Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Her Azure Databricks çalışma alanının, workspace depolama hesabı olarak bilinen yönetilen bir kaynak grubunda ilişkili bir Azure depolama hesabı vardır. Bu hesap çalışma alanı sistem verilerini (iş çıktısı, sistem ayarları ve günlükler), Databricks Dosya Sistemi kökünü ve bazı durumlarda Unity Kataloğu çalışma alanı kataloğunu içerir. Azure CLI veya PowerShell kullanarak çalışma alanı depolama hesabınıza erişimi yalnızca yetkili kaynak ve ağlara sınırlayabilirsiniz.
Çalışma alanı depolama hesabınız için güvenlik duvarı desteği nedir?
Varsayılan olarak, çalışma alanı depolama hesabınız tüm ağlardan kimliği doğrulanmış bağlantıları kabul eder. Güvenlik duvarı desteğini etkinleştirdiğinizde, Azure Databricks genel ağ erişimini engeller ve erişimi yalnızca yetkili kaynaklara kısıtlar. Kuruluşunuzda depolama hesaplarının özel olmasını gerektiren Azure ilkeleri varsa bunu yapılandırmak isteyebilirsiniz.
Güvenlik duvarı desteği etkinleştirildiğinde, çalışma alanı depolama hesabına erişmesi gereken Azure Databricks dışındaki hizmetlerin Özel Bağlantı ile özel uç noktaları kullanması gerekir. Azure Databricks sunucusuz işlem, çalışma alanı depolama hesabına erişmek için hizmet uç noktalarını veya özel uç noktaları kullanmalıdır.
Sorgu sonuçlarını doğrudan indiren istemciler de bu kısıtlamalara tabidir ve yetkili bir ağdan bağlanmaları gerekir. Buna, Cloud Fetch (ODBC ve JDBC sürücüleri tarafından kullanılır) ve EXTERNAL_LINKS düzenini kullandığınızda SQL İfadesi Yürütme API’si dahildir; bunların her ikisi de çalışma alanı depolama hesabına erişim gerektirir. SQL İfadesi Yürütme API’si için bkz. İfade Yürütme API’si: ambarlar üzerinde SQL çalıştırma.
Azure Databricks, çalışma alanı depolama hesabına erişmek için Azure yönetilen kimliğiyle erişim bağlayıcısı oluşturur.
Gereksinimler
Çalışma alanınız, klasik işlem düzleminden gelen bağlantılar için sanal ağ ekleme özelliğini etkinleştirmelidir.
Çalışma alanınız, klasik işlem düzleminden gelen bağlantılar için güvenli küme bağlantısını (Genel IP / NPIP Yok) etkinleştirmelidir.
Çalışma alanınız Premium planda olmalıdır.
Depolama hesabı için özel uç noktalar için ayrı bir alt ağınız olmalıdır. Bu, temel Azure Databricks işlevselliği için ana iki alt ağa ek olarak sağlanır.
Alt ağ, çalışma alanıyla aynı sanal ağda veya çalışma alanının erişebileceği ayrı bir sanal ağda olmalıdır. CIDR gösteriminde en düşük boyutu
/28kullanın.Microsoft Fabric Power BI hizmeti ile Cloud Fetch kullanıyorsanız, çalışma alanı depolama hesabına özel erişim için her zaman bir sanal ağ geçidi veya şirket içi ağ geçidi kullanmanız gerekir. Bkz. Bulut Fetch istemci VNet'leri için özel uç noktaları konfigure et (önerilir).
Azure CLI veya PowerShell dağıtım yöntemleri için, varsayılan çalışma alanı depolama güvenlik duvarını etkinleştirmeden önce bir Azure Databricks erişim bağlayıcısı oluşturmanız ve kaynak kimliğini kaydetmeniz gerekir. Bunun için sistem tarafından atanan veya kullanıcı tarafından atanan yönetilen kimliğin kullanılması gerekir. Bkz. Databricks için Access Bağlayıcısı. Yönetilen kaynak grubunda Azure Databricks erişim bağlayıcısını kullanamazsınız.
Azure Databricks dışındaki hizmetleri depolama hesabına bağlama
Depolama hesabına özel uç noktaları oluşturun
Hedef alt kaynak
Not
Yönetilen kaynak grubunuzda bir atama reddedildi hatası alırsanız, çalışma alanınız geçerli yönetilen kaynak grubu izin modelinden önce oluşturulmuş olabilir. Devam etmeden önce yönetilen kaynak grubu yapılandırmasını güncelleştirmek için Azure Databricks hesap ekibinize başvurun.
İşlem kaynaklarını çalıştırma hakkında bir uyarı alırsanız, 1 ile 4 arasında adımları izlemeden önce çalışma alanınızdaki tüm işlemleri durdurun.
Çalışma alanınıza gidin.
Temel Bileşenler'in altında Yönetilen Kaynak Grubu'nun adına tıklayın.
Kaynaklaraltında, çalışma alanı depolama hesabınızın adını not edin. Ad genellikle ile
dbstoragebaşlar.Portalın üst kısmındaki arama kutusuna Özel uç noktayıgirin ve seçin.
+öğesine tıklayarak oluşturun.
Kaynak Grubu adı alanında kaynak grubunuzu ayarlayın.
Önemli
Kaynak grubu, çalışma alanı depolama hesabınızın içinde olduğu yönetilen kaynak grubuyla aynı olmamalıdır.
Ad alanına bu özel uç nokta için benzersiz bir ad girin:
- Her kaynak ağ için oluşturduğunuz ilk özel uç nokta için bir DFS uç noktası oluşturun. Azure Databricks
-dfs-peson ekini eklemenizi önerir. - Her kaynak ağ için oluşturduğunuz ikinci özel uç nokta için bir Blob uç noktası oluşturun. Azure Databricks
-blob-peson ekini eklemenizi önerir.
Ağ Arabirimi Adı alanı otomatik olarak doldurulur.
- Her kaynak ağ için oluşturduğunuz ilk özel uç nokta için bir DFS uç noktası oluşturun. Azure Databricks
Bölge alanını çalışma alanınızın bölgesi olarak ayarlayın.
İleri: Kaynaköğesine tıklayın.
Bağlantı yöntemi altında, dizinimdeki bir Azure kaynağına bağlan seçeneğini seçin.
Abonelikbölümünde çalışma alanınızın içinde yer alan aboneliği seçin.
Kaynak türü olarak Microsoft.Storage/storageAccounts öğesini seçin.
Kaynakbölümünde çalışma alanı depolama hesabınızı seçin.
Hedef alt kaynakhedef kaynak türünü seçin.
- Her kaynak ağ için oluşturduğunuz ilk özel uç nokta için bunu dfs olarak ayarlayın.
- Her kaynak ağ için oluşturduğunuz ikinci özel uç nokta için bunu blob olarak ayarlayın.
İleri: Sanal Ağ öğesine tıklayın.
Sanal ağ alanında bir sanal ağ seçin.
Alt ağ alanında, alt ağı depolama hesabının özel uç noktaları için sahip olduğunuz ayrı alt ağ olarak ayarlayın.
Bu alan, özel uç noktalarınız için alt ağ ile otomatik olarak doldurulabilir, ancak bunu açıkça ayarlamanız gerekebilir. Genellikle
private-subnetvepublic-subnetolarak adlandırılan temel Azure Databricks çalışma alanı işlevselliği için iki çalışma alanı alt ağını kullanmayın.Gerekirse Özel IP yapılandırmasını ve Uygulama güvenlik grubu varsayılanlarını değiştirin.
İleri: DNSöğesine tıklayın. DNS sekmesi, daha önce seçtiğiniz doğru aboneliğe ve kaynak grubuna otomatik olarak doldurulur. Gerekirse bunları değiştirin.
Not
Çalışma alanı sanal ağında hedef alt kaynak türü (dfs veya blob) için özel DNS bölgesi yoksa, Azure yeni bir özel DNS bölgesi oluşturur. Çalışma alanı sanal ağında bu alt kaynak türü için özel bir DNS bölgesi zaten varsa, Azure otomatik olarak seçer. Bir sanal ağın alt kaynak türü başına yalnızca bir özel DNS bölgesi olabilir.
İleri' ye tıklayın: Etiketler ve isterseniz etiketler ekleyin.
İleri: Gözden geçir + oluştur'a tıklayın ve alanları gözden geçirin.
Oluştur’a tıklayın.
Cloud Fetch istemci VNet'leri için özel uç noktaları yapılandırma (önerilir)
Cloud Fetch, ODBC ve JDBC'de verileri iş zekası araçlarına daha hızlı teslim etmek için bulut depolaması aracılığıyla paralel olarak getiren bir mekanizmadır. BI araçlarından yaklaşık 5 MiB'den büyük sorgu sonuçlarını getirirseniz, büyük olasılıkla Cloud Fetch kullanıyorsunuz demektir.
Not
Microsoft Fabric Power BI hizmeti Azure Databricks ile kullanır ve çalışma alanı depolama hesabında güvenlik duvarı desteğini etkinleştirirseniz, depolama hesabına özel erişime izin vermek için bir sanal ağ veri ağ geçidi veya şirket içi veri ağ geçidi yapılandırmanız gerekir. Bu, Fabric Power BI hizmeti çalışma alanı depolama hesabına erişmeye devam etmesini ve Cloud Fetch'in düzgün çalışmaya devam etmesini sağlar.
Bu gereksinim Power BI Desktop için geçerli değildir.
Cloud Fetch kullanıyorsanız Cloud Fetch istemcilerinizin sanal ağlarından çalışma alanı depolama hesabına özel uç noktalar oluşturun.
Bulut Getirme istemcileri için her kaynak ağ için, iki farklı Hedef alt kaynak değeri kullanan iki özel uç nokta oluşturun: dfs ve blob. Ayrıntılı adımlar için depolama hesabına özel uç noktalar oluşturma bölümüne bakın. Bu adımlarda, özel uç noktayı oluştururken Sanal ağ alanı için her Bulut Getirme istemcisi için kaynak sanal ağınızı belirttiğinizden emin olun.
Uç nokta onaylarını onaylayın
Depolama hesabında tüm özel uç noktaları oluşturduktan sonra bunların onaylandığını doğrulayın. Bu kişiler otomatik olarak onaylayabilir veya bunları depolama hesabında onaylamanız gerekebilir.
- Azure portalında çalışma alanınıza gidin.
- Temel Bileşenler'in altında Yönetilen Kaynak Grubu'nun adına tıklayın.
-
Kaynaklar altında, ile başlayan bir adı olan
dbstoragetüründeki kaynağa tıklayın. - Kenar çubuğunda Ağ'a tıklayın.
- Özel uç nokta bağlantıları'nı tıklatın.
- Bağlantı durumunu kontrol ederek Onaylandı ifadesini onaylayın veya seçin ve Onayla'ya tıklayın.
Sunucusuz işlemden bağlantılar
Not
Azure Databricks, güvenlik duvarlarını etkinleştirmiş olan tüm mevcut çalışma alanı depolama hesaplarını AzureDatabricksServerless hizmet etiketine izin veren bir ağ güvenlik çevresine ekliyor. Bu ekleme işleminin 2026 sonuna kadar tamamlanması beklenmektedir.
Güvenlik duvarı desteğini etkinleştirdiğinizde, Azure Databricks çalışma alanı depolama hesabını otomatik olarak AzureDatabricksServerless hizmet etiketine izin veren bir ağ güvenlik çevresine ekler. Bu, Azure Databricks sunucusuz bilgi işleminin hizmet uç noktaları üzerinden bağlanabilmesini sağlar. Özel uç noktalar aracılığıyla bağlanmak için, çalışma alanı depolama hesabı için NCC'nize özel bir uç nokta kuralı ekleyin. Bkz. Azure kaynaklarına özel bağlantı yapılandırma.
Kendi ağ güvenlik çevrenizi yönetmek istiyorsanız, Azure Databricks tarafından sağlanan ağ güvenlik çevresini ayırabilir ve kendi ağınızın çevresini ekleyebilirsiniz. Geçiş, hizmette kısa bir duraklama olmasına neden olur. Yedek ağ güvenlik çevrenizi önceden hazırlayın ve bir bakım penceresi planlayın.
Warning
Azure CLI veya PowerShell kullanarak güvenlik duvarı desteğini etkinleştirmek, ağ güvenlik çevresi (NSP) eşlemesinin bir parçası olarak yönetilen kaynak grubundaki mevcut Azure Databricks erişim bağlayıcısını otomatik olarak siler. Bu silme işlemi tasarım gereğidir ve geri alınamaz. Silinen bağlayıcıyı kullanan Unity Kataloğu dış konumları, siz bunları başka bir bağlayıcıyla yeniden eşleyene kadar erişimi kaybeder.
Devam etmeden önce aşağıdakileri yapın:
- Yönetilen kaynak grubundaki erişim bağlayıcısına eşlenen tüm dış konumları not edin.
- Yönetilen kaynak grubunun dışında yeni bir erişim bağlayıcısı oluşturun ve bu dış konumların gerektirdiği rolleri verin. Bkz. Databricks için Access Bağlayıcısı.
- Güvenlik duvarı desteği etkinleştirildikten sonra, etkilenen dış konumları değiştirme bağlayıcısına yeniden eşleyin.
Azure CLI kullanarak depolama güvenlik duvarı desteğini destekleme
Sistem tarafından atanan bir kimlikle erişim bağlayıcısını kullanarak güvenlik duvarı desteğini etkinleştirmek için Cloud Shell çalıştırın:
az databricks workspace update \ --resource-group "<resource-group-name>" \ --name "<workspace-name>" \ --subscription "<subscription-id>" \ --default-storage-firewall "Enabled" \ --access-connector "{\"id\":\"/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Databricks/accessConnectors/<access-connector-name>\", \"identity-type\":\"SystemAssigned\"}"Kullanıcı tarafından atanan bir kimlikle erişim bağlayıcısını kullanarak güvenlik duvarı desteğini etkinleştirmek için Cloud Shell çalıştırın:
az databricks workspace update \ --resource-group "<resource-group-name>" \ --name "<workspace-name>" \ --subscription "<subscription-id>" \ --default-storage-firewall "Enabled" \ --access-connector "{\"id\":\"/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Databricks/accessConnectors/<access-connector-name>\", \"identity-type\":\"UserAssigned\", \"user-assigned-identity-id\":\"/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<managed-identity-name>\"}"Erişim bağlayıcısını kullanarak güvenlik duvarı desteğini devre dışı bırakmak için Cloud Shell çalıştırın:
az databricks workspace update \ --name "<workspace-name>" \ --subscription "<subscription-id>" \ --resource-group "<resource-group-name>" \ --default-storage-firewall "Disabled"
PowerShell kullanarak depolama güvenlik duvarı desteğini etkinleştirme
Sistem tarafından atanan bir kimlikle erişim bağlayıcısını kullanarak güvenlik duvarı desteğini etkinleştirmek için Cloud Shell çalıştırın:
Update-AzDatabricksWorkspace ` -Name "<workspace-name>" ` -ResourceGroupName "<resource-group-name>" ` -SubscriptionId "<subscription-ID>" ` -Sku "Premium" ` -AccessConnectorId "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Databricks/accessConnectors/<access-connector-name>" ` -AccessConnectorIdentityType "SystemAssigned" ` -DefaultStorageFirewall "Enabled"Kullanıcı tarafından atanan bir kimlikle erişim bağlayıcısını kullanarak güvenlik duvarı desteğini etkinleştirmek için Cloud Shell çalıştırın:
Update-AzDatabricksWorkspace ` -Name "<workspace-name>" ` -ResourceGroupName "<resource-group-name>" ` -SubscriptionId "<subscription-ID>" ` -Sku "Premium" ` -AccessConnectorId "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Databricks/accessConnectors/<access-connector-name>" ` -AccessConnectorIdentityType "UserAssigned" ` -AccessConnectorUserAssignedIdentityId "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<managed-identity-name>" ` -DefaultStorageFirewall "Enabled"Erişim bağlayıcısını kullanarak güvenlik duvarı desteğini devre dışı bırakmak için Cloud Shell çalıştırın:
Update-AzDatabricksWorkspace ` -Name "<workspace-name>" ` -ResourceGroupName "<resource-group-name>" ` -SubscriptionId "<subscription-ID>" ` -DefaultStorageFirewall "Disabled"