Migrer vers le routage serverless pour les connexions HTTP
Databricks déplace le routage des connexions HTTP du plan de contrôle vers le plan de compute serverless, ce qui améliore la sécurité réseau et active Private Link pour une connectivité privée. Le 30 mai 2026, tous les Workspace seront automatiquement migrés.
Si votre workspace a été créé avant mars 2026 et que vos services externes utilisent des règles de pare-feu basées sur l'adresse IP, vous devez soit migrer vers Private Link, soit mettre à jour vos listes d'autorisation pour utiliser les adresses IP sortantes serverless afin d'éviter les échecs de connectivité.
Si vous ne savez pas si votre Workspace utilise le plan de contrôle ou le routage Serverless, veuillez contacter l'équipe de votre compte Databricks.
Avant de commencer
- Vérifiez que vous avez accès pour mettre à jour les règles de pare-feu ou les listes d'autorisation d'adresses IP pour ces services.
- Examinez les options de sécurité réseau dans Sécuriser votre connectivité réseau aux services externes.
Identifiez vos connexions HTTP
Avant de mettre à jour les règles du pare-feu, identifiez toutes les connexions HTTP UC et leurs URL de destination. Un administrateur de metastore doit exécuter les éléments suivants dans chaque workspace affecté, soit dans un notebook Databricks, soit localement avec le SDK Databricks :
from databricks.sdk import WorkspaceClient
import pandas as pd
w = WorkspaceClient()
http_connections = [
{"Name": c.name, "Destination URL": c.url, "Owner": c.owner}
for c in w.connections.list()
if c.connection_type and c.connection_type.value == "HTTP"
]
if not http_connections:
print("No HTTP connections found in this workspace.")
else:
display(pd.DataFrame(http_connections))
Chaque URL de destination représente un service externe dont les règles de pare-feu devront peut-être être mises à jour pour autoriser les adresses IP sortantes du compute serverless au lieu des adresses IP du plan de contrôle. Ce script doit être exécuté par workspace par un administrateur de métastore pour garantir que toutes les connexions sont visibles indépendamment des autorisations par objet.
Migrer vers un Private Link (recommandé)
Pour une isolation complète des tenants, Databricks recommande de configurer Private Link au lieu des listes d'autorisation d'IP. Avec Private Link, le trafic entre Databricks et votre service passe par une connexion privée, et seul votre Workspace peut atteindre le service.
Pour configurer Private Link :
- Contactez l'équipe de votre compte Databricks pour activer le routage serverless pour votre workspace.
- Suivez les instructions dans Link privé (recommandé).
Mettre à jour les listes d'autorisation IP
Si Private Link n'est pas une option pour votre environnement, mettez à jour vos listes d'autorisation IP pour utiliser les adresses IP sortantes serverless au lieu des adresses IP du plan de contrôle :
- Obtenez les IP sortantes Serverless et configurez vos règles de pare-feu. Suivez les instructions dans configuration du pare-feu de compute serverless, et ajoutez les adresses IP sortantes serverless aux listes d'adresses IP autorisées de chaque service externe auquel vos connexions HTTP accèdent.
- Contactez l'équipe de votre compte Databricks pour activer le routage serverless pour votre workspace.
- Vérifiez que vos connexions HTTP peuvent atteindre chaque service externe avec les listes d'autorisation mises à jour.