Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Это важно
Эта функция доступна в общедоступной предварительной версии.
Эта страница предназначена для ИТ-специалистов и групп безопасности, которые готовятся развернуть мобильное приложение Azure Databricks Genie в своей организации. Он охватывает модель безопасности, рекомендуемую конфигурацию и процесс развертывания.
Как мобильное приложение Genie защищает данные
Мобильное приложение Genie не обходит существующее управление Azure Databricks. Пользователи наследуют те же разрешения данных и элементы управления доступом, что и в веб-версии Azure Databricks.
Идентификация и доступ
- Доступ к Genie One ограничен рабочей областью, а данные управляются каталогом Unity. Пользователи видят только те рабочие области, к которым у них есть как минимум уровень доступа «Потребитель». Безопасность на уровне строк и на уровне столбцов продолжает применяться. См. раздел "Что такое доступ к потребителю?".
- Включение предварительной версии на уровне учетной записи не предоставляет доступ ни одному пользователю. Это позволяет только официальному приложению проходить проверку подлинности в вашей учетной записи. Членство в группах и назначенные права доступа по-прежнему определяются в рамках существующего процесса управления пользователями.
- Приложение использует тот же поток проверки подлинности, что и браузер. Это первый клиент OAuth, поэтому не требуется отдельная регистрация приложения idP. См. сведения о проверке подлинности и управлении доступом.
- Приложение использует тот же поток проверки подлинности, что и веб-интерфейс. Это собственный OAuth-клиент, который выполняет вход через
login.databricks.comс помощью Microsoft Entra ID. Существующие политики MFA, условного доступа и политики размещения устройств продолжают применяться.
Войдите, используя URL-адрес рабочего пространства
Когда пользователи открывают приложение, они могут выбрать вход для использования стандартного потока или ввести ссылку рабочей области , чтобы ввести URL-адрес рабочей области и войти непосредственно в нее. Вход по URL-адресу рабочей области позволяет подключиться к рабочей области без предварительного входа в учетную запись. Используйте этот способ, если стандартный процесс входа не срабатывает, например в следующих сценариях:
- Проверка электронной почты не может быть завершена. Если для стандартного потока требуется одноразовый пароль электронной почты (OTP), в том числе при отправке кода на адрес без почтового ящика, вход с url-адресом рабочей области пропускает этот шаг.
Элементы управления доступом к рабочей области и управление каталогом Unity по-прежнему применяются.
Защита устройств
- Токены шифруются с автоматической ротацией ключей. Доступ к Genie One может получить только прошедший проверку подлинности устройства.
- Проверка подлинности использует Microsoft Entra ID, включая единый вход и факторы, такие как биометрические данные (лицо или отпечатки пальцев).
Сеть и инфраструктура
Приложение Genie не использует отдельную плоскость мобильных данных:
- Приложение использует ПРОТОКОЛ HTTPS для доступа к той же рабочей области и URL-адресам учетной записи, что и браузер. Нет конечных точек только для мобильных устройств и нет не прошедших проверку подлинности API.
- Существующие средства сетевого контроля и DLP по-прежнему применяются, включая списки доступа по IP-адресам, контекстно-зависимый входящий доступ, Приватный канал, мобильный VPN и DLP на конечном устройстве.
- Genie Mobile поддерживает рабочие области с включенным профилем безопасности соответствия . Данные в рабочих областях профиля безопасности соответствия не перемещаются или не покидают регион в соответствии с доступом к веб-браузеру.
Рекомендации по базовой конфигурации
При развертывании приложения Genie примените следующие базовые элементы управления безопасностью. Если мобильная стратегия вашей организации более строгая, реализуйте более строгие элементы управления.
| Control | Рекомендуемые базовые показатели |
|---|---|
| Identity | Единый вход с многофакторной аутентификацией |
| Входящий сетевой трафик | Списки IP-доступа, включенные в рабочей области. Настроенный способ, например VPN, с помощью которого устройства могут подключаться с разрешённого IP-адреса. |
| Элементы управления рабочей областью | Genie mobile включен на уровне учетной записи. При использовании VPN убедитесь, что IP-адреса VPN разрешены в каждой рабочей области. |
| Состояние устройства | Реализуйте проверки состояния устройства в соответствии с вашей мобильной стратегией. |
| Распространение приложений | Установка общедоступного магазина (App Store или Google Play). |
Note
VPN для каждого приложения обеспечивает самый сильный сетевой контроль, так как только трафик из приложения Genie достигает рабочей области. VPN должен распространяться как на login.databricks.com, так и на узел вашей рабочей области.
Databricks рекомендует использовать списки доступа на уровне рабочего пространства для управления мобильным доступом. Списки IP-доступа на уровне учетной записи не применяются на пути входа в мобильные устройства, поэтому они не блокируют мобильный вход.
Общие сведения о среде
Конфигурация рабочей области
Прежде чем включить мобильное приложение Genie, проверьте следующие параметры рабочей области:
- Включение компонентов. Убедитесь, что предварительная версия включена перед развертыванием для пользователей. См . раздел "Включить приложение".
- Списки IP-доступа: если в рабочей области используются списки IP-доступа, IP-адреса мобильных пользователей должны находиться в списке. Обычно для этого требуется VPN.
Доступ к сети
Если в рабочей области есть список доступа к IP-адресам, мобильные устройства должны подключаться с разрешенного IP-адреса. VPN является наиболее распространенным решением.
VPN для каждого приложения обеспечивает максимальную изоляцию: через VPN направляется только трафик от приложения Genie. VPN для отдельных приложений должен охватывать как login.databricks.com, так и хост рабочего пространства.
Если ваша рабочая область доступна только через Приватный канал при заблокированном публичном входящем доступе, мобильным устройствам требуется сетевой маршрут, который оканчивается внутри частной сети. Распространенные шаблоны включают:
- Мобильный VPN, который завершается в локальной инфраструктуре или в VPC, связанной пирингом с сетью рабочего пространства.
- ExpressRoute, Direct Connect или Interconnect с выводом трафика мобильной сети через корпоративный шлюз и Приватный канал.
Дополнительные сведения см. в разделе Сетевое подключение пользователей к Azure Databricks.
iOS: универсальные ссылки и файл AASA
В iOS приложение Genie использует Apple Universal Links для перехвата ссылок на /one/* на хостах рабочего пространства и на /mobile-redirect на login.databricks.com. Apple проверяет это, извлекая https://<host>/.well-known/apple-app-site-association из каждого узла первый раз, когда приложение видит этот домен.
Если ваша сеть блокирует этот путь (например, на прокси-сервере, который отбрасывает неаутентифицированные запросы), перехват универсальной ссылки незаметно переключается на открытие URL-адреса рабочей области в Safari, а не в приложении, а обратный вызов OAuth к /mobile-redirect не возвращает пользователя в приложение. Убедитесь, что этот путь доступен из активной сети устройства при первом запуске приложения.
VPN для каждого приложения в iOS
Перенаправление входа в iOS открывается в системном браузере, а не внутри приложения. VPN для каждого приложения, ограниченного только приложением Genie, не будет охватывать окно входа. Чтобы избежать сбоев входа:
- Включите
login.databricks.comв общесистемный VPN или в VPN для отдельных приложений — системного браузера и приложения Genie. - Используйте профиль безопасности ZTNA или туннель на уровне устройства, который всегда распространяется на
login.databricks.comи хосты рабочего пространства независимо от того, какое приложение инициировало этот поток.
Не поддерживаются
- Контекстно-зависимые входящие подключения: мобильный канал Genie One в настоящее время не поддерживает политики контекстно-зависимых входящих подключений на уровне учетной записи. Если вы используете контекстный входящий доступ как альтернативу IP/VPN, вместо этого ограничивайте доступ мобильных пользователей с помощью списка доступа по IP-адресам для рабочей области.
- Проверка TLS: приложение не закрепляет сертификаты. Прокси-серверы с TLS-инспекцией, которые предъявляют корпоративный корневой сертификат, которому доверяет устройство, будут работать при условии, что ваша MDM-система доставляет корпоративный корневой сертификат на устройство с помощью стандартного механизма (профиля конфигурации Apple или хранилища сертификатов устройства Android). Закрепление сертификатов может быть добавлено до общедоступной доступности.
Процесс развертывания
Чтобы развернуть мобильное приложение Genie, выполните следующие общие действия.
- Подготовьте рабочую область. Убедитесь, что Genie Mobile включен на уровне учетной записи. Определите рабочие области, пользователям которых нужно разрешить доступ с мобильных устройств. Обновите списки доступа по IP-адресам рабочей области, добавив IP-адреса исходящего трафика VPN, если вы используете VPN.
- Определите состояние сети. Для большинства предприятий это VPN для отдельных приложений или туннель устройства. Обновите его, добавив
login.databricks.comи домены вашей рабочей области. Убедитесь, что мобильные устройства могут получить доступ к рабочей области. - Обновите политики Microsoft Entra ID. Убедитесь, что ваша мобильная политика разрешает проверку подлинности в рабочей области и применяет требования к настройке устройств.
- Разверните приложение. Приложение доступно в Apple App Store и Google Play. Если вы используете MDM, добавьте
com.databricks.one.mobileв каталог MDM в качестве управляемого приложения Магазина iOS или управляемого приложения Google Play и назначьте его целевым группам устройств. - Пилотный проект с небольшой группой пользователей. Пошаговое руководство по установке приложений, настройке VPN, входу и открытию агента Genie. Задокументируйте все ошибки для начальной документации службы технической поддержки.
- Развертывание в широком смысле. Доведите до пользователей информацию о процессе установки и всех требованиях к VPN через ваши ИТ-каналы связи.
Списки IP-доступа
Добавьте IP-адреса исходящего трафика мобильных устройств, которые будут использовать сеть, в список доступа по IP на уровне рабочей области. Списки IP-доступа на уровне учетной записи не применяются на пути входа в мобильные устройства, поэтому они не блокируют мобильный вход.
См . статью "Настройка списков IP-доступа для рабочих областей".
Доступность VPN и сети
Если рабочая область доступна только через Приватный канал, PrivateLink или Private Service Connect, настройте мобильный VPN, который охватывает как login.databricks.com, так и узел рабочей области.
Политика поставщика удостоверяющих данных
Добавьте мобильное приложение Genie в качестве разрешенного клиента в Microsoft Entra ID с единым входом, условным доступом, MFA и правилами положения устройств, которые соответствуют вашей стратегии мобильных устройств.
Управление мобильными устройствами (MDM)
Note
Мобильное приложение Genie в настоящее время не интегрирует пакет SDK для управления мобильными приложениями (MAM).
Сведения о развертывании с помощью MDM см. в документации поставщика MDM:
- Intune: добавление приложений в Microsoft Intune
- Jamf: Развернуть приложение для мобильного устройства из Jamf Pro с помощью Self Service
- Omnissa Workspace ONE: Workspace ONE UEM
- BlackBerry: управление приложениями
- Google Workspace MDM: управление мобильными приложениями для вашей организации