Aller au contenu principal

Utilisateurs au réseau Databricks

Ce guide présente des fonctionnalités pour personnaliser l'accès réseau entre les utilisateurs et leurs Workspace Databricks et les ressources au niveau du compte.

Par default, les utilisateurs et les applications peuvent se connecter à Databricks depuis n'importe quelle adresse IP. Les utilisateurs pourraient accéder à des sources de données critiques en utilisant Databricks. Si les identifiants d’un utilisateur sont compromis par hameçonnage ou une attaque similaire, la sécurisation de l’accès réseau réduit considérablement le risque de prise de contrôle de compte. Des configurations telles que la connectivité privée, les listes d'accès IP et les pare-feu aident à sécuriser les données critiques.

Vous pouvez également configurer les fonctionnalités d'authentification et de contrôle d'accès pour protéger les identifiants de vos utilisateurs, consultez Authentification et contrôle d'accès.

remarque

Les utilisateurs des fonctionnalités de mise en réseau sécurisées de Databricks nécessitent le plan Enterprise.

Connectivité privée

Entre les utilisateurs Databricks et le plan de contrôle, PrivateLink offre des contrôles robustes qui limitent la source des requêtes entrantes. Si votre organisation achemine le trafic via un environnement AWS, vous pouvez utiliser PrivateLink pour vous assurer que la communication entre les utilisateurs et le plan de contrôle Databricks ne transite pas par des adresses IP publiques. Consultez Configurer PrivateLink entrant pour Workspace.

Contrôle d'entrée basé sur le contexte

info

Aperçu

Cette fonctionnalité est en aperçu public.

Le contrôle d'entrée basé sur le contexte fournit des stratégies au niveau du compte qui combinent l'identité, le type de requête et la source réseau afin de déterminer qui peut atteindre votre workspace ou votre ressource au niveau du compte.

Les politiques d'entrée vous permettent de :

  • Autorisez ou refusez l'accès à l' interface utilisateur du Workspace , aux APIs , à l' environnement d'exécution des applications ou à l' environnement d'exécution Lakebase .

  • Appliquer des règles à tous les utilisateurs, à tous les Service Principals, ou à des identités spécifiques sélectionnées.

  • Accorder ou bloquer l'accès depuis toutes les adresses IP publiques ou depuis des plages d'adresses IP spécifiques.

  • Exécutez en **mode simulation** pour enregistrer les refus sans bloquer le trafic, ou en **mode appliqué** pour bloquer activement les requêtes non fiables.

  • Autorisez ou refusez l'accès à l'interface utilisateur de niveau compte et aux APIs (par exemple, l'accès à la console de compte).

  • Accordez ou bloquez l'accès depuis tous les Endpoint Virtual Private Cloud (VPC) enregistrés ou depuis des Endpoint VPC enregistrés spécifiques.

Chaque compte inclut une politique d'ingestion default qui s'applique à tous les workspaces éligibles.

Chaque compte comprend également une seule politique au niveau du compte (account-policy) qui s'applique à toutes les ressources au niveau du compte. Les listes d'accès IP du Workspace et de la console de compte sont toujours prises en charge, mais elles ne sont évaluées qu'après qu'une politique d'entrée basée sur le contexte autorise une requête.

Pour plus d'informations, consultez Contrôle d'ingestion basé sur le contexte.

Listes d'accès IP

L'authentification prouve l'identité de l'utilisateur, mais elle n'applique pas la localisation réseau des utilisateurs. L'accès à un service cloud depuis un réseau non sécurisé pose des risques de sécurité, en particulier lorsque l'utilisateur peut avoir un accès autorisé à des données sensibles ou personnelles. À l'aide des listes d'accès IP, vous pouvez configurer les Workspace Databricks de sorte que les utilisateurs se connectent au service uniquement via les réseaux existants avec un périmètre sécurisé.

Vous pouvez également utiliser des listes d'accès IP pour contrôler l'accès aux ressources au niveau du compte.

Les administrateurs peuvent spécifier les adresses IP autorisées à accéder à Databricks. Vous pouvez également spécifier des adresses IP ou des sous-réseaux à bloquer. Pour plus de détails, consultez Gérer les listes d'accès IP.

Vous pouvez également utiliser PrivateLink pour bloquer tout accès Internet public à un Workspace Databricks.

Règles de pare-feu

De nombreuses organisations utilisent des pare-feu pour bloquer le trafic en fonction des noms de domaine. Vous devez autoriser les noms de domaine Databricks pour garantir l'accès aux ressources Databricks. Pour plus d'informations, consultez Configurer les règles de pare-feu de nom de domaine.

Databricks effectue également la validation des en-têtes d'hôte pour garantir que les requêtes utilisent des domaines Databricks autorisés tels que .cloud.databricks.com. Les requêtes utilisant des domaines extérieurs au réseau Databricks seront bloquées. Cette mesure de sécurité protège contre les attaques potentielles par en-tête d'hôte HTTP.