Aperçu de l’architecture de référence du réseau
Différentes organisations ont des exigences d'isolation réseau différentes. Cette page décrit trois architectures de référence pour les exigences courantes. Identifiez l'architecture qui correspond le mieux à votre topologie réseau, à vos besoins en matière de gouvernance des données et à vos politiques de contrôle de sortie.
Architecture Databricks
Databricks fonctionne à partir d'un plan de contrôle et d'un plan de compute .
- Le plan de contrôle comprend les services back-end que Databricks gère dans votre compte Databricks. L'application web se trouve dans le plan de contrôle.
- Le plan de compute est l'endroit où vos données sont traitées. Il existe deux types de plans de compute selon le compute que vous utilisez.
- Pour le compute Databricks classique, les ressources de compute se trouvent dans votre compte AWS, dans ce que l'on appelle le plan de compute classique . Cela fait référence au réseau de votre compte AWS et à ses ressources. Les ressources du plan de compute classique se trouvent dans la même région que votre workspace.
- Pour le compute Serverless, les Ressources Serverless compute s'exécutent dans un plan de compute Serverless dans votre compte Databricks. Les Ressources du plan de compute Serverless se trouvent dans la même région cloud que le plan de compute classique de votre Workspace. Vous sélectionnez cette région lors de la création d'un Workspace.
Pour en savoir plus sur le compute classique et le compute Serverless, consultez Compute. Pour des informations supplémentaires sur l'architecture, consultez l'architecture de haut niveau.
Types de connectivité réseau
Databricks fournit un environnement réseau sécurisé par default, mais si votre organisation a des besoins supplémentaires, vous pouvez configurer les fonctionnalités de connectivité réseau entre les différentes connexions réseau. Chaque architecture configure des fonctionnalités sur trois types de connectivité réseau :
- **Entrant : Utilisateurs et applications vers Databricks** : Vous pouvez configurer des fonctionnalités pour contrôler l'accès et fournir une connectivité privée entre les utilisateurs et leurs Workspaces Databricks. Voir la mise en réseau des utilisateurs vers Databricks.
- Classic : Le plan de contrôle et le plan de compute classique : Les ressources de compute Classic, telles que les clusters, sont déployées dans votre compte AWS et se connectent au plan de contrôle. Vous pouvez utiliser les fonctionnalités de connectivité réseau Classic pour déployer des ressources de plan de compute Classic dans votre propre réseau virtuel et pour activer la connectivité privée des clusters vers le plan de contrôle. Consultez Réseau de plan de compute Classic.
- Trafic sortant : Le plan de compute serverless et le stockage : Vous pouvez configurer des pare-feu sur vos Ressources pour autoriser l'accès depuis le plan de compute serverless Databricks. Consultez Réseau de plan de compute serverless.
Utilisez le diagramme suivant pour visualiser la façon dont les données circulent via Databricks.

Choisissez votre architecture réseau
Ces architectures assurent la sécurité du réseau pour chaque type de connectivité, en progression. Start par la sécurité gérée comme base de référence et ajoutez des contrôles à mesure que vos exigences augmentent. La plupart des organisations renforcent l'entrée et la sortie avant de passer à une connectivité privée complète.
-
Sécurité gérée
- Votre point de départ. Infrastructure gérée par Databricks avec des paramètres sécurisés par default. Appliquez les contrôles Unity Catalog en plus de cette base de référence pour la gouvernance des données.
-
Connectivité renforcée
- Renforce l'entrée et la sortie en plus de la sécurité gérée. Idéal pour les organisations qui doivent avoir une auditabilité et un contrôle d'accès sans éliminer les endpoints publics.
-
Environnement isolé
- Rend tout accès privé en plus de la connectivité renforcée. Pour les Secteurs d'activité réglementés (services financiers, santé, gouvernement) avec des exigences strictes en matière d'exfiltration des données.
Matrice des fonctionnalités
Le tableau suivant présente les fonctionnalités de sécurité réseau qui s’appliquent à chaque architecture :
Connectivité | Fonctionnalité | Sécurité gérée | Connectivité renforcée | Environnement isolé |
|---|---|---|---|---|
Classic Compute | Connectivité sécurisée des clusters (SCC) | Oui | Oui | Oui |
Classic Compute | Virtual Private Cloud (VPC) géré par le client | Oui | Oui | Oui |
Classic Compute | PrivateLink du plan de compute classique | Facultatif | Oui | Oui |
Entrants | PrivateLink entrant du Workspace | Non | Non | Oui |
Entrants | PrivateLink entrant pour les services à forte intensité de performances | Non | Non | Oui |
Entrants | Listes d'accès IP du Workspace | Non | Oui | Oui |
Entrants | Listes d'accès IP au niveau du compte | Non | Oui | Oui |
Entrants | Listes d'accès IP OpenSharing | Non | Oui | Oui |
Sortants | Contrôle de sortie Serverless | Non | Oui | Oui |
Sortants | Serverless PrivateLink (Endpoint privé NCC) | Non | Oui | Oui |
Sortants | IP stables Serverless | Oui | Oui | Oui |
Sortants | Pare-feu externe | Facultatif | Facultatif | Oui |
Ressources supplémentaires
-
- Meilleures pratiques de sécurité de Databricks
- Architectures de référence de sécurité, Security analyse Tool (SAT) et le livre blanc sur la sécurité AWS.
-
- Coûts de mise en réseau
- Planifiez et gérez les coûts de mise en réseau pour tous les déploiements Databricks.