Обзор эталонной архитектуры сети

Разные организации имеют разные требования к сетевой изоляции. На этой странице описаны три эталонные архитектуры для распространенных требований. Определите архитектуру, которая лучше всего соответствует топологии сети, потребностям управления данными и политикам управления исходящим трафиком.

Архитектура Databricks

Azure Databricks работает из плоскости управления и вычислительной плоскости.

  • Уровень управления включает внутренние службы, которыми управляет Azure Databricks в учетной записи Azure Databricks. Веб-приложение находится в контрольной плоскости.
  • Плоскость вычислений — это место обработки данных. Существует два типа вычислительных плоскостей в зависимости от используемых вами вычислений.
    • Для классических вычислений Azure Databricks вычислительные ресурсы находятся в подписке Azure в том, что называется классической вычислительной плоскости. Это относится к сети в подписке Azure и ее ресурсах. Классические ресурсы плоскости вычислений находятся в том же регионе, что и рабочая область.
    • Для бессерверных вычислений бессерверные вычислительные ресурсы выполняются в бессерверной вычислительной плоскости в учетной записи Azure Databricks. Бессерверные ресурсы плоскости вычислений находятся в том же облачном регионе, что и классическая плоскость вычислений рабочей области. Этот регион выбирается при создании рабочей области.

Дополнительные сведения о классических вычислениях и бессерверных вычислениях см. в статье "Вычисления". Дополнительные сведения об архитектуре см. в разделе "Высокоуровневая архитектура".

Типы сетевого подключения

Databricks предоставляет безопасную сетевую среду по умолчанию, но если у вашей организации есть дополнительные потребности, можно настроить функции сетевого подключения между различными сетевыми подключениями. Каждая архитектура настраивает функции в трех типах сетевого подключения:

  1. Inbound: пользователи и приложения для Azure Databricks. Вы можете настроить функции для управления доступом и предоставления частного подключения между пользователями и их рабочими областями Azure Databricks. Ознакомьтесь с пользователями в сети Azure Databricks.
  2. Classic: плоскость управления и классическая плоскость вычислений: классические вычислительные ресурсы, такие как кластеры, развертываются в подписке Azure и подключаются к плоскости управления. Классические функции сетевого подключения можно использовать для развертывания классических ресурсов плоскости вычислений в собственной виртуальной сети и обеспечения частного подключения из кластеров к плоскости управления. См. сведения о классической сети плоскости вычислений.
  3. Outbound: бессерверная плоскость вычислений и хранилище. Вы можете настроить брандмауэры для ресурсов, чтобы разрешить доступ из Azure Databricks бессерверной вычислительной плоскости. См. сведения о сети бессерверных вычислительных плоскостей.

Используйте следующую схему, чтобы визуализировать способ потоков данных через Databricks.

Схема обзора сетевого подключения

Выбор сетевой архитектуры

Эти архитектуры обеспечивают безопасность сети для каждого типа подключения в прогрессии. Начните с управляемой безопасности в качестве основы и по мере роста ваших требований добавляйте меры контроля. Большинство организаций усиливают защиту входящего и исходящего трафика, прежде чем переходить к полностью частному подключению.

Architecture Description
Управление безопасностью Ваша отправная точка. Инфраструктура, управляемая Azure Databricks, с безопасными параметрами по умолчанию. Примените средства управления Unity Catalog поверх этой базовой конфигурации для обеспечения управления данными.
Защищенное подключение Повышает защищённость входящего и исходящего трафика поверх управляемой безопасности. Лучше всего подходит для организаций, которые должны иметь возможность аудита и контроля доступа, не устраняя общедоступные конечные точки.
Изолированная среда Обеспечивает приватный доступ в дополнение к защищенному подключению. Для регулируемых отраслей (финансовых услуг, здравоохранения, государственных организаций) с строгими требованиями к краже данных.

Матрица компонентов

В следующей таблице показано, какие функции безопасности сети применяются к каждой архитектуре:

Connectivity Функция Управляемая безопасность Защищенное подключение Изолированная среда
Классические вычисления Безопасное подключение к кластеру (SCC) Да Да Да
Классические вычисления Внедрение виртуальной сети Да Да Да
Классические вычисления Классическая плоскость вычислений "Приватный канал" Optional Да Да
Inbound Входящий Приватный канал для рабочей области Нет Нет Да
Inbound Входящее приватное соединение для интенсивных по производительности сервисов Нет Нет Да
Inbound Списки ДОСТУПА к IP-адресам рабочей области Нет Да Да
Inbound Списки IP-доступа на уровне учетной записи Нет Да Да
Inbound Списки доступа к IP-адресам OpenSharing Нет Да Да
Исходящие Управление бессерверным исходящим трафиком Нет Да Да
Исходящие Бессерверный Приватный канал (приватные конечные точки NCC) Нет Да Да
Исходящие Бессерверные стабильные IP-адреса Да Да Да
Исходящие Внешний брандмауэр Optional Optional Да

Дополнительные ресурсы

Ресурс Description
Рекомендации по обеспечению безопасности Databricks Эталонные архитектуры безопасности, средство анализа безопасности (SAT) и технический документ по безопасности AWS.
Затраты на сеть Планируйте и управляйте сетевыми расходами в развертываниях Azure Databricks.