Sunucusuz çıkış denetimi nedir?

Not

Bu özellik Premium katmanı için gereklidir.

Azure Çin'de sunucusuz çıkış denetimi yalnızca Çin Kuzey 3 bölgesinde kullanılabilir. Çalışma alanınız Çin Kuzey 3'te olmalıdır.

Sunucusuz çıkış kontrolü, sunucusuz hesaplama kaynaklarınızdan giden ağ bağlantılarını yönetir.

Giriş denetimi için bkz. Bağlam tabanlı giriş denetimi.

Sunucusuz çıkış denetimi, sunucusuz iş yüklerinizden giden bağlantıları yönetmenize olanak tanıyarak güvenlik duruşunuzu güçlendirerek veri sızdırma riskini azaltır.

Ağ ilkelerini kullanarak şunları yapabilirsiniz:

  • Varsayılan reddetme duruşunu uygulayın: İnternet, bulut depolama ve Databricks API bağlantıları için varsayılan reddetme ilkesini uygulayarak ayrıntılı hassasiyetle giden erişimi kontrol edin.
  • Yönetimi basitleştirme: Birden çok sunucusuz üründe tüm sunucusuz iş yükleriniz için tutarlı bir çıkış denetimi duruşu tanımlayın.
  • Uygun ölçekte kolayca yönet: Duruşunuzu birden çok çalışma alanında merkezi olarak yönetin ve Databricks hesabınız için varsayılan ilkeyi zorunlu kılın.
  • Politikaları güvenli bir şekilde uygulayın: Yeni politikanın etkilerini, tam zorlamadan önce deneme modunda değerlendirerek riski azaltın.

Sunucusuz çıkış denetimi şu sunucusuz ürünlerle desteklenir: not defterleri, iş akışları, SQL ambarları, Lakeflow işlem hatları, Model Sunma, Veri Kalitesi İzleme ve sınırlı desteğe sahip Databricks Uygulamaları.

Dış modelleri çağıran Model Sunma uç noktaları da sunucusuz çıkış denetimine tabidir. Çalışma alanı kısıtlı erişim kullandığında, uç noktanın sağlayıcıya ulaşabilmesi için dış model sağlayıcısının DNS adlarını izin verilen hedefler olarak ağ ilkesine ekleyin.

MCP Hizmetleri de aynı şekilde sunucusuz çıkış kontrolüne tabidir. Harici bir MCP sunucusuna yapılan çağrılar, çalışma alanının sunucusuz hesaplama düzleminden çıkar, bu yüzden bir çalışma alanı kısıtlı erişim kullandığında, MCP sunucusunun DNS adlarını izin verilen hedefler olarak ekleyin. Bu, her biri kendi hedefine ulaşan Databricks tarafından sağlanan system.ai.* MCP Hizmetlerini de kapsar. Bkz. Ağ oluşturma.

Not

Çalışma alanında çıkış kısıtlamalarının etkinleştirilmesi, Databricks Uygulamalarının yetkisiz kaynaklara erişmesini engeller. Ancak çıkış kısıtlamalarının uygulanması uygulama işlevselliğini etkileyebilir.

Ağ ilkesine genel bakış

Ağ ilkesi, hesap düzeyinde uygulanan bir yapılandırma nesnesidir. Tek bir ağ ilkesi birden çok çalışma alanıyla ilişkilendirilebilir ancak her çalışma alanı aynı anda yalnızca bir ilkeye bağlanabilir.

Ağ ilkeleri, ilişkili çalışma alanlarında sunucusuz iş yükleri için ağ erişim modunu tanımlar. İki birincil mod vardır:

  • Tam Erişim: Sunucusuz iş yüklerinin İnternet'e ve diğer ağ kaynaklarına sınırsız giden erişimi vardır.
  • Kısıtlı Erişim: Giden erişim aşağıdakiler ile sınırlıdır:
    • Unity Kataloğu dış konumları: Unity Kataloğu'nda yapılandırılan ve çalışma alanından erişilebilen dış konumlar. Unity Kataloğu bölgesi, Azure depolama hesabı bölgesiyle aynı olmalıdır.
    • Açıkça tanımlanmış hedefler: FQDN'ler ve Azure depolama hesabı ağ ilkesinde listelenir.

Not

Tam erişim yalnızca giden ağ erişimini yönetir. İlkenin Tam erişim olarak ayarlanması çalışma alanları arası erişim sağlamaz: Sunucusuz iş yükleri yine de yalnızca içinde çalıştırdıkları çalışma alanının çalışma alanı API'lerine ulaşabilir. Çalışma alanları arası erişim ayrı olarak denetlendiğinden ağ erişim modundan etkilenmez.

Ayrıca, ağ politikasında listeleyerek belirli Azure Databricks çalışma alanlarını hedef olarak da izin verebilirsiniz. Bu, çapraz çalışma alanı erişiminin çıkış tarafıdır: bir talebe yalnızca hem kaynak çalışma alanı hem de hedef çalışma alanının giriş kuralları izin verdiğinde izin verilir. Bkz. Çapraz çalışma alanı erişimi.

İlkeler yalnızca giden erişimi yönetmez. Ağ trafiğinin sisteme nasıl girdiğini belirleyen giriş denetimleri de içerebilirler. Giriş denetimlerini yapılandırma hakkında ayrıntılı bilgi için bkz. Bağlam tabanlı giriş denetimi.

Güvenlik duruşu

Bir ağ ilkesi kısıtlı erişim moduna ayarlandığında sunucusuz iş yüklerinden giden ağ bağlantıları sıkı bir şekilde denetlenir.

Davranış Detaylar
Varsayılan olarak giden bağlantıyı reddet Sunucusuz iş yüklerinin yalnızca şunlara erişimi vardır: Unity Kataloğu dış konumları aracılığıyla yapılandırılan ve varsayılan olarak izin verilen hedefler, ilkede tanımlanan FQDN'ler veya depolama konumları ve iş yüküyle aynı çalışma alanının çalışma alanı API'leri. Unity Kataloğu bölgesi, Azure depolama hesabı bölgesiyle aynı olmalıdır. Çalışma alanları arası erişim reddedildi.
Doğrudan depolama erişimi yok UDF'lerde ve not defterlerinde kullanıcı kodundan doğrudan erişim yasaktır. Bunun yerine Unity Kataloğu veya DBFS bağlamaları gibi Databricks soyutlamalarını kullanın. DBFS bağlamaları, ağ ilkesinde listelenen Azure depolama hesabındaki verilere güvenli erişim sağlar.
Örtük olarak izin verilen hedefler Çalışma alanınızla ilişkili Azure depolama hesabına, temel sistem tablolarına ve örnek veri kümelerine (salt okunur) her zaman erişebilirsiniz.
Özel uç noktalar için politika uygulama Özel uç noktalar üzerinden giden erişim, ağ ilkesinde tanımlanan kurallara da tabidir. Hedef, Unity Kataloğu'nda veya politika içinde listelenmelidir. Bu, tüm ağ erişim yöntemlerinde tutarlı bir güvenlik zorlaması sağlar.