Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Databricks sunucusuz işlem, yönetilen ağ altyapısı aracılığıyla bulut kaynaklarınıza bağlanır. Güvenlik duvarları bulut kaynaklarınızı koruyorsa sunucusuz işlemden gelen trafiğe izin vermelisiniz. Yapılandırma yöntemi kaynağın türüne bağlıdır:
-
Çalışma alanınızın bölgesindeki Azure depolama hesapları: Depolama hesabınızı bir ağ güvenlik çevresi (NSP) ile ilişkilendirin ve
AzureDatabricksServerlesshizmet etiketine izin verin.
- Diğer kaynaklar: Azure Databricks tarafından yayımlanan giden IP adreslerini izin verilenler listesine ekleyin.
Not
Kaynaklarınıza erişmek için size ayrılmış, özel bir bağlantıya ihtiyaç duyuyorsanız, IP adreslerini izin listesine eklemek yerine giden bir Özel Bağlantı bağlantısı kullanın. Bkz . Sanal ağınızdaki kaynaklara özel bağlantı yapılandırma.
Azure depolama hesapları için Azure ağ güvenlik çevresi yapılandırma
Azure ağ güvenlik çevresi (NSP), hizmet olarak platform (PaaS) kaynaklarınız için mantıksal yalıtım sınırı oluşturan yerleşik bir Azure özelliğidir. Depolama hesaplarınızı bir NSP ile ilişkilendirdiğinizde, ağ trafiğini tek tek IP adreslerinin veya alt ağ kimliklerinin karmaşık listelerini korumak yerine basitleştirilmiş bir kural kümesiyle merkezi olarak yönetirsiniz. Bu bölümde, Azure portalını kullanarak Azure depolama hesaplarınıza sunucusuz işlem erişimini denetlemek için NSP'nin nasıl yapılandırıldığı açıklanır.
NSP, sunucusuz SQL veri ambarlarından, görevlerden, not defterlerinden, Lakeflow işlem hatlarından ve model sunma uç noktalarından erişimi destekler.
Önemli
9 Haziran 2026'ya kadar, Azure Databricks'in sunucusuz alt ağ kimliklerini izin listesine alan tüm mevcut Azure depolama hesapları, bir ağ güvenlik çevresine dahil edilmeli ve AzureDatabricksServerless hizmet etiketini de izin listesine almalıdır.
Temel avantajlar
Azure Databricks için NSP sunucusuz giden trafiği kullanmak, güvenlik duruşunuzu geliştirirken operasyonel ek yükü önemli ölçüde azaltır:
| Benefit | Description |
|---|---|
| Maliyet tasarrufu | Hizmet uç noktaları üzerinden gönderilen trafik Azure omurgasında kalır ve veri işleme ücreti uygulanmaz. |
| Basitleştirilmiş yönetim | Azure Databricks, erişimi belirli bir bölgeyle sınırlamak için bölgesel bir hizmet etiketi kullanmanızı önerir; örneğin, AzureDatabricksServerless.EastUS2. Tüm iletişim Azure omurgası üzerinden yönlendirilir. Birçok bölgedeki çalışma alanlarının erişmesi gerekiyorsa, birden çok bölgesel hizmet etiketi kullanabilirsiniz. Desteklenen Azure bölgelerinin tam listesi için bkz. Azure Databricks bölgeleri. |
| Merkezi güvenlik yönetimi | Tek bir NSP profilinde depolama, anahtar kasaları ve veritabanları dahil olmak üzere birden çok kaynak türünde güvenlik ilkelerini yönetin. |
Desteklenen Azure hizmetleri
AzureDatabricksServerless hizmet etiketi yalnızca çalışma alanının bölgesindeki Azure Depolama (ADLS 2. Nesil dahil) hedefleyen NSP gelen kuralları için desteklenir.
Requirements
Başlamadan önce aşağıdaki gereksinimleri karşılamanız gerekir:
- Azure Databricks hesap yöneticisi olmanız gerekir.
- Yapılandırmak istediğiniz Azure kaynağında Katkıda Bulunan veya Sahip izinlerine sahip olmanız gerekir.
- Azure aboneliğinizde ağ güvenlik çevresi kaynakları oluşturma izniniz olmalıdır.
- en iyi performans ve bölgeler arası veri aktarımı ücretlerinden kaçınmak için Azure Databricks çalışma alanınız ve Azure kaynaklarınız aynı Azure bölgede olmalıdır.
1. Adım: Ağ güvenlik çevresi oluşturma ve profil kimliğini not alma
Sınırı oluşturmak ve profil kimliğini not etmek için aşağıdakileri yapın:
Azure portalınaoturum açın.
Üstteki arama kutusuna Ağ güvenliği sınırları yazın ve sonuçlardan seçin.
+ Oluştur'a tıklayın.
Temel bilgiler sekmesinde, aşağıdaki bilgileri girin:
- Abonelik: Azure aboneliğinizi seçin.
- Kaynak grubu: Mevcut bir kaynak grubunu seçin veya oluşturun.
-
Ad: NSP'niz için bir ad girin (örneğin,
databricks-nsp). - Bölge: NSP'niz için bölgeyi seçin. Bölge, Azure Databricks çalışma alanı bölgenizle ve Azure depolama hesabınızın bölgesiyle eşleşmelidir.
-
Profil adı: Bir profil adı girin (örneğin,
databricks-profile).
Gözden Geçir + oluştur'a ve ardından Oluştur'a tıklayın.
NSP oluşturulduktan sonra, Azure portalında buna gidin.
Sol kenar çubuğunda Ayarlar>Profilleri'ne gidin.
Profilinizi oluşturun veya seçin (örneğin,
databricks-profile).Profilin Kaynak Kimliğini kopyalayın. Kaynakları program aracılığıyla ilişkilendirmek için bu kimliğe ihtiyacınız vardır.
Tip
Profil kimliğini güvenli bir konuma kaydedin. Kaynakları Azure portalı yerine Azure CLI veya API kullanarak ilişkilendirmek istiyorsanız kullanılabilir olmalıdır.
2. Adım: Depolama hesabınızı geçiş modunda NSP ile ilişkilendirme
Azure Databricks sunucusuz işlemden erişmek istediğiniz her Azure depolama hesabını aşağıdaki adımları izleyerek NSP profilinizle ilişkilendirmeniz gerekir:
- Azure portalında ağ güvenlik çevrenize gidin.
- Sol kenar çubuğunda Ayarlar'ın altında İlişkili kaynaklar'a gidin.
- + Ekle> seçeneğine tıklayın, ardından Kaynakları var olan bir profille ilişkilendirin.
- 1. Adımda oluşturduğunuz profili seçin (örneğin,
databricks-profile). - İlişkilendir’e tıklayın.
- Kaynak seçimi bölmesinde, bir Azure Data Lake Storage 2. Nesil hesabını ilişkilendirmek için
Microsoft.Storage/storageAccounts’a göre filtreleyin. - Listeden depolama hesaplarınızı seçin.
- Bölmenin en altındaki İlişkilendir'e tıklayın.
Geçiş modunu doğrulama:
- NSP'de Ayarlar>İlişkili kaynaklar'a gidin.
- Listede depolama hesabınızı bulun.
- Erişim Modu sütununda Geçiş'in gösterildiğini doğrulayın. Geçiş varsayılan moddur.
Not
Basitleştirilmiş kural yönetiminden yararlanırken mevcut ağ kurulumunuzla uyumluluğu korumak için geçiş modunda kalın. Bkz . Ağ güvenliği çevre sınırlamaları.
Geçiş modu önce NSP kurallarını değerlendirir. Gelen istekle eşleşen NSP kuralı yoksa sistem kaynağın mevcut güvenlik duvarı kurallarına geri döner.
3. Adım: Azure Databricks sunucusuz işlem için bir gelen erişim kuralı ekleyin
Azure Databricks sunucusuz işlemden Azure kaynaklarınıza giden trafiğe izin vermek için NSP profilinizde bir gelen erişim kuralı oluşturmanız gerekir.
- Azure portalında ağ güvenlik çevrenize gidin.
- Sol kenar çubuğunda Ayarlar>Profilleri'ne gidin.
- Profilinizi seçin (örneğin,
databricks-profile). - Ayarlar'ın altında Gelen erişim kuralları'nı tıklatın.
- + Ekle’ye tıklayın.
- Kuralı yapılandırın:
-
Kural adı: Açıklayıcı bir ad girin (örneğin,
allow-databricks-serverless). - Kaynak Türü: Hizmet Etiketi'ne tıklayın.
-
İzin Verilen Kaynaklar: AzureDatabricksServerless'ı seçin.[ your_workspace_region] (örneğin,
AzureDatabricksServerless.EastUS2). Bölgesel etiket kullanmak, çalışma alanınızın bölgesindeki Azure Databricks IP'lere erişimi sınırlar ve bu da genel etikete kıyasla daha az açığa çıkar.
-
Kural adı: Açıklayıcı bir ad girin (örneğin,
- Ekle'yi tıklatın.
Tip
Azure Databricks daha sıkı güvenlik için bölgesel hizmet etiketi (AzureDatabricksServerless.[your_workspace_region]) kullanmanızı önerir.
AzureDatabricksServerless genel etiketinin izin verilenler listesine eklenmesi, tüm Azure Databricks bölgelerinden erişime izin verir. Birçok bölgedeki çalışma alanlarının depolama alanınıza erişmesi gerekiyorsa, birden çok bölgesel hizmet etiketi kullanabilirsiniz.
Bölge kapsamlı hizmet etiketleri kullanıyorsanız, bazı bölge uç noktalarının birincil depolama uç noktasından farklı bir Azure bölgesinde bulunabileceğini unutmayın. Örneğin, Doğu Japonya'daki bir çalışma alanının İkincil yapıt depolama alanı Batı Japonya'dadır. Bu durumda, ikincil bölge için de bir hizmet etiketi eklemeniz gerekir. Çalışma alanınızın bölgesinin FQDN'lerini gözden geçirmek için bkz. Meta veri deposu, yapıt Blob depolama, sistem tabloları depolama, günlük Blob depolama ve Event Hubs uç noktası IP adresleri.
4. Adım: Yapılandırmayı doğrulama
NSP'nizi yapılandırdıktan sonra sunucusuz Azure Databricks işlemin depolama alanınıza erişebildiğini ve NSP etkinliğini izleyebildiğini doğrulayın.
Sunucusuz işlemden erişimi test edin
Azure portalında Azure kaynağınıza gidin.
Güvenlik + ağ Ağı'na> gidin.
Kaynağın ağ güvenlik çevrenizle bir ilişkilendirme gösterdiğini doğrulayın.
Durumun Geçiş modunu gösterdiğini doğrulayın.
Profilinizle ilişkili gelen kuralları görüntüleyerek
AzureDatabricksServerlesskuralının (bölgesel veya genel) listelendiğini onaylayın.Azure Databricks çalışma alanınızda sunucusuz işlem kullanarak kaynağınızda bir test sorgusu çalıştırın. Sunucusuz bilgi işlem, bulut depolamaya Spark özelliklerinde ayarlanan depolama kimlik bilgileri üzerinden değil, bir Unity Catalog dış konumu üzerinden erişir. Dış konumun yolu kapsadığını ve bu konum üzerinde
READ FILESayrıcalığına sahip olduğunuzu onaylayın. Aşağıdaki örnekte bir ADLS 2. Nesil yolu listelenir:LIST 'abfss://container@storageaccount.dfs.core.windows.net/path/to/data';Komut başarılı olursa NSP'niz sunucusuz işlemin kaynağa erişmesine izin verir. Dış konum oluşturma yönergeleri için bkz. Azure Data Lake Storage 2. Nesil (ADLS 2. Nesil) dış konuma bağlanma.
NSP etkinliğini izleme
NSP kurallarının izin verdiği veya reddettiği bağlantı girişimlerini izlemek için tanılama ayarlarını tek tek kaynaklar üzerinde değil, ağ güvenlik çevrenizde yapılandırın. Azure Depolama StorageRead ve StorageWrite kategoriler gibi kaynak günlükleri veri erişimini kaydeder ancak NSP kuralı değerlendirmesini kaydetmez.
- Azure portalında ağ güvenlik çevrenize gidin.
- İzleme>Tanılama ayarları'na gidin.
- +Tanılama ayarı ekle öğesine tıklayın.
- İzin verilen ve reddedilen genel gelen ve giden erişim günlükleri gibi izlemek istediğiniz ağ güvenlik çevre günlüğü kategorilerini seçin.
- Bir hedef seçin:
- Log Analytics çalışma alanı (sorgulama ve analiz için önerilir)
- Depolama hesabı (uzun süreli arşivleme için)
- Event Hub (dış sistemlere akış için)
- Kaydet'e tıklayın.
Tip
Ağ güvenlik çevresi tanılama günlükleri, her bir NSP kuralının izin verdiği veya reddettiği hangi istekleri gösterir. Geçiş modunda günlükler, her isteğe bir NSP kuralı tarafından izin verilip verilmediğini veya kaynak güvenlik duvarına geri dönüp dönmediğini gösterir. Günlük kategorilerinin ve şemalarının tam listesi için bkz. Azure ağ güvenlik çevresi tanılama günlükleri.
NSP erişim modlarını anlama
NSP iki erişim modunu destekler: geçiş modu ve zorunlu mod. Azure Databricks, çoğu kullanım örneğinde süresiz olarak geçiş modunda kalmanızı önerir.
Geçiş modu (önerilen):
- Önce NSP kurallarını değerlendirir, ardından NSP kuralı eşleşmezse kaynak güvenlik duvarı kurallarına geri döner.
- NSP'yi mevcut ağ yapılandırmalarıyla birlikte kullanmanıza olanak tanır.
- Hizmet uç noktaları, klasik işlem yapılandırmaları ve genel ağ trafiği desenleriyle uyumludur.
Zorlanan mod (çoğu müşteri için önerilmez):
- Kaynak güvenlik duvarı kurallarını atlayarak NSP kuralıyla eşleşmeyen tüm trafiği engeller. Zorlanan mod yalnızca Azure Databricks değil, kaynak güvenlik duvarınız aracılığıyla izin verilen diğer hizmetleri de etkiler; çalışmaya devam etmek için bu hizmetlerin NSP'ye eklenmiş olması gerekir.
- Herhangi bir Azure Databricks çalışma alanından depolamaya bağlanmak için hizmet uç noktalarını kullanıyorsanız geçiş modunda kalın.
Not
Bir kaynağı bir ağ güvenlik çevresiyle ilişkilendirdikten sonra, kaynağın Genel ağ erişimi ayarını Seçili ağlardan etkinleştirildi'de tutun. Azure bir çevredeki kaynaklar için Çevre ile Güvenli'yi önerse de, bunu Çevre ile Güvenli olarak ayarlamayın.
Perimeter ile güvence altına alındığında, sunucusuz işlem altyapısı bu kaynak tarafından desteklenen dış konumlara erişemez ve istekler Request for user delegation key is not authorized gibi bir PERMISSION_DENIED hatasıyla başarısız olur. Kaynağın, çevre geçiş modundayken Seçili ağlardan etkin olarak tutulması, çevre trafiği değerlendirirken sunucusuz erişimi korur.
Çıkış IP adreslerini kullanarak diğer kaynaklara erişimi yapılandırma
Önemli
Şubat 2026'nın ortasından itibaren, Azure Databricks giden IP'leri bu IP'leri almak için desteklenen yöntem olan ortak bir uç noktada JSON biçiminde yayımlar.
Genel Önizleme'den kararlı IP'ler kullanıyorsanız veya bunları hesap konsolundaki bir ağ bağlantısı yapılandırmasından (NCC) kopyaladıysanız, 25 Mayıs 2026'dan önce yeni yönteme geçmeniz gerekir. 25 Mayıs 2026'nın ardından eski IP listeleri kullanımdan kaldırılacak ve tamamlanmamış geçişler iş yükü kesintilerine neden olabilir.
Çalışma alanınızla aynı bölgedeki Azure depolama hesapları dışındaki kaynaklar için sunucusuz işlem, kaynaklarınıza ulaşmak için genel IP adreslerini kullanır.
Sunucusuz işlem altyapısının güvenlik duvarlarıyla korunan kaynaklara erişmesine izin vermek için Azure Databricks tarafından yayımlanan CIDR bloklarını izin listenize eklemeniz gerekir. Yayımlanan giden IP adresleri hakkında daha fazla bilgi için bkz. Sunucusuz işlem güvenlik duvarı önizlemesi için giden IP'ler.
Ortamınız için çıkış IP adreslerini bulun
-
ip-ranges.jsonindirin. - JSON'ı çalışma alanınıza uygulanan girdilere göre filtreleyin. Girdileri yalnızca şu durumlarda tutun:
-
serviceeşittirDatabricks -
typeeşittiroutbound -
regionçalışma alanı bölgenizle eşleşir -
platformeşleşiyorazure
-
- Kaynak güvenlik duvarınızdaki eşleşen girdilerden
ipv4Prefixesöğesini (CIDR blokları) izin verilenler listesine ekleyin.
İzin verilenler listenizi güncel tutmak için güncelleştirmeleri otomatikleştirme
İzin verilenler listenizdeki güncelleştirmeleri otomatikleştirmeniz gerekir. Azure Databricks zaman içinde bu IP'leri değiştirir, bu nedenle statik, tek seferlik bir kopya sunucusuz bağlantıyı keser. Güncelleştirmeler 30 günde bir yayımlandığında, yeni IP'ler yayından sonraki 60 gün içinde etkin hale gelir ve düzenli aralıklarla yeni bölgeler eklenir. İzin verilenler listenizi güncel tutmak için:
-
ip-ranges.jsonöğesini belirli aralıklarla getirin (örneğin her 30 günde bir). - Değişiklikleri algılamak için onun
timestampSecondsalanını kaydettiğiniz kopyayla karşılaştırın. - Değiştiyse,
platformveregioniçin IP'lerin değişip değişmediğini kontrol edin. - Güvenlik duvarı izin verilenler listenizi yeni IP'lerle güncelleştirin.
- Sonraki karşılaştırma için dosyayı kaydedin.
Considerations
Sunucusuz işlem için güvenlik duvarı yapılandırmadan önce aşağıdaki noktaları gözden geçirin:
- Güvenlik duvarının yapılandırılması, klasik işlem kaynaklarından gelen bağlantıyı da etkiler. Ayrıca, klasik işlem kaynaklarından gelen bağlantılarda IP'lere izin vermek için kaynak erişim kurallarınızı güncelleştirmeniz gerekir.
- Sunucusuz işlem ortamından bağlantıyı test etmeden önce güvenlik duvarı kuralının yayılması için zaman tanıyın.
Sonraki Adımlar
- Sanal ağınızdaki kaynaklara özel bağlantı yapılandırma: Sunucusuz işlemden sanal ağınızdaki kaynaklara güvenli ve yalıtılmış erişim sağlamak için PrivateLink kullanın. Bkz . Sanal ağınızdaki kaynaklara özel bağlantı yapılandırma.
- Özel uç nokta kurallarını yönetme: Ağ bağlantısı yapılandırmanız için özel uç nokta kurallarını görüntüleyin, güncelleştirin ve kaldırın. Bkz. Özel uç nokta kurallarını yönetme.