Important
이 기능은 공개 미리보기 단계에 있습니다.
이 페이지는 조직에서 Azure Databricks Genie 모바일 앱을 배포할 준비를 하는 IT 및 보안 팀을 위한 것입니다. 보안 모델, 권장 구성 및 배포 프로세스를 다룹니다.
Genie 모바일 앱이 데이터를 안전하게 유지하는 방법
Genie 모바일 앱은 기존 Azure Databricks 거버넌스를 우회하지 않습니다. 사용자는 Azure Databricks 웹 버전과 동일한 데이터 권한 및 액세스 제어를 상속합니다.
ID 및 액세스
- Genie One에 대한 액세스는 작업 영역 범위이며 데이터는 Unity 카탈로그에 의해 관리됩니다. 사용자는 Consumer 이상의 액세스 권한이 있는 워크스페이스만 볼 수 있습니다. 행 수준 및 열 수준 보안은 계속 적용됩니다. 소비자 액세스란?을 참조하세요.
- 계정 수준에서 미리 보기를 사용하도록 설정해도 사용자에게 액세스 권한이 부여되지 않습니다. 공식 앱만 계정에 대해 인증할 수 있습니다. 멤버십 및 권한은 여전히 기존 사용자 관리 프로세스를 통해 부여됩니다.
- 앱은 브라우저와 동일한 OAuth 클라이언트 및 흐름을 사용합니다. 별도의 IdP 애플리케이션 등록은 필요하지 않습니다. 인증 및 액세스 제어를 참조하세요.
- 앱은 웹 환경과 동일한 인증 흐름을 사용합니다. Microsoft Entra ID를 통해
login.databricks.com로 로그인하는 퍼스트 파티 OAuth 클라이언트입니다. 기존 MFA, 조건부 액세스 및 디바이스 상태 정책은 모두 계속 적용됩니다.
디바이스 보호
- 토큰은 자동 회전으로 암호화됩니다. 인증된 디바이스만 Genie One에 액세스할 수 있습니다.
- 인증은 SSO 및 생체 인식(얼굴 또는 지문)과 같은 요인을 포함한 Microsoft Entra ID 사용합니다.
네트워크 및 인프라
Genie 앱은 별도의 모바일 데이터 평면을 사용하지 않습니다.
- 앱은 HTTPS를 사용하여 브라우저와 동일한 작업 영역 및 계정 URL에 연결합니다. 모바일 전용 엔드포인트가 없고 인증되지 않은 API가 없습니다.
- IP 액세스 목록, 컨텍스트 기반 수신, Private Link, 모바일 VPN 및 디바이스 내 DLP를 포함하여 기존 네트워크 및 DLP 컨트롤이 계속 적용됩니다.
- Genie Mobile은 규정 준수 보안 프로필을 사용하도록 설정된 작업 영역을 지원합니다. 규정 준수 보안 프로필 작업 영역의 데이터는 웹 브라우저 액세스와 마찬가지로 해당 지역 밖으로 이동하거나 반출되지 않습니다.
기준 구성 권장 사항
Genie 앱을 배포할 때 다음 기준 보안 컨트롤을 적용합니다. 조직의 모바일 전략이 더 제한적인 경우 더 엄격한 제어를 구현합니다.
| Control | 권장 기준선 |
|---|---|
| Identity | MFA가 적용된 SSO |
| 네트워크 인그레스 | 작업 영역에서 사용하도록 설정된 IP 액세스 목록입니다. 디바이스가 허용된 IP 주소에서 연결할 수 있도록 구성된 메서드(예: VPN)입니다. |
| 작업 영역 컨트롤 | 계정 수준에서 Genie 모바일을 사용하도록 설정했습니다. VPN을 사용하는 경우 각 작업 영역에서 VPN IP가 허용되는지 확인합니다. |
| 디바이스 상태 | 모바일 전략과 일치하는 디바이스 상태 검사를 구현합니다. |
| 앱 배포 | 퍼블릭 스토어 설치(App Store 또는 Google Play). |
Note
앱별 VPN은 Genie 앱의 트래픽만 작업 영역에 도달하기 때문에 가장 강력한 네트워크 제어를 제공합니다. VPN은 login.databricks.com 및 작업 영역 호스트를 모두 포함해야 합니다.
계정 수준 IP 액세스 목록은 현재 지원되지 않습니다. 작업 영역 수준 IP 액세스 목록을 사용하여 모바일 액세스를 제어합니다.
환경 이해
작업 영역 구성
Genie 모바일 앱을 사용하도록 설정하기 전에 다음 작업 영역 설정을 확인합니다.
- 기능 사용: 사용자에게 롤아웃하기 전에 미리 보기가 사용하도록 설정되어 있는지 확인합니다. 앱 사용을 참조하세요.
- IP 액세스 목록: 작업 영역에서 IP 액세스 목록을 사용하는 경우 모바일 사용자의 IP 주소가 목록에 있어야 합니다. 일반적으로 VPN이 필요합니다.
네트워크 액세스
작업 영역에 IP 액세스 목록이 있는 경우 모바일 디바이스는 허용된 IP 주소에서 연결해야 합니다. VPN은 가장 일반적인 솔루션입니다.
앱별 VPN은 가장 강력한 격리를 제공합니다. 즉, Genie 앱의 트래픽만 VPN을 통해 라우팅됩니다. 앱별 VPN은 login.databricks.com와 작업 영역 호스트를 모두 포함해야 합니다.
공용 수신이 차단된 Private Link 통해서만 작업 영역에 액세스할 수 있는 경우 모바일 디바이스는 프라이빗 네트워크 내에서 종료되는 네트워크 경로가 필요합니다. 일반적인 패턴은 다음과 같습니다:
- 온-프레미스 또는 작업 영역 네트워크에 피어된 VPC에서 종료되는 모바일 VPN입니다.
- ExpressRoute, Direct Connect 또는 Interconnect와 기업 게이트웨이 및 Private Link를 통한 모바일 네트워크 브레이크아웃.
자세한 내용은 사용자와 Azure Databricks 간 네트워킹을(를) 참조하세요.
iOS: 유니버설 링크 및 AASA 파일
iOS에서 Genie 앱은 Apple Universal Links를 사용하여 workspace hosts의 /one/* 링크와 /mobile-redirect의 login.databricks.com 링크를 가로챕니다. Apple은 앱이 해당 도메인을 https://<host>/.well-known/apple-app-site-association 처음 볼 때 각 호스트에서 가져와서 이 유효성을 검사합니다.
네트워크에서 이 경로를 차단하는 경우(예: 인증되지 않은 요청을 제거하는 프록시에서) 유니버설 링크 가로채기는 자동으로 앱 대신 Safari에서 작업 영역 URL을 여는 것으로 대체되고 OAuth 콜백 /mobile-redirect 은 사용자를 앱으로 반환하지 않습니다. 앱이 처음 시작되면 디바이스의 활성 네트워크에서 이 경로에 연결할 수 있는지 확인합니다.
iOS의 앱별 VPN
iOS의 로그인 리디렉션은 앱 내부가 아닌 시스템 브라우저에서 열립니다. Genie 앱으로만 범위가 지정된 앱별 VPN은 로그인 창을 다루지 않습니다. 로그인 실패를 방지하려면 다음을 수행합니다.
-
login.databricks.com를 기기 전체 VPN 또는 시스템 브라우저와 Genie 앱의 앱별 VPN에 포함합니다. - 흐름을 시작한 앱이 무엇이든 관계없이
login.databricks.com및 워크스페이스 호스트를 항상 보호하는 ZTNA 또는 디바이스 터널 보안 상태를 사용합니다.
지원되지 않음
- 컨텍스트 기반 수신: Genie One 모바일 경로는 현재 계정 수준 컨텍스트 기반 수신 정책을 적용하지 않습니다. 컨텍스트 기반 인그레스를 IP/VPN의 대안으로 사용하는 경우, 대신 워크스페이스 IP 액세스 목록에서 모바일 사용자의 접근을 제한하세요.
- TLS 검사: 앱이 인증서를 고정하지 않습니다. MDM이 표준 메커니즘(Apple 구성 프로필 또는 Android 디바이스 인증서 저장소)을 통해 디바이스에 회사 루트를 제공하는 경우 디바이스에서 신뢰할 수 있는 회사 루트 인증서를 제공하는 TLS 검사 프록시가 작동합니다. 인증서 고정은 정식 출시 전에 추가될 수 있습니다.
배포 프로세스
다음 일반 단계를 사용하여 Genie 모바일 앱을 롤아웃합니다.
- 작업 영역을 준비합니다. Genie Mobile이 계정 수준에서 사용하도록 설정되어 있는지 확인합니다. 모바일에서 허용하려는 사용자가 있는 작업 영역을 식별합니다. VPN을 사용하는 경우 작업 영역 IP 액세스 목록을 VPN 송신 IP로 업데이트합니다.
- 네트워크 상태를 결정합니다. 대부분의 기업에서 앱별 VPN 또는 디바이스 터널입니다.
login.databricks.com및 작업 영역 도메인이 포함되도록 업데이트하세요. 모바일 디바이스가 작업 영역에 액세스할 수 있는지 확인합니다. - Microsoft Entra ID 정책을 업데이트합니다. 모바일 정책이 작업 영역에 대한 인증을 허용하고 디바이스 상태 요구 사항을 적용하는지 확인합니다.
- 앱을 배포합니다. 앱은 Apple App Store 및 Google Play에서 사용할 수 있습니다. MDM을 사용하는 경우 MDM 카탈로그에 관리되는 iOS 스토어 앱 또는 관리형 Google Play 앱으로 추가하고
com.databricks.one.mobile대상 디바이스 그룹에 할당합니다. - 소규모 사용자 그룹을 대상으로 파일럿 테스트를 진행합니다. 앱 설치, VPN 설정, 로그인 및 Genie 에이전트 열기를 안내합니다. 시드 기술 지원팀 설명서에 대한 오류를 문서화합니다.
- 광범위하게 배포합니다. IT 통신 채널을 통해 설치 프로세스 및 모든 VPN 요구 사항을 사용자에게 전달합니다.
IP 액세스 목록.
모바일 디바이스가 사용할 네트워크의 송신 IP 주소를 워크스페이스 수준 IP 액세스 목록에 추가하세요. 계정 수준 IP 액세스 목록은 현재 모바일 로그인 경로에 적용되지 않습니다.
작업 영역에 대한 IP 액세스 목록 구성을 참조하세요.
VPN 및 네트워크 연결 가능성
Private Link, PrivateLink 또는 Private Service Connect를 통해서만 작업 영역에 연결할 수 있는 경우 작업 영역 호스트와 둘 다 login.databricks.com 포함하는 모바일 VPN을 구성합니다.
ID 공급자 정책
모바일 전략에 맞는 SSO, 조건부 액세스, MFA 및 디바이스 상태 규칙을 사용하여 Microsoft Entra ID Genie 모바일 앱을 허용된 클라이언트로 추가합니다.
MDM(모바일 디바이스 관리)
Note
Genie 모바일 앱은 현재 MAM(모바일 애플리케이션 관리) SDK를 통합하지 않습니다.
MDM을 통해 배포하려면 MDM 공급자의 설명서를 참조하세요.
- Intune: Microsoft Intune 앱 추가
- Jamf: 셀프 서비스를 사용하여 Jamf Pro에서 모바일 디바이스 앱 배포
- Omnissa Workspace ONE: Workspace ONE UEM
- BlackBerry: 앱 관리
- Google Workspace MDM: 조직의 모바일 앱 관리