Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Important
Deze functie bevindt zich in openbare preview-versie.
Deze pagina is bedoeld voor IT- en beveiligingsteams die de mobiele Azure Databricks Genie-app in hun organisatie willen implementeren. Het behandelt het beveiligingsmodel, de aanbevolen configuratie en het implementatieproces.
Hoe de mobiele Genie-app gegevens veilig houdt
De mobiele Genie-app omzeilt bestaande Azure Databricks governance niet. Gebruikers nemen dezelfde gegevensmachtigingen en toegangsbeheer over als in de webversie van Azure Databricks.
Identiteit en toegang
- Toegang tot Genie One is gebonden aan de werkruimte en de gegevens worden beheerd door Unity Catalog. Gebruikers zien alleen werkruimten waar ze ten minste consumententoegang hebben. Beveiliging op rij- en kolomniveau blijft van toepassing. Zie Wat is consumententoegang?
- Als u de preview op accountniveau inschakelt, verleent u geen gebruikerstoegang. Hiermee kan alleen de officiële app zich bij uw account authenticeren. Lidmaatschap en rechten zijn nog steeds afkomstig van uw bestaande gebruikersbeheerproces.
- De app gebruikt dezelfde verificatiestroom als een browser. Het is een eigen OAuth-client, dus u hebt geen afzonderlijke IdP-toepassingsregistratie nodig. Zie Verificatie en toegangsbeheer.
- De app maakt gebruik van dezelfde verificatiestroom als de webervaring. Het is een eigen OAuth-client die zich via
login.databricks.comaanmeldt met Microsoft Entra ID. Bestaande beleidsregels voor MFA, voorwaardelijke toegang en apparaatpostuur blijven allemaal van toepassing.
Aanmelden met een werkruimte-URL
Wanneer gebruikers de app openen, kunnen ze Aanmelden selecteren om de standaardstroom te gebruiken, of een werkruimtekoppeling invoeren om een werkruimte-URL in te voeren en zich rechtstreeks bij die werkruimte aan te melden. Aanmelden met een werkruimte-URL maakt verbinding met de werkruimte zonder zich eerst aan te melden bij het account. Gebruik deze wanneer de standaard aanmeldingsstroom mislukt, zoals in de volgende scenario's:
- IP-toegangslijsten op accountniveau blokkeren aanmelding: wanneer een IP-toegangslijst op accountniveau de gebruiker blokkeert voordat deze de werkruimte bereikt, maakt u zich met een werkruimte-URL rechtstreeks verbinding.
- E-mailverificatie kan niet worden voltooid: wanneer voor de standaardstroom een eenmalig e-mailwachtwoord (OTP) is vereist, inclusief wanneer de code wordt verzonden naar een adres zonder postvak, wordt deze stap overgeslagen door zich aan te melden met een werkruimte-URL.
Toegangsbeheer voor werkruimten en Unity Catalog-governance zijn nog steeds van toepassing.
Apparaatbeveiligingen
- Tokens worden versleuteld met automatische rotatie. Alleen het geverifieerde apparaat heeft toegang tot Genie One.
- Verificatie maakt gebruik van Microsoft Entra ID, waaronder eenmalige aanmelding en factoren zoals biometrie (gezicht of vingerafdruk).
Netwerk en infrastructuur
De Genie-app maakt geen gebruik van een afzonderlijk mobiel gegevensvlak:
- De app gebruikt HTTPS om dezelfde werkruimte- en account-URL's te bereiken als een browser. Er zijn geen eindpunten voor alleen mobiele apparaten en geen niet-geverifieerde API's.
- Bestaande netwerk- en DLP-besturingselementen zijn nog steeds van toepassing, waaronder IP-toegangslijsten, toegangsbeheerlijsten op basis van context, Private Link, mobiele VPN en DLP op het apparaat.
- Genie Mobile ondersteunt werkruimten waarvoor het beveiligingsprofiel voor naleving is ingeschakeld. Gegevens in werkruimten van beveiligingsprofielen voor naleving worden niet verplaatst naar of buiten de regio, in overeenstemming met toegang via de webbrowser.
Aanbevelingen voor basislijnconfiguratie
Pas de volgende beveiligingscontroles voor de basislijn toe bij het implementeren van de Genie-app. Als de mobiele strategie van uw organisatie meer beperkend is, implementeert u de strengere controles.
| Control | Aanbevolen basislijn |
|---|---|
| Identiteit | Eenmalig aanmelden met MFA |
| Netwerk-ingress | IP-toegangslijsten ingeschakeld in de werkruimte. Een geconfigureerde methode, zoals VPN, waarmee apparaten verbinding kunnen maken vanaf een toegestaan IP-adres. |
| Besturingselementen voor werkruimten | Genie Mobile ingeschakeld op accountniveau. Als u een VPN gebruikt, moet u ervoor zorgen dat de VPN-IP's zijn toegestaan in elke werkruimte. |
| Apparaatpostuur | Implementeer apparaatpostuurcontroles die consistent zijn met uw mobiele strategie. |
| App-distributie | Installatie via publieke appstore (App Store of Google Play). |
Note
VPN per app biedt de sterkste netwerkbesturing omdat alleen verkeer van de Genie-app de werkruimte bereikt. Het VPN moet zowel login.databricks.com als uw werkruimtehost omvatten.
Databricks raadt het gebruik van IP-toegangslijsten op werkruimteniveau aan om mobiele toegang te beheren. IP-toegangslijsten op accountniveau worden toegepast tijdens het mobiele aanmeldingsproces en kunnen het aanmelden blokkeren voordat de gebruiker de werkruimte bereikt. Gebruikers kunnen dit omzeilen door u aan te melden met een werkruimte-URL.
Inzicht in uw omgeving
Werkruimteconfiguratie
Voordat u de mobiele Genie-app inschakelt, controleert u de volgende werkruimte-instellingen:
- Functie-inschakeling: Controleer of de preview is ingeschakeld voordat deze wordt geïmplementeerd voor gebruikers. Zie De app inschakelen.
- IP-toegangslijsten: als uw werkruimte IP-toegangslijsten gebruikt, moeten de IP-adressen van mobiele gebruikers in de lijst staan. Hiervoor is doorgaans een VPN vereist.
Netwerktoegang
Als uw werkruimte een IP-toegangslijst heeft, moeten mobiele apparaten verbinding maken vanaf een toegestaan IP-adres. Een VPN is de meest voorkomende oplossing.
VPN per app biedt de sterkste isolatie: alleen verkeer van de Genie-app routeert via de VPN. De VPN per app moet zowel login.databricks.com als uw werkruimtehost omvatten.
Als uw werkruimte alleen toegankelijk is via Private Link waarvoor openbaar inkomend verkeer is geblokkeerd, hebben mobiele apparaten een netwerkpad nodig dat wordt beëindigd binnen het privénetwerk. Enkele veelvoorkomende patronen zijn:
- Een mobiele VPN die on-premises eindigt of in een VPC die is gekoppeld aan het werkruimtenetwerk.
- ExpressRoute, Direct Connect of Interconnect met een breakout voor mobiele netwerken via een bedrijfsgateway en Private Link.
Zie Gebruikers voor Azure Databricks netwerken voor meer informatie.
iOS: Universele koppelingen en het AASA-bestand
Op iOS gebruikt de Genie-app Apple Universal Links om links naar /one/* op workspace-hosts en /mobile-redirect op login.databricks.com te onderscheppen. Apple valideert dit door het ophalen https://<host>/.well-known/apple-app-site-association van elke host wanneer de app dat domein voor het eerst ziet.
Als uw netwerk dit pad blokkeert (bijvoorbeeld door een proxy die niet-geverifieerde verzoeken verwijdert), valt Universal Link-interceptie stilzwijgend terug op het openen van de URL van de werkruimte in Safari in plaats van in de app, en de OAuth-callback naar /mobile-redirect brengt de gebruiker niet terug naar de app. Zorg ervoor dat dit pad bereikbaar is vanaf het actieve netwerk van het apparaat wanneer de app de eerste keer wordt gestart.
Per app-VPN op iOS
De aanmeldingsomleiding op iOS wordt geopend in de systeembrowser, niet in de app. Een VPN per app die alleen is gericht op de Genie-app, heeft geen betrekking op het aanmeldingsvenster. Om aanmeldingsfouten te voorkomen:
- Neem
login.databricks.comop in de apparaatbrede VPN of in de VPN per app voor de systeembrowser en de Genie-app. - Gebruik een ZTNA- of device-tunnelpostuur dat altijd
login.databricks.comen workspace-hosts dekt, ongeacht welke app de verbinding heeft geïnitieerd.
Niet ondersteund
- Contextgebaseerd inkomend verkeer: Het mobiele pad van Genie One houdt zich momenteel niet aan het beleid voor contextgebaseerd inkomend verkeer op accountniveau. Als u afhankelijk bent van inkomend verkeer op basis van context als alternatief voor IP/VPN, kunt u in plaats daarvan mobiele gebruikers in de ip-toegangslijst van de werkruimte gateen.
- TLS-inspectie: de app maakt geen certificaten vast. TLS-inspectieproxy's die een bedrijfsrootcertificaat presenteren dat door het apparaat wordt vertrouwd, zullen werken, mits uw MDM het bedrijfsrootcertificaat via het standaardmechanisme aan het apparaat levert (Apple-configuratieprofiel of de Android-certificaatopslag van het apparaat). Certificaatpinnen kan vóór algemene beschikbaarheid worden toegevoegd.
Implementatieproces
Gebruik de volgende algemene stappen om de mobiele Genie-app uit te rollen:
- Bereid uw werkruimte voor. Controleer of Genie Mobile is ingeschakeld op accountniveau. Identificeer de werkruimten waarvan u gebruikers wilt toestaan op mobiele apparaten. Werk de IP-toegangslijsten voor werkruimtes bij met de uitgaande IP-adressen van de VPN als u een VPN gebruikt.
- Bepaal de netwerkpostuur. Voor de meeste ondernemingen is dit een VPN per app of apparaattunnel. Werk het bij zodat het
login.databricks.comen uw werkruimtedomeinen bevat. Controleer of mobiele apparaten toegang hebben tot de werkruimte. - Beleid voor Microsoft Entra ID bijwerken. Zorg ervoor dat uw mobiele beleid verificatie toestaat voor uw werkruimte en dwingt de apparaatpostuurvereisten af.
- De app implementeren. De app is beschikbaar in de Apple App Store en Google Play. Als u een MDM gebruikt, voegt u deze toe
com.databricks.one.mobileaan uw MDM-catalogus als een beheerde iOS Store-app of beheerde Google Play-app en wijst u deze toe aan doelapparaatgroepen. - Testfase met een kleine groep gebruikers. Begeleid gebruikers bij de installatie van apps, vpn-installatie, aanmelding en het openen van een Genie-agent. Documenteer eventuele fouten in de seed helpdesk-documentatie.
- In grote lijnen uitrollen. Communiceer het installatieproces en eventuele VPN-vereisten voor gebruikers via uw IT-communicatiekanalen.
IP-toegangslijsten
Voeg de uitgaande IP-adressen van de mobiele netwerkapparaten toe aan de IP-toegangslijst op werkruimteniveau . IP-toegangslijsten op accountniveau worden toegepast tijdens de mobiele aanmeldingsstroom en kunnen de aanmelding blokkeren voordat de gebruiker de werkruimte bereikt. Gebruikers die op deze manier zijn geblokkeerd, kunnen zich aanmelden met een werkruimte-URL.
Zie IP-toegangslijsten configureren voor werkruimten.
VPN en netwerkbereikbaarheid
Als uw werkruimte alleen bereikbaar is via Private Link, PrivateLink of Private Service Connect, configureert u een mobiel VPN dat zowel login.databricks.com als de werkruimtehost omvat.
Beleid voor id-providers
Voeg de mobiele Genie-app toe als een toegestane client in Microsoft Entra ID met regels voor eenmalige aanmelding, voorwaardelijke toegang, MFA en apparaatpostuur die zijn afgestemd op uw mobiele strategie.
het beheren van mobiele apparaten
Note
De mobiele Genie-app integreert momenteel geen MAM-SDK (Mobile Application Management).
Als u wilt implementeren via MDM, raadpleegt u de documentatie van uw MDM-provider:
- Intune: Apps toevoegen aan Microsoft Intune
- Jamf: Een app voor mobiele apparaten implementeren vanuit Jamf Pro met behulp van selfservice
- Omnissa Workspace ONE: Workspace ONE UEM
- BlackBerry: Apps beheren
- Google Workspace MDM: Mobiele apps voor uw organisatie beheren