Sécurité gérée
La sécurité gérée est l'architecture réseau de référence. Il déploie Databricks dans votre propre Virtual Private Cloud (VPC) avec SCC activé par default sur le compute classique. Vous pouvez éventuellement ajouter PrivateLink classique pour la connectivité privée du plan de contrôle.
Contrairement à Hardened connectivity et à Isolated environment, la sécurité gérée ne nécessite pas d’abonnement Databricks Enterprise. L'activation du PrivateLink facultatif du plan de compute classique est la seule configuration qui requiert ce niveau.
Databricks teste la plateforme avec des tests d'intrusion annuels tiers et un programme public de bug bounty. Consultez l'Addenda sur la sécurité de Databricks.
Cette configuration comprend :
- Sécurisé par default : Databricks active le SCC, le chiffrement en transit et l'accès authentifié au Workspace par default.
- Connectivité facultative du plan de contrôle privé : ajoutez PrivateLink de plan de compute classique pour acheminer le trafic de compute classique vers le plan de contrôle Databricks sur un réseau privé. Nécessite le plan Databricks Enterprise.
- Réseau géré par le client : Déployer dans votre propre Virtual Private Cloud (VPC) pour contrôler les plages d'adresses IP, le routage et les groupes de sécurité.
- Serverless compute : utilisez des SQL Warehouse serverless et du compute serverless pour les Notebooks et les Jobs.
Utilisez cette configuration lorsque :
- Démarrer avec Databricks pour la première fois.
- Exécution de charges de travail non réglementées sans exigences strictes d'isolation réseau.
- Privilégier la simplicité opérationnelle aux contrôles réseau personnalisés.
- Utilisation du compute serverless comme option de compute principale.
Composants requis
Entrant
L'accès au Workspace utilise une identité et une authentification standard. Pour un contrôle de base supplémentaire, configurez une politique d'entrée basée sur le contexte afin de restreindre l'accès au Workspace et à l'API aux réseaux de votre organisation, tels que les VPN d'entreprise, les plages d'adresses IP de bureau et les identités. Cela ajoute une défense en profondeur sans nécessiter de connectivité privée.
Voir Contrôle d'entrée basé sur le contexte.
Sortant
L'accès aux données est régi par Unity Catalog. Consultez Qu'est-ce que Unity Catalog ?. Pour un contrôle de base supplémentaire, vous pouvez éventuellement déployer un pare-feu externe pour inspecter le trafic de sortie du compute classique.
Pare-feu externe (facultatif)
Acheminez le trafic de sortie du compute classique via un pare-feu externe pour l'inspection, la journalisation et l'application des politiques. Requis dans un environnement isolé; facultatif ici.
Les options incluent AWS Network Firewall (service géré, intégré au routage AWS) ou un appareil tiers tel que Palo Alto intégré avec Gateway Load Balancer.
Databricks control plane and SCC relay connections use TLS with certificate pinning. Do not enable TLS inspection (decrypt and re-encrypt) on traffic between your clusters and the Databricks control plane. Doing so causes cluster failures. See IP addresses and domains for Databricks services and assets for required endpoints.
Compute classique
Si vous utilisez le compute classique, la sécurité gérée applique les contrôles suivants par default :
Connectivité des clusters sécurisée
Élimine les adresses IP publiques sur les nœuds du cluster. Activé par default, sans configuration supplémentaire requise.
VPC géré par le client
Déployez Databricks dans votre propre réseau virtuel pour contrôler les plages d'adresses IP, le routage et les groupes de sécurité. Requis pour PrivateLink classique.
Consultez Configurer un VPC géré par le client.
Le contrôle suivant est facultatif :
PrivateLink du plan de compute classique (facultatif)
Fournit une connectivité privée entre votre Virtual Private Cloud (VPC) et le plan de contrôle Databricks. L'API REST et le relais de trafic SCC entre les clusters et le plan de contrôle restent privés au lieu d'utiliser l'internet public. Nécessite le plan Databricks Enterprise et n'est pas activé par default.
Consultez Configurer la connectivité privée classique à Databricks.
Pour les contrôles de sécurité non liés au réseau, y compris le chiffrement, consultez Sécurité et conformité.
Chemins de mise à niveau
-
- Connectivité renforcée
- Si vous avez besoin de contrôles d'accès au Workspace basés sur l'IP, de contrôles de sortie Serverless, d'Endpoints Virtual Private Cloud (VPC) pour l'accès aux services cloud ou d'un pare-feu externe facultatif pour l'inspection de la sortie.
-
- Environnement isolé
- Si vous avez besoin d'un accès **Workspace** privé (via VPN ou PrivateLink entrant) et d'un pare-feu externe requis pour une isolation réseau de bout en bout.