Configurer les règles de pare-feu de nom de domaine
Si votre pare-feu d'entreprise bloque le trafic en fonction des noms de domaine, vous devez autoriser le trafic HTTPS et WebSocket vers les noms de domaine Databricks afin d'assurer l'accès aux ressources Databricks. Vous pouvez choisir entre deux options, l'une plus permissive mais plus facile à configurer, l'autre spécifique à vos domaines de workspace.
Option 1 : Autoriser le trafic vers *.cloud.databricks.com
Mettez à jour vos règles de pare-feu pour autoriser le trafic HTTPS et WebSocket vers *.cloud.databricks.com. Ceci est plus permissif que l'option 2, mais cela vous épargne l'effort de mettre à jour les règles de pare-feu pour chaque Workspace Databricks de votre compte.
Option 2 : Autoriser le trafic vers vos workspaces Databricks et la console de compte uniquement
Si vous choisissez de configurer des règles de pare-feu pour chaque workspace de votre compte, vous devez :
-
Identifiez vos domaines de Workspace.
Votre Workspace Databricks utilise deux noms de domaine. La première est celle que vous utilisez pour vous connecter, par exemple
yourcompany.cloud.databricks.comsi vous avez un nom de domaine personnalisé, oudbc-<random-string>.cloud.databricks.comsi vous n’en avez pas.Pour trouver le second domaine, connectez-vous au premier domaine. Après votre Connexion, vous devriez voir
https://<first-domain>/?o=<workspace-id>dans la barre d'adresse de votre navigateur, où<workspace-id>est une chaîne de chiffres.
Certains types de Workspace n'affichent pas d'ID de Workspace dans l'URL de connexion. Si vous ne voyez pas de ?o= suivi d'une chaîne de chiffres dans l'URL, contactez l'équipe de votre compte Databricks pour obtenir l'ID de votre workspace.
Le 2e domaine a le format dbc-dp-<workspace-id>.cloud.databricks.com. Par exemple, si l'ID du workspace est 123456, votre deuxième domaine est dbc-dp-123456.cloud.databricks.com.
2. Si vous devez accéder à la console de compte et l'utiliser depuis ce réseau, autorisez également le trafic vers :
accounts.cloud.databricks.com
3. Mettez à jour vos règles de pare-feu.
Mettez à jour vos règles de pare-feu pour autoriser le trafic HTTPS et WebSocket vers les deux domaines identifiés à l'étape 1.
Autoriser le trafic vers les domaines CDN pour les assets d'IU
L'interface utilisateur Databricks charge des assets statiques, tels que CSS, JavaScript et des images, à partir des domaines du réseau de diffusion de contenu (CDN). Le blocage sélectif de types d'asset, comme l'autorisation de JavaScript mais le blocage des fichiers CSS ou de polices, peut perturber l'interface utilisateur.
Pour que l'interface utilisateur fonctionne, autorisez tous les types d'asset provenant de domaines CDN.
https://ui-assets.cloud.databricks.com/- Assets d'interface utilisateur Databrickshttps://*.cloud.databricksusercontent.com- Notebooks assetshttps://databricks-prod-cloudfront.cloud.databricks.com- Exportation de Notebook etdisplayHTMLassets
Recommandations de configuration du pare-feu
- Appliquez les mêmes règles à tous les domaines CDN répertoriés.
- Évitez le filtrage sélectif des fichiers CSS, JavaScript, d'images ou de polices.
- Autoriser HTTPS (port 443) à tous les domaines CDN.
- Pour obtenir la liste complète des ports requis, consultez Adresses IP et domaines pour les services et assets Databricks.