Configurez PrivateLink entrant pour les workspaces
Cette page décrit les étapes de configuration de la connectivité privée entrante entre les utilisateurs et leurs Workspace Databricks. Pour renforcer la sécurité de l'implémentation serverless de votre workspace, vous devez utiliser une connectivité privée entrante.
- Pour un aperçu de la connectivité privée chez Databricks, consultez Concepts Private Link.
Établissez des connexions sécurisées et privées à partir de vos Virtual Private Cloud (VPC) AWS ou de réseaux on-premise vers les services Databricks, à l'aide d'un Private Link entrant, qui achemine le trafic via un Endpoint d'interface VPC au lieu de l'internet public.
Un Endpoint entrant provient de votre Virtual Private Cloud (VPC) de transit, servant généralement de source pour l'accès aux applications web des utilisateurs. Si vous utilisez le compute Classique, il s'agit généralement d'un Virtual Private Cloud (VPC) distinct du Virtual Private Cloud (VPC) du plan de compute du Workspace et il peut être connecté à un réseau on-premise. Si vous avez plusieurs comptes Databricks, vous pouvez partager un Virtual Private Cloud (VPC) Endpoint entrant entre ces comptes en enregistrant l'Endpoint dans chaque compte Databricks concerné.
Avec le Private Link entrant vers les workspaces :
- Configurer l'accès privé : configurez les connexions entrantes Private Link vers l'application web Databricks, l'API REST, les Databricks Apps et l'API Databricks Connect.
- Appliquez la connectivité privée : configurez la connectivité privée des utilisateurs vers Databricks.

Exigences
- Votre compte Databricks est sur le forfait Enterprise.
- Vous devez disposer de toutes les autorisations AWS nécessaires pour configurer un Databricks workspace et pour créer de nouveaux Endpoint Virtual Private Cloud (VPC) pour votre workspace.
- Pour établir une connexion PrivateLink entrante pour accéder au Workspace depuis votre réseau on-premise, connectez votre réseau on-premise à un Virtual Private Cloud (VPC) AWS à l'aide de Direct Connect ou d'un VPN.
- Autorisez le trafic réseau de tous les espaces d'adressage pertinents au sein de votre réseau local à se connecter à votre Endpoint Virtual Private Cloud (VPC) à l'aide du port TCP 443.
Étape 1 : Créez des points de terminaison VPC
Pour l'accès privé au Workspace, vous pouvez réutiliser tout Endpoint Virtual Private Cloud (VPC) d'accès général que vous avez déjà créé pour Private Link entrant vers vos Ressources au niveau du compte (voir Configurer Private Link entrant pour les ressources au niveau du compte). La région de cet Endpoint Virtual Private Cloud (VPC) ne doit pas nécessairement correspondre à la région de votre Workspace. Un Endpoint d'accès général, quelle que soit sa région, peut servir les Workspace de toutes les régions.
Pour créer des Endpoint VPC entrants dans la Console de gestion AWS :
- Accédez à la section points de terminaison Virtual Private Cloud (VPC) de la console de gestion AWS.
- En haut à droite, définissez la région sur la même région que votre région de Virtual Private Cloud (VPC) de transit.
- Cliquez sur Create Endpoint .
- Lors de la nomination de l'endpoint, Databricks vous recommande d'inclure
general-access, tel quedatabricks-general-access-vpce. - Sous Type , sélectionnez Services d'Endpoint utilisant des NLB et des GWLB .
- Dans le champ du nom du service, collez le nom du service. Utilisez le tableau dans services d'Endpoint Virtual Private Cloud (VPC) PrivateLink pour trouver les noms des services régionaux. Copiez celui étiqueté **Accès général (y compris l'API REST)**.
- Cliquez sur Vérifier le service et vérifiez que Nom du service vérifié apparaît dans un cadre vert. Si vous rencontrez une erreur indiquant "Service name could not be verified", vérifiez que les régions de votre Virtual Private Cloud (VPC), de vos sous-réseaux et de votre nouvel Endpoint Virtual Private Cloud (VPC) correspondent correctement.
- Dans VPC , sélectionnez votre Virtual Private Cloud (VPC) de transit.
- Dans Sous-réseaux , sélectionnez un sous-réseau.
- Dans la section **Groupes de sécurité**, sélectionnez un groupe de sécurité qui autorise le trafic entrant sur le port 443 à partir des plages d'adresses IP qui doivent accéder au workspace.
- Cliquez sur Créer un Endpoint .
Étape 2 : Enregistrez les points de terminaison VPC
Après avoir créé vos points de terminaison Virtual Private Cloud (VPC) dans la console de gestion AWS, veuillez les inscrire auprès de Databricks.
-
Accédez à la console de compte Databricks.
-
Cliquez sur **Sécurité** dans la barre latérale.
-
Cliquez sur Points de terminaison privés dans la navigation verticale.
-
Cliquez sur Enregistrer un endpoint privé .
-
Saisissez un nom descriptif pour l'enregistrement de votre Endpoint Virtual Private Cloud (VPC).
- Une convention de nommage incluant l'objectif est recommandée, telle que
VPCE for General Access.
- Une convention de nommage incluant l'objectif est recommandée, telle que
-
Sélectionnez la région appropriée. La région doit correspondre à la région de l'AWS VPC Endpoint que vous enregistrez.
-
Collez l'ID d'Endpoint VPC AWS dans le **champ ID d'Endpoint VPC AWS**.

-
Cliquez sur Enregistrer un nouvel Endpoint Virtual Private Cloud (VPC) .
Si vous utilisez Classic compute et que vous avez plusieurs workspaces qui partagent le même Virtual Private Cloud (VPC) géré par les clients, vous pouvez partager des Endpoints Virtual Private Cloud (VPC) AWS entre eux. Pour plusieurs comptes Databricks, vous pouvez enregistrer l'Endpoint Virtual Private Cloud (VPC) AWS dans chaque compte.
Étape 3 : Configurez la politique d'accès privé
Une fois que vous avez enregistré votre Virtual Private Cloud (VPC) Endpoint d'accès général, il existe deux façons de configurer une politique d'accès privé pour votre Workspace : avec une entrée basée sur le contexte ou avec des paramètres d'accès privé. L'approche d'entrée basée sur le contexte vous permet de configurer un accès granulaire en combinant l'identité, le type de requête et les conditions de source réseau. Les politiques d'accès privé d'entrée basées sur le contexte ne sont pas non plus liées à la région : vous pouvez ajouter un Endpoint sur liste d'autorisation dans n'importe quelle région pour servir un Workspace dans une région différente. Consultez Contrôle d'entrée basé sur le contexte. Les paramètres d'accès privé sont des politiques tout ou rien, liées à la région.
Pour que le trafic soit autorisé, les paramètres d'accès privé et l'entrée basée sur le contexte doivent tous deux autoriser l'endpoint. Par défaut, l'entrée basée sur le contexte est définie sur Autoriser l'accès depuis tous les private endpoints , ce qui reporte la décision d'accès au paramètre d'accès privé du workspace. Si vous souhaitez configurer des politiques d'accès privé basées sur le contexte, assurez-vous que votre workspace dispose d'un paramètre d'accès privé attaché, avec tous les endpoints privés enregistrés autorisés (voir plus ci-dessous). Ceci déférera la décision d’accès à la politique d’ingestion basée sur le contexte de votre workspace.
- Method 1: Context-based ingress
- Method 2: Private access settings
Aperçu
L'accès privé aux Workspaces utilisant l'entrée basée sur le contexte est en version bêta.
-
Dans la console du compte, cliquez sur Sécurité dans la barre latérale.
-
Cliquez sur Contrôle d'entrée et de sortie basé sur le contexte dans la barre latérale.
-
Sous Stratégies au niveau du Workspace , cliquez sur Nouvelle stratégie Workspace .
-
Sous Entrée > Accès réseau privé , définissez votre stratégie d'accès privé.
- Par default, tous les Endpoint enregistrés sont autorisés : Autoriser l'accès de tous les Endpoint privés . Si cela est acceptable, passez à l'étape suivante. Ce default inclut seulement les 200 premiers endpoints Virtual Private Cloud (VPC) enregistrés ; si votre politique en exige davantage, contactez votre équipe de compte pour une augmentation.
- Si vous souhaitez autoriser spécifiquement certains Endpoints enregistrés tout en refusant tous les autres, décochez Autoriser l'accès depuis tous les Endpoints privés et ajoutez une règle d'autorisation.
- Sélectionnez les identités et les destinations de workspace auxquelles vous souhaitez autoriser l'accès (par default, toutes les identités et destinations sont autorisées).
- Sélectionnez ensuite le type de source = **Selected private Endpoints**, et sélectionnez le ou les Virtual Private Cloud (VPC) d'accès général Endpoint(s) que vous avez enregistrés. La région de cet Endpoint Virtual Private Cloud (VPC) ne doit pas nécessairement correspondre à la région de votre Workspace. Un Endpoint d'accès général, quelle que soit sa région, peut servir les Workspace de toutes les régions.
- Cliquez sur Confirmer .
- Vous pouvez également ajouter des règles de refus dans votre stratégie, qui définissent des exceptions à vos règles d'autorisation.
-
Lorsque vous avez terminé de configurer votre politique d'accès privé, vous pouvez également configurer votre politique d'accès public dans Entrée > Accès réseau public . Vous pouvez désactiver tout accès IP public en décochant Autoriser l’accès depuis toutes les adresses IP publiques . Databricks recommande de maintenir l’accès public activé pendant le test de votre configuration DNS, puis de le désactiver une fois le DNS finalisé pour appliquer une connectivité privée exclusive.
-
Testez d'abord votre politique d'entrée en mode simulation , avant de la passer en mode appliqué . Les refus d'accès en mode simulation sont enregistrés dans la table système
system.access.inbound_networkmais ne bloqueront pas l'accès. -
Assurez-vous que votre politique d' égression est correcte.
-
Attachez votre politique réseau à votre ou vos workspace(s).
-
Enregistrez votre politique réseau. Les mises à jour de la politique d'entrée basée sur le contexte prennent moins de 10 minutes pour prendre effet.
-
Associez un paramètre d'accès privé « autoriser tous les accès » à votre Workspace. Les Workspaces auxquels aucun paramètre d'accès privé n'est associé se voient refuser tout accès privé, quelle que soit la politique de réseau.
- Dans la console du compte, cliquez sur Sécurité dans la barre latérale.
- Cliquez sur Paramètres d'accès privé dans la barre latérale.
- Cliquez sur Ajouter des paramètres d'accès privé .
- Saisissez un nom pour votre nouvel objet de paramètres d'accès privé.
- Sélectionnez une région qui correspond à la région de votre Workspace.
- Configurez le champ Accès public activé sur True .
- Sélectionnez un niveau d'accès privé : compte .
- Cliquez sur Ajouter des paramètres d'accès privé .
- Maintenant, dans votre Workspace, cliquez sur Configurations avancées pour afficher les champs supplémentaires.
- Dans le menu déroulant Private Link , choisissez le nom de l'objet de paramètres d'accès privé que vous avez créé lors des étapes précédentes.
- Cliquez sur Enregistrer .
Vous pouvez créer une politique de réseau par Workspace. Toutefois, si plusieurs espaces de travail partagent les mêmes politiques d'entrée et de sortie, ils peuvent partager la même politique de réseau, ce qui vous permet de « définir une fois et d'attacher n'importe où ».
Vous pouvez réutiliser le même paramètre d'accès privé « autoriser tous les accès » pour n'importe quel Workspace de la même région.
-
Dans la console du compte, cliquez sur Sécurité dans la barre latérale.
-
Cliquez sur Paramètres d'accès privé dans la barre latérale.
-
Cliquez sur Ajouter des paramètres d'accès privé .

-
Saisissez un nom pour votre nouvel objet de paramètres d'accès privé.
-
Sélectionnez une région qui correspond à la région de votre Workspace.
-
Configurez le champ **Accès public activé** :
- Faux (default) : La connexion entrante est accessible exclusivement via Private Link, bloquant l'accès public à Internet.
- True : La connexion entrante est accessible via Private Link et l'Internet public.
Databricks recommande de commencer par True lors du test de votre configuration DNS, puis de passer à False pendant une fenêtre de maintenance pour appliquer une connectivité privée exclusive.
-
Sélectionnez un **Niveau d'accès privé** :
- Compte : Limitez les connexions aux Endpoint Virtual Private Cloud (VPC) enregistrés dans votre compte Databricks.
- Endpoint : Limitez les connexions à un ensemble explicite d'endpoints Virtual Private Cloud (VPC). Incluez l'enregistrement de votre endpoint VPC entrant.
-
Cliquez sur Ajouter des paramètres d'accès privé .
-
Maintenant, dans votre Workspace, cliquez sur Configurations avancées pour afficher les champs supplémentaires.
-
Dans le menu déroulant Private Link , choisissez le nom de l'objet de paramètres d'accès privé que vous avez créé lors des étapes précédentes.
-
Cliquez sur Enregistrer .
-
Après avoir créé ou mis à jour un Workspace, attendez qu'il soit disponible avant d'utiliser ou de créer des clusters.
Le statut du workspace reste
RUNNINGet la modification du Virtual Private Cloud (VPC) a lieu immédiatement. Cependant, vous ne pouvez pas utiliser ou créer de clusters pendant 20 minutes supplémentaires. Si vous créez ou utilisez des clusters avant la fin de cet intervalle, les clusters peuvent échouer à se lancer ou causer d'autres comportements inattendus.
Étape 4 : Configurer le DNS pour le Link privé entrant
Après avoir créé et enregistré votre Endpoint Virtual Private Cloud (VPC) entrant, configurez le DNS pour acheminer les requêtes utilisateur via votre réseau privé vers l'adresse IP privée de l'Endpoint Virtual Private Cloud (VPC).
Chaque Workspace possède deux URL valides : votre URL personnalisée (par exemple, <my-custom-account-name>.databricks.com) et une URL spécifique au Workspace (par exemple, dbc-<workspace-deployment-id>.cloud.databricks.com).
Vous devez toujours acheminer votre URL spécifique au Workspace vers l'Endpoint Virtual Private Cloud (VPC) de votre Workspace. Si vous souhaitez utiliser votre URL personnalisée pour l'accès, vous devez également acheminer votre URL personnalisée vers l'Endpoint Virtual Private Cloud (VPC) de votre Workspace.
Pour des instructions complètes sur la configuration DNS, y compris la configuration de Route 53, les modèles de transfert conditionnel et les conseils de dépannage, consultez Configurer le DNS pour AWS inbound Private Link.
Vérifier la résolution DNS
Après avoir configuré le DNS, vérifiez que les URL de vos deux workspaces se résolvent en une adresse IP privée, et non une adresse IP publique. Ces IP privées peuvent différer des IP indiquées ci-dessous.
URL spécifique au Workspace :
nslookup myworkspace.cloud.databricks.com
Sortie attendue montrant la résolution via le sous-domaine privatelink. Si vous ne voyez pas privatelink dans le nom canonique, vous n'avez pas attaché de paramètre d'accès privé à votre Workspace et l'accès privé ne fonctionnera pas.
myworkspace.cloud.databricks.com canonical name = sydney.privatelink.cloud.databricks.com
Name: sydney.privatelink.cloud.databricks.com
Address: 10.176.10.182
URL personnalisée :
nslookup <my-custom-account-name>.databricks.com
Sortie attendue :
<my-custom-account-name>.databricks.com
Address: 10.176.10.182
Configurer le Private Link entrant pour les workspaces avec une reprise après sinistre gérée
Les Workspaces avec récupération d'urgence gérée (voir Récupération d'urgence gérée) utilisent votre URL personnalisée comme URL stable de Workspace, sous la forme <my-custom-url>.databricks.com/?c=stable_connection_id. Cette URL stable peut servir à la fois vos workspaces primaire et secondaire.
Pour configurer un Private Link entrant pour ces Workspace :
- DNS résout votre URL personnalisée vers un Endpoint d'accès général enregistré (voir Configurer le DNS pour un Link privé entrant AWS).
- En utilisant l'entrée basée sur le contexte, autorisez cet Endpoint pour vos Workspace principaux et secondaires.
- Créez un Endpoint d'accès général de basculement dans une autre région, à utiliser si la région principale devient indisponible. Databricks recommande, mais n'exige pas, de le créer dans la même région que votre Workspace secondaire.
- En utilisant l'entrée basée sur le contexte, autorisez cet endpoint de basculement à la fois aux workspaces principaux et secondaires.
- Répétez les étapes 3 et 4 dans autant de régions supplémentaires que vous le souhaitez.
Comment le basculement se comporte :
- Workspace principal en panne, Endpoint principal toujours disponible : Votre URL stable continue automatiquement de desservir votre workspace secondaire via l'endpoint principal. Cela fonctionne parce qu'un Endpoint d'accès général dans n'importe quelle région peut servir des Workspace dans n'importe quelle région.
- Panne de la région primaire entière : Vous devez résoudre votre URL personnalisée vers un autre Endpoint General Access autorisé des étapes 3 à 4. Vous pouvez mettre à jour vos enregistrements DNS manuellement ou l'automatiser à l'aide des contrôles de santé Route 53 avec des enregistrements de basculement dans une zone hébergée privée.
Si votre URL personnalisée sert également des Workspace *sans* reprise après sinistre gérée, assurez-vous que leurs politiques d'entrée basées sur le contexte autorisent également le ou les Endpoint de basculement, afin que l'accès soit préservé lorsque l'Endpoint actif change.
Configurer Private Link entrant avec la connexion unifiée
Aperçu
L'accès privé aux ressources au niveau du compte, y compris la connexion unifiée, est en version Beta. Consultez Configurer Private Link entrant pour les Ressources au niveau du compte.
Si vos utilisateurs ont accès à l'internet public (c'est-à-dire que la résolution DNS peut utiliser des résolveurs publics et que les requêtes d'authentification peuvent utiliser l'internet public), cette étape n'est pas requise.
Lorsqu'un utilisateur se connecte à un Workspace où la connexion unifiée est activée, Databricks les redirige vers accounts.cloud.databricks.com dans le flux d'authentification. Si les utilisateurs n'ont pas accès à l'Internet public, suivez ces étapes pour configurer votre fournisseur d'identité et votre DNS interne.
Autorisez l'URI de redirection Private Link dans votre fournisseur d'identité
- En tant qu'administrateur de compte, connectez-vous à la console du compte.
- Dans la barre latérale, cliquez sur Paramètres .
- Cliquez sur la tab Authentification .
- À côté de **Authentification**, cliquez sur **Gérer**.
- Choisissez Single Sign On avec mon fournisseur d’identité .
- Cliquez sur **Continuer**.
- Copiez la valeur dans le champ URL de redirection Databricks .
- Rendez-vous sur votre fournisseur d'identité.
- Ajoutez l'URI de redirection Databricks en tant qu'URL de redirection supplémentaire. Si vous configurez le SSO à l'aide de SAML, ajoutez également l'URI de redirection Databricks en tant qu'ID d'entité supplémentaire.
Configurez une zone hébergée privée pour votre Virtual Private Cloud (VPC) de transit.
Effectuez la configuration suivante dans votre Virtual Private Cloud (VPC) de transit pour vérifier que l'URI de redirection Private Link de Databricks correspond à l'adresse IP privée de l'Endpoint VPC de votre Endpoint VPC de Workspace.
- Configurer le transfert conditionnel dans votre DNS d'entreprise pour transférer
accounts.cloud.databricks.comvers AWS. - Dans votre Virtual Private Cloud (VPC) de transit, créez une zone hébergée privée avec le nom de domaine
accounts.cloud.databricks.com. - Ajoutez un enregistrement A qui résout
accounts.cloud.databricks.comvers toute adresse IP privée de l'Endpoint VPC à accès général enregistrée dans votre compte. - Testez la configuration en accédant à l'URI de redirection Databricks Private Link depuis votre Virtual Private Cloud (VPC) de transit.
Si vous utilisez actuellement accounts-pl-auth.privatelink.cloud.databricks.com comme URL de redirection (option d'Aperçu privé héritée), votre politique CBI au niveau du compte ne prendra pas effet. Tout d'abord, autorisez l'Endpoint d'accès général actuellement utilisé pour la connexion unifiée dans votre politique au niveau du compte. Ensuite, contactez votre équipe de compte pour activer votre politique au niveau du compte. Enfin, Databricks recommande de modifier votre URL de redirection en accounts.cloud.databricks.com. Ce processus empêchera la rupture de tout accès existant au niveau de votre compte.