Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом руководстве представлены возможности настройки сетевого доступа между пользователями, их рабочими областями Azure Databricks и ресурсами уровня учетной записи.
По умолчанию пользователи и приложения могут подключаться к Azure Databricks с любого IP-адреса. Пользователи могут получить доступ к критически важным источникам данных с помощью Azure Databricks. Если учетные данные пользователя скомпрометируются через фишинг или аналогичную атаку, защита сетевого доступа значительно снижает риск принятия учетной записи. Такие конфигурации, как частные подключения, списки IP-доступа и брандмауэры, помогают обеспечить безопасность критически важных данных.
Вы также можете настроить функции проверки подлинности и управления доступом для защиты учетных данных пользователей, см. статью "Проверка подлинности и управление доступом".
Заметка
Пользователям Azure Databricks для доступа к функциям безопасной сети требуется план Premium.
Частное подключение
Между пользователями Azure Databricks и плоскостью управления, Приватный канал предоставляет строгие элементы управления, ограничивающие источник входящих запросов. Если организация направляет трафик через среду Azure, вы можете использовать приватный канал, чтобы убедиться, что связь между пользователями и плоскостем управления Databricks не проходит через общедоступные IP-адреса. См. Настройка входящего подключения Приватный канал для рабочих областей.
Контроль доступа на основе контекста
Контекстно-зависимое управление входящим доступом предоставляет политики уровня учетной записи, которые объединяют идентификационные данные, тип запроса и сетевой источник, чтобы определить, кто может получить доступ к вашему рабочему пространству или ресурсу уровня учетной записи.
Политики для входящего трафика позволяют:
- Разрешить или запретить доступ к пользовательскому интерфейсу рабочей области, API, среде выполнения приложений или среде выполненияLakebase.
- Применить правила ко всем пользователям, всем службам-принципалам или выбранным удостоверениям.
- Предоставление или блокировка доступа со всех общедоступных IP-адресов или из определенных диапазонов IP-адресов.
- Выполните в режиме сухого запуска , чтобы регистрировать отказы без блокировки трафика или в принудительном режиме , чтобы активно блокировать ненадежные запросы.
- Разрешить или запретить доступ к пользовательскому интерфейсу и API уровня учетной записи (например, доступ к консоли учетной записи).
- Предоставление или блокировка доступа из всех зарегистрированных частных конечных точек или из определенных зарегистрированных частных конечных точек.
Каждая учетная запись включает политику подключения по умолчанию, которая применяется ко всем соответствующим рабочим пространствам.
Каждая учетная запись также включает единую политику уровня учетной записи (account-policy), которая применяется ко всем ресурсам уровня учетной записи. Списки IP-доступа для рабочей области и консоли аккаунта по-прежнему поддерживаются, но проверяются только после того, как политика входящего доступа на основе контекста разрешит запрос.
Дополнительные сведения см. в разделе "Элемент управления входящего трафика на основе контекста".
Списки IP-доступа
Проверка подлинности подтверждает удостоверение пользователя, но не применяет сетевое расположение пользователей. Доступ к облачной службе из незащищенной сети представляет угрозу безопасности, особенно если у пользователя может быть авторизованный доступ к конфиденциальным или персональным данным. С помощью списков IP-доступа можно настроить рабочие области Azure Databricks, чтобы пользователи подключались к службе только через существующие сети с безопасным периметром.
Вы также можете использовать списки доступа к IP-адресам для управления доступом к ресурсам на уровне учетной записи.
Администраторы могут указать IP-адреса, которым разрешен доступ к Azure Databricks. Вы также можете указать IP-адреса или подсети для блокировки. Дополнительные сведения см. в списках управления IP-доступом .
Вы также можете использовать приватный канал для блокировки всех общедоступных интернет-доступа к рабочей области Azure Databricks.
Правила брандмауэра
Многие организации используют брандмауэр для блокировки трафика на основе доменных имен. Чтобы обеспечить доступ к ресурсам Azure Databricks, необходимо добавить доменные имена Azure Databricks в разрешённый список. Дополнительные сведения см. в разделе Настройка правил брандмауэра доменных имен.
Azure Databricks также выполняет проверку заголовка узла, чтобы убедиться, что запросы используют авторизованные домены Azure Databricks, такие как .azuredatabricks.net. Запросы, использующие домены за пределами сети Azure Databricks, будут заблокированы. Эта мера безопасности защищает от потенциальных атак заголовков узла HTTP.