Dostęp między przestrzeniami roboczymi

Mechanizmy kontroli dostępu między obszarami roboczymi kontrolują bezserwerowy ruch sieciowy między obszarami roboczymi Azure Databricks. Administratorzy konta używają tego do określania, które obszary robocze mogą uzyskać dostęp do danego obszaru roboczego oraz do których obszarów roboczych bezserwerowe obciążenia tego obszaru roboczego mogą wysyłać ruch. Pozwala to łączyć przestrzenie robocze, które muszą dzielić dane lub usługi, jednocześnie izolując wszystkie inne przestrzenie robocze.

Ważna

Dostęp między przestrzeniami roboczymi jest dostępny w wersji beta.

Konfigurujesz dostęp między przestrzeniami roboczymi w zasadzie sieciowej przypisanej do obszaru roboczego. Każda polityka kontroluje ruch w dwóch kierunkach:

Ruch między dwiema przestrzeniami roboczymi jest dozwolony tylko wtedy, gdy zezwalają na to obie polityki: żądanie jest dozwolone tylko wtedy, gdy reguły ruchu wychodzącego źródłowej przestrzeni roboczej zezwalają na miejsce docelowe, a reguły ruchu przychodzącego docelowej przestrzeni roboczej zezwalają na źródło. Konfiguruj obie strony dla każdej pary przestrzeni roboczej, która musi się komunikować.

Requirements

  • Musisz być administratorem konta.
  • Twoje konto Azure Databricks i przestrzenie robocze muszą znajdować się na poziomie Premium.

Jak działa dostęp między przestrzeniami roboczymi

Dostęp między przestrzeniami roboczymi wykorzystuje te same polityki sieciowe co kontrola wejścia oparta na kontekście i kontrola wyjścia bez serwera. Reguły między obszarami roboczymi identyfikują każdy obszar roboczy na podstawie jego numerycznego identyfikatora:

  • Po stronie ruchu przychodzącego reguły między obszarami roboczymi działają jako dodatkowe źródło ruchu sieciowego. Używają tych samych tożsamości oraz reguł zezwalających i odrzucających co inne źródła sieciowe w polityce ruchu przychodzącego opartej na kontekście. Zobacz Źródła sieci.
  • Po stronie wyjściowej wypisujesz docelowe przestrzenie robocze, do których mogą dotrzeć Twoje obciążenia. Ruch wychodzący jest ograniczony wyłącznie do listy dozwolonych.

Ruch w tej samej przestrzeni roboczej jest zawsze dozwolony i nie jest objęty tymi zasadami. Przestrzenie robocze źródłowe i docelowe mogą znajdować się na tych samych lub różnych kontach Azure Databricks.

Limitations

  • Dostęp między przestrzeniami roboczymi dotyczy tylko obciążeń serverless. Nie reguluje klasycznego ruchu obliczeniowego.
  • Dostęp międzychmurowy nie jest obsługiwany.
  • Dostęp do bazy Lakebase w międzyregionalnym obszarze roboczym nie jest obsługiwany.

Konfiguruj dostęp wejściowy między przestrzeniami roboczymi

Kontrola dostępu do ruchu przychodzącego między obszarami roboczymi określająca, które źródłowe obszary robocze mogą uzyskać dostęp do obszaru roboczego za pośrednictwem ruchu bezserwerowego. Skonfiguruj ją w polityce wejścia opartej na kontekście przestrzeni roboczej. Aby zapoznać się z omówieniem ruchu przychodzącego opartego na kontekście, zobacz Kontrolka ruchu przychodzącego oparta na kontekście.

Na zakładce Wejście polityki sieciowej pole Tryb Zgodności decyduje, czy polityka reguluje wejście między przestrzeniami roboczymi. Polityki są domyślnie w trybie kompatybilności :

  • Po wybraniu trybu kompatybilności polityka nie reguluje wejścia między przestrzeniami roboczymi i zachowuje aktualne zachowanie przestrzeni roboczej; istniejące wcześniej kontrole sieciowe są obowiązywały.
  • Po wyłączeniu trybu zgodności zasada udostępnia tryby dostępu między obszarami roboczymi oraz edytor reguł zezwalających i blokujących.

Aby skonfigurować dostęp wejściowy między przestrzeniami roboczymi w konsoli konta:

  1. W konsoli konta kliknij pozycję Zabezpieczenia.
  2. Kliknij zakładkę Networking , a następnie otwórz politykę sieciową, którą chcesz edytować.
  3. Wybierz kartę Ingress.
  4. Usuń pole Opcji Kompatybilności .
  5. Wybierz tryb dostępu między przestrzeniami roboczymi:
    • Zezwól na dostęp ze wszystkich bezserwerowych źródłowych obszarów roboczych w dowolnym koncie (FULL_ACCESS): Każdy bezserwerowy źródłowy obszar roboczy może uzyskać dostęp do tego obszaru roboczego.
    • Ogranicz dostęp do określonych źródłowych obszarów roboczych (RESTRICTED_ACCESS): Dostęp jest domyślnie zablokowany. Prośba jest dozwolona tylko wtedy, gdy spełnia zasadę zezwalania, a odrzucana, gdy spełnia zasadę odmowy.
  6. Aby ograniczyć dostęp do określonych przestrzeni roboczych źródłowych, dodaj reguły zezwalające lub odmowujące odpowiadające liście wybranych identyfikatorów przestrzeni roboczych. Aby odwołać się do przestrzeni roboczej źródłowej w innym koncie, wklej jego numeryczny identyfikator przestrzeni roboczej i dodaj go.
  7. Kliknij Zapisz.

Konfiguruj dostęp wyjściowy między przestrzeniami roboczymi

Kontrole dostępu ruchu wychodzącego między obszarami roboczymi określają, do których obszarów roboczych Azure Databricks mogą wysyłać ruch obciążenia bezserwerowe. Skonfiguruj to w polityce sieci ruchu wychodzącego bezserwerowego obszaru roboczego. Przegląd kontroli wyjścia bez serwera można znaleźć w artykule Co to jest kontrola wyjścia bez serwera?.

Strona wyjścia zachowuje się jak lista dozwolonych (allowlist). Wyświetlasz docelowe przestrzenie robocze, do których mogą dotrzeć Twoje obciążenia, a wszystkie inne przestrzenie Azure Databricks pozostają zablokowane, podczas gdy polityka ogranicza dostęp. Nie ma reguły blokowania ruchu wychodzącego dla miejsc docelowych usługi Azure Databricks.

Dozwolone lokalizacje docelowe są częścią reguł ruchu wychodzącego polityki sieciowej, dlatego konfiguruje się je w tym samym edytorze Network Access Policy, który służy do zarządzania innym ruchem wychodzącym tej polityki. Aby odwołać się do przestrzeni roboczej w innym koncie, użyj jej numerycznego identyfikatora przestrzeni roboczej.

Aby umożliwić celowanie między przestrzeniami roboczymi w konsoli konta:

Otwórz politykę sieciową

  1. W konsoli konta kliknij pozycję Zabezpieczenia.
  2. Kliknij zakładkę Networking , a następnie otwórz politykę sieciową, którą chcesz edytować.
  3. Wybierz zakładkę Egress .

Ograniczenie dostępu ewakuacyjnego

W sekcji Dostęp do sieci wybierz Ograniczony dostęp do konkretnych miejsc docelowych. Sekcja Dozwolone miejsca docelowe w przestrzeni roboczej Databricks pojawia się tylko wtedy, gdy dostęp jest ograniczony. Jeśli wybierzesz Zezwalaj na dostęp do wszystkich lokalizacji docelowych, bezserwerowe obciążenia robocze mogą uzyskiwać dostęp do dowolnej lokalizacji docelowej, a reguły między obszarami roboczymi nie mają zastosowania.

Dodaj docelowe przestrzenie robocze

  1. W sekcji Dozwolone miejsca docelowe przestrzeni roboczej Databricks kliknij Dodaj przestrzeń roboczą.
  2. W oknie dialogowym Dodawanie miejsca docelowego obszaru roboczego użyj selektora Obszary robocze, aby wybrać obszary robocze, które mają być dozwolone. Aby odwołać się do przestrzeni roboczej w innym koncie, wklej jej numeryczny identyfikator przestrzeni roboczej i dodaj ją.
  3. Kliknij przycisk Dodaj.

Dodane przez Ciebie przestrzenie robocze pojawiają się w tabeli według Workspace ID. Aby usunąć element docelowy, użyj opcji Usuń w odpowiednim wierszu.

Zapisz politykę

Ustaw tryb egzekwowania polityki, a następnie zapisz politykę. W trybie testowym naruszenia zasad są rejestrowane, ale nie blokowane, co pozwala potwierdzić, że każda wymagana lokalizacja docelowa jest dozwolona, zanim zaczniesz egzekwować zasady.

Możesz także skonfigurować dozwolone miejsca docelowe Azure Databricks za pomocą API REST polityk sieciowych. Zobacz Zarządzaj zasadami sieciowymi dla kontroli ruchu wychodzącego w środowisku bezserwerowym.

Następne kroki