Настройка периметра безопасности сети Azure (NSP) для ресурсов Azure

Azure Databricks бессерверные вычислительные ресурсы подключаются к облачным ресурсам через управляемую сетевую инфраструктуру. Если брандмауэры защищают облачные ресурсы, необходимо разрешить трафик из бессерверных вычислений. Метод конфигурации зависит от типа ресурса:

  • Учетные записи хранения Azure в регионе вашей рабочей области: свяжите учетную запись хранения с периметром безопасности сети (NSP) и разрешите тег службы AzureDatabricksServerless.

Замечание

Если вам требуется выделенное частное соединение с вашими ресурсами, используйте исходящее подключение Приватный канал для доступа к ресурсу вместо добавления IP-адресов в список разрешенных. См. статью "Настройка частного подключения к ресурсам в виртуальной сети".

Настройка периметра безопасности сети Azure для учетных записей хранения Azure

Azure периметр безопасности сети (NSP) — это встроенная функция Azure, которая создает логическую границу изоляции для ресурсов PaaS платформы как службы. При связывании учетных записей хранения с NSP сетевой трафик централизованно управляется с упрощенным набором правил вместо поддержания сложных списков отдельных IP-адресов или идентификаторов подсети. В этом разделе описывается настройка NSP для управления бессерверным вычислительным доступом к учетным записям хранения Azure с помощью портала Azure.

NSP поддерживает доступ из бессерверных хранилищ SQL, заданий, записных книжек, конвейеров Lakeflow и конечных точек обслуживания моделей.

Это важно

К 9 июня 2026 г. все существующие учетные записи хранения Azure, в которых в списке разрешенных адресов указаны идентификаторы бессерверной подсети Azure Databricks, должны быть подключены к периметру безопасности сети и должны добавить в список разрешенных тег службы AzureDatabricksServerless.

Ключевые преимущества

Использование NSP для Azure Databricks бессерверного исходящего трафика повышает уровень безопасности, что значительно снижает эксплуатационные расходы:

Преимущества Description
Уменьшение затрат Трафик, отправленный по конечным точкам службы, остается в магистрали Azure и не несет расходов на обработку данных.
Упрощенное управление Azure Databricks рекомендует использовать тег региональной службы для ограничения доступа к конкретному региону, например AzureDatabricksServerless.EastUS2. Весь обмен данными маршрутизируется через магистральную сеть Azure. Если для рабочих областей во многих регионах требуется доступ, можно использовать несколько тегов региональной службы. Полный список поддерживаемых регионов Azure см. в разделе "Регионы Azure Databricks".
Централизованное управление безопасностью Управление политиками безопасности в нескольких типах ресурсов, включая хранилище, хранилища ключей и базы данных, в одном профиле NSP.

Поддерживаемые службы Azure

Тег службы AzureDatabricksServerless поддерживается только для правил входящего трафика NSP, предназначенных для служба хранилища Azure (включая ADLS 2-го поколения) в регионе рабочей области.

Requirements

Перед началом необходимо выполнить следующие требования:

  • Вы должны быть администратором учетной записи Azure Databricks.
  • У вас должны быть разрешения участника или владельца для ресурса Azure, который требуется настроить.
  • Необходимо иметь разрешение на создание ресурсов периметра сетевой безопасности в подписке Azure.
  • Рабочая область Azure Databricks и ресурсы Azure должны находиться в том же регионе Azure для оптимальной производительности, чтобы избежать расходов на передачу данных между регионами.

Шаг 1. Создание периметра безопасности сети и запишите идентификатор профиля

Чтобы создать периметр и заметить его идентификатор профиля, сделайте следующее:

  1. Войдите на портал Azure.

  2. В поле поиска вверху введите периметры безопасности сети и выберите его из результатов.

  3. Нажмите кнопку + Создать.

  4. На вкладке Основные сведения введите следующие данные:

    • Подписка. Выберите подписку Azure.
    • Группа ресурсов: выберите существующую группу ресурсов или создайте ее.
    • Имя: введите имя NSP (например, databricks-nsp).
    • Регион. Выберите регион для NSP. Регион должен соответствовать региону рабочей области Azure Databricks и региону учетной записи хранения Azure.
    • Имя профиля: введите имя профиля (например, databricks-profile).
  5. Щелкните Обзор + создание, затем Создать.

  6. После создания NSP перейдите к нему на портале Azure.

  7. На левой боковой панели перейдите в раздел Параметры>Профили.

  8. Создайте или выберите профиль (например, databricks-profile).

  9. Скопируйте идентификатор ресурса для профиля. Этот идентификатор необходим для программного связывания ресурсов.

    Tip

    Сохраните идентификатор профиля в безопасном расположении. Необходимо иметь его, если вы хотите связать ресурсы с помощью Azure CLI или API вместо портала Azure.

Шаг 2. Связывание учетной записи хранения с NSP в режиме перехода

Необходимо связать каждую учетную запись хранения Azure, доступ к которой требуется получить из Azure Databricks бессерверных вычислений с профилем NSP, выполнив следующие действия.

  1. Перейдите к периметру безопасности сети на портале Azure.
  2. В левой боковой панели перейдите к связанным ресурсам в разделе "Параметры".
  3. Нажмите кнопку +Добавить>и свяжите ресурсы с существующим профилем.
  4. Выберите профиль, созданный на шаге 1 (например, databricks-profile).
  5. Щелкните Связать.
  6. В области выбора ресурсов отфильтруйте по Microsoft.Storage/storageAccounts, чтобы связать с учетной записью Azure Data Lake Storage 2-го поколения.
  7. Выберите учетные записи хранения из списка.
  8. Щелкните Связать в нижней части панели.

Проверьте режим перехода:

  1. В NSP перейдите к Параметры>Связанные ресурсы.
  2. Найдите учетную запись хранения в списке.
  3. Убедитесь, что в столбце Режим доступа отображается Переход. Переход — это режим по умолчанию.

Замечание

Оставайтесь в режиме перехода для обеспечения совместимости с существующей настройкой сети при использовании упрощенного управления правилами. См. ограничения периметра безопасности сети.

В режиме перехода сначала оцениваются правила NSP. Если правило NSP не соответствует входящему запросу, система возвращается к существующим правилам брандмауэра ресурса.

Шаг 3. Добавление правила входящего доступа для бессерверных вычислений Azure Databricks

Необходимо создать правило входящего доступа в профиле NSP, чтобы разрешить трафик из бессерверных вычислительных ресурсов Azure Databricks к ресурсам Azure.

  1. Перейдите к периметру безопасности сети на портале Azure.
  2. На левой боковой панели перейдите в раздел Параметры>Профили.
  3. Выберите профиль (например, databricks-profile).
  4. В разделе "Настройки" щелкните правила входящего доступа.
  5. Выберите + Добавить.
  6. Настройте правило:
    • Имя правила: введите описательное имя (например, allow-databricks-serverless).
    • Тип источника: выберите тег службы.
    • Разрешенные источники: выбор AzureDatabricksServerless.[ your_workspace_region] (например, AzureDatabricksServerless.EastUS2). Использование регионального тега ограничивает доступ к Azure Databricks IP-адресам в регионе рабочей области, что снижает воздействие по сравнению с глобальным тегом.
  7. Нажмите кнопку Добавить.

Tip

Azure Databricks рекомендует использовать тег региональной службы (AzureDatabricksServerless.[your_workspace_region]) для более жесткой безопасности. Добавление глобального тега AzureDatabricksServerless в список разрешённых разрешает доступ из всех регионов Azure Databricks. Если рабочим пространствам во многих регионах требуется доступ к вашему хранилищу, можно использовать несколько региональных тегов службы.

Если вы используете теги служб с областью действия региона, обратите внимание, что некоторые конечные точки региона могут находиться в другом регионе Azure, отличном от основной хранилищной конечной точки. Например, рабочая область в Восточной Японии имеет свое дополнительное хранилище артефактов на Западе Японии. В этом случае необходимо добавить тег службы для дополнительного региона. Сведения о полных доменных именах для региона рабочей области см. в разделе "Хранилище метаданных", хранилище BLOB-объектов артефактов, системные таблицы, хранилище BLOB-объектов журнала и IP-адреса конечных точек Центров событий.

Шаг 4. Проверка конфигурации

После настройки NSP убедитесь, что бессерверные вычислительные ресурсы Azure Databricks имеют доступ к вашему хранилищу, и отслеживайте активность NSP.

Проверка доступа из бессерверной вычислительной среды

  1. Перейдите к ресурсу Azure на портале Azure.

  2. Перейдите в раздел "Безопасность и сеть>".

  3. Убедитесь, что ресурс демонстрирует ассоциацию с вашим сетевым периметром безопасности.

  4. Убедитесь, что состояние отображает режим перехода.

  5. Просмотрите правила входящего трафика, связанные с профилем, чтобы убедиться, что AzureDatabricksServerless это правило указано (региональное или глобальное).

  6. В рабочей области Azure Databricks используйте бессерверные вычисления для выполнения тестового запроса к ресурсу. Бессерверные вычислительные ресурсы обращаются к облачному хранилищу через внешнее расположение каталога Unity, а не через учетные данные хранения, заданные в свойствах Spark. Убедитесь, что внешнее местоположение охватывает указанный путь и что у вас есть привилегия READ FILES для него. В следующем примере перечислены пути ADLS 2-го поколения:

    LIST 'abfss://container@storageaccount.dfs.core.windows.net/path/to/data';
    

    Если команда выполнена успешно, NSP позволяет бессерверным вычислениям получить доступ к ресурсу. Инструкции по созданию внешнего расположения см. в статье "Подключение к внешнему расположению Azure Data Lake Storage 2-го поколения (ADLS 2-го поколения).

Мониторинг действий NSP

Чтобы отслеживать попытки подключения, разрешающие или запрещающие правила NSP, настройте параметры диагностики в периметре безопасности сети, а не на отдельном ресурсе. Журналы ресурсов, такие как служба хранилища Azure StorageRead и StorageWrite категории, записывают доступ к данным, но не записывают оценку правил NSP.

  1. На портале Azure перейдите к периметру безопасности сети.
  2. Перейдите в Мониторинг>Настройка диагностики.
  3. Щелкните + Добавить параметр диагностики.
  4. Выберите категории журналов периметра безопасности сети, которые вы хотите отслеживать, например разрешенные и запрещенные общедоступные журналы входящего и исходящего доступа.
  5. Выберите место назначения:
    • Рабочая область Log Analytics (рекомендуется для выполнения запросов и анализа)
    • Учетная запись хранения (для долгосрочного архивирования)
    • Концентратор событий (для потоковой передачи во внешние системы)
  6. Нажмите кнопку Сохранить.

Tip

Диагностические журналы периметра сетевой безопасности показывают, какие запросы каждое правило NSP разрешило или отклонило. В режиме перехода журналы указывают, разрешен ли каждый запрос правилом NSP или вернулся к брандмауэру ресурсов. Полный список категорий журналов и их схемы см. в Azure журналах диагностики периметра безопасности сети.

Общие сведения о режимах доступа NSP

NSP поддерживает два режима доступа: режим перехода и режим принудительного применения. Azure Databricks рекомендует оставаться в режиме перехода на неопределенный срок для большинства вариантов использования.

Режим перехода (рекомендуется):

  • Сначала вычисляет правила NSP, а затем возвращается к правилам брандмауэра ресурсов, если правила NSP не совпадают.
  • Позволяет использовать NSP вместе с существующими конфигурациями сети.
  • Совместим с конечными точками службы, классическими конфигурациями вычислений и шаблонами общедоступного сетевого трафика.

Принудительный режим (не рекомендуется для большинства клиентов):

  • Пропускает правила брандмауэра ресурсов, блокируя весь трафик, который не соответствует правилу NSP. Режим принудительного применения влияет не только на Azure Databricks, но и на любые другие службы, которые вы разрешили через брандмауэр ресурсов, эти службы должны быть подключены к NSP для продолжения работы.
  • Оставайтесь в режиме переходного периода, если вы используете конечные точки службы для подключения к хранилищу из любой рабочей области Azure Databricks.

Замечание

После связывания ресурса с периметром безопасности сети оставьте для параметра ресурса Общедоступный сетевой доступ значение Включено для выбранных сетей. Не задавайте для него значение Secured by Perimeter, даже несмотря на то, что Azure рекомендует Secured by Perimeter для ресурсов в периметре.

При защите по периметру бессерверные вычисления не могут получить доступ к внешним расположениям, поддерживаемым этим ресурсом, и запросы завершаются ошибкой PERMISSION_DENIED , например Request for user delegation key is not authorized. Если для ресурса оставить параметр Включено для выбранных сетей, пока периметр находится в режиме перехода, это сохранит бессерверный доступ, пока периметр анализирует трафик.

Настройка доступа к другим ресурсам с помощью исходящих IP-адресов

Это важно

Начиная с середины февраля 2026 года, Azure Databricks публикует исходящие IP-адреса в формате JSON в общедоступной конечной точке, которая является поддерживаемым методом получения этих IP-адресов.

Если вы используете стабильные IP-адреса из общедоступной предварительной версии или скопировали их из конфигурации сетевого подключения (NCC) в консоли учетной записи, необходимо перейти к новому методу до 25 мая 2026 г. После 25 мая 2026 г. устаревшие списки IP-адресов будут выведены из эксплуатации, а неполные миграции могут привести к сбоям рабочей нагрузки.

Для ресурсов, отличных от учетных записей хранения Azure в том же регионе, что и ваша рабочая область, бессерверные вычисления используют общедоступные IP-адреса для доступа к ним.

Чтобы разрешить бессерверным доступ к ресурсам с брандмауэрами, необходимо добавить блоки CIDR, опубликованные Azure Databricks в список разрешений. Дополнительные сведения об опубликованных исходящих IP-адресах см. в разделе Исходящие IP-адреса для предварительной версии брандмауэра бессерверных вычислений.

Поиск исходящих IP-адресов для вашей среды

  1. Скачайте ip-ranges.json.
  2. Отфильтруйте JSON, оставив только записи, относящиеся к вашей рабочей области. Сохраняйте только записи, в которых:
    • service равен Databricks
    • type равен outbound
    • region соответствует региону рабочей области
    • platform соответствует azure
  3. ipv4Prefixes Список разрешенных блоков (CIDR) из соответствующих записей в брандмауэре ресурсов.

Автоматизация обновлений для поддержания текущего списка разрешений

Необходимо автоматизировать обновления в списке разрешений. Azure Databricks со временем изменяет эти IP-адреса, поэтому статическая разовая копия в конечном итоге нарушает работу бессерверного подключения. Обновления публикуются так же часто, как каждые 30 дней, новые IP-адреса становятся активными сразу после публикации через 60 дней, а новые регионы добавляются периодически. Чтобы сохранить текущий список разрешений, выполните приведенные далее действия.

  1. Получать ip-ranges.json по расписанию (например, каждые 30 дней).
  2. Сравните поле timestampSeconds с сохранённой копией, чтобы выявить изменения.
  3. Если это изменилось, проверьте, изменились ли IP-адреса ваших platform и region.
  4. Обновите список разрешений брандмауэра с любыми новыми IP-адресами.
  5. Сохраните файл для следующего сравнения.

Considerations

Ознакомьтесь со следующими рекомендациями перед настройкой брандмауэра для бессерверных вычислений:

  • Настройка брандмауэра также влияет на подключение из классических вычислительных ресурсов. Кроме того, необходимо обновить правила доступа к ресурсам, чтобы разрешить IP-адреса для подключений из классических вычислительных ресурсов.
  • Подождите, пока изменения в правилах брандмауэра вступят в силу, прежде чем проверять подключение из бессерверной вычислительной среды.

Дальнейшие действия