Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Important
Den här funktionen finns som allmänt tillgänglig förhandsversion.
Den här sidan är avsedd för IT- och säkerhetsteam som förbereder distributionen av Azure Databricks Genie-mobilappen i organisationen. Den omfattar säkerhetsmodellen, den rekommenderade konfigurationen och distributionsprocessen.
Så skyddar Genie-mobilappen data
Genie-mobilappen kringgår inte befintliga Azure Databricks styrning. Användarna ärver samma databehörigheter och åtkomstkontroller som i webbversionen av Azure Databricks.
Identitet och åtkomst
- Åtkomst till Genie One är begränsad till arbetsytan och data styrs av Unity Catalog. Användarna ser endast arbetsytor där de har minst Consumer-behörighet. Säkerhet på radnivå och kolumnnivå fortsätter att gälla. Se Vad är konsumentåtkomst?.
- Om du aktiverar förhandsgranskningen på kontonivå beviljas ingen användaråtkomst. Den tillåter bara att den officiella appen autentiserar mot ditt konto. Medlemskap och rättigheter kommer fortfarande från din befintliga användarhanteringsprocess.
- Appen använder samma autentiseringsflöde som en webbläsare. Det är en OAuth-klient från första part, så du behöver ingen separat IdP-programregistrering. Se Autentisering och åtkomstkontroll.
- Appen använder samma autentiseringsflöde som webbupplevelsen. Det är en förstapartsklient för OAuth som loggar in via
login.databricks.commed Microsoft Entra ID. Befintliga principer för MFA, villkorlig åtkomst och enhetsstatus fortsätter att gälla.
Logga in med en arbetsplats-URL
När användarna öppnar appen kan de välja Logga in för att använda standardflödet eller Ange arbetsytelänk för att ange en url för arbetsytan och logga in direkt på arbetsytan. Om du loggar in med arbetsytans URL ansluts du till arbetsytan utan att först logga in på kontot. Använd det när standardinloggningsflödet misslyckas, till exempel i följande scenarier:
- Det går inte att slutföra e-postverifieringen: När standardflödet kräver ett engångslösenord (OTP), inklusive när koden skickas till en adress utan postlåda, hoppar inloggningen med en arbetsyte-URL över det steget.
Åtkomstkontroller för arbetsytor och Styrning av Unity Catalog gäller fortfarande.
Enhetsskydd
- Token krypteras med automatisk rotation. Endast den autentiserade enheten kan komma åt Genie One.
- Autentisering använder Microsoft Entra ID, inklusive enkel inloggning och faktorer som biometri (ansikte eller fingeravtryck).
Nätverk och infrastruktur
Genie-appen använder inte ett separat mobildataplan:
- Appen använder HTTPS för att nå samma arbetsyta och konto-URL:er som en webbläsare. Det finns inga slutpunkter endast för mobilen och inga oautentiserade API:er.
- Befintliga nätverks- och DLP-kontroller gäller fortfarande, inklusive IP-åtkomstlistor, kontextbaserad ingress, Private Link, mobil VPN och DLP på enheten.
- Genie Mobile stöder arbetsytor med säkerhetsprofilen för regelefterlevnad aktiverad. Data i arbetsytor för efterlevnadssäkerhetsprofiler flyttas inte eller lämnar inte regionen, vilket är förenligt med webbläsaråtkomst.
Rekommendationer för baslinjekonfiguration
Använd följande säkerhetskontroller för baslinjen när du distribuerar Genie-appen. Om organisationens mobilstrategi är mer restriktiv implementerar du de striktare kontrollerna.
| Control | Rekommenderad baslinje |
|---|---|
| Identitet | Enkel inloggning med MFA |
| Nätverksingress | IP-åtkomstlistor aktiverade på arbetsytan. En konfigurerad metod, till exempel VPN, för enheter att ansluta från en tillåten IP-adress. |
| Arbetsytekontroller | Genie Mobile aktiverad på kontonivå. Om du använder ett VPN kontrollerar du att VPN-IP-adresserna är tillåtna på varje arbetsyta. |
| Enhetens hållning | Implementera enhetsstatuskontroller som överensstämmer med din mobila strategi. |
| Distribution av appar | Installation från offentlig appbutik (App Store eller Google Play). |
Note
Per app-VPN ger den starkaste nätverkskontrollen eftersom endast trafik från Genie-appen når arbetsytan. VPN måste omfatta både login.databricks.com och din arbetsytevärd.
Databricks rekommenderar att du använder IP-åtkomstlistor på arbetsytenivå för att styra mobil åtkomst. IP-åtkomstlistor på kontonivå upprätthålls inte på mobilinloggningsvägen, så de blockerar inte mobil inloggning.
Förstå din miljö
Konfiguration av arbetsyta
Kontrollera följande inställningar för arbetsytan innan du aktiverar Genie-mobilappen:
- Funktionsaktivering: Bekräfta att förhandsversionen är aktiverad innan den distribueras till användarna. Se Aktivera appen.
- IP-åtkomstlistor: Om din arbetsyta använder IP-åtkomstlistor måste mobila användares IP-adresser finnas i listan. Detta kräver vanligtvis ett VPN.
Nätverksåtkomst
Om din arbetsyta har en IP-åtkomstlista måste mobila enheter ansluta från en tillåten IP-adress. Ett VPN är den vanligaste lösningen.
VPN per app ger den starkaste isoleringen: endast trafik från Genie-appen dirigeras via VPN. VPN per app måste täcka både login.databricks.com och arbetsytans värd.
Om din arbetsyta endast är tillgänglig via Private Link med offentlig ingress blockerad, behöver mobila enheter en nätverkssökväg som avslutas i det privata nätverket. Vanliga mönster är:
- Ett mobilt VPN som avslutar lokalt eller i en VPC som är peer-kopplad till arbetsytans nätverk.
- ExpressRoute, Direct Connect eller Interconnect med uppbrytning från mobilnätet via en företagsgateway och Private Link.
Mer information finns i Användare till Azure Databricks-nätverk.
iOS: Universella länkar och AASA-filen
På iOS använder Genie-appen Apple Universal Links för att fånga länkar till /one/* på värdar för arbetsytor och /mobile-redirect på login.databricks.com. Apple validerar detta genom att https://<host>/.well-known/apple-app-site-association hämta från varje värd första gången appen ser domänen.
Om nätverket blockerar den här sökvägen (till exempel vid en proxy som tar bort oautentiserade begäranden) återgår Universal Link-avlyssningen tyst till att öppna arbetsytans URL i Safari i stället för i appen, och OAuth-återanropet till /mobile-redirect returnerar inte användaren till appen. Kontrollera att den här sökvägen kan nås från enhetens aktiva nätverk första gången appen startas.
VPN per app på iOS
Inloggningsomdirigeringen på iOS öppnas i systemwebbläsaren, inte i appen. Ett VPN per app som endast är begränsat till Genie-appen täcker inte inloggningsfönstret. Så här undviker du inloggningsfel:
- Inkludera
login.databricks.comi det enhetsomfattande VPN-nätverket eller i appbaserad VPN för systemwebbläsaren och Genie-appen. - Använd en ZTNA- eller enhetstunnelstatus som alltid omfattar
login.databricks.comoch arbetsytevärdar oavsett vilken app som initierade flödet.
Stöds ej
- Kontextbaserad ingress: Den mobila sökvägen för Genie One följer för närvarande inte kontextbaserade ingressprinciper på kontonivå. Om du använder kontextbaserad ingress som alternativ till IP/VPN bör du i stället begränsa mobila användare via arbetsytans IP-åtkomstlista.
- TLS-inspektion: Appen fäster inte certifikat. TLS-inspektionsproxyer som uppvisar ett företagsrotcertifikat som enheten litar på fungerar, förutsatt att din MDM-lösning distribuerar företagets rotcertifikat till enheten genom standardmekanismen (Apple Configuration Profile eller Android-enhetens certifikatförråd). Certifikatpinning kan införas innan allmän tillgänglighet.
Utrullningsprocess
Använd följande allmänna steg för att distribuera Genie-mobilappen:
- Förbered din arbetsyta. Bekräfta att Genie Mobile är aktiverat på kontonivå. Identifiera de arbetsytor vars användare du vill tillåta på mobilen. Uppdatera IP-åtkomstlistor för arbetsytan med VPN-utgående IP-adresser om du använder ett VPN.
- Bestäm nätverksstatusen. För de flesta företag är detta en VPN-tunnel per app eller enhetstunnel. Uppdatera den så att den inkluderar
login.databricks.comoch dina arbetsyte-domäner. Kontrollera att mobila enheter kan komma åt arbetsytan. - Uppdatera Microsoft Entra ID principer. Se till att din mobilpolicy tillåter autentisering mot din arbetsyta och upprätthåller kraven för enhetens säkerhetsstatus.
- Distribuera appen. Appen är tillgänglig från Apple App Store och Google Play. Om du använder en MDM lägger du till
com.databricks.one.mobilei DIN MDM-katalog som en hanterad iOS Store-app eller hanterad Google Play-app och tilldelar den till målenhetsgrupper. - Pilot med en liten grupp användare. Gå igenom appinstallation, VPN-installation, inloggning och öppning av en Genie-agent. Dokumentera eventuella fel som underlag för supportdokumentationen.
- Rulla ut brett. Kommunicera installationsprocessen och eventuella VPN-krav till användarna via dina IT-kommunikationskanaler.
IP-åtkomstlistor
Lägg till utgående IP-adresser för de mobila nätverksenheter som ska användas i listan över IP-åtkomst på arbetsytans nivå . IP-åtkomstlistor på kontonivå upprätthålls inte på mobilinloggningsvägen, så de blockerar inte mobil inloggning.
Se Konfigurera IP-åtkomstlistor för arbetsytor.
VPN och nätverkstillgänglighet
Om din arbetsyta bara kan nås via Private Link, PrivateLink eller Private Service Connect konfigurerar du ett mobilt VPN som omfattar både login.databricks.com och arbetsytans värd.
Policy för identitetsleverantör
Lägg till Genie-mobilappen som en tillåten klient i Microsoft Entra ID med regler för enkel inloggning, villkorlig åtkomst, MFA och enhetsstatus som överensstämmer med din mobila strategi.
Hantering av mobila enheter (MDM)
Note
Genie-mobilappen integrerar för närvarande inte en MAM-SDK (Mobile Application Management).
Information om hur du distribuerar via MDM finns i dokumentationen för MDM-providern:
- Intune: Lägg till appar i Microsoft Intune
- Jamf: Distribuera en mobilapp från Jamf Pro med självbetjäning
- Omnissa Workspace ONE: Workspace ONE UEM
- BlackBerry: Hantera appar
- Google Workspace MDM: Hantera mobilappar för din organisation