Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Политика входящего доступа на основе контекста на уровне учетной записи находится на этапе бета-тестирования.
Политики Azure Databricks на основе контекста предоставляют единую систему безопасности для управления как входящим, так и исходящим трафиком для ваших рабочих областей и ресурсов уровня учетной записи (например, консоли учетной записи и Genie One на уровне учетной записи). Политики уровня рабочей области настраиваются в политиках уровня рабочей области с политикой уровня рабочей области по умолчанию, назначенной всем рабочим областям без явного назначения. Политика уровня учетной записи настраивается отдельно в политике уровня учетной записи; его идентификатор политики .account-policy
С помощью контекстно-зависимых правил входа администраторы могут ограничивать доступ к рабочей области и учетной записи на основе сочетания учетных данных, сетевого источника и типа запроса. Политики бессерверного доступа расширяют контроль за исходящим трафиком, ограничивая бессерверные рабочие нагрузки до авторизованных назначений. Вместе эти политики сети помогают гарантировать, что доступ пользователей и перемещение данных остаются в пределах доверенных границ в вашей организации.
Политики сети на основе контекста дополняют эти существующие функции безопасности:
- Контроль входящего трафика на основе контекста
- Списки ДОСТУПА к IP-адресам рабочей области
- Списки ДОСТУПА к IP-адресам учетной записи
- Входящий Приватный канал (с использованием параметров частного доступа)
- Контроль исходящего трафика в бессерверной архитектуре:
- Исходящий частный канал (с использованием конфигураций сетевого подключения)
Преимущества
Контекстные политики входящего сетевого трафика предоставляют следующие преимущества для сетевой безопасности:
- Улучшенная безопасность: устранение несанкционированного доступа и рисков кражи данных.
- Управление с учетом идентификации: поддерживайте клиентов SaaS без стабильных диапазонов IP-адресов с помощью правил на основе идентификации.
- Гибкое применение правил: применяйте разные правила к разным типам запросов, источникам и идентификационным данным.
- Централизованное управление: настройте один раз на уровне учетной записи и применяйте в нескольких рабочих пространствах.
- Безопасное тестирование: используйте режим сухого запуска для тестирования влияния политики до полного применения.
Типы политик сравниваются
Политики сети на основе контекста включают два типа: управление входящего трафика и управление исходящим трафиком. В следующей таблице приведены основные различия.
| Атрибут | Управление входящим трафиком | Контроль исходящего трафика |
|---|---|---|
| Что он контролирует | Входящие запросы к рабочей области Azure Databricks и конечным точкам уровня учетной записи. | Исходящие подключения от бессерверных вычислительных систем к внешним пунктам назначения. |
| Основной вариант использования | Ограничить, кто может получать доступ к ресурсам рабочей области и на уровне аккаунта, откуда и к каким ресурсам они могут получать доступ. | Предотвращение утечки данных путем контроля за тем, к каким внешним ресурсам могут подключаться бессерверные вычислительные среды. |
| Критерии политики | Удостоверение (несколько пользователей или несколько субъектов-служб) Сетевой источник (диапазон CIDR, зарегистрированные частные конечные точки) Тип доступа: для рабочих областей (пользовательский интерфейс рабочей области, API, среда выполнения приложений, среда выполнения Lakebase); для учетной записи (пользовательский интерфейс учетной записи, API учетной записи) |
Допустимые расположения Полные доменные имена Контейнеры облачного хранилища |
| Ведение журнала аудита |
system.access.inbound_network системная таблица |
system.access.outbound_network системная таблица |
Как работают политики на основе контекста
С помощью управления входящим трафиком вы можете:
- Остановите доступ из ненадежных сетей, требуя как допустимых учетных данных, так и доверенного источника сети.
- Разрешить средства автоматизации SaaS с динамическими IP-адресами с помощью правил на основе удостоверений вместо списков разрешенных IP-адресов.
- Ограничение конфиденциальных операций пользовательского интерфейса при предоставлении более широкого доступа к API.
- Ограничить служебные субъекты с высокими привилегиями только диапазонами корпоративных сетей.
С помощью контроля исходящего трафика вы можете:
- Предотвращение кражи данных путем ограничения доступа внешних API бессерверных вычислений.
- Разрешить подключение только к утвержденным контейнерам облачного хранилища и внешним базам данных.
- Блокируйте исходящие соединения к несанкционированным адресатам, допуская только необходимые интеграции.
- Обеспечение соответствия требованиям путем ограничения перемещения данных в утвержденные регионы и службы.
| Руководство по настройке | Description |
|---|---|
| Настройка политик входящего трафика | Настройте правила разрешения и запрета, которые комбинируют идентификацию, сетевой источник и тип доступа к сети для управления входящими запросами в вашу рабочую область. |
| Настройка политик исходящего трафика | Определите правила исходящих подключений, чтобы контролировать, каким внешним назначениям могут быть доступны ваши бессерверные вычислительные ресурсы. |
Режимы принудительного применения
Политики на основе контекста имеют два разных режима принудительного применения:
- Режим принудительного применения: правила активно применяются. Запросы, нарушающие правила, блокируются.
- Режим сухого запуска: нарушения регистрируются, но не блокируются. Используйте этот режим для проверки влияния политики перед применением.
Databricks рекомендует начать с режима сухого запуска, чтобы избежать непредвиденных сбоев доступа.
Ведение журнала аудита
Azure Databricks регистрирует все оценки политик для соответствия требованиям и мониторинга:
- Вход: зарегистрирован в системной таблице
system.access.inbound_network. - Исходящий трафик: зарегистрирован в системной таблице
system.access.outbound_network.
Запросите эти журналы для проверки эффективности политики и обнаружения несанкционированных попыток доступа.
Взаимодействие политик с другими элементами управления
- Списки доступа по IP: И списки доступа по IP, и политики входящего трафика на основе контекста общедоступного доступа должны разрешать запрос. Если вы отключите общедоступный доступ в параметрах частного доступа, система запрещает все общедоступные запросы независимо от правил политики входящего трафика.
-
Частная сеть:
databricks_ui_apiконечные точки используются вместе с политиками общедоступного входящего трафика для рабочей области, когда общедоступный доступ включен. Контекстно-зависимый вход — это единый достоверный источник для политик закрытого доступа на уровне учетной записи.
- Профили безопасности: политики на основе контекста предоставляют элементы управления на уровне сети, которые дополняют управление вычислительными ресурсами и данными.
Лучшие практики
- Начните с режима сухого запуска, чтобы проверить поведение политики перед применением.
- Используйте правила на основе удостоверений для клиентов SaaS с динамическими IP-адресами.
- Сначала применяйте правила запрета к субъектам-службам с высоким уровнем привилегий, чтобы ограничить риск.
- Регулярно отслеживайте журналы аудита для обнаружения непредвиденных шаблонов доступа.
- Проверьте политики выхода для обеспечения доступа к необходимым внешним ресурсам.
- Используйте описательные имена политик для долгосрочной поддерживаемости.