Политики сети на основе контекста

Важно!

Политика входящего доступа на основе контекста на уровне учетной записи находится на этапе бета-тестирования.

Политики Azure Databricks на основе контекста предоставляют единую систему безопасности для управления как входящим, так и исходящим трафиком для ваших рабочих областей и ресурсов уровня учетной записи (например, консоли учетной записи и Genie One на уровне учетной записи). Политики уровня рабочей области настраиваются в политиках уровня рабочей области с политикой уровня рабочей области по умолчанию, назначенной всем рабочим областям без явного назначения. Политика уровня учетной записи настраивается отдельно в политике уровня учетной записи; его идентификатор политики .account-policy

С помощью контекстно-зависимых правил входа администраторы могут ограничивать доступ к рабочей области и учетной записи на основе сочетания учетных данных, сетевого источника и типа запроса. Политики бессерверного доступа расширяют контроль за исходящим трафиком, ограничивая бессерверные рабочие нагрузки до авторизованных назначений. Вместе эти политики сети помогают гарантировать, что доступ пользователей и перемещение данных остаются в пределах доверенных границ в вашей организации.

Политики сети на основе контекста дополняют эти существующие функции безопасности:

  • Контроль входящего трафика на основе контекста
    • Списки ДОСТУПА к IP-адресам рабочей области
    • Списки ДОСТУПА к IP-адресам учетной записи
    • Входящий Приватный канал (с использованием параметров частного доступа)
  • Контроль исходящего трафика в бессерверной архитектуре:
    • Исходящий частный канал (с использованием конфигураций сетевого подключения)

Преимущества

Контекстные политики входящего сетевого трафика предоставляют следующие преимущества для сетевой безопасности:

  • Улучшенная безопасность: устранение несанкционированного доступа и рисков кражи данных.
  • Управление с учетом идентификации: поддерживайте клиентов SaaS без стабильных диапазонов IP-адресов с помощью правил на основе идентификации.
  • Гибкое применение правил: применяйте разные правила к разным типам запросов, источникам и идентификационным данным.
  • Централизованное управление: настройте один раз на уровне учетной записи и применяйте в нескольких рабочих пространствах.
  • Безопасное тестирование: используйте режим сухого запуска для тестирования влияния политики до полного применения.

Типы политик сравниваются

Политики сети на основе контекста включают два типа: управление входящего трафика и управление исходящим трафиком. В следующей таблице приведены основные различия.

Атрибут Управление входящим трафиком Контроль исходящего трафика
Что он контролирует Входящие запросы к рабочей области Azure Databricks и конечным точкам уровня учетной записи. Исходящие подключения от бессерверных вычислительных систем к внешним пунктам назначения.
Основной вариант использования Ограничить, кто может получать доступ к ресурсам рабочей области и на уровне аккаунта, откуда и к каким ресурсам они могут получать доступ. Предотвращение утечки данных путем контроля за тем, к каким внешним ресурсам могут подключаться бессерверные вычислительные среды.
Критерии политики Удостоверение (несколько пользователей или несколько субъектов-служб)
Сетевой источник (диапазон CIDR, зарегистрированные частные конечные точки)
Тип доступа: для рабочих областей (пользовательский интерфейс рабочей области, API, среда выполнения приложений, среда выполнения Lakebase); для учетной записи (пользовательский интерфейс учетной записи, API учетной записи)
Допустимые расположения
Полные доменные имена
Контейнеры облачного хранилища
Ведение журнала аудита system.access.inbound_network системная таблица system.access.outbound_network системная таблица

Как работают политики на основе контекста

С помощью управления входящим трафиком вы можете:

  • Остановите доступ из ненадежных сетей, требуя как допустимых учетных данных, так и доверенного источника сети.
  • Разрешить средства автоматизации SaaS с динамическими IP-адресами с помощью правил на основе удостоверений вместо списков разрешенных IP-адресов.
  • Ограничение конфиденциальных операций пользовательского интерфейса при предоставлении более широкого доступа к API.
  • Ограничить служебные субъекты с высокими привилегиями только диапазонами корпоративных сетей.

С помощью контроля исходящего трафика вы можете:

  • Предотвращение кражи данных путем ограничения доступа внешних API бессерверных вычислений.
  • Разрешить подключение только к утвержденным контейнерам облачного хранилища и внешним базам данных.
  • Блокируйте исходящие соединения к несанкционированным адресатам, допуская только необходимые интеграции.
  • Обеспечение соответствия требованиям путем ограничения перемещения данных в утвержденные регионы и службы.
Руководство по настройке Description
Настройка политик входящего трафика Настройте правила разрешения и запрета, которые комбинируют идентификацию, сетевой источник и тип доступа к сети для управления входящими запросами в вашу рабочую область.
Настройка политик исходящего трафика Определите правила исходящих подключений, чтобы контролировать, каким внешним назначениям могут быть доступны ваши бессерверные вычислительные ресурсы.

Режимы принудительного применения

Политики на основе контекста имеют два разных режима принудительного применения:

  • Режим принудительного применения: правила активно применяются. Запросы, нарушающие правила, блокируются.
  • Режим сухого запуска: нарушения регистрируются, но не блокируются. Используйте этот режим для проверки влияния политики перед применением.

Databricks рекомендует начать с режима сухого запуска, чтобы избежать непредвиденных сбоев доступа.

Ведение журнала аудита

Azure Databricks регистрирует все оценки политик для соответствия требованиям и мониторинга:

Запросите эти журналы для проверки эффективности политики и обнаружения несанкционированных попыток доступа.

Взаимодействие политик с другими элементами управления

  • Списки доступа по IP: И списки доступа по IP, и политики входящего трафика на основе контекста общедоступного доступа должны разрешать запрос. Если вы отключите общедоступный доступ в параметрах частного доступа, система запрещает все общедоступные запросы независимо от правил политики входящего трафика.
  • Частная сеть: databricks_ui_api конечные точки используются вместе с политиками общедоступного входящего трафика для рабочей области, когда общедоступный доступ включен. Контекстно-зависимый вход — это единый достоверный источник для политик закрытого доступа на уровне учетной записи.
  • Профили безопасности: политики на основе контекста предоставляют элементы управления на уровне сети, которые дополняют управление вычислительными ресурсами и данными.

Лучшие практики

  • Начните с режима сухого запуска, чтобы проверить поведение политики перед применением.
  • Используйте правила на основе удостоверений для клиентов SaaS с динамическими IP-адресами.
  • Сначала применяйте правила запрета к субъектам-службам с высоким уровнем привилегий, чтобы ограничить риск.
  • Регулярно отслеживайте журналы аудита для обнаружения непредвиденных шаблонов доступа.
  • Проверьте политики выхода для обеспечения доступа к необходимым внешним ресурсам.
  • Используйте описательные имена политик для долгосрочной поддерживаемости.