Aide-mémoire de l'administration de la plateforme
Cet article vise à fournir des conseils clairs et des avis tranchés aux administrateurs de compte et de Workspace sur les meilleures pratiques recommandées. Les pratiques suivantes devraient être mises en œuvre par les administrateurs de compte ou de workspace pour aider à optimiser les coûts, l'observabilité, la gouvernance des données et la sécurité de leur compte Databricks.
Pour des bonnes pratiques de sécurité approfondies, consultez les bonnes pratiques de sécurité sur le Databricks Security & Trust Center.
Bonne pratique | Impact | Documents |
|---|---|---|
Activer Unity Catalog | Gouvernance des données : Unity Catalog offre des capacités de contrôle d'accès centralisé, d'audit, de traçabilité et de découverte des données à travers les workspaces Databricks. | |
Appliquer les tags d'utilisation | Observabilité : disposez d'un mappage discret de l'utilisation à des catégories pertinentes. Attribuez et appliquez des tags pour les unités commerciales de votre organisation, les projets spécifiques et tous les autres utilisateurs ou groupes. | |
Utiliser des règles de cluster | Coût : Contrôlez les coûts grâce à l'arrêt automatique (pour les clusters polyvalents), aux tailles maximales de cluster et aux restrictions de type d'instance. Observabilité : Définissez | – Créer et gérer des politiques de cluster - Surveiller l'utilisation des clusters avec des tags |
Utilisez des Service Principals pour vous connecter à des solutions tierces. | Sécurité : un Service Principal est un type d'identité Databricks qui permet aux services tiers de s'authentifier directement auprès de Databricks, et non via les informations d'identification d'un utilisateur individuel. Si un problème survient avec les identifiants d'un utilisateur individuel, le service tiers ne sera pas interrompu. | |
Configurer le SSO | Sécurité : au lieu de demander aux utilisateurs de saisir leur e-mail pour se connecter à un workspace, configurez le SSO Databricks afin que les utilisateurs puissent s’authentifier via votre fournisseur d’identité. | |
Configuration de la gestion automatique des identités | **Sécurité** : au lieu d'ajouter des utilisateurs manuellement à Databricks, intégrez-vous à votre fournisseur d'identité pour automatiser le provisionnement et le déprovisionnement des utilisateurs. Si votre fournisseur d'identité n'est pas pris en charge, utilisez plutôt le provisionnement SCIM. | |
Gérer le contrôle d'accès avec des groupes au niveau du compte | Gouvernance des données : Créez des groupes au niveau du compte afin de pouvoir contrôler en masse l'accès aux workspaces, aux ressources et aux données. Cela vous évite d'avoir à accorder à tous les utilisateurs l'accès à tout ou à accorder des autorisations spécifiques à des utilisateurs individuels. Vous pouvez également synchroniser des groupes de votre fournisseur d'identité vers les groupes Databricks. | |
Configurer l'accès IP pour la liste blanche IP. | Sécurité : les listes d'accès IP empêchent les utilisateurs d'accéder aux ressources Databricks sur des réseaux non sécurisés. Accéder à un service cloud depuis un réseau non sécurisé peut présenter des risques de sécurité pour une entreprise, surtout lorsque l'utilisateur peut avoir un accès autorisé aux données sensibles ou personnelles Assurez-vous de configurer les listes d’accès IP pour votre console de compte et vos workspaces. | |
Configurez un Virtual Private Cloud (VPC) géré par le client avec des Endpoint régionaux. | Sécurité : Vous pouvez utiliser un Virtual Private Cloud (VPC) géré par le client pour exercer un meilleur contrôle sur vos configurations réseau afin de vous conformer aux normes spécifiques de sécurité du cloud et de gouvernance que votre organisation pourrait exiger. Coût : Les Endpoints Virtual Private Cloud (VPC) régionaux vers les services AWS ont des connexions plus directes et un coût réduit par rapport aux Endpoints globaux AWS. | |
Utilisez Databricks Secrets ou un gestionnaire de secrets de fournisseur de cloud | Sécurité : L'utilisation des secrets Databricks vous permet de stocker en toute sécurité les identifiants pour les sources de données externes. Au lieu de saisir des identifiants directement dans un Notebook, vous pouvez simplement référencer un secret pour vous authentifier auprès d'une source de données. | |
Définir les dates d'expiration des jetons d'accès personnel (PAT) | Sécurité : Les administrateurs de Workspace peuvent gérer les PAT pour les utilisateurs, les groupes et les Service Principal. La définition des dates d'expiration pour les PAT réduit le risque de jetons perdus ou de jetons à longue durée de vie qui pourraient entraîner l'exfiltration de données du workspace. | |
Utilisez les alertes de budget pour surveiller l'utilisation. | Observabilité : surveillez l’utilisation en fonction des budgets importants pour votre organisation. Les exemples de budget comprennent : projet, migration, BU, et budgets trimestriels ou annuels. | |
Utilisez les tables système pour surveiller l'utilisation du compte | Observabilité : les tables système sont un magasin analytique hébergé par Databricks de données opérationnelles de votre compte, y compris les journaux d'audit, le data lineage et l'utilisation facturable. Vous pouvez utiliser des tables système pour l'observabilité pour l'ensemble de votre compte. |