Aller au contenu principal

Aperçu de l’architecture de référence du réseau

Différentes organisations ont des exigences d'isolation réseau différentes. Cette page décrit trois architectures de référence pour les exigences courantes. Identifiez l'architecture qui correspond le mieux à votre topologie réseau, à vos besoins en matière de gouvernance des données et à vos politiques de contrôle de sortie.

Architecture Databricks

Databricks fonctionne à partir d'un plan de contrôle et d'un plan de compute .

  • Le plan de contrôle comprend les services back-end que Databricks gère dans votre compte Databricks. L'application web se trouve dans le plan de contrôle.
  • Le plan de compute est l'endroit où vos données sont traitées. Il existe deux types de plans de compute selon le compute que vous utilisez.
    • Pour le compute Databricks classique, les ressources de compute se trouvent dans votre compte AWS, dans ce que l'on appelle le plan de compute classique . Cela fait référence au réseau de votre compte AWS et à ses ressources. Les ressources du plan de compute classique se trouvent dans la même région que votre workspace.
    • Pour le compute Serverless, les Ressources Serverless compute s'exécutent dans un plan de compute Serverless dans votre compte Databricks. Les Ressources du plan de compute Serverless se trouvent dans la même région cloud que le plan de compute classique de votre Workspace. Vous sélectionnez cette région lors de la création d'un Workspace.

Pour en savoir plus sur le compute classique et le compute Serverless, consultez Compute. Pour des informations supplémentaires sur l'architecture, consultez l'architecture de haut niveau.

Types de connectivité réseau

Databricks fournit un environnement réseau sécurisé par default, mais si votre organisation a des besoins supplémentaires, vous pouvez configurer les fonctionnalités de connectivité réseau entre les différentes connexions réseau. Chaque architecture configure des fonctionnalités sur trois types de connectivité réseau :

  1. **Entrant : Utilisateurs et applications vers Databricks** : Vous pouvez configurer des fonctionnalités pour contrôler l'accès et fournir une connectivité privée entre les utilisateurs et leurs Workspaces Databricks. Voir la mise en réseau des utilisateurs vers Databricks.
  2. Classic : Le plan de contrôle et le plan de compute classique : Les ressources de compute Classic, telles que les clusters, sont déployées dans votre compte AWS et se connectent au plan de contrôle. Vous pouvez utiliser les fonctionnalités de connectivité réseau Classic pour déployer des ressources de plan de compute Classic dans votre propre réseau virtuel et pour activer la connectivité privée des clusters vers le plan de contrôle. Consultez Réseau de plan de compute Classic.
  3. Trafic sortant : Le plan de compute serverless et le stockage : Vous pouvez configurer des pare-feu sur vos Ressources pour autoriser l'accès depuis le plan de compute serverless Databricks. Consultez Réseau de plan de compute serverless.

Utilisez le diagramme suivant pour visualiser la façon dont les données circulent via Databricks.

Diagramme de présentation de la connectivité réseau

Choisissez votre architecture réseau

Ces architectures assurent la sécurité du réseau pour chaque type de connectivité, en progression. Start par la sécurité gérée comme base de référence et ajoutez des contrôles à mesure que vos exigences augmentent. La plupart des organisations renforcent l'entrée et la sortie avant de passer à une connectivité privée complète.

    • Icône de bouclier Sécurité gérée
    • Votre point de départ. Infrastructure gérée par Databricks avec des paramètres sécurisés par default. Appliquez les contrôles Unity Catalog en plus de cette base de référence pour la gouvernance des données.
    • Icône de vérification du bouclier Connectivité renforcée
    • Renforce l'entrée et la sortie en plus de la sécurité gérée. Idéal pour les organisations qui doivent avoir une auditabilité et un contrôle d'accès sans éliminer les endpoints publics.
    • Icône de verrouillage rempli Environnement isolé
    • Rend tout accès privé en plus de la connectivité renforcée. Pour les Secteurs d'activité réglementés (services financiers, santé, gouvernement) avec des exigences strictes en matière d'exfiltration des données.

Matrice des fonctionnalités

Le tableau suivant présente les fonctionnalités de sécurité réseau qui s’appliquent à chaque architecture :

Connectivité

Fonctionnalité

Sécurité gérée

Connectivité renforcée

Environnement isolé

Classic Compute

Connectivité sécurisée des clusters (SCC)

Oui

Oui

Oui

Classic Compute

Virtual Private Cloud (VPC) géré par le client

Oui

Oui

Oui

Classic Compute

PrivateLink du plan de compute classique

Facultatif

Oui

Oui

Entrants

PrivateLink entrant du Workspace

Non

Non

Oui

Entrants

PrivateLink entrant pour les services à forte intensité de performances

Non

Non

Oui

Entrants

Listes d'accès IP du Workspace

Non

Oui

Oui

Entrants

Listes d'accès IP au niveau du compte

Non

Oui

Oui

Entrants

Listes d'accès IP OpenSharing

Non

Oui

Oui

Sortants

Contrôle de sortie Serverless

Non

Oui

Oui

Sortants

Serverless PrivateLink (Endpoint privé NCC)

Non

Oui

Oui

Sortants

IP stables Serverless

Oui

Oui

Oui

Sortants

Pare-feu externe

Facultatif

Facultatif

Oui

Connectivité

Fonctionnalité

Sécurité gérée

Connectivité renforcée

Environnement isolé

Classic Compute

Connectivité sécurisée des clusters (SCC)

Oui

Oui

Oui

Classic Compute

Virtual Private Cloud (VPC) géré par le client

Oui

Oui

Oui

Classic Compute

PrivateLink du plan de compute classique

Facultatif

Oui

Oui

Entrants

PrivateLink entrant du Workspace

Non

Non

Oui

Entrants

PrivateLink entrant pour les services à forte intensité de performances

Non

Non

Oui

Entrants

Listes d'accès IP du Workspace

Non

Oui

Oui

Entrants

Listes d'accès IP au niveau du compte

Non

Oui

Oui

Entrants

Listes d'accès IP OpenSharing

Non

Oui

Oui

Sortants

Contrôle de sortie Serverless

Non

Oui

Oui

Sortants

Serverless PrivateLink (Endpoint privé NCC)

Non

Oui

Oui

Sortants

IP stables Serverless

Oui

Oui

Oui

Sortants

Pare-feu externe

Facultatif

Facultatif

Oui

Ressources supplémentaires