Désactiver l'accès à la racine et aux montages DBFS dans votre Workspace Databricks existant
Cette page décrit comment désactiver l'accès à la racine Databricks Filesystem (DBFS) héritée et aux points de montage dans les Workspaces Databricks existants. Pour désactiver la racine et les montages DBFS au niveau du compte pour les nouveaux Workspace, utilisez le paramètre de compte Désactiver les fonctionnalités héritées.
Après avoir migré vos workflows basés sur des fichiers vers des volumes Unity Catalog, des emplacements externes ou des fichiers de Workspace, vous pouvez empêcher les utilisateurs d'upload, de modifier ou d'accéder aux données dans la racine DBFS et les montages DBFS. La désactivation de la racine et des montages DBFS améliore votre posture de sécurité en supprimant l'accès au stockage partagé qui n'est pas régi par Unity Catalog.
Que sont les racines et montages DBFS ?
DBFS est un système de fichiers distribué dans les workspaces Databricks, accessible via le schéma d'URI dbfs: et utilisé pour interagir avec le stockage cloud. Le schéma d'URI dbfs: est utilisé pour accéder à plusieurs zones de stockage dans un workspace, notamment :
- Racine DBFS : La zone accessible directement sous la racine du système de fichiers, par exemple, lorsque vous tapez
dbfs:/. Tous les utilisateurs du Workspace peuvent accéder au contenu créé directement sous la racine DBFS, à l'exception du contenu sous l'un des préfixes réservés ci-dessous, chacun étant soumis à des conditions particulières. Consulter Qu'est-ce que la racine DBFS ? - Montages DBFS : Une approche héritée pour définir l'accès au stockage cloud externe, accessible sous
dbfs:/mnt/<mount_name>. Consultez Monter le stockage d'objets. - Préfixes Databricks réservés : le préfixe utilisé par les volumes Unity Catalog et d’autres chemins système Databricks, tels que
dbfs:/databricks-datasets/et les chemins d’asset MLflow. Par exemple,dbfs:/Volumes/.
Tous les chemins sont également accessibles à l'aide de chemins de style POSIX. Voir Dois-je fournir un schéma d'URI pour accéder aux données ?.
Pour plus d'informations sur DBFS, y compris la racine et les montages DBFS, consultez Qu'est-ce que DBFS ?
Qu'est-ce qui est désactivé ?
Après avoir désactivé la racine et les montages DBFS :
-
Tout accès à la racine et aux montages DBFS dans les workspaces existants est désactivé et bloqué sur toutes les interfaces (UI, APIs, CLI, FUSE).
-
Les tentatives de lecture ou d'écriture de fichiers à partir de la racine et des montages DBFS échouent avec une erreur. Par exemple, le message d'erreur La racine DBFS publique est désactivée .
-
Le navigateur DBFS et l'option Upload to DBFS ne sont plus accessibles depuis l'interface utilisateur. Les Jobs, Notebooks ou scripts qui référencent la racine et les montages DBFS échouent, à moins que le paramètre ne soit restauré.
-
L'option DBFS n'est plus accessible à partir de fonctionnalités courantes telles que :
- Bibliothèques de clusters
- Livraison des logs de cluster
- MLflow Tracking/Model Registry (non-UC)
- Expériences AutoML
- LakeFlow Pipelines
-
L'intégration de fichiers de notebooks statiques à l'aide de
/fileséchoue avec une erreur 500. Voir Intégrer des images statiques dans les notebooks. -
Les opérations de montage/démontage sont bloquées.
-
Les opérations FileStore sont bloquées.
-
La désactivation de la racine et des montages **DBFS** dans votre **Workspace** désactive également les versions de **Databricks Runtime** inférieures à 13.3 **LTS**.
Dans les Workspaces où DBFS est désactivé, le chemin dbfs:/Workspace permet d'accéder aux fichiers dans le système de fichiers du Workspace. Cela nécessite Databricks Runtime 13.3 LTS ou une version ultérieure.
Qu'est-ce qui n'est pas affecté ?
Le schéma URI dbfs: reste central à Databricks, et la désactivation de la racine DBFS et des montages DBFS ne désactive pas l’URI dbfs: elle-même. Les éléments suivants continuent de fonctionner comme prévu :
- **Volumes Unity Catalog** : Les volumes restent accessibles en utilisant le
dbfs:/Volumespréfixe et le/Volumeschemin de style POSIX. Consultez Dois-je fournir un schéma d'URI pour accéder aux données ? et Que sont les volumes Unity Catalog ? pour plus d'informations. Consultez Connexion à un emplacement externe racine DBFS (hérité). - **Chemins système** : les données en lecture seule restent accessibles en utilisant
dbfs:/databricks-datasets/et d'autres chemins système Databricks, tels que les chemins de ressources MLflow. - Données système internes du workspace : Cela inclut le contenu généré automatiquement par Databricks, tels que les révisions de notebooks, les détails d'exécution de job, les résultats de commande et les logs Spark. Consultez le stockage du Workspace.
Les données préexistantes sous la racine et les montages DBFS ne sont pas supprimées. Si la racine et les montages DBFS sont réactivés à l'aide du paramètre au niveau du workspace Désactiver la racine et les montages DBFS, les données redeviennent accessibles.
Voici des exemples de chemins qui restent accessibles et ne sont pas affectés par la désactivation de la racine et des montages DBFS :
Catégorie | Chemin d'accès | Description |
|---|---|---|
Volumes Unity Catalog |
| Réservé aux volumes UC et accessible uniquement via les APIs spécifiques aux UC et soumis aux règles de gouvernance UC. Pour plus d'informations, consultez Chemin d'accès aux fichiers dans un volume. |
Chemin d'accès système |
| Chemins en lecture seule pointant vers le contenu rédigé par les API internes de Databricks dans les données système du Workspace. |
Chemin d'accès système |
| Une collection en lecture seule de datasets montée par default dans les Workspace Databricks. Consultez Parcourir les datasets Databricks montés sur DBFS. |
Le préfixe dbfs: (schéma URI) est facultatif et peut être omis dans la plupart des cas. Voir Dois-je fournir un schéma d'URI pour accéder aux données ?.
Alternatives à la racine et aux montages DBFS
Avant de désactiver la racine et les montages DBFS, migrez tous les workflows basés sur des fichiers qui en dépendent vers un stockage géré par Unity Catalog. Unity Catalog offre une alternative gouvernée pour chaque cas d'utilisation DBFS hérité, en ajoutant le contrôle d'accès, l'audit et la lignée qui manquent à la racine et aux montages DBFS.
Le tableau suivant met en correspondance chaque cas d'utilisation DBFS hérité avec son alternative recommandée :
Cas d’utilisation hérité de DBFS | Alternative recommandée | Description |
|---|---|---|
Stockage des fichiers de données non tabulaires dans la racine DBFS | Volumes du Unity Catalog | Les volumes régissent l'accès aux fichiers du stockage d'objets cloud et remplacent le stockage racine DBFS non gouverné. Consultez Que sont les volumes Unity Catalog ?. |
Stockage du code, des bibliothèques et des petits fichiers dans la racine DBFS | Fichiers du workspace | Les fichiers de Workspace stockent les Notebooks, le code source et les petits fichiers de données à côté de vos autres assets de Workspace. Consultez Qu'est-ce qu'un fichier de workspace ?. |
Accès au stockage cloud externe via les montages DBFS | Emplacements externes Unity Catalog | Les emplacements externes régissent l'accès aux chemins de stockage cloud et remplacent les montages DBFS. Voir Se connecter au stockage d'objets cloud à l'aide de Unity Catalog. |
Pour créer un emplacement externe pour le stockage cloud auquel vous avez précédemment accédé via un montage, consultez Connectez-vous au stockage d'objets cloud à l'aide d'Unity Catalog. Pour ajouter vos données existantes à un emplacement externe, consultez Ajouter des données existantes à des emplacements externes. Pour des conseils plus détaillés sur la migration d'un workspace vers Unity Catalog, consultez Migrez votre compte vers des workspaces UC-only.
Quand pouvez-vous désactiver la racine et les montages DBFS ?
Vous pouvez désactiver le DBFS à tout moment. Cependant, si des workflows existants en dépendent toujours, ils peuvent cesser de fonctionner. Databricks recommande de désactiver la racine et les montages DBFS dans des environnements non critiques seulement après :
- Vous avez migré tous les workflows qui dépendent de la racine ou des montages DBFS vers des volumes Unity Catalog, des emplacements externes ou des fichiers de workspace.
- Vous avez mis à niveau tous les Jobs et clusters vers Databricks Runtime 13.3 LTS ou version ultérieure.
Avant de continuer, vous pouvez utiliser les scripts d'observabilité pour analyser l'utilisation restante de la racine et des montages DBFS.
Désactiver la racine et les montages DBFS
Vous pouvez désactiver la racine et les montages DBFS dans les Workspace existants et nouveaux.
En tant qu'administrateur Workspace, suivez les étapes suivantes pour désactiver la racine et les montages DBFS :
-
Connectez-vous à votre workspace Databricks.
-
Cliquez sur votre icône de profil utilisateur dans le coin supérieur droit, et sélectionnez Paramètres .
-
Accédez à l'administrateur de workspace et cliquez sur Sécurité .
-
Définissez Désactiver la racine et les montages DBFS sur Désactivé : la racine et les montages DBFS ne peuvent pas être utilisés .
-
Veuillez attendre jusqu'à 20 minutes pour que le paramètre prenne effet.
-
Redémarrez tous les clusters en cours d'exécution.
- **Délai de propagation** : La désactivation de la racine et des montages DBFS peut prendre jusqu'à 20 minutes pour être entièrement propagée.
- Redémarrage du cluster : tous les compute et SQL Warehouse tout usage en cours d’exécution doivent être redémarrés MANUELLEMENT ; cela doit être fait après le temps de propagation de 20 minutes pour que les modifications prennent effet. S’ils ne sont pas redémarrés, ces clusters continueront à pouvoir accéder à la racine et aux montages DBFS.
Consultez l'exemple de Notebook : Trouver des compute de longue durée pour un exemple permettant d'identifier et de redémarrer un compute polyvalent de longue durée.