Użytkownicy sieci Azure Databricks

Ten przewodnik przedstawia funkcje umożliwiające dostosowanie dostępu sieciowego między użytkownikami a ich obszarami roboczymi Azure Databricks oraz zasobami na poziomie konta.

Domyślnie użytkownicy i aplikacje mogą łączyć się z usługą Azure Databricks z dowolnego adresu IP. Użytkownicy mogą uzyskiwać dostęp do krytycznych źródeł danych przy użyciu usługi Azure Databricks. Jeśli poświadczenia użytkownika zostaną naruszone za pośrednictwem wyłudzania informacji lub podobnego ataku, zabezpieczenie dostępu do sieci znacznie zmniejsza ryzyko przejęcia konta. Konfiguracje, takie jak łączność prywatna, listy dostępu do adresów IP i zapory, pomagają zapewnić bezpieczeństwo krytycznych danych.

Można również skonfigurować funkcje uwierzytelniania i kontroli dostępu, aby chronić poświadczenia użytkowników, zobacz Uwierzytelnianie i kontrola dostępu.

Funkcje na tej stronie zabezpieczają sposób łączenia użytkowników i aplikacji z Azure Databricks, jednym z trzech punktów połączenia w architekturze sieciowej Azure Databricks.

Zobacz przegląd architektury odniesienia sieciowego.

Notatka

Użytkownicy, którzy chcą korzystać z bezpiecznych funkcji sieciowych w Azure Databricks, wymagają planu Premium.

Łączność prywatna

Między użytkownikami usługi Azure Databricks i płaszczyzną sterowania usługa Private Link udostępnia silne kontrolki ograniczające źródło żądań przychodzących. Jeśli twoja organizacja kieruje ruch przez środowisko Azure, możesz użyć usługi Private Link, aby zapewnić, że komunikacja między użytkownikami a płaszczyzną sterowania Databricks nie przechodzi przez publiczne adresy IP. Zobacz Konfigurowanie przychodzącego łącza prywatnego dla obszarów roboczych.

Kontrola dostępu oparta na kontekście

Kontrola wejścia oparta na kontekście wykorzystuje polityki skonfigurowane przez konto, które łączą tożsamość, typ żądania i źródło sieciowe, aby określić, kto może dotrzeć do Twoich przestrzeni roboczych i zasobów na poziomie konta. Polityki na poziomie przestrzeni roboczej regulują dostęp do przestrzeni roboczych, a pojedyncza polityka na poziomie konta (account-policy) odpowiada za dostęp do zasobów na poziomie konta, takich jak konsola konta.

Aby poznać typy dostępu, źródła sieciowe i tożsamości, które można dopasować, a także tryby egzekwowania oraz interakcje wejścia z listami dostępu IP i prywatną łącznością, zobacz Kontrola wejścia oparta na kontekście.

Aby skonfigurować zasady, zapoznaj się z Zarządzanie zasadami ruchu przychodzącego opartymi na kontekście obszaru roboczego oraz Zarządzanie zasadami ruchu przychodzącego opartymi na kontekście konta.

Listy dostępu do adresów IP

Uwierzytelnianie potwierdza tożsamość użytkownika, ale nie wymusza lokalizacji sieciowej użytkowników. Uzyskiwanie dostępu do usługi w chmurze z niezabezpieczonej sieci stanowi zagrożenie bezpieczeństwa, zwłaszcza gdy użytkownik może mieć autoryzowany dostęp do poufnych lub osobistych danych. Za pomocą list dostępu do adresów IP można skonfigurować obszary robocze usługi Azure Databricks, aby użytkownicy mogli łączyć się z usługą tylko za pośrednictwem istniejących sieci z bezpiecznym obwodem.

Możesz również użyć list dostępu do adresów IP, aby kontrolować dostęp do zasobów na poziomie konta.

Administratorzy mogą określić adresy IP, które mogą uzyskiwać dostęp do usługi Azure Databricks. Można również określić adresy IP lub podsieci, które mają być blokowane. Aby uzyskać szczegółowe informacje, zobacz Zarządzanie listami dostępu do adresów IP.

Możesz również użyć usługi Private Link, aby zablokować cały publiczny dostęp do Internetu do obszaru roboczego usługi Azure Databricks.

Reguły zapory

Wiele organizacji używa zapory do blokowania ruchu na podstawie nazw domen. Aby zapewnić dostęp do zasobów usługi Azure Databricks, musisz zezwolić na wyświetlanie listy nazw domen usługi Azure Databricks. Aby uzyskać więcej informacji, zobacz Konfigurowanie reguł zapory nazw domen.

Usługa Azure Databricks przeprowadza również walidację nagłówka hosta w celu zapewnienia, że żądania używają autoryzowanych domen usługi Azure Databricks, takich jak .azuredatabricks.net. Żądania korzystające z domen spoza sieci usługi Azure Databricks zostaną zablokowane. Ten środek bezpieczeństwa chroni przed potencjalnymi atakami na nagłówek hosta HTTP.