Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте Приватный канал Azure для создания безопасного соединения Приватный канал с классической вычислительной плоскостью для рабочей области Azure Databricks. Это подключение обеспечивает безопасность трафика между кластерами на классической вычислительной плоскости и основных службах на уровне управления Azure Databricks.
- Для включения гибридного доступа и входящего подключения к Azure Databricks см. раздел Configure inbound Приватный канал для рабочих пространств.
- Сведения о подключении из бессерверной вычислительной плоскости к ресурсам Azure см. в статье "Настройка частного подключения к ресурсам Azure".
Почему стоит выбрать только классическое подключение вычислительной плоскости с частной связью?
Настройка подключения к классической вычислительной инфраструктуре Приватный канал обеспечивает критически важные преимущества для безопасности и соблюдения требований в среде обработки данных.
- Enhanced security: запрещает Azure Databricks кластерам взаимодействовать с плоскостем управления через общедоступный Интернет.
- Требования к соответствию: помогает соответствовать строгим нормативным требованиям и корпоративным требованиям, которые требуют, чтобы весь внутренний облачный трафик оставался в частной сети.
- Контроль утечки данных. Защита подключения области вычислений снижает риск утечки данных.
- Исключение общедоступных IP-адресов: Работает с безопасным подключением к кластеру, чтобы включить полностью частную вычислительную среду без общедоступных IP-адресов на ваших кластерах.
Обзор архитектуры
В классической настройке Приватный канал для вычислительной плоскости вы развертываете частную конечную точку непосредственно в виртуальной сети вашего рабочего пространства. Эта конечная точка предоставляет кластерам Azure Databricks частный путь к службам плоскости управления, таким как ретранслятор защищённого подключения к кластеру. Все потоки трафика осуществляются по опорной сети Microsoft и никогда не используют общедоступный интернет.
Требования
- Рабочая среда должна быть на тарифе Premium.
- У вас есть рабочая область Azure Databricks, развернутая с внедрением виртуальной сети.
- Необходимо иметь разрешения Azure для создания частных конечных точек и управления записями DNS.
Конфигурации сети
- Транзитная виртуальная сеть, настроенная для следующего вида:
- Он выступает в качестве основной транзитной точки для всех пользователей или клиента, подключающихся к сети Azure.
- Он обеспечивает централизованное подключение для локальных или других внешних сетей.
- Он управляет общими службами и содержит основной маршрут для исходящего интернет-трафика (исходящего трафика).
- Выделенная подсеть должна существовать в виртуальной сети рабочей области специально для частных конечных точек. Если он не существует, создайте его.
- Частные зоны DNS управляются Azure DNS.
Лучшие практики
Azure Databricks рекомендует следующее для устойчивой и управляемой настройки:
- Архитектура. Сеть должна соответствовать архитектуре, рекомендуемой корпорацией Майкрософт. См. топологию сети Hub-spoke в Azure.
-
Изолированная рабочая область проверки подлинности. Для повышения устойчивости создайте отдельную рабочую область проверки подлинности браузера в транзитной виртуальной сети. Эта выделенная рабочая область размещает
browser_authenticationчастную конечную точку и предотвращает одну точку сбоя при удалении других рабочих областей.
Пути конфигурации
Выберите путь, соответствующий вашему сценарию:
Вариант 1. Настройка для новой рабочей области
Вариант 1. Настройка для новой рабочей области
Выполните следующие действия, чтобы создать новую рабочую область Azure Databricks с классическим Приватный канал-соединением контрольной плоскости.
Создайте группу ресурсов
- На портале Azure выберите группы ресурсов и нажмите кнопку "Создать".
- Назовите группу ресурсов. Убедитесь, что регион соответствует региону, в котором развернута виртуальная сеть.
Создание виртуальной сети
Создайте управляемую клиентом виртуальную сеть или виртуальную сеть рабочей области в собственной подписке Azure. При выборе внедрения виртуальной сети Azure Databricks развертывает вычислительные ресурсы непосредственно в вашей частной защищенной сети. Вам нужна эта виртуальная сеть на шаге 3.
- Перейдите в виртуальные сети и нажмите кнопку "Создать".
- Назначьте ее только что созданной группе ресурсов и укажите описательное имя.
- Выберите регион, в котором нужно разместить рабочую область Azure Databricks.
- Определите пространство IP-адресов для виртуальной сети, например
10.10.0.0/16. Вам будет предложено создать начальную подсеть с собственным диапазоном, например10.10.1.0/24. - Выберите Рецензирование + Создать, затем Создать.
Создание рабочей области
- На портале Azure найдите и выберите Azure Databricks. Нажмите кнопку "Создать".
- Выберите только что созданную группу ресурсов. Убедитесь, что регион соответствует группе ресурсов и виртуальной сети.
- Azure Databricks рекомендует добавить "managed" в качестве префикса в имя управляемой группы ресурсов .
- На вкладке "Сеть" настройте следующее:
- Развертывание рабочей области Azure Databricks с помощью безопасного подключения к кластеру (нет общедоступного IP-адреса): нажмите кнопку "Да".
- Разверните рабочую область Azure Databricks в собственной виртуальной сети: выберите 'Да'.
- Выберите созданную ранее виртуальную сеть рабочей области.
- Создайте две подсети для рабочей области. Azure Databricks рекомендует именовать каждую подсеть легко идентифицируемой, например
private-worker-subnet.public-host-subnet - Разрешить доступ к общедоступной сети: выберите "Включить".
- Обязательные правила NSG: выберите "Нет правил Azure Databricks".
- Разверните рабочую область Azure Databricks с помощью шлюза NAT: выберите "Нет".
Примечание.
Выберите "Нет правил Azure Databricks" только для подключения к классической плоскости вычислений Приватный канал.
Создание частной конечной точки
- Перейдите к частным конечным точкам.
- В разделе "Частные конечные точки" нажмите кнопку "Добавить".
- Настройка конечной точки для
databricks_ui_api:-
Имя: Введите описательное имя, например
private-endpoint-front-end-ui. -
Целевой вложенный ресурс: Выберите
databricks_ui_api. -
Виртуальная сеть: Выберите виртуальную сеть рабочей области.
- Виртуальная сеть рабочей области и ее выделенная подсеть для частных конечных точек обеспечивают безопасный, прямой сетевой путь, позволяющий рабочей области в частном порядке получать доступ к своим классическим службам слоя вычислений.
- Область: Проверьте соответствие региона рабочей области Azure Databricks.
-
Имя: Введите описательное имя, например
После развертывания перейдите к общим шагам.
Вариант 2. Настройка существующей рабочей области
Вариант 2. Настройка существующей рабочей области
Внимание
Прежде чем начать, остановите все вычислительные ресурсы, такие как кластеры и хранилища SQL, в рабочей области. Обновление не удастся, если задействованы вычислительные ресурсы.
Обновление параметров сети рабочей области
- Перейдите в рабочую область Azure Databricks на портале Azure.
- В разделе "Параметры" щелкните "Сеть".
- Убедитесь, что для безопасного подключения к кластеру (нет общедоступного IP-адреса) задано значение "Да".
- Измените обязательные правила NSG на NoAzureDatabricksRules.
- Нажмите кнопку Сохранить. Обновление сети может занять более 15 минут.
Создание частной конечной точки в виртуальной сети рабочей области
- На вкладке "Сеть " рабочей области выберите подключения к частной конечной точке.
- Щелкните
Частная конечная точка.
- Выберите группу ресурсов для конечной точки, укажите имя, например
my-workspace-fe-pe, и убедитесь, что регион соответствует рабочей области. - На вкладке "Ресурсы" установите целевой подресурс в
databricks_ui_api. - Выберите виртуальную сеть, связанную с рабочей областью.
- Выберите подсеть приватной конечной точки.
- Убедитесь, что для интеграции с частной зоной DNS задано значение "Да". Azure автоматически выбирает
privatelink.azuredatabricks.netзону. Если он еще не существует, Azure отображает новуюprivatelink.azuredatabricks.netзону.
Общие шаги
Проверка DNS
Если вы используете встроенную частную интеграцию DNS Azure, Azure автоматически создает запись DNS-адресов для рабочей области.
- Проверьте записи частной зоны DNS:
- На портале Azure найдите и перейдите в частную зону DNS с именем
privatelink.azuredatabricks.net. - Проверьте наличие следующих
Aзаписей и укажите частные IP-адреса конечных точек:-
Запись пользовательского интерфейса рабочей области или API:
-
Имя: уникальный идентификатор рабочей области, например
adb-xxxxxxxxxxxxxxxx.x -
Значение: частный IP-адрес частной
databricks_ui_apiконечной точки.
-
Имя: уникальный идентификатор рабочей области, например
-
Запись проверки подлинности браузера:
-
Имя:
pl-auth.<your_region>. Это имя записи необходимо пользовательскому интерфейсу для завершения процесса аутентификации. Необходимо следовать формату,pl-authчтобы DNS-имя можно было правильно разрешить для частных конечных точек. -
Значение: частный IP-адрес частной
browser_authenticationконечной точки.
-
Имя:
-
Запись пользовательского интерфейса рабочей области или API:
- На портале Azure найдите и перейдите в частную зону DNS с именем
Примечание.
Вычислительные ресурсы в виртуальной сети рабочей области должны разрешать URL-адрес рабочей области на IP-адрес частной конечной точки, а не на публичный IP-адрес. Свяжите privatelink.azuredatabricks.net частную зону DNS с виртуальной сетью рабочей области или настройте перенаправление DNS, если используется архитектура концентратора и периферийных серверов.
Проверьте подключение Приватный канал классической плоскости вычислений
Проверьте подключение к классической вычислительной плоскости Приватный канал, запустив кластер.
- Войдите в рабочую область Azure Databricks.
- Перейдите к разделу "Вычисления " на боковой панели.
- Нажмите кнопку "Создать вычисления", присвойте ей имя и нажмите кнопку "Создать".
Запуск кластера может занять несколько минут. Успешный запуск кластера — это хорошая проверка, но для полного подтверждения работы подключения необходимо выполнить простую команду запроса или команды из записной книжки.
-
Если кластер не запускается через 10–15 минут, а журнал событий кластера отображает ошибку, например
Cluster terminated. Reason: Control Plane Request Failure, настройка Приватный канал неправильно настроена. Ознакомьтесь с инструкциями на этой странице, чтобы устранить проблему.