Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Important
Hesap düzeyi bağlam tabanlı giriş ilkesi Beta sürümündedir.
Azure Databricks bağlam tabanlı ilkeler, çalışma alanlarınıza ve hesap düzeyindeki kaynaklara (örneğin, hesap konsolu ve hesap düzeyinde Genie One) gelen ve giden trafiği yönetmek için birleşik bir güvenlik çerçevesi sağlar. Çalışma alanı düzeyi ilkeleri, çalışma alanı düzeyi ilkeleri altında yapılandırılır ve açık atama olmadan tüm çalışma alanlarına varsayılan çalışma alanı düzeyi ilkesi atanır. Hesap düzeyi ilkesi, Hesap düzeyi ilkesi altında ayrı olarak yapılandırılır; ilke kimliği şeklindedir account-policy.
Bağlam tabanlı giriş sayesinde yöneticiler kimlik, ağ kaynağı ve istek türünün birleşimine göre çalışma alanı ve hesap düzeyinde erişimi kısıtlayabilir. Sunucusuz çıkış ilkeleri, sunucusuz iş yüklerini yetkili hedeflerle sınırlayarak bu denetimi giden trafiğe genişletir. Bu ağ ilkeleri birlikte, hem kullanıcı erişiminin hem de veri taşımanın kuruluşunuz genelinde güvenilen sınırlar içinde kalmasını sağlamaya yardımcı olur.
Bağlam tabanlı ağ ilkeleri şu mevcut güvenlik özelliklerini tamamlar:
- Bağlam tabanlı giriş denetimi:
- Çalışma alanı IP erişim listeleri
- Hesap IP erişim listeleri
- Gelen Özel Bağlantı (özel erişim ayarları kullanılarak)
- Sunucusuz çıkış denetimi:
- Giden Özel Bağlantı (ağ bağlantı yapılandırmalarını kullanarak)
Fayda -ları
Bağlam tabanlı giriş ağ ilkeleri, ağ güvenliğiniz için aşağıdaki avantajları sağlar:
- Gelişmiş güvenlik: Yetkisiz erişim ve veri sızdırma risklerini azaltın.
- Kimlik kullanan denetim: Kimlik tabanlı kuralları kullanarak kararlı IP aralıkları olmayan SaaS istemcilerini destekleyin.
- Esnek zorlama: Farklı istek türlerine, kaynaklara ve kimliklere farklı kurallar uygulayın.
- Merkezi yönetim: Hesap düzeyinde bir kez yapılandırın, birden çok çalışma alanına uygulayın.
- Güvenli test: Tam uygulama öncesinde politika etkilerini test etmek için deneme modunu kullanın.
İlke türleri karşılaştırıldığında
Bağlam tabanlı ağ ilkeleri iki tür içerir: giriş denetimi ve çıkış denetimi. Aşağıdaki tabloda önemli farklar özetlemektedir:
| Özellik | Giriş denetimi | Çıkış denetimi |
|---|---|---|
| Neleri denetler? | Azure Databricks çalışma alanına ve hesap düzeyinde uç noktalara gelen istekler. | Sunucusuz işlemden dış hedeflere giden bağlantılar. |
| Birincil kullanım örneği | Çalışma alanınıza ve hesap düzeyindeki kaynaklarınıza erişebilecek kişileri, nereden ve nelere ulaşabileceklerini kısıtlayın. | Sunucusuz işlemin bağlanabileceği dış kaynakları denetleyerek veri sızdırmayı önleyin. |
| İlke ölçütleri | Kimlik (birden çok kullanıcı veya birden çok hizmet sorumlusu) Ağ kaynağı (CIDR aralığı, kayıtlı özel uç noktalar) Erişim türü: çalışma alanları için (Çalışma Alanı Kullanıcı Arabirimi, API, Uygulamalar çalışma zamanı, Lakebase çalışma zamanı); hesap için (Hesap Kullanıcı Arabirimi, Hesap API'si) |
İzin verilen yerler Tam Nitelikli Alan Adları (FQDN'ler) Bulut depolama kapsayıcıları |
| Denetim günlüğü |
system.access.inbound_network sistem tablosu |
system.access.outbound_network sistem tablosu |
Bağlam tabanlı ilkeler nasıl çalışır?
Giriş denetimiyle şunları yapabilirsiniz:
- Hem geçerli kimlik bilgileri hem de güvenilir bir ağ kaynağı gerektirerek güvenilmeyen ağlardan erişimi durdurun.
- IP izin listesinin yerine kimlik tabanlı kurallar kullanarak dinamik IP'lere sahip SaaS otomasyon araçlarını etkinleştirin.
- Daha geniş API erişimine izin verirken kullanıcı arabirimiyle hassas işlemleri kısıtlayın.
- Yüksek ayrıcalıklı hizmet sorumlularını yalnızca kurumsal ağ aralıklarıyla sınırlayın.
Çıkış denetimiyle şunları yapabilirsiniz:
- Sunucusuz işlemin ulaşabileceği dış API'leri kısıtlayarak veri sızdırmayı önleyin.
- Yalnızca onaylanan bulut depolama demetlerine ve dış veritabanlarına bağlantıya izin verin.
- Gerekli tümleştirmelere izin verirken yetkisiz hedeflere giden bağlantıları engelleyin.
- Veri taşımayı onaylanan bölge ve hizmetlerle sınırlayarak uyumluluğu zorunlu kılma.
| Yapılandırma kılavuzu | Description |
|---|---|
| Giriş ilkelerini yapılandırma | Çalışma alanınıza gelen istekleri denetlemek için kimlik, ağ kaynağı ve erişim türünü birleştiren izin verme ve reddetme kuralları ayarlayın. |
| Çıkış ilkelerini yapılandırma | Sunucusuz işlem kaynaklarınızın hangi dış hedeflere ulaşabileceğini denetlemek için giden bağlantı kuralları tanımlayın. |
Zorlama modları
Bağlam tabanlı ilkelerin iki farklı zorlama modu vardır:
- Zorunlu mod: Kurallar etkin bir şekilde uygulanır. İhlal eden istekler engellenir.
- Kuru çalıştırma modu: İhlaller günlüğe kaydedilir ancak engellenmez. Zorlamadan önce ilke etkilerini test etmek için bu modu kullanın.
Databricks, istenmeyen erişim kesintilerini önlemek için kuru çalıştırma modundan başlamanızı önerir.
Denetim günlüğü
Azure Databricks, uyumluluk ve izleme için tüm ilke değerlendirmelerini günlüğe kaydeder:
- Ingress:
system.access.inbound_networksistem tablosuna kaydedildi. - Çıkış:
system.access.outbound_networksistem tablosuna kaydedildi.
İlkenin verimliliğini doğrulamak ve yetkisiz erişim girişimlerini algılamak için bu günlükleri sorgulayın.
İlkeler diğer denetimlerle nasıl etkileşim kurar?
- IP erişim listeleri: Hem IP erişim listeleri hem de genel erişim bağlam tabanlı giriş ilkeleri bir isteğe izin vermelidir. Özel erişim ayarlarınızda genel erişimi devre dışı bırakırsanız, sistem giriş ilkesi kurallarından bağımsız olarak tüm genel istekleri reddeder.
-
Özel bağlantı:
databricks_ui_apiGenel erişim etkinleştirildiğinde uç noktalar çalışma alanı genel giriş ilkeleriyle birlikte çalışır. Bağlam tabanlı giriş, hesap düzeyinde özel erişim ilkeleri için tek doğru kaynaktır.
- Güvenlik profilleri: Bağlam tabanlı ilkeler, işlem ve veri idaresini tamamlayan ağ düzeyinde denetimler sağlar.
En iyi yöntemler
- Zorlamadan önce politika davranışını doğrulamak için deneme çalıştırma moduyla başlayın.
- Dinamik IP adresleri olan SaaS istemcileri için kimlik tabanlı kuralları kullanın.
- Riski sınırlamak için önce yüksek ayrıcalıklı hizmet sorumlularına reddetme kuralları uygulayın.
- Beklenmeyen erişim düzenlerini algılamak için denetim günlüklerini düzenli olarak izleyin.
- Gerekli dış kaynakların erişilebilir kalmasını sağlamak için çıkış ilkelerini test edin.
- Uzun süreli bakım için açıklayıcı ilke adlarını kullanın.