Настройка частного подключения к ресурсам в виртуальной сети

Замечание

Azure Databricks взимает плату за сетевой трафик, когда бессерверные рабочие нагрузки подключаются к ресурсам клиентов, а также когда службы с высокими требованиями к производительности передают данные из другого региона обратно клиентам. Ознакомьтесь с разделом "Общие сведения о затратах на сеть Databricks".

На этой странице объясняется, как использовать консоль учетной записи Azure Databricks для настройки подключений Приватный канал с бессерверных вычислительных ресурсов к ресурсам в вашей виртуальной сети (VNet) через балансировщик нагрузки Azure.

Частное подключение к ресурсам в VPC.

Настройка частного подключения для бессерверных вычислений обеспечивает:

  • Выделенное и частное подключение: ваша частная конечная точка привязана исключительно к вашей учетной записи Azure Databricks, гарантируя, что доступ к ресурсам виртуальной сети ограничен только для авторизованных рабочих областей. Это создает безопасный выделенный канал связи.
  • Усиленная защита от утечки данных: Хотя серверлесс решение Azure Databricks с каталогом Unity обеспечивает встроенную защиту от утечки данных, Приватный канал обеспечивает дополнительный уровень сетевой защиты. Поместив ресурсы виртуальной сети в частную подсеть и управляя доступом через выделенные частные конечные точки, вы значительно снижаете риск несанкционированного перемещения данных за пределами управляемой сетевой среды.

Требования

  • Ваша учетная запись и рабочая область должны находиться на тарифе Premium.
  • Вы являетесь администратором учетной записи Azure Databricks.
  • У вас есть по крайней мере одна рабочая область с использованием бессерверных вычислений. Поддерживаемые регионы см. в разделе "Бессерверная доступность".
  • Подсистема балансировки нагрузки имеет виртуальную сеть и подсеть, а ресурс находится в этой подсети.
  • Каждая учетная запись Azure Databricks может содержать до 10 NCCs в каждом регионе.
  • Каждый регион может иметь 100 частных конечных точек, распределенных по мере необходимости между 1–10 NCCs.
  • Каждый NCC может быть подключен к максимум 50 рабочим областям.
  • Каждое правило частной конечной точки для частного подключения к ресурсам в виртуальной сети поддерживает до 100 доменных имен.
  • DNS-поиск и DNS-перенаправление не поддерживаются. Все доменные имена должны разрешаться непосредственно в ресурсы бэкэнда.

Настройка частного подключения в Azure

Создайте подсистему балансировки нагрузки Azure.

Создайте Azure Load Balancer, которая служит интерфейсом для ресурсов виртуальной сети. Эта подсистема балансировки нагрузки связана со службой Приватный канал.

Чтобы создать подсистему балансировки нагрузки, следуйте инструкциям в Quickstart: создайте внутреннюю подсистему балансировки нагрузки для балансировки нагрузки виртуальных машин с помощью портала Azure. Выполните следующие действия:

  1. Создайте ресурс балансировки нагрузки.
  2. Добавьте конфигурацию IP-адреса интерфейса: Это точка входа для службы Приватный канал.
  3. Добавьте внутренний пул: Этот пул содержит IP-адреса ресурсов виртуальной сети.
  4. Создайте пробу работоспособности: Настройте пробу работоспособности для мониторинга доступности внутренних ресурсов.
  5. Добавьте правила балансировки нагрузки: Определите правила для распределения входящего трафика в серверный пул.

Для безопасного подключения балансировщика нагрузки к частной конечной точке необходимо создать службу Приватный канал. Убедитесь, что служба Приватный канал создана в том же регионе, что и ваш балансировщик нагрузки.

Для получения инструкций см. документацию Azure: Создание службы Приватный канал с помощью портала Azure.

Создание или использование существующего объекта конфигураций подключения к сети (NCC)

Объект NCC в Azure Databricks определяет параметры частного подключения для рабочих областей. Пропустите этот шаг, если NCC уже существует. Чтобы создать объект NCC, выполните приведенные действия.

  1. В качестве администратора учетной записи перейдите в консоль учетной записи.
  2. На боковой панели нажмите кнопку "Безопасность".
  3. Щелкните конфигурации сетевого подключения.
  4. Нажмите кнопку "Добавить конфигурацию сети".
  5. Введите имя для NCC.
  6. Выберите регион. Это должно соответствовать региону рабочей области.
  7. Нажмите кнопку Добавить.

Создание частной конечной точки

Этот шаг связывает службу Приватный канал с Azure Databricks NCC. Чтобы создать частную конечную точку, выполните приведенные действия.

  1. В консоли учетной записи нажмите кнопку "Безопасность".
  2. Щелкните конфигурации сетевого подключения.
  3. Выберите объект NCC, созданный на шаге 3.
  4. На вкладке "Правила частной конечной точки " нажмите кнопку "Добавить правило частной конечной точки".
  5. В поле идентификатор ресурса Azure вставьте полный идентификатор ресурса вашей службы Приватный канал. Найдите этот идентификатор на портале Azure на странице Overview службы Приватный канал. Пример идентификатора: /subscriptions/\<subscription-id\>/resourceGroups/\<resource-group-name\>/providers/Microsoft.Network/privateLinkServices/\<private-link-service-name\>.
  6. В поле доменных имен добавьте имена личных доменов, которые используют ресурсы виртуальной сети. Эти доменные имена должны сопоставляться с IP-конфигурациями в серверном пуле подсистемы балансировки нагрузки. Введите DNS-имя конкретного экземпляра ресурса, которое клиенты используют для подключения, а не домен на уровне службы или домен с подстановочным знаком. Домены, использующие частные TLD (например .internal, .localhostили .test) не поддерживаются.
  7. Нажмите кнопку Добавить.
  8. Убедитесь, что столбец состояния для вашего недавно добавленного правила частной конечной точки равен PENDING.

Замечание

Домены, добавленные в качестве записей Приватный канал, автоматически внесены в список разрешённых в политиках сети.

Примите частную конечную точку для вашего ресурса

После создания правила частной конечной точки в Databricks необходимо утвердить запрос на подключение на портале Azure. Чтобы утвердить подключение, выполните следующие действия.

  1. Перейдите к центру Приватный канал на портале Azure.
  2. Выберите службы Приватный канал.
  3. Найдите и выберите службу Приватный канал, связанную с подсистемой балансировки нагрузки.
  4. В левой боковой панели в разделе "Параметры" выберите подключения к частной конечной точке.
  5. Выберите ожидающую частную конечную точку.
  6. Нажмите кнопку "Утвердить" , чтобы принять подключение.
  7. При появлении запроса нажмите кнопку "Да".
  8. После утверждения состояние подключения изменится на "Утверждено".

Для полного установления подключения может потребоваться десять минут.

Подтвердите состояние частной конечной точки

Убедитесь, что подключение к частной конечной точке с стороны Azure Databricks успешно установлено. Чтобы подтвердить подключение, выполните следующие действия.

  1. Обновите страницу конфигураций сетевого подключения в консоли Azure Databricks для учетной записи.
  2. На вкладке Правила частной конечной точки убедитесь, что в столбце «Состояние» для вашей новой частной конечной точки указано значение ESTABLISHED.

Подключить NCC к одной или нескольким рабочим областям

Этот шаг связывает настроенную частную связь с рабочими областями Azure Databricks. Пропустите этот шаг, если рабочая область уже подключена к требуемой NCC. Чтобы подключить NCC к рабочей области, выполните следующие действия.

  1. Перейдите в рабочие области в левой части навигации.
  2. Выберите существующую рабочую область.
  3. В категории "Сеть" выберите раскрывающийся список конфигурации подключения к сети и выберите созданную NCC.
  4. Повторите для всех рабочих областей, к которые вы хотите применить NCC.

Замечание

NCCs — это региональные объекты, которые могут быть присоединены только к рабочим областям в одном регионе.

Дальнейшие шаги

  • Настройка частного подключения к ресурсам Azure. Используйте Приватный канал для создания безопасного и изолированного доступа к службам Azure из виртуальной сети, обходя общедоступный Интернет. См. раздел Настройка частного подключения к ресурсам Azure.
  • Управление правилами частных конечных точек: контролируйте сетевой трафик к и из ваших частных конечных точек Azure, задавая конкретные правила, которые разрешают или запрещают подключения. См. Управление правилами частной конечной точки.
  • Настройте брандмауэр для бессерверного доступа к вычислительным ресурсам: реализуйте брандмауэр для ограничения и защиты входящих и исходящих сетевых подключений для бессерверных вычислительных сред. См. раздел "Настройка брандмауэра для бессерверного доступа к вычислительным ресурсам".
  • Понимание затрат на передачу данных и подключение: Передача данных и подключение подразумевают перемещение данных в и из беспроводных сред Azure Databricks. Сетевые расходы на бессерверные продукты применяются только к клиентам, использующим Azure Databricks бессерверные вычисления. Ознакомьтесь с разделом "Общие сведения о затратах на сеть Databricks".