크로스 워크스페이스 액세스는 Azure Databricks 워크스페이스 간의 서버리스 네트워크 트래픽을 제어합니다. 계정 관리자들은 어떤 워크스페이스가 특정 워크스페이스에 도달할 수 있는지, 서버리스 워크로드가 트래픽을 보낼 수 있는 워크스페이스를 결정하는 데 사용합니다. 이렇게 하면 데이터나 서비스를 공유해야 하는 작업 공간은 연결하되, 다른 모든 작업공간은 격리할 수 있습니다.
Important
크로스 워크스페이스 접근은 베타 버전입니다.
워크스페이스에 할당된 네트워크 정책에서 크로스 워크스페이스 접근을 설정하면 됩니다. 각 정책은 두 방향의 트래픽을 통제합니다:
- 인그레스: 어떤 소스 워크스페이스가 워크스페이스에 도달할 수 있는지 결정합니다. 이 설정을 컨텍스트 기반 인그레스 정책에 설정하세요. 작업 영역 간 인그레스 액세스 구성하기를 참조하세요.
- 이그레스: 서버리스 워크로드가 도달할 수 있는 목적지 작업 공간을 결정합니다. 서버리스 이그레스 네트워크 정책에서 이 설정을 하세요. 교차 작업 공간 이그레스 접근 설정 항목을 참조하세요.
두 작업 공간 간 트래픽은 두 정책이 모두 합의할 때만 흐릅니다: 요청은 소스 작업 공간의 이그레스 규칙이 목적지를 허용하고, 목적지 작업 공간의 인그레스 규칙이 소스를 허용할 때만 허용됩니다. 통신해야 하는 작업 공간 쌍에 대해 양쪽 모두를 구성하세요.
Requirements
- 계정 관리자여야 합니다.
- Azure Databricks 계정과 작업 공간은 반드시 프리미엄 계층이어야 합니다.
크로스 워크스페이스 접근 방식
크로스 워크스페이스 액세스는 컨텍스트 기반 인그레스 제어 및 서버 없는 이그레스 제어 같은 네트워크 정책을 사용합니다. 교차 작업 공간 규칙은 각 작업 공간을 숫자 작업 공간 ID로 식별합니다:
- 인그레스 측에서는 교차 작업 공간 규칙이 추가 네트워크 소스로 작동합니다. 이들은 다른 네트워크 소스와 동일한 식별성을 사용하며, 컨텍스트 기반 인그레스 정책에서 규칙을 허용하거나 거부합니다. 네트워크 원본을 참조하세요.
- 이그레스 측에서는 워크로드가 도달할 수 있는 목적지 작업 공간을 나열합니다. 출구 측은 허용 목록만 있습니다.
동일 작업 공간 트래픽은 항상 허용되며 이 규칙들의 영향을 받지 않습니다. 소스와 목적지 작업 공간은 동일하거나 다른 Azure Databricks 계정에 있을 수 있습니다.
제한점
- 크로스 워크스페이스 접근은 서버리스 워크로드에만 적용됩니다. 클래식 컴퓨트 트래픽을 관리하지 않습니다.
- 크로스 클라우드 접속은 지원되지 않습니다.
- 지역 간 크로스 워크스페이스 Lakebase 접근은 지원되지 않습니다.
작업 공간 간 인그레스 액세스 구성
크로스 워크스페이스 인그레스 접근은 서버 없는 트래픽을 통해 어떤 소스 워크스페이스가 워크스페이스에 도달할 수 있는지 제어합니다. 워크스페이스의 컨텍스트 기반 인그레스 정책에 맞게 설정하세요. 컨텍스트 기반 수신에 대한 개요는 컨텍스트 기반 수신 제어를 참조하세요.
네트워크 정책의 Ingress 탭에서 호환성 모드 체크박스가 해당 정책이 교차 작업 공간 인그레스를 관리하는지 여부를 결정합니다. 정책은 기본적으로 호환성 모드 로 설정되어 있습니다:
- 호환성 모드가 선택되면 이 정책은 작업 공간 간 입력을 통제하지 않고 작업 공간의 현재 동작을 유지합니다; 기존 네트워크 제어가 적용됩니다.
- 호환성 모드를 해제하면 정책이 작업 공간 간 접근 모드와 허용 및 거부 규칙 편집기를 노출합니다.
계정 콘솔에서 크로스 워크스페이스 인그레스 접근 설정을 하려면:
- 계정 콘솔에서 보안을 클릭합니다.
- 네트워킹 탭을 클릭한 후 편집하고 싶은 네트워크 정책을 열어보세요.
- 인그레스 탭을 선택합니다.
- 호환성 모드 체크박스를 지우세요.
- 교차 작업 공간 접근 모드를 선택하세요:
-
모든 계정 내 서버리스 소스 작업 공간에서 접근 허용 (
FULL_ACCESS): 모든 서버리스 소스 작업 공간은 이 작업 공간에 접근할 수 있습니다. -
특정 소스 작업 공간에 대한 접근 제한 (
RESTRICTED_ACCESS): 기본적으로 접근 권한이 거부됩니다. 요청은 허용 규칙과 일치할 때만 허용되며, 거부 규칙과 일치하면 거부됩니다.
-
모든 계정 내 서버리스 소스 작업 공간에서 접근 허용 (
- 특정 소스 작업 공간에 대한 접근 제한을 위해, 선택한 작업 공간 ID 목록과 일치하는 허용 또는 거부 규칙을 추가하세요. 다른 계정에서 소스 워크스페이스를 참조하려면 숫자 워크스페이스 ID를 붙여넣고 추가하세요.
- 저장을 클릭합니다.
작업 영역 간 송신 액세스 구성
크로스워크 이그레스 접근 제어는 서버리스 워크로드가 트래픽을 보낼 수 있는 Azure Databricks 워크스페이스를 제어합니다. 워크스페이스의 서버리스 이그레스 네트워크 정책에서 설정하세요. 서버리스 이그레스 제어에 대한 개요는 ' 서버리스 이그레스 제어란?'을 참조하세요.
출구 측은 허용 목록처럼 동작합니다. 워크로드가 도달할 수 있는 목적지 작업 공간을 나열하면, 정책이 접근 제한을 하는 동안 다른 모든 Azure Databricks 작업 공간은 차단된 상태로 유지됩니다. Azure Databricks 대상에 대한 송신 거부 규칙은 없습니다.
허용된 목적지는 네트워크 정책의 이그레스 규칙의 일부이므로, 정책의 다른 아웃바운드 접근을 관리하는 동일한 네트워크 액세스 정책 편집기에서 이를 구성하면 됩니다. 다른 계정의 작업 공간을 참조하려면 그 계정의 숫자 작업 공간 ID를 사용하세요.
계정 콘솔에서 크로스 워크스페이스 목적지를 허용하려면:
네트워크 정책 개방
- 계정 콘솔에서 보안을 클릭합니다.
- 네트워킹 탭을 클릭한 후 편집하고 싶은 네트워크 정책을 열어보세요.
- Egress 탭을 선택하세요.
출구 접근 제한
네트워크 접근 항목에서 특정 목적지에 대한 제한 접근 옵션을 선택하세요. 허용된 Databricks 작업 공간 목적지 섹션은 접근 권한이 제한될 때만 나타납니다. 모든 목적지에 접근 허용을 선택하면 서버리스 워크로드가 모든 목적지에 도달할 수 있으며 크로스 워크스페이스 규칙은 적용되지 않습니다.
목적지 작업 공간을 추가하세요
- 허용된 Databricks 작업 공간 목적지 섹션에서 작업 공간 추가를 클릭하세요.
- 작업 공간 목적지 추가(Add workspace destination ) 대화상자에서 작업 공간 선택기를 사용해 허용할 작업 공간을 선택하세요. 다른 계정에서 작업 공간을 참조하려면 숫자 작업 공간 ID를 붙여넣고 추가하세요.
- 추가를 클릭합니다.
추가한 작업 공간은 Workspace ID로 나열된 테이블에 나타납니다. 목적지를 제거하려면 해당 행에 대한 삭제 작업을 사용하세요.
정책 저장
정책 집행 모드를 설정한 후 정책을 저장하세요. 드라이 런 모드에서는 정책 위반이 기록되지만 차단되지는 않으므로, 정책을 시행하기 전에 모든 필수 목적지가 허용되는지 확인할 수 있습니다.
또한 네트워크 정책 REST API로 허용된 Azure Databricks 목적지를 설정할 수도 있습니다. 네트워크 정책 관리를 참조하여 서버리스 송신 제어를 확인하세요.
다음 단계
- 컨텍스트 기반 인그레스 구성 하기: 요청이 일치해야 할 네트워크 소스, 식별 및 접근 유형을 설정하세요. 컨텍스트 기반 수신 정책 관리를 참조하세요.
- 서버 없는 이그레스 제어 구성 하기: 아웃바운드 서버 없는 트래픽을 관리하는 네트워크 정책을 관리합니다. 네트워크 정책 관리를 참조하여 서버리스 송신 제어를 확인하세요.