Restreindre l'accès des destinataires OpenSharing à l'aide de listes d'accès IP (Databricks vers Open sharing)
Cet article décrit comment les fournisseurs de données peuvent attribuer des listes d'accès IP pour contrôler l'accès des destinataires aux données partagées.
Si, en tant que fournisseur de données, vous utilisez le protocole de partage Databricks-to-Open, vous pouvez limiter un destinataire à un ensemble restreint d’adresses IP lorsqu’il accède aux données que vous partagez. Cette liste est indépendante des listes d'accès IP du Workspace. Seules les listes d'autorisation sont prises en charge.
La liste d'accès IP affecte les éléments suivants :
- Accès API REST du protocole OpenSharing OSS
- Accès à l'URL d'activation d'OpenSharing
- Fichier d'identifiants OpenSharing download
Lorsque le fournisseur a activé SecureConnect, la liste d'accès IP applique également l'accès au stockage de données partagé. Sans SecureConnect, les URL de stockage sont accessibles depuis n'importe quelle IP client, quelle que soit la liste d'accès IP.
Chaque destinataire prend en charge un maximum de 100 valeurs IP/CIDR, où un CIDR compte comme une seule valeur. Seules les adresses IPv4 sont prises en charge.
Attribuer une liste d'accès IP à un destinataire
Vous pouvez attribuer une liste d'accès IP à un destinataire à l'aide de l'Explorateur de catalogue ou de la CLI Databricks Unity Catalog.
Autorisations requises : si vous attribuez une liste d'accès IP lorsque vous créez un destinataire, vous devez disposer du privilège CREATE RECIPIENT. Si vous attribuez une liste d'accès IP à un destinataire existant, vous devez être le propriétaire de l'objet destinataire.
- Catalog Explorer
- CLI
-
Dans votre workspace Databricks, cliquez sur
Catalogue .
-
En haut du volet Catalog , cliquez sur l'icône en forme d'engrenage
et sélectionnez OpenSharing .
Sinon, dans le coin supérieur droit, cliquez sur **Partager > OpenSharing**.
-
Sur l'onglet Shared by me tab, cliquez sur Destinataires et sélectionnez le destinataire.
-
Sous l' IP access list tab , cliquez sur Ajouter une adresse IP/des CIDR pour chaque adresse IP (au format d'adresse IP unique, comme 8.8.8.8) ou plage d'adresses IP (au format CIDR, comme 8.8.8.4/10).
Pour ajouter une liste d'accès IP lors de la création d'un nouveau destinataire, exécutez la commande suivante à l'aide de la CLI Databricks, en remplaçant <recipient-name> et les valeurs d'adresse IP.
databricks recipients create \
--json=-'{
"name": "<recipient-name>",
"authentication_type": "<authentication-type>",
"ip_access_list": {
"allowed_ip_addresses": [
"8.8.8.8",
"8.8.8.4/10"
]
}
}'
Pour ajouter une liste d'accès IP à un destinataire existant, exécutez la commande suivante, en remplaçant <recipient-name> et les valeurs d'adresse IP.
databricks recipients update \
--json='{
"name": "<recipient-name>",
"ip_access_list": {
"allowed_ip_addresses": [
"8.8.8.8",
"8.8.8.4/10"
]
}
}'
Supprimer une liste d'accès IP
Vous pouvez supprimer la liste d'accès IP d'un destinataire à l'aide de Catalog Explorer ou du CLI Databricks Unity Catalog. Si vous supprimez toutes les adresses IP de la liste, le destinataire peut accéder aux données partagées depuis n'importe où.
Autorisations requises : Propriétaire de l'objet destinataire.
- Catalog Explorer
- CLI
-
Dans votre workspace Databricks, cliquez sur
Catalogue .
-
En haut du volet Catalog , cliquez sur l'icône en forme d'engrenage
et sélectionnez OpenSharing .
Sinon, dans le coin supérieur droit, cliquez sur **Partager > OpenSharing**.
-
Sur l'onglet Shared by me tab, cliquez sur Destinataires et sélectionnez le destinataire.
-
Dans l'onglet Liste d'accès IP , cliquez sur l'icône de corbeille à côté de l'adresse IP que vous souhaitez supprimer.
Utilisez la CLI Databricks pour transmettre une liste vide d’accès IP :
databricks recipients update \
--json='{
"name": "<recipient-name>",
"ip_access_list": {}
}'
Afficher la liste d'accès IP d'un destinataire
Vous pouvez consulter la liste d'accès IP d'un destinataire à l'aide de l'Explorateur de catalogues, de la CLI Unity Catalog de Databricks ou de la commande SQL DESCRIBE RECIPIENT dans un Notebook ou une query Databricks SQL.
Autorisations requises : administrateur de métastore, utilisateur disposant du privilège USE RECIPIENT, ou propriétaire de l’objet destinataire.
- Catalog Explorer
- CLI
- SQL
-
Dans votre workspace Databricks, cliquez sur
Catalogue .
-
En haut du volet Catalog , cliquez sur l'icône en forme d'engrenage
et sélectionnez OpenSharing .
Sinon, dans le coin supérieur droit, cliquez sur **Partager > OpenSharing**.
-
Sur l'onglet Shared by me tab, cliquez sur Destinataires et sélectionnez le destinataire.
-
Affichez les adresses IP autorisées dans la tab Liste d'accès IP .
Exécutez la commande suivante à l'aide de l'CLI Databricks.
databricks recipients get <recipient-name>
Exécutez la commande suivante dans un Notebook ou l'éditeur de requêtes Databricks SQL.
DESCRIBE RECIPIENT <recipient-name>;
Journalisation d'audit pour les listes d'accès IP OpenSharing
Les opérations suivantes Trigger des Logs d'audit liés aux listes d'accès IP :
- Opérations de gestion des destinataires : création, mise à jour
- Refus d'accès à l'un des appels d'API REST du protocole OpenSharing OSS
- Refus d'accès à l'URL d'activation OpenSharing (partage Databricks vers Open sharing uniquement)
- Refus d’accès au fichier d’identifiants OpenSharing download (partage de Databricks vers Open uniquement)
Pour en savoir plus sur la façon d'activer et de lire les logs d'audit pour OpenSharing, consultez Audit et surveillance du Data Sharing.