Ограничение доступа получателей OpenSharing с помощью списков доступа по IP-адресам (совместный доступ Databricks-to-Open)

В этой статье описывается, как поставщики данных могут назначать списки IP-доступа для управления доступом получателей к общим данным.

Если вы, как поставщик данных, используете протокол общего доступа Databricks to Open, вы можете ограничить получателя ограниченным набором IP-адресов при доступе к общим данным. Этот список не зависит от списков IP-адресов рабочего пространства . Поддерживаются только списки разрешений.

Список доступа к IP-адресам влияет на следующее:

  • Доступ к REST API протокола OpenSharing OSS
  • Доступ к URL-адресу активации OpenSharing
  • Скачивание файла учетных данных OpenSharing

Note

Если у поставщика включена функция SecureConnect , список доступа к IP-адресам также обеспечивает доступ к общему хранилищу данных. Без SecureConnect URL-адреса хранилища доступны из любого IP-адреса клиента независимо от списка доступа к IP-адресам.

Каждый получатель поддерживает не более 100 значений IP/CIDR, где один CIDR считается одним значением. Поддерживаются только IPv4-адреса.

Назначение списка IP-доступа получателю

Список доступа к IP-адресам можно назначить получателю с помощью обозревателя каталогов или интерфейса командной строки каталога Databricks Unity.

Необходимые разрешения. Если при создании получателя назначается список IP-доступа, у вас должна быть привилегия CREATE RECIPIENT . Если вы назначаете список IP-доступа существующему получателю, необходимо быть владельцем объекта получателя.

Обозреватель каталогов

  1. В рабочей области Azure Databricks щелкните Data icon.Catalog.

  2. В верхней части панели Каталог щелкните значок шестерёнки и выберите OpenSharing.

    Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".

  3. На вкладке "Общий доступ" щелкните "Получатели " и выберите получателя.

  4. На вкладке списка IP-доступа нажмите на Добавить IP-адрес/CIDRs для каждого IP-адреса (в формате одного IP-адреса, например, 8.8.8.8) или диапазона IP-адресов (в формате CIDR, например, 8.8.8.4/10).

CLI

Чтобы добавить список доступа к IP-адресам при создании нового получателя, выполните следующую команду с помощью Databricks CLI, заменив <recipient-name> и значения IP-адресов.

databricks recipients create \
--json=-'{
  "name": "<recipient-name>",
  "authentication_type": "<authentication-type>",
  "ip_access_list": {
    "allowed_ip_addresses": [
      "8.8.8.8",
      "8.8.8.4/10"
    ]
  }
}'

Чтобы добавить список IP-доступа к существующему получателю, выполните следующую команду, заменив <recipient-name> и значения IP-адресов.

databricks recipients update \
--json='{
  "name": "<recipient-name>",
  "ip_access_list": {
    "allowed_ip_addresses": [
      "8.8.8.8",
      "8.8.8.4/10"
    ]
  }
}'

Удаление списка доступа к IP-адресам

Список доступа к IP-адресам получателя можно удалить с помощью обозревателя каталогов или интерфейса командной строки каталога Databricks Unity. При удалении всех IP-адресов из списка получатель может получить доступ к общим данным из любого места.

Необходимые разрешения: владелец объекта Recipient.

Обозреватель каталогов

  1. В рабочей области Azure Databricks щелкните Data icon.Catalog.

  2. В верхней части панели Каталог щелкните значок шестерёнки и выберите OpenSharing.

    Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".

  3. На вкладке "Общий доступ" щелкните "Получатели " и выберите получателя.

  4. На вкладке список IP-доступа щелкните значок корзины рядом с IP-адресом, который требуется удалить.

CLI

Используйте командную строку Databricks CLI , чтобы передать пустой список доступа к IP-адресам.

databricks recipients update \
--json='{
  "name": "<recipient-name>",
  "ip_access_list": {}
}'

Просмотр списка IP-доступа получателя

Список доступа к IP-адресам получателя можно просмотреть с помощью обозревателя каталогов, интерфейса командной строки каталога Databricks Unity или DESCRIBE RECIPIENT команды SQL в записной книжке или sql-запросе Databricks.

Необходимые разрешения: администратор хранилища метаданных, пользователь с USE RECIPIENT привилегиями или владелец объекта получателя.

Обозреватель каталогов

  1. В рабочей области Azure Databricks щелкните Data icon.Catalog.

  2. В верхней части панели Каталог щелкните значок шестерёнки и выберите OpenSharing.

    Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".

  3. На вкладке "Общий доступ" щелкните "Получатели " и выберите получателя.

  4. Просмотрите разрешенные IP-адреса на вкладке в списке доступа IP .

CLI

Выполните следующую команду с помощью Databricks CLI.

databricks recipients get <recipient-name>

SQL

Выполните следующую команду в записной книжке или редакторе sql-запросов Databricks.

DESCRIBE RECIPIENT <recipient-name>;

Ведение журнала аудита для списков доступа к IP-адресам OpenSharing

Следующие операции активируют журналы аудита, связанные со списками IP-доступа:

  • Операции управления получателями: создание, обновление
  • Отказ в доступе к любому из вызовов REST API протокола OpenSharing OSS
  • Отказ в доступе к URL-адресу активации OpenSharing (только для обмена данными Databricks-to-Open)
  • Отказ в доступе к скачиванию файла учетных данных OpenSharing (только для обмена из Databricks в Open Sharing)

Дополнительные сведения о включении и чтении журналов аудита для OpenSharing см. в статье "Аудит и мониторинг общего доступа к данным".