管理し、単一のアカウントレベルポリシー(account-policy)はアカウントコンソールなどのアカウントレベルのリソースへのアクセスを管理します。
アクセスの種類、ネットワークソース、識別元、執行モード、イングレスがIPアクセスリストやプライベート接続とどのように相互作用するかについては、 コンテキストベースのイングレス制御を参照してください。
ポリシーの設定については、「ワークスペースコンテキスト ベースのイングレスポリシー管理 」および 「アカウントコンテキストベースのイングレスポリシー管理」をご覧ください。
IP アクセス リスト
認証ではユーザー ID が証明されますが、ユーザーのネットワークの場所は強制されません。 セキュリティで保護されていないネットワークからクラウド サービスにアクセスすると、特にユーザーが機密データまたは個人データへのアクセスを承認した可能性がある場合に、セキュリティ リスクが発生します。 IP アクセス リストを使用すると、ユーザーがセキュリティで保護された境界を持つ既存のネットワーク経由でのみサービスに接続できるように、Azure Databricks ワークスペースを構成できます。
IP アクセス リストを使用して、アカウント レベルのリソースへのアクセスを制御することもできます。
管理者は、Azure Databricks へのアクセスを許可される IP アドレスを指定できます。 ブロックする IP アドレスまたはサブネットを指定することもできます。 詳細については、「IP アクセス リストの管理」を参照してください。
Private Link を使用して、Azure Databricks ワークスペースへのすべてのパブリック インターネット アクセスをブロックすることもできます。
ファイアウォール規則
多くの組織では、ファイアウォールを使用して、ドメイン名に基づいてトラフィックをブロックします。 Azure Databricks リソースへのアクセスを確保するには、Azure Databricks ドメイン名の一覧を許可する必要があります。 詳細については、「ドメイン名ファイアウォール規則を構成する」を参照してください。
Azure Databricks では、ホスト ヘッダーの検証も実行され、要求で .azuredatabricks.net などの承認された Azure Databricks ドメインが確実に使用されます。 Azure Databricks ネットワークの外部にあるドメインを使用する要求はブロックされます。 このセキュリティ対策は、潜在的な HTTP ホスト ヘッダー攻撃から保護します。