Genie mobil uygulamasını yönetme

Important

Bu özellik Genel Önizleme aşamasındadır.

Bu sayfa, kuruluşlarında Azure Databricks Genie mobil uygulamasını kullanıma sunma hazırlığında olan BT ve güvenlik ekiplerine yöneliktir. Güvenlik modelini, önerilen yapılandırmayı ve dağıtım işlemini kapsar.

Genie mobil uygulaması verilerin güvenliğini nasıl sağlar?

Genie mobil uygulaması mevcut Azure Databricks idaresini atlamaz. Kullanıcılar, Azure Databricks web sürümündeki veri izinlerini ve erişim denetimlerini devralır.

Kimlik ve erişim

  • Genie One'a erişim çalışma alanı kapsamındadır ve veriler Unity Kataloğu'na tabidir. Kullanıcılar yalnızca en az Tüketici erişimine sahip oldukları çalışma alanlarını görür. Satır düzeyi ve sütun düzeyi güvenlik uygulanmaya devam eder. Bkz. Tüketici erişimi nedir?.
  • Önizlemenin hesap düzeyinde etkinleştirilmesi herhangi bir kullanıcıya erişim izni vermez. Yalnızca resmi uygulamanın hesabınızla kimlik doğrulaması yapmasına izin verir. Üyelikler ve yetkilendirmeler hala mevcut kullanıcı yönetimi sürecinizden gelir.
  • Uygulama, tarayıcıyla aynı OAuth istemcisini ve akışı kullanır. Ayrı bir IdP uygulama kaydına ihtiyacınız yoktur. Bkz . Kimlik doğrulaması ve erişim denetimi.
  • Uygulama, web deneyimiyle aynı kimlik doğrulama akışını kullanır. login.databricks.com üzerinden Microsoft Entra ID ile oturum açan bir birinci taraf OAuth istemcisidir. Mevcut MFA, koşullu erişim ve cihaz duruşu ilkelerinin tümü uygulanmaya devam ediyor.

Cihaz korumaları

  • Belirteçler otomatik döndürme ile şifrelenir. Genie One'a yalnızca kimliği doğrulanmış cihaz erişebilir.
  • Kimlik doğrulaması, SSO ve biyometri (yüz veya parmak izi) gibi faktörler de dahil olmak üzere Microsoft Entra ID kullanır.

Ağ ve altyapı

Genie uygulaması ayrı bir mobil veri düzlemi kullanmaz:

  • Uygulama, tarayıcıyla aynı çalışma alanına ve hesap URL'lerine ulaşmak için HTTPS kullanır. Yalnızca mobil cihazlara özel uç noktalar da yoktur, kimlik doğrulaması gerektirmeyen API'ler de.
  • IP erişim listeleri, bağlam tabanlı giriş, Özel Bağlantı, mobil VPN ve cihaz içi DLP gibi mevcut ağ ve DLP denetimleri hala geçerlidir.
  • Genie Mobile , uyumluluk güvenlik profili etkinleştirilmiş çalışma alanlarını destekler. Uyumluluk güvenlik profili çalışma alanlarındaki veriler, web tarayıcısı erişiminde olduğu gibi bölge dışına taşınmaz veya bölgeden çıkmaz.

Temel yapılandırma önerileri

Genie uygulamasını dağıtırken aşağıdaki temel güvenlik denetimlerini uygulayın. Kuruluşunuzun mobil stratejisi daha kısıtlayıcıysa, daha katı denetimleri uygulayın.

Control Önerilen temel
Identity MFA ile SSO
Ağ girişi Çalışma alanında etkinleştirilmiş IP erişim listeleri. Cihazların izin verilen bir IP adresinden bağlanması için VPN gibi yapılandırılmış bir yöntem.
Çalışma alanı denetimleri Genie mobile hesap düzeyinde etkinleştirildi. VPN kullanıyorsanız, her çalışma alanında VPN IP'lerine izin verildiğinden emin olun.
Cihaz duruşu Mobil stratejinizle tutarlı cihaz duruşu denetimleri uygulayın.
Uygulama dağıtımı Genel mağaza yükleme (App Store veya Google Play).

Uyarı

Yalnızca Genie uygulamasından gelen trafik çalışma alanına ulaştığından uygulama başına VPN en güçlü ağ denetimini sağlar. VPN, hem login.databricks.com hem de çalışma alanı ana bilgisayarınızı kapsamalıdır.

Hesap düzeyinde IP erişim listeleri şu anda desteklenmemektedir. Mobil erişimi denetlemek için çalışma alanı düzeyinde IP erişim listelerini kullanın.

Ortamınızı anlama

Çalışma alanı yapılandırması

Genie mobil uygulamasını etkinleştirmeden önce aşağıdaki çalışma alanı ayarlarını denetleyin:

  • Özellik etkinleştirme: Kullanıcılara sunulmadan önce önizlemenin etkinleştirildiğini onaylayın. Bkz . Uygulamayı etkinleştirme.
  • IP erişim listeleri: Çalışma alanınız IP erişim listeleri kullanıyorsa, mobil kullanıcıların IP adresleri listede olmalıdır. Bu genellikle bir VPN gerektirir.

Ağ erişimi

Çalışma alanınızın IP erişim listesi varsa, mobil cihazların izin verilen bir IP adresinden bağlanması gerekir. VPN en yaygın çözümdür.

Uygulama başına VPN en güçlü yalıtımı sağlar: Yalnızca Genie uygulamasından gelen trafik VPN üzerinden yönlendirilir. Uygulama başına VPN, hem login.databricks.com hem de çalışma alanı ana bilgisayarınızı kapsamalıdır.

Çalışma alanınıza yalnızca genel giriş engellenmiş Özel Bağlantı üzerinden erişilebilirse, mobil cihazların özel ağ içinde sonlandıran bir ağ yoluna ihtiyacı vardır. Yaygın desenler şunlardır:

  • Şirket içinde veya çalışma alanı ağıyla eşlenik bir VPC'de sonlanan bir mobil VPN.
  • ExpressRoute, Direct Connect veya Kurumsal ağ geçidi ve Özel Bağlantı aracılığıyla mobil ağ dağıtımıyla bağlantı kurun.

Daha fazla bilgi için bkz. Kullanıcıların Azure Databricks’e ağ bağlantısı.

iOS'ta Genie uygulaması, çalışma alanı ana bilgisayarlarında /one/* bağlantılarını ve /mobile-redirect üzerinde login.databricks.com bağlantılarını yakalamak için Apple Universal Links kullanır. Apple, uygulama bu alan adını ilk kez gördüğünde, bunu her ana makineden https://<host>/.well-known/apple-app-site-association getirerek doğrular.

Ağınız bu yolu engelliyorsa (örneğin, kimliği doğrulanmamış istekleri ayıklayan bir proxy'de), Universal Link yakalama işlemi sessizce geri düşerek çalışma alanı URL'sini uygulama yerine Safari'de açar ve /mobile-redirect adresine yapılan OAuth geri çağrısı kullanıcıyı uygulamaya geri döndürmez. Bu yola, uygulama ilk kez başlatıldığında cihazın etkin ağından erişilebilir olduğundan emin olun.

iOS'ta uygulama başına VPN

iOS'taki oturum açma yeniden yönlendirmesi, uygulamanın içinde değil sistem tarayıcısında açılır. Yalnızca Genie uygulamasıyla sınırlı bir uygulama bazlı VPN, oturum açma penceresini kapsamaz. Oturum açma hatalarını önlemek için:

  • login.databricks.com öğesini cihaz genelindeki VPN'e veya sistem tarayıcısı ile Genie uygulamasının uygulama başına VPN'ine dahil edin.
  • Akışı hangi uygulamanın başlattığından bağımsız olarak, login.databricks.com ve çalışma alanı ana bilgisayarlarını her zaman kapsayacak şekilde bir ZTNA veya cihaz tüneli yapılandırması kullanın.

Desteklenmiyor

  • Bağlam tabanlı giriş: Genie One mobil yolu şu anda hesap düzeyinde bağlam tabanlı giriş ilkelerine uygun değildir. IP/VPN alternatifi olarak bağlam tabanlı girişe güveniyorsanız, bunun yerine mobil kullanıcıları çalışma alanı IP erişim listesinden geçitleyin.
  • TLS incelemesi: Uygulama sertifikaları sabitlemez. MDM'nizin şirket kökünü standart mekanizma (Apple Yapılandırma Profili veya Android cihaz sertifika deposu) aracılığıyla cihaza teslim ettiği takdirde, cihaz tarafından güvenilen bir şirket kök sertifikası sunan TLS denetim proxy'leri çalışır. Sertifika sabitleme, genel kullanıma sunulmadan önce eklenebilir.

Kurulum süreci

Genie mobil uygulamasını piyasaya çıkarmak için aşağıdaki genel adımları kullanın:

  1. Çalışma alanınızı hazırlayın. Genie Mobile'ın hesap düzeyinde etkinleştirildiğini onaylayın. Mobil cihazlarda kullanıcılarına izin vermek istediğiniz çalışma alanlarını belirleyin. VPN kullanıyorsanız, çalışma alanı IP erişim listelerini VPN çıkış IP'leri ile güncelleştirin.
  2. Ağ duruşunu belirleyin. Çoğu kuruluş için bu uygulama başına VPN veya cihaz tünelidir. login.databricks.com ve çalışma alanı etki alanlarınızı içerecek şekilde güncelleyin. Mobil cihazların çalışma alanına erişebildiğini doğrulayın.
  3. Microsoft Entra ID ilkelerini güncelleştirin. Mobil ilkenizin çalışma alanınızda kimlik doğrulamasına izin verdiğinden ve cihaz duruşu gereksinimlerini uyguladığınızdan emin olun.
  4. Uygulamayı dağıtın. Uygulama, Apple App Store ve Google Play'den kullanılabilir. MDM kullanıyorsanız MDM kataloğunuza yönetilen iOS Store Uygulaması veya yönetilen Google Play uygulaması olarak ekleyin com.databricks.one.mobile ve hedef cihaz gruplarına atayın.
  5. Küçük bir kullanıcı grubuyla pilot uygulama yapın. Kullanıcılara uygulama yükleme, VPN kurulumu, oturum açma ve Genie aracısı açma adımlarında yol gösterir. Yardım masası belgelerine temel oluşturması için tüm hataları belgelendirin.
  6. Geniş çapta kullanıma sun. BT iletişim kanallarınız aracılığıyla yükleme işlemini ve tüm VPN gereksinimlerini kullanıcılara iletin.

IP erişim listeleri

Ağ mobil cihazlarının kullanacağı çıkış IP'lerini çalışma alanı düzeyinde IP erişim listesine ekleyin. Hesap düzeyinde IP erişim listeleri şu anda mobil oturum açma yolunda zorunlu tutulmamaktadır.

Bkz . Çalışma alanları için IP erişim listelerini yapılandırma.

VPN ve ağ erişilebilirliği

Çalışma alanınıza yalnızca Özel Bağlantı, PrivateLink veya Private Service Connect üzerinden erişilebiliyorsa, hem login.databricks.com hem de çalışma alanı ana bilgisayarını kapsayan bir mobil VPN yapılandırın.

Kimlik sağlayıcısı ilkesi

Genie mobil uygulamasını, mobil stratejinizle uyumlu SSO, koşullu erişim, MFA ve cihaz durumu kurallarıyla Microsoft Entra ID’de izin verilen bir istemci olarak ekleyin.

Mobil Cihaz Yönetimi (MDM)

Uyarı

Genie mobil uygulaması şu anda bir Mobil Uygulama Yönetimi (MAM) SDK'sı ile entegre değildir.

MDM aracılığıyla dağıtmak için MDM sağlayıcınızın belgelerine bakın: