Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Разные организации имеют разные требования к сетевой изоляции. На этой странице описаны три эталонные архитектуры для распространенных требований. Определите архитектуру, которая лучше всего соответствует топологии сети, потребностям управления данными и политикам управления исходящим трафиком.
Архитектура Databricks
Azure Databricks работает из плоскости управления и вычислительной плоскости.
- Уровень управления включает внутренние службы, которыми управляет Azure Databricks в учетной записи Azure Databricks. Веб-приложение находится в контрольной плоскости.
- Плоскость вычислений — это место обработки данных. Существует два типа вычислительных плоскостей в зависимости от используемых вами вычислений.
- Для классических вычислений Azure Databricks вычислительные ресурсы находятся в подписке Azure в том, что называется классической вычислительной плоскости. Это относится к сети в подписке Azure и ее ресурсах. Классические ресурсы плоскости вычислений находятся в том же регионе, что и рабочая область.
- Для бессерверных вычислений бессерверные вычислительные ресурсы выполняются в бессерверной вычислительной плоскости в учетной записи Azure Databricks. Бессерверные ресурсы плоскости вычислений находятся в том же облачном регионе, что и классическая плоскость вычислений рабочей области. Этот регион выбирается при создании рабочей области.
Дополнительные сведения о классических вычислениях и бессерверных вычислениях см. в статье "Вычисления". Дополнительные сведения об архитектуре см. в разделе "Высокоуровневая архитектура".
Типы сетевого подключения
Databricks предоставляет безопасную сетевую среду по умолчанию, но если у вашей организации есть дополнительные потребности, можно настроить функции сетевого подключения между различными сетевыми подключениями. Каждая архитектура настраивает функции в трех типах сетевого подключения:
- Inbound: пользователи и приложения для Azure Databricks. Вы можете настроить функции для управления доступом и предоставления частного подключения между пользователями и их рабочими областями Azure Databricks. Ознакомьтесь с пользователями в сети Azure Databricks.
- Classic: плоскость управления и классическая плоскость вычислений: классические вычислительные ресурсы, такие как кластеры, развертываются в подписке Azure и подключаются к плоскости управления. Классические функции сетевого подключения можно использовать для развертывания классических ресурсов плоскости вычислений в собственной виртуальной сети и обеспечения частного подключения из кластеров к плоскости управления. См. сведения о классической сети плоскости вычислений.
- Outbound: бессерверная плоскость вычислений и хранилище. Вы можете настроить брандмауэры для ресурсов, чтобы разрешить доступ из Azure Databricks бессерверной вычислительной плоскости. См. сведения о сети бессерверных вычислительных плоскостей.
Используйте следующую схему, чтобы визуализировать способ потоков данных через Databricks.
Выбор сетевой архитектуры
Эти архитектуры обеспечивают безопасность сети для каждого типа подключения в прогрессии. Начните с управляемой безопасности в качестве основы и по мере роста ваших требований добавляйте меры контроля. Большинство организаций усиливают защиту входящего и исходящего трафика, прежде чем переходить к полностью частному подключению.
| Architecture | Description |
|---|---|
| Управление безопасностью | Ваша отправная точка. Инфраструктура, управляемая Azure Databricks, с безопасными параметрами по умолчанию. Примените средства управления Unity Catalog поверх этой базовой конфигурации для обеспечения управления данными. |
| Защищенное подключение | Повышает защищённость входящего и исходящего трафика поверх управляемой безопасности. Лучше всего подходит для организаций, которые должны иметь возможность аудита и контроля доступа, не устраняя общедоступные конечные точки. |
| Изолированная среда | Обеспечивает приватный доступ в дополнение к защищенному подключению. Для регулируемых отраслей (финансовых услуг, здравоохранения, государственных организаций) с строгими требованиями к краже данных. |
Матрица компонентов
В следующей таблице показано, какие функции безопасности сети применяются к каждой архитектуре:
| Connectivity | Функция | Управляемая безопасность | Защищенное подключение | Изолированная среда |
|---|---|---|---|---|
| Классические вычисления | Безопасное подключение к кластеру (SCC) | Да | Да | Да |
| Классические вычисления | Внедрение виртуальной сети | Да | Да | Да |
| Классические вычисления | Классическая плоскость вычислений "Приватный канал" | Optional | Да | Да |
| Inbound | Входящий Приватный канал для рабочей области | Нет | Нет | Да |
| Inbound | Входящее приватное соединение для интенсивных по производительности сервисов | Нет | Нет | Да |
| Inbound | Списки ДОСТУПА к IP-адресам рабочей области | Нет | Да | Да |
| Inbound | Списки IP-доступа на уровне учетной записи | Нет | Да | Да |
| Inbound | Списки доступа к IP-адресам OpenSharing | Нет | Да | Да |
| Исходящие | Управление бессерверным исходящим трафиком | Нет | Да | Да |
| Исходящие | Бессерверный Приватный канал (приватные конечные точки NCC) | Нет | Да | Да |
| Исходящие | Бессерверные стабильные IP-адреса | Да | Да | Да |
| Исходящие | Внешний брандмауэр | Optional | Optional | Да |
Дополнительные ресурсы
| Ресурс | Description |
|---|---|
| Рекомендации по обеспечению безопасности Databricks | Эталонные архитектуры безопасности, средство анализа безопасности (SAT) и технический документ по безопасности AWS. |
| Затраты на сеть | Планируйте и управляйте сетевыми расходами в развертываниях Azure Databricks. |