Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Заметка
Для этой функции требуется уровень "Премиум".
В Azure Китае управление бессерверным исходящим трафиком доступно только в регионе "Север Китая 3". Ваша рабочая область должна находиться в регионе «Китай Север 3».
На этой странице объясняется, как бессерверный элемент управления исходящим трафиком позволяет управлять исходящими сетевыми подключениями из бессерверных вычислительных ресурсов.
Для контроля входящего трафика см. раздел "Контроль входящего трафика на основе контекста".
Управление бессерверным исходящим трафиком повышает уровень безопасности, позволяя управлять исходящими подключениями из бессерверных рабочих нагрузок, уменьшая риск кражи данных.
С помощью политик сети можно:
- Принудительное применение политики запрета по умолчанию: управление исходящим доступом с детализацией путем включения политики запрета по умолчанию для подключений к Интернету, облачному хранилищу и API Databricks.
- Упростите управление: Определите согласованную политику контроля исходящего трафика для всех ваших бессерверных рабочих нагрузок в нескольких бессерверных решениях.
- Легкость масштабного управления: Централизованное управление положением в нескольких рабочих областях с применением политики по умолчанию для учетной записи Databricks.
- Безопасная реализация политик: устранение рисков путем оценки последствий любой новой политики сначала в режиме сухого запуска до полного применения.
Управление бессерверным исходящим трафиком поддерживается для следующих бессерверных продуктов: записных книжек, рабочих процессов, хранилищ SQL, конвейеров Lakeflow, обслуживания моделей, мониторинга качества данных и приложений Databricks, которые поддерживаются ограниченно.
Конечные точки обслуживания моделей, вызывающие внешние модели, также подвержены управлению бессерверным исходящим трафиком. Если рабочая область использует ограниченный доступ, добавьте DNS-имена внешнего поставщика моделей в качестве разрешенных назначений в сетевой политике, чтобы конечная точка может связаться с поставщиком.
Заметка
Включение ограничений исходящего трафика для рабочей области запрещает Databricks Apps получать доступ к несанкционированным ресурсам. Однако реализация ограничений исходящего трафика может повлиять на функциональные возможности приложений.
Общие сведения о политике сети
Сетевая политика — это объект конфигурации, применяемый на уровне учетной записи. Хотя одна сетевая политика может быть связана с несколькими рабочими областями, каждая рабочая область может быть связана только с одной политикой одновременно.
Политики сети определяют режим доступа к сети для бессерверных рабочих нагрузок в связанных рабочих областях. Существует два основных режима:
- Полный доступ. Бессерверные рабочие нагрузки имеют неограниченный исходящий доступ к Интернету и другим сетевым ресурсам.
-
Ограниченный доступ: исходящий доступ ограничен:
- Внешние расположения каталога Unity: внешние расположения, настроенные в каталоге Unity, доступные из рабочей области. Регион каталога Unity должен совпадать с регионом учетной записи хранения Azure.
- Явно определенные назначения: FQDN и учетная запись Azure для хранения перечислены в сетевой политике.
Заметка
Полный доступ управляет только исходящим сетевым доступом. Установка политики для полного доступа не предоставляет доступ между рабочими областями: бессерверные рабочие нагрузки по-прежнему могут получить доступ только к API рабочей области, в ней они выполняются. Доступ между рабочими областями контролируется отдельно и не влияет на режим доступа к сети.
Вы также можете разрешить конкретные рабочие пространства Azure Databricks в качестве назначений, указав их в сетевой политике. Это сторона исходящего доступа при доступе между рабочими пространствами: запрос разрешается только в том случае, если это допускают как правила исходящего доступа исходного рабочего пространства, так и правила входящего доступа целевого рабочего пространства. См. Доступ между рабочими пространствами.
Политики не только управляют исходящим доступом. Они также могут включать элементы управления входящего трафика, которые определяют, как сетевой трафик входит в систему. Дополнительные сведения о настройке элементов управления входящего трафика см. в разделе " Входящий трафик на основе контекста".
Положение безопасности
Если для политики сети задан режим ограниченного доступа, исходящие сетевые подключения из бессерверных рабочих нагрузок жестко контролируются.
| Поведение | Подробности |
|---|---|
| Запретить исходящее подключение по умолчанию | Бессерверные рабочие нагрузки имеют доступ только к следующим: назначениям, настроенным через внешние расположения каталога Unity, которые разрешены по умолчанию, полным доменным именам или расположениям хранилища, определенным в политике, и API рабочего пространства той же рабочей области, что и рабочая нагрузка. Регион каталога Unity должен совпадать с регионом учетной записи хранения Azure. Доступ между рабочими областями запрещен. |
| Нет прямого доступа к хранилищу | Прямой доступ из пользовательского кода в определяемых пользователем файлах и записных книжках запрещен. Вместо этого используйте абстракции Databricks, такие как Unity Catalog или DBFS mounts. Подключения DBFS позволяют обеспечить безопасный доступ к данным в учетной записи хранения Azure, указанной в политике сети. |
| Неявно разрешенные назначения | Вы всегда можете получить доступ к учетной записи хранения Azure, связанной с рабочей областью, основными системными таблицами и примерами наборов данных (только для чтения). |
| Принудительное применение политик для частных конечных точек | Исходящий доступ через частные конечные точки также распространяется на правила, определенные в политике сети. Назначение должно быть указано в каталоге Unity или в политике. Это обеспечивает согласованное применение безопасности во всех методах сетевого доступа. |