Администрирование мобильного приложения Genie

Это важно

Эта функция доступна в общедоступной предварительной версии.

Эта страница предназначена для ИТ-специалистов и групп безопасности, которые готовятся развернуть мобильное приложение Azure Databricks Genie в своей организации. Он охватывает модель безопасности, рекомендуемую конфигурацию и процесс развертывания.

Как мобильное приложение Genie защищает данные

Мобильное приложение Genie не обходит существующее управление Azure Databricks. Пользователи наследуют те же разрешения данных и элементы управления доступом, что и в веб-версии Azure Databricks.

Идентификация и доступ

  • Доступ к Genie One ограничен рабочей областью, а данные управляются каталогом Unity. Пользователи видят только те рабочие области, к которым у них есть как минимум уровень доступа «Потребитель». Безопасность на уровне строк и на уровне столбцов продолжает применяться. См. раздел "Что такое доступ к потребителю?".
  • Включение предварительной версии на уровне учетной записи не предоставляет доступ ни одному пользователю. Это позволяет только официальному приложению проходить проверку подлинности в вашей учетной записи. Членство в группах и назначенные права доступа по-прежнему определяются в рамках существующего процесса управления пользователями.
  • Приложение использует тот же поток проверки подлинности, что и браузер. Это первый клиент OAuth, поэтому не требуется отдельная регистрация приложения idP. См. сведения о проверке подлинности и управлении доступом.
  • Приложение использует тот же поток проверки подлинности, что и веб-интерфейс. Это собственный OAuth-клиент, который выполняет вход через login.databricks.com с помощью Microsoft Entra ID. Существующие политики MFA, условного доступа и политики размещения устройств продолжают применяться.

Войдите, используя URL-адрес рабочего пространства

Когда пользователи открывают приложение, они могут выбрать вход для использования стандартного потока или ввести ссылку рабочей области , чтобы ввести URL-адрес рабочей области и войти непосредственно в нее. Вход по URL-адресу рабочей области позволяет подключиться к рабочей области без предварительного входа в учетную запись. Используйте этот способ, если стандартный процесс входа не срабатывает, например в следующих сценариях:

  • Проверка электронной почты не может быть завершена. Если для стандартного потока требуется одноразовый пароль электронной почты (OTP), в том числе при отправке кода на адрес без почтового ящика, вход с url-адресом рабочей области пропускает этот шаг.

Элементы управления доступом к рабочей области и управление каталогом Unity по-прежнему применяются.

Защита устройств

  • Токены шифруются с автоматической ротацией ключей. Доступ к Genie One может получить только прошедший проверку подлинности устройства.
  • Проверка подлинности использует Microsoft Entra ID, включая единый вход и факторы, такие как биометрические данные (лицо или отпечатки пальцев).

Сеть и инфраструктура

Приложение Genie не использует отдельную плоскость мобильных данных:

  • Приложение использует ПРОТОКОЛ HTTPS для доступа к той же рабочей области и URL-адресам учетной записи, что и браузер. Нет конечных точек только для мобильных устройств и нет не прошедших проверку подлинности API.
  • Существующие средства сетевого контроля и DLP по-прежнему применяются, включая списки доступа по IP-адресам, контекстно-зависимый входящий доступ, Приватный канал, мобильный VPN и DLP на конечном устройстве.
  • Genie Mobile поддерживает рабочие области с включенным профилем безопасности соответствия . Данные в рабочих областях профиля безопасности соответствия не перемещаются или не покидают регион в соответствии с доступом к веб-браузеру.

Рекомендации по базовой конфигурации

При развертывании приложения Genie примените следующие базовые элементы управления безопасностью. Если мобильная стратегия вашей организации более строгая, реализуйте более строгие элементы управления.

Control Рекомендуемые базовые показатели
Identity Единый вход с многофакторной аутентификацией
Входящий сетевой трафик Списки IP-доступа, включенные в рабочей области. Настроенный способ, например VPN, с помощью которого устройства могут подключаться с разрешённого IP-адреса.
Элементы управления рабочей областью Genie mobile включен на уровне учетной записи. При использовании VPN убедитесь, что IP-адреса VPN разрешены в каждой рабочей области.
Состояние устройства Реализуйте проверки состояния устройства в соответствии с вашей мобильной стратегией.
Распространение приложений Установка общедоступного магазина (App Store или Google Play).

Note

VPN для каждого приложения обеспечивает самый сильный сетевой контроль, так как только трафик из приложения Genie достигает рабочей области. VPN должен распространяться как на login.databricks.com, так и на узел вашей рабочей области.

Databricks рекомендует использовать списки доступа на уровне рабочего пространства для управления мобильным доступом. Списки IP-доступа на уровне учетной записи не применяются на пути входа в мобильные устройства, поэтому они не блокируют мобильный вход.

Общие сведения о среде

Конфигурация рабочей области

Прежде чем включить мобильное приложение Genie, проверьте следующие параметры рабочей области:

  • Включение компонентов. Убедитесь, что предварительная версия включена перед развертыванием для пользователей. См . раздел "Включить приложение".
  • Списки IP-доступа: если в рабочей области используются списки IP-доступа, IP-адреса мобильных пользователей должны находиться в списке. Обычно для этого требуется VPN.

Доступ к сети

Если в рабочей области есть список доступа к IP-адресам, мобильные устройства должны подключаться с разрешенного IP-адреса. VPN является наиболее распространенным решением.

VPN для каждого приложения обеспечивает максимальную изоляцию: через VPN направляется только трафик от приложения Genie. VPN для отдельных приложений должен охватывать как login.databricks.com, так и хост рабочего пространства.

Если ваша рабочая область доступна только через Приватный канал при заблокированном публичном входящем доступе, мобильным устройствам требуется сетевой маршрут, который оканчивается внутри частной сети. Распространенные шаблоны включают:

  • Мобильный VPN, который завершается в локальной инфраструктуре или в VPC, связанной пирингом с сетью рабочего пространства.
  • ExpressRoute, Direct Connect или Interconnect с выводом трафика мобильной сети через корпоративный шлюз и Приватный канал.

Дополнительные сведения см. в разделе Сетевое подключение пользователей к Azure Databricks.

В iOS приложение Genie использует Apple Universal Links для перехвата ссылок на /one/* на хостах рабочего пространства и на /mobile-redirect на login.databricks.com. Apple проверяет это, извлекая https://<host>/.well-known/apple-app-site-association из каждого узла первый раз, когда приложение видит этот домен.

Если ваша сеть блокирует этот путь (например, на прокси-сервере, который отбрасывает неаутентифицированные запросы), перехват универсальной ссылки незаметно переключается на открытие URL-адреса рабочей области в Safari, а не в приложении, а обратный вызов OAuth к /mobile-redirect не возвращает пользователя в приложение. Убедитесь, что этот путь доступен из активной сети устройства при первом запуске приложения.

VPN для каждого приложения в iOS

Перенаправление входа в iOS открывается в системном браузере, а не внутри приложения. VPN для каждого приложения, ограниченного только приложением Genie, не будет охватывать окно входа. Чтобы избежать сбоев входа:

  • Включите login.databricks.com в общесистемный VPN или в VPN для отдельных приложений — системного браузера и приложения Genie.
  • Используйте профиль безопасности ZTNA или туннель на уровне устройства, который всегда распространяется на login.databricks.com и хосты рабочего пространства независимо от того, какое приложение инициировало этот поток.

Не поддерживаются

  • Контекстно-зависимые входящие подключения: мобильный канал Genie One в настоящее время не поддерживает политики контекстно-зависимых входящих подключений на уровне учетной записи. Если вы используете контекстный входящий доступ как альтернативу IP/VPN, вместо этого ограничивайте доступ мобильных пользователей с помощью списка доступа по IP-адресам для рабочей области.
  • Проверка TLS: приложение не закрепляет сертификаты. Прокси-серверы с TLS-инспекцией, которые предъявляют корпоративный корневой сертификат, которому доверяет устройство, будут работать при условии, что ваша MDM-система доставляет корпоративный корневой сертификат на устройство с помощью стандартного механизма (профиля конфигурации Apple или хранилища сертификатов устройства Android). Закрепление сертификатов может быть добавлено до общедоступной доступности.

Процесс развертывания

Чтобы развернуть мобильное приложение Genie, выполните следующие общие действия.

  1. Подготовьте рабочую область. Убедитесь, что Genie Mobile включен на уровне учетной записи. Определите рабочие области, пользователям которых нужно разрешить доступ с мобильных устройств. Обновите списки доступа по IP-адресам рабочей области, добавив IP-адреса исходящего трафика VPN, если вы используете VPN.
  2. Определите состояние сети. Для большинства предприятий это VPN для отдельных приложений или туннель устройства. Обновите его, добавив login.databricks.com и домены вашей рабочей области. Убедитесь, что мобильные устройства могут получить доступ к рабочей области.
  3. Обновите политики Microsoft Entra ID. Убедитесь, что ваша мобильная политика разрешает проверку подлинности в рабочей области и применяет требования к настройке устройств.
  4. Разверните приложение. Приложение доступно в Apple App Store и Google Play. Если вы используете MDM, добавьте com.databricks.one.mobile в каталог MDM в качестве управляемого приложения Магазина iOS или управляемого приложения Google Play и назначьте его целевым группам устройств.
  5. Пилотный проект с небольшой группой пользователей. Пошаговое руководство по установке приложений, настройке VPN, входу и открытию агента Genie. Задокументируйте все ошибки для начальной документации службы технической поддержки.
  6. Развертывание в широком смысле. Доведите до пользователей информацию о процессе установки и всех требованиях к VPN через ваши ИТ-каналы связи.

Списки IP-доступа

Добавьте IP-адреса исходящего трафика мобильных устройств, которые будут использовать сеть, в список доступа по IP на уровне рабочей области. Списки IP-доступа на уровне учетной записи не применяются на пути входа в мобильные устройства, поэтому они не блокируют мобильный вход.

См . статью "Настройка списков IP-доступа для рабочих областей".

Доступность VPN и сети

Если рабочая область доступна только через Приватный канал, PrivateLink или Private Service Connect, настройте мобильный VPN, который охватывает как login.databricks.com, так и узел рабочей области.

Политика поставщика удостоверяющих данных

Добавьте мобильное приложение Genie в качестве разрешенного клиента в Microsoft Entra ID с единым входом, условным доступом, MFA и правилами положения устройств, которые соответствуют вашей стратегии мобильных устройств.

Управление мобильными устройствами (MDM)

Note

Мобильное приложение Genie в настоящее время не интегрирует пакет SDK для управления мобильными приложениями (MAM).

Сведения о развертывании с помощью MDM см. в документации поставщика MDM: