Aller au contenu principal

Administrer l'application mobile Genie

info

Aperçu

Cette fonctionnalité est en aperçu public.

Cette page est destinée aux équipes IT et de sécurité qui se préparent à déployer l'application mobile Databricks Genie dans leur organisation. Il couvre le modèle de sécurité, la configuration recommandée et le processus de déploiement.

Comment l'application mobile Genie sécurise les données

L'application mobile Genie ne contourne pas la gouvernance Databricks existante. Les utilisateurs héritent des mêmes autorisations de données et contrôles d'accès que dans la version web de Databricks.

Identité et accès

  • L'accès à Genie One est limité au Workspace et les données sont régies par Unity Catalog. Les utilisateurs ne voient que les Workspaces pour lesquels ils ont au moins un accès consommateur. La sécurité au niveau des lignes et des colonnes continue de s'appliquer. Consultez Qu'est-ce que l'accès consommateur ?.

  • L'activation de la préversion au niveau du compte n'accorde aucun accès utilisateur. Il permet uniquement à l'application officielle de s'authentifier auprès de votre compte. Les adhésions et les droits proviennent toujours de votre processus existant de gestion des utilisateurs.

  • L'application utilise le même client OAuth et le même flux qu'un navigateur. Vous n'avez pas besoin d'une inscription d'application IdP distincte. Voir Authentification et contrôle d'accès.

  • L'application utilise le même flux d'authentification que l'expérience web. Il s'agit d'un client OAuth tiers qui se connecte via login.databricks.com avec votre fournisseur d'identité existant (Microsoft Entra ID, Okta, SAML, Google ou OTP par e-mail). Les politiques existantes de MFA, d'accès conditionnel et de posture d'appareil continuent toutes de s'appliquer.

  • Si vous avez activé la connexion unifiée, les utilisateurs peuvent se connecter et choisir un workspace sans connexion distincte par workspace. La connexion unifiée est automatiquement activée pour les comptes créés après le 21 juin 2023 ou pour ceux qui n’ont pas configuré le SSO avant le 12 décembre 2024.

    • Sans la connexion unifiée, les utilisateurs doivent se connecter au compte, puis se connecter à nouveau à chaque workspace cible.

Garde-fous des appareils

  • Les jetons sont chiffrés avec rotation automatique. Seul l'appareil authentifié peut accéder à Genie One.
  • L’authentification utilise votre fournisseur d’identité, y compris la SSO et des facteurs tels que la biométrie (visage ou empreinte digitale).

Réseau et infrastructure

L’application Genie n’utilise pas de plan de données mobile distinct :

  • L’application utilise le protocole HTTPS pour atteindre les mêmes URL de Workspace et de compte qu’un navigateur. Il n'existe pas d'Endpoint mobiles uniquement ni d'APIs non authentifiées.
  • Les contrôles réseau et DLP existants s'appliquent toujours, y compris les listes d'accès IP, l'entrée basée sur le contexte, Private Link, le VPN mobile et la DLP sur l'appareil.
  • Genie Mobile prend en charge les Workspace avec le profil de sécurité de la conformité activé. Les données des workspaces de profil de sécurité de conformité ne bougent pas et ne quittent pas la région, conformément à l’accès par navigateur web.

Recommandations de configuration de base

Appliquez les contrôles de sécurité de base suivants lors du déploiement de l'application Genie. Si la stratégie mobile de votre organisation est plus restrictive, mettez en œuvre les contrôles plus stricts.

Contrôle

Base de référence recommandée

Identité

SSO avec MFA

Entrée réseau

Listes d'accès IP activées sur le Workspace. Une méthode configurée, telle que le VPN, pour que les appareils se connectent à partir d'une adresse IP autorisée.

Contrôles de Workspace

Genie mobile activé au niveau du compte. Si vous utilisez un VPN, assurez-vous que les IP du VPN sont autorisées dans chaque workspace.

Posture de l'appareil

Mettre en œuvre des vérifications de la posture des appareils conformes à votre stratégie mobile.

Distribution des applications

Installation depuis une boutique publique (App Store ou Google Play).

Contrôle

Base de référence recommandée

Identité

SSO avec MFA

Entrée réseau

Listes d'accès IP activées sur le Workspace. Une méthode configurée, telle que le VPN, pour que les appareils se connectent à partir d'une adresse IP autorisée.

Contrôles de Workspace

Genie mobile activé au niveau du compte. Si vous utilisez un VPN, assurez-vous que les IP du VPN sont autorisées dans chaque workspace.

Posture de l'appareil

Mettre en œuvre des vérifications de la posture des appareils conformes à votre stratégie mobile.

Distribution des applications

Installation depuis une boutique publique (App Store ou Google Play).

remarque

Le VPN par application fournit le contrôle réseau le plus robuste, car seul le trafic de l'application Genie atteint le Workspace. Le VPN doit couvrir à la fois login.databricks.com et votre hôte Workspace.

Les listes d'accès IP au niveau du compte ne sont pas prises en charge actuellement. Utilisez les listes d'accès IP au niveau du Workspace pour contrôler l'accès mobile.

Comprendre votre environnement

Configuration du Workspace

Avant d'activer l'application mobile Genie, vérifiez les paramètres de workspace suivants :

  • Activation de la fonctionnalité : veuillez confirmer que l'aperçu est activé avant de le déployer auprès des utilisateurs. Consultez Activer l'application.
  • Listes d'accès IP : Si votre Workspace utilise des listes d'accès IP, les adresses IP des utilisateurs mobiles doivent figurer dans la liste. Cela nécessite généralement un VPN.

Accès réseau

Si votre Workspace a une liste d'accès IP, les appareils mobiles doivent se connecter depuis une adresse IP autorisée. Un VPN est la solution la plus courante.

Le VPN par application offre l'isolation la plus forte : seul le trafic de l'application Genie passe par le VPN. Le VPN par application doit couvrir login.databricks.com et l'hôte de votre Workspace.

Si votre workspace est accessible uniquement via Private Link avec l'ingestion publique bloquée, les appareils mobiles ont besoin d'un chemin réseau qui se termine à l'intérieur du réseau privé. Les modèles courants incluent :

  • Un VPN mobile qui se termine on-premise ou dans un Virtual Private Cloud (VPC) appairé au réseau du Workspace.
  • ExpressRoute, Direct Connect ou Interconnect avec rupture de réseau mobile via une passerelle d'entreprise et Private Link.

Pour plus d'information, consultez Mise en réseau des utilisateurs de Databricks.

Sur iOS, l'application Genie utilise les Apple Universal Links pour intercepter les Link vers /one/* sur les hôtes de Workspace et /mobile-redirect sur login.databricks.com. Apple le valide en récupérant https://<host>/.well-known/apple-app-site-association de chaque hôte la première fois que l'application voit ce domaine.

Si votre réseau bloque ce chemin (par exemple, au niveau d'un proxy qui supprime les requêtes non authentifiées), l'interception du Link universel revient silencieusement à ouvrir l'URL du Workspace dans Safari au lieu de l'application, et le rappel OAuth vers /mobile-redirect ne renvoie pas l'utilisateur à l'application. Assurez-vous que ce chemin est accessible depuis le réseau actif de l'appareil lors du premier lancement de l'application.

VPN par application sur iOS

La redirection de connexion sur iOS s'ouvre dans le navigateur système, pas à l'intérieur de l'application. Un VPN par application limité uniquement à l'application Genie ne couvrira pas la fenêtre de connexion. Pour éviter les échecs de connexion :

  • Couvrez login.databricks.com dans le VPN à l'échelle de l'appareil, ou dans le VPN par application du navigateur système et de l'application Genie.
  • Utilisez une posture ZTNA ou de tunnel de périphérique qui couvre toujours login.databricks.com et les hosts du workspace, quelle que soit l'application ayant initié le flux.

Non pris en charge

  • Entrée basée sur le contexte : le chemin mobile Genie One ne respecte pas actuellement les politiques d'entrée basée sur le contexte au niveau du compte. Si vous vous fiez à l'entrée basée sur le contexte en tant qu'alternative IP/VPN, contrôlez plutôt l'accès des utilisateurs mobiles au niveau de la liste d'accès IP du workspace.
  • Inspection TLS : L'application ne pin pas les certificats. Les proxys d'inspection TLS qui présentent un certificat racine d'entreprise approuvé par l'appareil fonctionneront, à condition que votre MDM fournisse le certificat racine d'entreprise à l'appareil via le mécanisme standard (profil de configuration Apple ou magasin de certificats d'appareil Android). L'épinglage de certificat peut être ajouté avant la disponibilité générale.

Processus de déploiement

Suivez les étapes générales suivantes pour déployer l'application mobile Genie :

  1. Préparez votre workspace. Confirmez que Genie Mobile est activé au niveau du compte. Identifiez les workspaces dont les utilisateurs vous souhaitez autoriser sur mobile. Mettez à jour les listes d'accès IP du workspace avec les adresses IP de sortie VPN si vous utilisez un VPN.
  2. Décidez la posture du réseau. Pour la plupart des entreprises, il s'agit d'un VPN par application ou d'un tunnel de périphérique. Mettez-le à jour pour inclure login.databricks.com et vos domaines Workspace. Validez que les appareils mobiles peuvent accéder au workspace.
  3. Mettre à jour les politiques de votre fournisseur d’identité. Assurez-vous que votre politique mobile autorise l'authentification à votre Workspace et applique les exigences de posture de l'appareil.
  4. Déployez l'application. L'application est disponible sur l'Apple App Store et Google Play. Si vous utilisez un MDM, ajoutez com.databricks.one.mobile à votre catalogue MDM en tant qu'application iOS Store gérée ou application Google Play gérée, et attribuez-la aux groupes d'appareils cibles.
  5. Pilotez avec un petit groupe d'utilisateurs. Guider les utilisateurs à travers l'installation d'applications, la configuration VPN, la connexion et l'ouverture d'un agent Genie. Consignez toutes les erreurs afin d'alimenter la documentation du support technique.
  6. Déployez largement. Communiquez le processus d'installation et toutes les exigences VPN aux utilisateurs par le biais de vos canaux de communication IT.

Listes d'accès IP

Ajoutez les adresses IP de sortie du réseau que les appareils mobiles utiliseront à la liste d'accès IP au niveau du Workspace . Les listes d'accès IP au niveau du compte ne sont pas actuellement appliquées sur le chemin de connexion mobile.

Voir Configurer les listes d'accès IP pour les workspaces.

VPN et accessibilité réseau

Si votre Workspace n'est accessible que via Private Link, PrivateLink ou Private Service Connect, configurez un VPN mobile qui couvre login.databricks.com et l'hôte du Workspace.

Stratégie de fournisseur d'identité

Ajoutez l'application mobile Genie comme client autorisé dans votre fournisseur d'identité avec SSO, l'accès conditionnel, la MFA et les règles de posture des appareils qui s'alignent sur votre stratégie mobile.

Gestion des appareils mobiles (MDM)

remarque

L'application mobile Genie n'intègre pas actuellement de SDK de gestion des applications mobiles (MAM).

Pour déployer via MDM, consultez la documentation de votre fournisseur MDM :