Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Esta página destina-se às equipas de TI e segurança que se preparam para implementar a aplicação móvel Azure Databricks Genie na sua organização. Abrange o modelo de segurança, a configuração recomendada e o processo de implementação.
Como a aplicação móvel Genie mantém os dados seguros
A aplicação móvel Genie não contorna a governação existente do Azure Databricks. Os utilizadores herdam as mesmas permissões de dados e controlos de acesso que na versão web do Azure Databricks.
Identidade e acesso
- O acesso ao Genie One está limitado ao espaço de trabalho e os dados são regidos pelo Unity Catalog. Os utilizadores veem apenas os espaços de trabalho aos quais têm, pelo menos, acesso Consumer. A segurança ao nível das linhas e das colunas continua a aplicar-se. Consulte O que é o acesso do consumidor?.
- Ativar a pré-visualização ao nível da conta não concede acesso ao utilizador. Só permite que a aplicação oficial se autentique na tua conta. A adesão e os direitos continuam a vir do seu processo atual de gestão de utilizadores.
- A aplicação utiliza o mesmo fluxo de autenticação que um navegador. É um cliente OAuth primário, pelo que não necessita de um registo separado de aplicação IdP. Consulte Autenticação e controlo de acesso.
- A aplicação utiliza o mesmo fluxo de autenticação da experiência web. É um cliente OAuth primário que inicia sessão através de
login.databricks.comcom o Microsoft Entra ID. As políticas existentes de autenticação multifator (MFA), acesso condicional e conformidade dos dispositivos continuam a ser aplicadas.
Iniciar sessão com o URL do espaço de trabalho
Quando os utilizadores abrem a aplicação, podem selecionar Iniciar sessão para usar o fluxo padrão, ou Introduzir o link do espaço de trabalho para inserir um URL do espaço de trabalho e iniciar sessão diretamente nesse espaço de trabalho. Iniciar sessão com o URL de um espaço de trabalho estabelece ligação ao espaço de trabalho sem ter primeiro de iniciar sessão na conta. Utilize-o quando o fluxo padrão de início de sessão falhar, como nos seguintes cenários:
- A verificação por email não pode ser concluída: Quando o fluxo padrão exige uma palavra-passe de uso único (OTP) do email, incluindo quando o código é enviado para um endereço sem caixa de correio, iniciar sessão com uma URL de espaço de trabalho ignora esse passo.
Os controlos de acesso ao espaço de trabalho e a governação do Catálogo Unity continuam a aplicar-se.
Salvaguardas do dispositivo
- Os tokens são encriptados com rotação automática. Só o dispositivo autenticado pode aceder ao Genie One.
- A autenticação utiliza o Microsoft Entra ID, incluindo SSO e fatores como biometria (rosto ou impressão digital).
Rede e infraestruturas
A aplicação Genie não utiliza um plano de dados móvel separado:
- A aplicação usa HTTPS para aceder ao mesmo espaço de trabalho e URLs de conta que um navegador. Não existem endpoints exclusivos para dispositivos móveis nem APIs não autenticadas.
- Os controlos existentes de rede e DLP continuam a aplicar-se, incluindo listas de acesso IP, entrada baseada em contexto, Private Link, VPN móvel e DLP no dispositivo.
- O Genie Mobile suporta espaços de trabalho com o perfil de segurança de conformidade ativado. Os dados nos espaços de trabalho do perfil de segurança de conformidade não se movem nem saem da região, de acordo com o acesso ao navegador web.
Recomendações de configuração base
Aplique os seguintes controlos básicos de segurança ao implementar a aplicação Genie. Se a estratégia móvel da sua organização for mais restritiva, implemente os controlos mais rigorosos.
| Controlo | Linha de base recomendada |
|---|---|
| Identidade | SSO com MFA |
| Entrada na rede | Listas de acesso IP ativadas no espaço de trabalho. Um método configurado, como VPN, para que os dispositivos se liguem a partir de um endereço IP permitido. |
| Controlos do espaço de trabalho | Genie mobile ativado ao nível da conta. Se estiver a usar uma VPN, certifique-se de que os IPs da VPN são permitidos em cada espaço de trabalho. |
| Postura do dispositivo | Implemente verificações de postura do dispositivo em conformidade com a sua estratégia móvel. |
| Distribuição de aplicações | Instalação de loja pública (App Store ou Google Play). |
Note
A VPN por aplicação oferece o controlo de rede mais forte porque apenas o tráfego da aplicação Genie chega ao espaço de trabalho. A VPN deve abranger tanto login.databricks.com como o host do teu espaço de trabalho.
O Databricks recomenda a utilização de listas de acesso IP ao nível do espaço de trabalho para controlar o acesso móvel. As listas de acesso IP ao nível da conta não são aplicadas no caminho de login móvel, por isso não bloqueiam o login móvel.
Compreende o seu ambiente
Configuração da área de trabalho
Antes de ativar a aplicação móvel Genie, verifique as seguintes definições de espaço de trabalho:
- Ativação de funcionalidades: Confirme que a pré-visualização está ativada antes de a disponibilizar aos utilizadores. Veja Ativar a aplicação.
- Listas de acesso IP: Se o seu espaço de trabalho utiliza listas de acesso IP, os endereços IP dos utilizadores móveis devem estar na lista. Isto normalmente requer uma VPN.
Acesso à rede
Se o seu espaço de trabalho tiver uma lista de acesso IP, os dispositivos móveis têm de se ligar a partir de um endereço IP permitido. Uma VPN é a solução mais comum.
A VPN por aplicação proporciona o isolamento mais forte: apenas o tráfego da aplicação Genie passa pela VPN. A VPN por aplicação deve cobrir tanto login.databricks.com como o anfitrião do seu espaço de trabalho.
Se o seu espaço de trabalho for acessível apenas através do Private Link com o acesso público bloqueado, os dispositivos móveis precisam de um caminho de rede que termine dentro da rede privada. Os padrões comuns incluem:
- Uma VPN móvel que termina nas instalações ou numa VPC em peering com a rede do espaço de trabalho.
- ExpressRoute, Direct Connect ou Interconnect com separação da rede móvel através de gateway corporativo e Private Link.
Para mais informações, consulte Users to Azure Databricks networking.
iOS: Universal Links e o ficheiro AASA
No iOS, a aplicação Genie utiliza ligações universais da Apple para intercetar ligações para /one/* nos hosts do espaço de trabalho e /mobile-redirect em login.databricks.com. A Apple valida isto ao buscar https://<host>/.well-known/apple-app-site-association de cada host na primeira vez que a aplicação vê esse domínio.
Se a sua rede bloquear este caminho (por exemplo, num proxy que remove pedidos não autenticados), a interceção de Universal Link reverte silenciosamente para a abertura do URL do espaço de trabalho no Safari, em vez de o abrir na aplicação, e o callback de OAuth para /mobile-redirect não faz regressar o utilizador à aplicação. Certifique-se de que este caminho é acessível a partir da rede ativa do dispositivo na primeira vez que a aplicação for iniciada.
VPN por aplicação no iOS
O redirecionamento de login no iOS abre no navegador do sistema, não dentro da aplicação. Uma VPN por aplicação limitada à aplicação Genie não abrange a janela de início de sessão. Para evitar falhas no início de sessão:
- Inclua
login.databricks.comna VPN de todo o dispositivo ou na VPN por aplicação do navegador do sistema e da aplicação Genie. - Utilize uma política ZTNA ou de túnel de dispositivo que cubra sempre
login.databricks.come os hosts do espaço de trabalho, independentemente de que aplicação tenha iniciado o fluxo.
Não suportado
- Ingresso baseado em contexto: O trajeto móvel do Genie One não respeita atualmente as políticas de ingresso baseadas em contexto ao nível da conta. Se utilizar o acesso de entrada baseado no contexto como alternativa a IP/VPN, controle o acesso dos utilizadores móveis na lista de acesso IP do espaço de trabalho.
- Inspeção TLS: A aplicação não fixa certificados. Os proxies de inspeção TLS que apresentem um certificado raiz corporativo em que o dispositivo confia funcionarão, desde que o seu MDM instale o certificado raiz corporativo no dispositivo através do mecanismo padrão (Apple Configuration Profile ou arquivo de certificados do dispositivo Android). A fixação de certificados pode ser adicionada antes da disponibilidade geral.
Processo de implementação
Use os seguintes passos gerais para lançar a aplicação móvel Genie:
- Prepare o seu espaço de trabalho. Confirme que o Genie Mobile está ativado ao nível da conta. Identifique os espaços de trabalho cujos utilizadores quer permitir no mobile. Atualize as listas de acesso IP da área de trabalho com os IPs de saída da VPN, se utilizar uma VPN.
- Defina a postura da rede. Para a maioria das empresas, trata-se de uma VPN por aplicação ou de um túnel de dispositivo. Atualize para incluir
login.databricks.come os domínios do seu espaço de trabalho. Valide que os dispositivos móveis podem aceder ao espaço de trabalho. - Atualize as políticas do Microsoft Entra ID. Garanta que a sua política móvel permite a autenticação no seu espaço de trabalho e aplica os requisitos de postura do dispositivo.
- Implante o aplicativo. A aplicação está disponível na Apple App Store e na Google Play. Se usar um MDM, adicione
com.databricks.one.mobileao seu catálogo de MDM como uma aplicação gerida da iOS Store ou uma aplicação Google Play gerida, e atribua-o a grupos de dispositivos-alvo. - Teste com um pequeno grupo de utilizadores. Guie os utilizadores através da instalação da aplicação, configuração da VPN, início de sessão e abertura de um agente Genie. Registe quaisquer erros para alimentar a documentação de assistência técnica.
- Implemente em larga escala. Comunique o processo de instalação e quaisquer requisitos de VPN aos utilizadores através dos seus canais de comunicação de TI.
Listas de acesso IP
Adicione os IPs de saída da rede que os dispositivos móveis irão usar à lista de acesso IP ao nível do espaço de trabalho . As listas de acesso IP ao nível da conta não são aplicadas no caminho de login móvel, por isso não bloqueiam o login móvel.
Consulte Configurar listas de acesso IP para espaços de trabalho.
VPN e acessibilidade da rede
Se o seu espaço de trabalho só estiver acessível por Private Link, PrivateLink ou Private Service Connect, configure uma VPN móvel que abranja tanto login.databricks.com como o host do espaço de trabalho.
Política de fornecedor de identidade
Adicione a aplicação móvel Genie como cliente permitido no Microsoft Entra ID com SSO, acesso condicional, MFA e regras de postura do dispositivo que estejam alinhadas com a sua estratégia móvel.
Gerenciamento de dispositivos móveis (MDM)
Note
A aplicação móvel Genie não integra atualmente um SDK de Gestão de Aplicações Móveis (MAM).
Para implementar através de MDM, consulte a documentação do seu fornecedor de MDM:
- Intune: Adicionar aplicações ao Microsoft Intune
- Jamf: Implementar uma aplicação para dispositivos móveis do Jamf Pro usando o Self Service
- Omnissa Workspace ONE: Workspace ONE UEM
- BlackBerry: Gerir aplicações
- Google Workspace MDM: Gerir aplicações móveis para a sua organização