Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Uyarı
Bağlam tabanlı giriş, Premium seviyesini gerektirir.
Bağlam tabanlı giriş genellikle mevcuttur (GA), ancak bazı ilgili özellikler Beta aşamasında mevcuttur:
- Gelen özel bağlantı için bağlam tabanlı giriş politikaları: Kayıtlı özel uç noktaları için bağlam tabanlı erişim politikaları uygulanın. Başlamak için Bağlam Tabanlı Giriş: Workspace Özel Erişim Politikaları'nı etkinleştirin.
- Hesabınız için bağlam tabanlı giriş politikaları: Hesap konsoluna, hesap düzeyindeki Genie One'a ve hesap API'lerine erişim politikaları uygulayın. Başlamak için Context-Based Ingress: Account Policy etkinleştirin.
- Ağ kaynağı olarak partner platformları: Üçüncü taraf uygulamaların (Power BI, Tableau Cloud ve dbt platformu) Azure Databricks'e bağlanmak için kullandığı IP'leri Allowlist listele. Azure Databricks bu IP listelerini otomatik olarak yönetir ve güncelleştirir. Başlamak için hesap konsolunuzun önizleme sayfasında Bağlam tabanlı giriş beta özelliklerini etkinleştirin.
- Çapraz çalışma alanı erişimi: Hangi kaynak çalışma alanlarının sunucusuz trafik üzerinden bu çalışma alanına ulaşabileceğini kontrol eder; diğer ağ kaynaklarıyla aynı kimlikler ve izin ve engelleme kurallarını kullanır.
Bu sayfa, bağlam tabanlı giriş kontrolüne genel bir bakış sunar; temel kavramları, uygulama modları, denetim ve diğer ağ kontrolleriyle nasıl etkileşime girdiği yer alır. Politikaları yapılandırmak için Bağlam tabanlı giriş politikalarını yönet bölümüne bakınız. Sunucusuz çıkış denetimi için bkz. Sunucusuz çıkış denetimi nedir?.
Bağlam tabanlı giriş denetimine genel bakış
Bağlam tabanlı giriş denetimi, hesap yöneticilerinin Azure Databricks'te kimlerin çağrı yaptığını, nereden çağrı yaptıklarını ve nelere erişebileceklerini birleştiren izin verme ve reddetme kuralları tanımlamasını sağlamak için IP erişim listeleri ve ön uç özel bağlantısıyla birlikte çalışır. Bu, yalnızca güvenilir kimlik, istek türü ve ağ kaynağı birleşimlerinin çalışma alanınıza ulaşmasını sağlar. Bağlam tabanlı giriş denetimi hesap düzeyinde yapılandırılır. Tek bir ilke birden çok çalışma alanını yönetebilir.
Bağlam tabanlı girişi kullanarak şunları yapabilirsiniz:
- Kimlik bilgilerine ek olarak ikinci bir faktör olan güvenilir bir ağ kaynağı gerektirerek güvenilmeyen ağlardan erişimi durdurun.
- Sabit çıkış IP'leri olmayan SaaS istemcilerine, IP aralıkları yerine kimliği temel alarak erişim izni verin.
- Daha az güvenilen kaynakların yalnızca Azure Databricks API'leri veya çalışma alanı kullanıcı arabirimi gibi belirli kapsamları kullanmasına izin vererek erişimi sınırlayın.
- Ayrıcalıklı otomasyonu koruma: Yüksek değerli hizmet sorumlularını yalnızca yüksek güvenilir ağlarla sınırlandırın.
- Etkili denetim: Engellenen istekleri izlemek için Unity Kataloğu sistem tablolarında ayrıntılı reddetme günlüklerini yakalayın.
İş alanı düzeyi ile hesap düzeyindeki politikalar
Bağlama dayalı giriş kontrolü iki tür politika kullanır. İş alanı düzeyindeki politikalar, çalışma alanlarına erişimi yönetir. Hesap düzeyindeki politikalar, hesap konsolu ve hesap seviyesi Genie One gibi hesap düzeyindeki kaynaklara erişimi yönetir.
| Attribute | Çalışma alanı düzeyinde politika | Hesap düzeyinde politika |
|---|---|---|
| Erişimi denetler | Workspaces | Hesap seviyesinde kaynaklar (hesap konsolu, hesap seviyesinde Genie One, hesap API'leri) |
| Erişim türleri | Workspace UI, API, Apps runtime, Lakebase runtime | Hesap arayüzü, Hesap API'si |
| Kimlik | Tüm kullanıcılar ve hizmet yöneticileri, tüm kullanıcılar, tüm hizmet yöneticileri veya seçilmiş kimlikler | Sadece tüm kullanıcılar ve hizmet yöneticileri |
| Ağ kaynakları | Genel, özel ve çalışma alanları arası | Genel ve özel |
| Varsayılan ilke | Varsayılan çalışma alanı düzeyinde politika, açık bir atama olmayan çalışma alanları için geçerlidir | Tek sabit poliçe (account-policy), otomatik olarak bağlanabilir ve çıkarılamaz |
| Ret günlüğü | Oturum açıldı system.access.inbound_network |
Kayıtlı değil (Beta) |
| Manage | Çalışma alanı bağlam tabanlı giriş politikalarını yönetin | Hesap bağlamına dayalı giriş politikalarını yönetin |
Hesap düzeyindeki poliçeler beta aşamasındadır. Başlamak için Context-Based Ingress: Account Policy'yi etkinleştirin.
Bağlam tabanlı giriş denetimi temel kavramları
Ağ kaynakları
Ağ kaynağı, isteklerin kaynağını tanımlar. Desteklenen türler şunlardır:
Genel erişim ilkesi:
- Tüm genel IP'ler: Herhangi bir genel İnternet kaynağı.
- Seçili IP'ler: Belirli IPv4 adresleri veya CIDR aralıkları.
- Partner platformları (Beta): Üçüncü taraf uygulamaların (Power BI, Tableau Cloud ve dbt platform) Azure Databricks'e bağlanmak için kullandığı IP'ler. Azure Databricks bu IP listelerini otomatik olarak yönetir ve güncelleştirir.
Özel erişim politikası (Beta):
- Tüm kayıtlı özel uç noktalar: Hesaptaki tüm kayıtlı özel uç noktalar.
- Seçili özel uç noktalar: Hesapta belirli kayıtlı özel uç noktalar.
-
Azure workspace Özel Bağlantı: Yalnızca çalışma alanı ilkesi reddetme kurallarında. Tüm
databricks_ui_apiuç noktalara erişimi reddediyor. -
Tüm özel erişim: Çalışma alanı politikasında sadece kuralları reddet. Tüm
databricks_ui_apive kayıtlı uç noktalara erişimi reddediyor.
Çapraz çalışma alanı erişimi (Beta): Hangi kaynak çalışma alanlarının sunucusuz trafik üzerinden bu çalışma alanına ulaşabileceğini kontrol eder; diğer ağ kaynaklarıyla aynı kimlikler ve izin ve reddetme kurallarını kullanır.
- Seçilmiş çalışma alanları: Sadece kimliklerini listelediğiniz çalışma alanları.
Bu politikayı uyumluluk modunda da bırakabilirsiniz; bu durumda çapraz çalışma alanı girişini yönetmez ve çalışma alanının önceden var olan ağ kontrolleri uygulanır. Hem giriş hem çıkış taraflarında çapraz çalışma alanı erişimini yapılandırmak ve sınırlamalarını incelemek için bkz. Çapraz çalışma alanı erişimi.
Erişim türleri
Kurallar farklı gelen istek kapsamlarına uygulanır. Her kapsam, izin verebileceğiniz veya reddedebileceğiniz bir gelen istek kategorisini temsil eder:
Çalışma alanı düzeyinde ilke erişim türleri:
- Çalışma alanı kullanıcı arabirimi: Çalışma alanına tarayıcı erişimi.
-
API: SQL uç noktaları (JDBC / ODBC) dahil olmak üzere Azure Databricks API'ler aracılığıyla programlı erişim. Aşağıdakilerden herhangi birini hedefleyebilirsiniz:
- Tüm API'ler.
- IN'yi kullanan özel bir API kapsamı. Örneğin, uygulamaları, gösterge panelini veya model servisini belirtebilirsiniz.
- Seçilenler dışındaki tüm API kapsamları, NOT IN kullanarak.
- Uygulamalar çalışma zamanı: Databricks Apps dağıtımlarına erişim izni verin veya erişimi reddedin. Bkz. Databricks Uygulamaları. Bu erişim türü için yalnızca Tüm kullanıcılar ve hizmet sorumluları kimlik seçeneği desteklenir.
- Lakebase çalışma zamanı: Lakebase veritabanı örneklerine bağlantılar. Bkz. Lakebase. Bu erişim türü için yalnızca Tüm kullanıcılar ve hizmet sorumluları kimlik seçeneği desteklenir.
Hesap düzeyinde politika erişim türleri (Beta):
- Hesap kullanıcı arabirimi: Hesap düzeyindeki kaynaklara (örneğin, hesap konsolu ve hesap düzeyi Genie One) tarayıcı erişimi.
- Hesap API'si: Azure Databricks hesap API'leri aracılığıyla programlı erişim.
Kimlik
Kurallar farklı kimlik türlerini hedefleyebilir. Uygulamalar çalışma zamanı ve Lakebase çalışma zamanı erişim türleri için desteklenen tek seçenek Tüm kullanıcılar ve hizmet sorumlularıdır.
Hesap düzeyi ilkesinde desteklenen tek seçenek Tüm kullanıcılar ve hizmet sorumlularıdır.
- Tüm kullanıcılar ve hizmet sorumluları: Hem insan kullanıcılar hem de otomasyon.
- Tüm kullanıcılar: Yalnızca insan kullanıcılar.
- Tüm hizmet sorumluları: Yalnızca otomasyon kimlikleri.
- Seçili kimlikler: Belirli kullanıcılar veya hizmet sorumluları.
Kural değerlendirmesi
- Varsayılan reddetme: Kısıtlı modda, açıkça izin verilmediği sürece erişim reddedilir.
- İzin vermeden önce reddet: Reddetme kuralları, izin verme kurallarınızda özel durumlar tanımlamanıza olanak sağlar.
- Varsayılan çalışma alanı düzeyi ilkesi: Her hesabın, açık bir ilke ataması olmadan tüm uygun çalışma alanlarına uygulanan varsayılan çalışma alanı düzeyinde giriş ilkesi vardır.
Zorlama modları
Bağlam tabanlı giriş ilkeleri iki modu etkinleştirir:
- Tüm ürünler için zorunlu: Azure Databricks kuralları etkin olarak uygular ve kuralları ihlal eden istekleri engeller.
- Tüm ürünler için deneme modu: Azure Databricks ihlalleri günlüğe kaydeder ancak istekleri engellemez. Zorlamadan önce ilke etkisini değerlendirmek için bu modu kullanın.
Uyarı
Ağ ilkesi aynı anda yalnızca bir zorlama modunu destekler.
Databricks, politikayı zorunlu olarak uygulamaya almadan önce etkisini gözlemlemek için deneme modunda başlamanızı önerir.
Auditing
Reddedilen veya deneme çalıştırma istekleri system.access.inbound_network sistem tablosunda günlüğe kaydedilir. Sistem tablolarına erişiminiz yoksa, meta veri deposu yöneticisi size izin verebilir. Bkz . Sistem tablolarına erişim izni verme.
Her günlük girdisi şunları içerir:
- Olay zamanı
- Çalışma Alanı Kimliği
- Kural etiketi (isteği reddeden kuralın)
- İstek türü
- Kimlik
- Ağ kaynağı
- Erişim türü (REDDEDİLEN veya DRY_RUN_DENIAL)
Kurallarınızın beklendiği gibi çalıştığını doğrulamak ve beklenmeyen erişim girişimlerini yakalamak için bu günlükleri sorgulayabilirsiniz.
Diğer kontrollerle ilişki
- Çalışma alanı IP erişim listeleri: mantıksal and kullanılarak bağlam tabanlı giriş ilkesiyle birlikte değerlendirilir ve ikisi arasında katı bir dizi yoktur. bir isteğe yalnızca hem IP erişim listesi hem de giriş ilkesi izin verirse izin verilir. Çalışma alanı IP erişim listeleri erişimi daha da daraltabilir ancak genişletemez.
- Sunucusuz çıkış denetimi: Sunucusuz işlemden giden ağ trafiğini denetleyerek giriş ilkelerini tamamlar. Bkz. Ağ ilkelerini yönetme.
- Çapraz çalışma alanı erişimi: Sunucusuz trafik üzerinden hangi kaynak çalışma alanlarının bir çalışma alanına ulaşabileceğini kontrol eder; ayrıca bu sayfadaki ağ kaynağı ve kimlik kontrollerine ek olarak. Bkz. Çapraz çalışma alanı erişimi.
- OpenSharing alıcı IP erişim listeleri: Bağlama dayalı giriş, OpenSharing alıcı IP erişim listeleri için geçerli değildir. Bunlar, sağlayıcıların alıcı başına yapılandırdığı açık alıcılar için ayrı bir kontrollerdir. Bkz. IP erişim listelerini kullanarak OpenSharing alıcı erişimini kısıtlama (Databricks-to-Open sharing).
Tip
Karmaşıklığı azaltmak için Databricks, IP erişim listelerini korumak yerine bağlam tabanlı giriş ilkesini tek ilke altyapınız olarak kullanmanızı önerir. Çalışma alanlarınızda zaten IP erişim listeleri varsa, Çalışma alanı IP erişim listelerini bağlam tabanlı girişe taşıma bölümünü inceleyebilirsiniz.
-
Ön uç özel bağlantısı: Çalışma alanı ilkeleri ve belirli bir kayıtlı uç nokta söz konusu olduğunda, bağlam tabanlı giriş kapsamında veya
databricks_ui_apiözel uç nokta kapsamında izin verilen uç noktalara izin verilir. Ancak, workspace'in bağlam tabanlı giriş politikasında tümdatabricks_ui_apiuç noktaları reddeden bir reddetme kuralı varsa, hiçbirdatabricks_ui_apiuç nokta Azure Databricks'e erişemez. Bkz. Çalışma alanları için gelen Özel Bağlantı'i yapılandırma. - Genel Ağ Erişimine İzin Ver anahtarı: Genel Ağ Erişimine İzin VerEtkin olduğunda, çalışma alanı IP erişim listeleri değerlendirilir. Aksi takdirde, tüm genel giriş engellenir ve çalışma alanı genel giriş ilkeleri değerlendirilmez.
Bağlama dayalı giriş politikalarını yönetin
Korumak istediğiniz kaynağa uygun seviyede politikaları yapılandırın ve ekleyin:
| Görev | Açıklama |
|---|---|
| Çalışma alanı bağlam tabanlı giriş politikalarını yönetin | Çalışma alanı düzeyinde bir politika oluşturun, kamu, özel ve çapraz çalışma alanı kurallarını yapılandırın ve bunu çalışma alanlarına ekleyin. |
| Çapraz çalışma alanı erişimi | Çalışma alanları arasında sunucusuz ağ trafiğini çapraz çalışma alanı giriş ve çıkış kurallarıyla kontrol edin. |
Hesap düzeyindeki kaynakları koruyan hesap düzeyindeki politikada kamu ve özel kuralları yapılandırmak için bkz. Hesap bağlamına dayalı giriş politikalarını yönet.
API ve Terraform
Hesap konsoluna ek olarak, bağlam tabanlı giriş politikalarını programatik olarak yönetebilirsiniz:
- REST API: Ağ politikalarını yönetmek için Azure Databricks REST API'sini kullanın.
- Terraform: Azure Databricks Terraform sağlayıcısını kullanarak giriş politikalarını kod altyapısı olarak yönetin.
En iyi yöntemler
- Erişimi bozmadan etkileri gözlemlemek için kuru çalıştırma moduyla başlayın.
- IP'leri döndüren SaaS istemcileri için mümkün olduğunda kimlik tabanlı kuralları kullanın.
- Etkilenen alanı sınırlamak için öncelikle ayrıcalıklı hizmet sorumlularına reddetme kuralları uygulayın.
- İlke adlarını net ve tutarlı tutun.
Availability
Uyarı
Bağlam tabanlı giriş kontrolü Azure Batı Hindistan bölgesi, Azure Kamu veya Azure China bölgelerinde mevcut değildir. Bunun yerine IP erişim listelerini kullanın.