Управляемая безопасность

Управляемая безопасность — это базовая сетевая архитектура. Он развертывает Azure Databricks в собственной виртуальной сети с поддержкой SCC по умолчанию для классических вычислений. При необходимости можно добавить классический Приватный канал для обеспечения закрытого подключения к плоскости управления.

Note

В отличие от защищённого подключения и изолированной среды, для Managed security не требуется уровень Azure Databricks Premium. Включение необязательной классической плоскости вычислений Приватный канал является единственной конфигурацией, требующей этого уровня.

Azure Databricks проверяет безопасность платформы с помощью ежегодных независимых тестов на проникновение и публичной программы вознаграждений за найденные ошибки. См. Дополнение Databricks по безопасности.

Эта конфигурация имеет следующее:

  • Secure по умолчанию: Azure Databricks включает SCC, шифрование при передаче и доступ к рабочей области с проверкой подлинности по умолчанию.
  • Необязательное частное подключение к плоскости управления: Добавьте Приватный канал для классической плоскости вычислений, чтобы направлять трафик классической плоскости вычислений в плоскость управления Azure Databricks через частную сеть. Требуется Azure Databricks категории "Премиум".
  • Управляемая клиентом сеть. Развертывание в собственной виртуальной сети для управления диапазонами IP-адресов, маршрутизацией и группами безопасности.
  • Бессерверные вычисления: использование бессерверных хранилищ SQL и бессерверных вычислений для записных книжек и заданий.

Используйте эту конфигурацию, когда:

  • Начало работы с Azure Databricks впервые.
  • Выполнение неупорядоченных рабочих нагрузок без строгих требований к сетевой изоляции.
  • Предпочитать простоту эксплуатации вместо настраиваемых средств управления сетью.
  • Использование бессерверных вычислений в качестве основного параметра вычислений.

Необходимые компоненты

Inbound

Доступ к рабочей области использует стандартное удостоверение и проверку подлинности. Для дополнительной базовой меры контроля настройте политику входящего доступа на основе контекста, чтобы ограничить доступ к рабочей области и API только из сетей вашей организации, таких как корпоративные VPN, диапазоны IP-адресов офисов и учётные записи пользователей вашей организации. Это добавляет глубину обороны, не требуя частного подключения.

См. Контекстное управление доступом.

Исходящие

Доступ к данным регулируется каталогом Unity. См. статью Что такое Unity Catalog? Для дополнительного базового элемента управления можно дополнительно развернуть внешний брандмауэр для проверки классических исходящих вычислений.

Значок щита. Внешний брандмауэр (необязательно)

Маршрутизация классических исходящих вычислений через внешний брандмауэр для проверки, ведения журнала и применения политик. Обязательный в изолированной среде; необязательный здесь.

Варианты включают Брандмауэр Azure или стороннее сетевое виртуальное устройство (NVA).

Предупреждение

Плоскость управления Azure Databricks и подключения к ретранслятору SCC используют TLS с привязкой сертификатов. Не включите проверку TLS (расшифровку и повторное шифрование) на трафик между кластерами и плоскостью управления Azure Databricks. Это приводит к сбоям кластера. Дополнительные сведения см. в разделе IP-адреса и домены для служб и ресурсов Azure Databricks для необходимых конечных точек.

Классические вычисления

При использовании классических вычислений управляемая безопасность применяет следующие элементы управления по умолчанию:

Значок щита с галочкой. Безопасное подключение к кластеру

Устраняет общедоступные IP-адреса на узлах кластера. Включен по умолчанию без дополнительной конфигурации.

См. раздел "Включить безопасное подключение к кластеру".

Значок «Информация». Внедрение VNet

Разверните Azure Databricks в собственной виртуальной сети для управления диапазонами IP-адресов, маршрутизацией и группами безопасности сети. Требуется для классического Приватный канал.

См. статью Развертывание Azure Databricks в виртуальной сети Azure (внедрение виртуальной сети).

Следующий элемент управления является необязательным:

Значок ссылки. Классическая вычислительная плоскость Приватный канал (необязательно)

Обеспечивает частное подключение между виртуальной сетью и плоскостью управления Azure Databricks. REST API и трафик ретрансляции SCC между кластерами и плоскостью управления остаются приватными и не передаются через общедоступный Интернет. Требуется уровень Premium в Azure Databricks; по умолчанию эта возможность не включена.

См. раздел Настройка классического частного подключения уровня вычислений к Azure Databricks.

Сведения об элементах безопасности, не относящихся к сети, включая шифрование, см. в разделе "Безопасность и соответствие".

Варианты обновления

Путь обновления Когда необходимо обновить
Защищенное подключение Если требуется управление доступом к рабочему пространству на основе IP-адресов, бессерверные средства управления исходящим трафиком, конечные точки VPC для доступа к облачным службам или дополнительный внешний брандмауэр для проверки исходящего трафика.
Изолированная среда Если вам требуются доступ к частному рабочему пространству (через VPN или входящий канал Приватный канал) и внешний брандмауэр, необходимый для сквозной сетевой изоляции.