Aller au contenu principal

Désactiver l'accès à la racine et aux montages DBFS dans votre Workspace Databricks existant

Cette page décrit comment désactiver l'accès à la racine Databricks Filesystem (DBFS) héritée et aux points de montage dans les Workspaces Databricks existants. Pour désactiver la racine et les montages DBFS au niveau du compte pour les nouveaux Workspace, utilisez le paramètre de compte Désactiver les fonctionnalités héritées.

Après avoir migré vos workflows basés sur des fichiers vers des volumes Unity Catalog, des emplacements externes ou des fichiers de Workspace, vous pouvez empêcher les utilisateurs d'upload, de modifier ou d'accéder aux données dans la racine DBFS et les montages DBFS. La désactivation de la racine et des montages DBFS améliore votre posture de sécurité en supprimant l'accès au stockage partagé qui n'est pas régi par Unity Catalog.

Que sont les racines et montages DBFS ?

DBFS est un système de fichiers distribué dans les workspaces Databricks, accessible via le schéma d'URI dbfs: et utilisé pour interagir avec le stockage cloud. Le schéma d'URI dbfs: est utilisé pour accéder à plusieurs zones de stockage dans un workspace, notamment :

  • Racine DBFS : La zone accessible directement sous la racine du système de fichiers, par exemple, lorsque vous tapez dbfs:/. Tous les utilisateurs du Workspace peuvent accéder au contenu créé directement sous la racine DBFS, à l'exception du contenu sous l'un des préfixes réservés ci-dessous, chacun étant soumis à des conditions particulières. Consulter Qu'est-ce que la racine DBFS ?
  • Montages DBFS : Une approche héritée pour définir l'accès au stockage cloud externe, accessible sous dbfs:/mnt/<mount_name>. Consultez Monter le stockage d'objets.
  • Préfixes Databricks réservés : le préfixe utilisé par les volumes Unity Catalog et d’autres chemins système Databricks, tels que dbfs:/databricks-datasets/ et les chemins d’asset MLflow. Par exemple, dbfs:/Volumes/.

Tous les chemins sont également accessibles à l'aide de chemins de style POSIX. Voir Dois-je fournir un schéma d'URI pour accéder aux données ?.

Pour plus d'informations sur DBFS, y compris la racine et les montages DBFS, consultez Qu'est-ce que DBFS ?

Qu'est-ce qui est désactivé ?

Après avoir désactivé la racine et les montages DBFS :

  • Tout accès à la racine et aux montages DBFS dans les workspaces existants est désactivé et bloqué sur toutes les interfaces (UI, APIs, CLI, FUSE).

  • Les tentatives de lecture ou d'écriture de fichiers à partir de la racine et des montages DBFS échouent avec une erreur. Par exemple, le message d'erreur La racine DBFS publique est désactivée .

  • Le navigateur DBFS et l'option Upload to DBFS ne sont plus accessibles depuis l'interface utilisateur. Les Jobs, Notebooks ou scripts qui référencent la racine et les montages DBFS échouent, à moins que le paramètre ne soit restauré.

  • L'option DBFS n'est plus accessible à partir de fonctionnalités courantes telles que :

    • Bibliothèques de clusters
    • Livraison des logs de cluster
    • MLflow Tracking/Model Registry (non-UC)
    • Expériences AutoML
    • LakeFlow Pipelines
  • L'intégration de fichiers de notebooks statiques à l'aide de /files échoue avec une erreur 500. Voir Intégrer des images statiques dans les notebooks.

  • Les opérations de montage/démontage sont bloquées.

  • Les opérations FileStore sont bloquées.

  • La désactivation de la racine et des montages **DBFS** dans votre **Workspace** désactive également les versions de **Databricks Runtime** inférieures à 13.3 **LTS**.

remarque

Dans les Workspaces où DBFS est désactivé, le chemin dbfs:/Workspace permet d'accéder aux fichiers dans le système de fichiers du Workspace. Cela nécessite Databricks Runtime 13.3 LTS ou une version ultérieure.

Qu'est-ce qui n'est pas affecté ?

Le schéma URI dbfs: reste central à Databricks, et la désactivation de la racine DBFS et des montages DBFS ne désactive pas l’URI dbfs: elle-même. Les éléments suivants continuent de fonctionner comme prévu :

remarque

Les données préexistantes sous la racine et les montages DBFS ne sont pas supprimées. Si la racine et les montages DBFS sont réactivés à l'aide du paramètre au niveau du workspace Désactiver la racine et les montages DBFS, les données redeviennent accessibles.

Voici des exemples de chemins qui restent accessibles et ne sont pas affectés par la désactivation de la racine et des montages DBFS :

Catégorie

Chemin d'accès

Description

Volumes Unity Catalog

dbfs:/Volumes/<catalog>/<schema>/<volume>/<path>/<file_name>

Réservé aux volumes UC et accessible uniquement via les APIs spécifiques aux UC et soumis aux règles de gouvernance UC. Pour plus d'informations, consultez Chemin d'accès aux fichiers dans un volume.

Chemin d'accès système

dbfs:/databricks/mlflow-registry dbfs:/databricks/mlflow-tracking

Chemins en lecture seule pointant vers le contenu rédigé par les API internes de Databricks dans les données système du Workspace.

Chemin d'accès système

dbfs:/databricks-datasets/

Une collection en lecture seule de datasets montée par default dans les Workspace Databricks. Consultez Parcourir les datasets Databricks montés sur DBFS.

Catégorie

Chemin d'accès

Description

Volumes Unity Catalog

dbfs:/Volumes/<catalog>/<schema>/<volume>/<path>/<file_name>

Réservé aux volumes UC et accessible uniquement via les APIs spécifiques aux UC et soumis aux règles de gouvernance UC. Pour plus d'informations, consultez Chemin d'accès aux fichiers dans un volume.

Chemin d'accès système

dbfs:/databricks/mlflow-registry dbfs:/databricks/mlflow-tracking

Chemins en lecture seule pointant vers le contenu rédigé par les API internes de Databricks dans les données système du Workspace.

Chemin d'accès système

dbfs:/databricks-datasets/

Une collection en lecture seule de datasets montée par default dans les Workspace Databricks. Consultez Parcourir les datasets Databricks montés sur DBFS.

Le préfixe dbfs: (schéma URI) est facultatif et peut être omis dans la plupart des cas. Voir Dois-je fournir un schéma d'URI pour accéder aux données ?.

Alternatives à la racine et aux montages DBFS

Avant de désactiver la racine et les montages DBFS, migrez tous les workflows basés sur des fichiers qui en dépendent vers un stockage géré par Unity Catalog. Unity Catalog offre une alternative gouvernée pour chaque cas d'utilisation DBFS hérité, en ajoutant le contrôle d'accès, l'audit et la lignée qui manquent à la racine et aux montages DBFS.

Le tableau suivant met en correspondance chaque cas d'utilisation DBFS hérité avec son alternative recommandée :

Cas d’utilisation hérité de DBFS

Alternative recommandée

Description

Stockage des fichiers de données non tabulaires dans la racine DBFS

Volumes du Unity Catalog

Les volumes régissent l'accès aux fichiers du stockage d'objets cloud et remplacent le stockage racine DBFS non gouverné. Consultez Que sont les volumes Unity Catalog ?.

Stockage du code, des bibliothèques et des petits fichiers dans la racine DBFS

Fichiers du workspace

Les fichiers de Workspace stockent les Notebooks, le code source et les petits fichiers de données à côté de vos autres assets de Workspace. Consultez Qu'est-ce qu'un fichier de workspace ?.

Accès au stockage cloud externe via les montages DBFS

Emplacements externes Unity Catalog

Les emplacements externes régissent l'accès aux chemins de stockage cloud et remplacent les montages DBFS. Voir Se connecter au stockage d'objets cloud à l'aide de Unity Catalog.

Cas d’utilisation hérité de DBFS

Alternative recommandée

Description

Stockage des fichiers de données non tabulaires dans la racine DBFS

Volumes du Unity Catalog

Les volumes régissent l'accès aux fichiers du stockage d'objets cloud et remplacent le stockage racine DBFS non gouverné. Consultez Que sont les volumes Unity Catalog ?.

Stockage du code, des bibliothèques et des petits fichiers dans la racine DBFS

Fichiers du workspace

Les fichiers de Workspace stockent les Notebooks, le code source et les petits fichiers de données à côté de vos autres assets de Workspace. Consultez Qu'est-ce qu'un fichier de workspace ?.

Accès au stockage cloud externe via les montages DBFS

Emplacements externes Unity Catalog

Les emplacements externes régissent l'accès aux chemins de stockage cloud et remplacent les montages DBFS. Voir Se connecter au stockage d'objets cloud à l'aide de Unity Catalog.

Pour créer un emplacement externe pour le stockage cloud auquel vous avez précédemment accédé via un montage, consultez Connectez-vous au stockage d'objets cloud à l'aide d'Unity Catalog. Pour ajouter vos données existantes à un emplacement externe, consultez Ajouter des données existantes à des emplacements externes. Pour des conseils plus détaillés sur la migration d'un workspace vers Unity Catalog, consultez Migrez votre compte vers des workspaces UC-only.

Quand pouvez-vous désactiver la racine et les montages DBFS ?

Vous pouvez désactiver le DBFS à tout moment. Cependant, si des workflows existants en dépendent toujours, ils peuvent cesser de fonctionner. Databricks recommande de désactiver la racine et les montages DBFS dans des environnements non critiques seulement après :

  • Vous avez migré tous les workflows qui dépendent de la racine ou des montages DBFS vers des volumes Unity Catalog, des emplacements externes ou des fichiers de workspace.
  • Vous avez mis à niveau tous les Jobs et clusters vers Databricks Runtime 13.3 LTS ou version ultérieure.
remarque

Avant de continuer, vous pouvez utiliser les scripts d'observabilité pour analyser l'utilisation restante de la racine et des montages DBFS.

Désactiver la racine et les montages DBFS

Vous pouvez désactiver la racine et les montages DBFS dans les Workspace existants et nouveaux.

En tant qu'administrateur Workspace, suivez les étapes suivantes pour désactiver la racine et les montages DBFS :

  1. Connectez-vous à votre workspace Databricks.

  2. Cliquez sur votre icône de profil utilisateur dans le coin supérieur droit, et sélectionnez Paramètres .

  3. Accédez à l'administrateur de workspace et cliquez sur Sécurité .

  4. Définissez Désactiver la racine et les montages DBFS sur Désactivé : la racine et les montages DBFS ne peuvent pas être utilisés .

  5. Veuillez attendre jusqu'à 20 minutes pour que le paramètre prenne effet.

  6. Redémarrez tous les clusters en cours d'exécution.

    • **Délai de propagation** : La désactivation de la racine et des montages DBFS peut prendre jusqu'à 20 minutes pour être entièrement propagée.
    • Redémarrage du cluster : tous les compute et SQL Warehouse tout usage en cours d’exécution doivent être redémarrés MANUELLEMENT ; cela doit être fait après le temps de propagation de 20 minutes pour que les modifications prennent effet. S’ils ne sont pas redémarrés, ces clusters continueront à pouvoir accéder à la racine et aux montages DBFS.

    Consultez l'exemple de Notebook : Trouver des compute de longue durée pour un exemple permettant d'identifier et de redémarrer un compute polyvalent de longue durée.