Aller au contenu principal

Configurer Private Link entrant pour les ressources au niveau du compte

info

Aperçu

Inbound Private Link for account-level ressources est en version bêta.

Cette fonctionnalité offre aux utilisateurs de vos Virtual Private Cloud (VPC) AWS ou de vos réseaux on-premise un accès privé aux ressources Databricks au niveau du compte, y compris la console de compte et le Genie au niveau du compte. Le trafic passe par un Endpoint d'interface Virtual Private Cloud (VPC) dans votre VPC de transit plutôt que par l'Internet public.

Si vous avez plusieurs comptes Databricks, vous pouvez partager un seul Endpoint Virtual Private Cloud (VPC) entrant entre eux en l'enregistrant dans chaque compte.

Pour un aperçu de la connectivité privée chez Databricks, consultez Concepts Private Link.

Avec inbound Private Link vers les Ressources au niveau du compte :

  • Configurer l'accès privé : configurez les connexions Private Link entrantes à l'application web Databricks et à l'API REST.
  • Appliquez la connectivité privée : configurez la connectivité privée des utilisateurs vers Databricks.

Le schéma suivant montre comment Private Link entrant achemine le trafic utilisateur de votre Virtual Private Cloud (VPC) de transit vers les Ressources au niveau du compte Databricks via un Endpoint d'interface Virtual Private Cloud (VPC), au lieu de passer par l'Internet public.

Connectivité privée entrante vers les Ressources au niveau du compte

Exigences

  • Votre compte Databricks est sur le forfait Enterprise.
  • Vous devez disposer de toutes les autorisations AWS nécessaires pour créer de nouveaux points de terminaison VPC.
  • Pour établir une connexion Private Link entrante afin d'accéder à la Ressource au niveau du compte depuis votre réseau on-premise, connectez votre réseau on-premise à un Virtual Private Cloud (VPC) AWS à l'aide de Direct Connect ou d'un VPN.
  • Autorisez le trafic réseau de tous les espaces d'adressage pertinents au sein de votre réseau local à se connecter à votre Endpoint Virtual Private Cloud (VPC) à l'aide du port TCP 443.

Créer des Endpoints Virtual Private Cloud (VPC)

astuce

For account-level private access, you can reuse any General Access VPC endpoint you've already created for inbound Private Link to your workspaces (see Configure inbound PrivateLink for workspaces). This VPC endpoint can live in any region.

Pour créer des Endpoint VPC entrants dans la Console de gestion AWS :

  1. Accédez à la section points de terminaison Virtual Private Cloud (VPC) de la console de gestion AWS.
  2. En haut à droite, définissez la région sur la même région que votre région de Virtual Private Cloud (VPC) de transit.
  3. Cliquez sur Create Endpoint .
  4. Lors de la nomination de l'endpoint, Databricks vous recommande d'inclure general-access, tel que databricks-general-access-vpce.
  5. Sous Type , sélectionnez Services d'Endpoint utilisant des NLB et des GWLB .
  6. Dans le champ du nom du service, collez le nom du service. Utilisez le tableau dans services d'Endpoint Virtual Private Cloud (VPC) PrivateLink pour trouver les noms des services régionaux. Copiez celui étiqueté **Accès général (y compris l'API REST)**.
  7. Cliquez sur Vérifier le service et vérifiez que Nom du service vérifié apparaît dans un cadre vert. Si vous rencontrez une erreur indiquant "Service name could not be verified", vérifiez que les régions de votre Virtual Private Cloud (VPC), de vos sous-réseaux et de votre nouvel Endpoint Virtual Private Cloud (VPC) correspondent correctement.
  8. Dans VPC , sélectionnez votre Virtual Private Cloud (VPC) de transit.
  9. Dans Sous-réseaux , sélectionnez un sous-réseau.
  10. Dans la section **Groupes de sécurité**, sélectionnez un groupe de sécurité qui autorise le trafic entrant sur le port 443 à partir des plages d'adresses IP qui doivent accéder aux ressources au niveau du compte.
  11. Cliquez sur Créer un Endpoint .

Enregistrer les Virtual Private Cloud (VPC) endpoints

Après avoir créé vos points de terminaison Virtual Private Cloud (VPC) dans la console de gestion AWS, veuillez les inscrire auprès de Databricks.

  1. Accédez à la console de compte Databricks.

  2. Cliquez sur **Sécurité** dans la barre latérale.

  3. Cliquez sur Points de terminaison privés dans la navigation verticale.

  4. Cliquez sur Enregistrer un endpoint privé .

  5. Saisissez un nom descriptif pour l'enregistrement de votre Endpoint Virtual Private Cloud (VPC).

    • Une convention de nommage incluant l'objectif est recommandée, telle que VPCE for General Access.
  6. Sélectionnez la région appropriée. La région doit correspondre à la région de l'AWS VPC Endpoint que vous enregistrez.

  7. Collez l'ID d'Endpoint VPC AWS dans le **champ ID d'Endpoint VPC AWS**.

    Enregistrer l'Endpoint Virtual Private Cloud (VPC).

  8. Cliquez sur Enregistrer un nouvel Endpoint Virtual Private Cloud (VPC) .

Si vous avez plusieurs comptes Databricks, vous pouvez enregistrer l'Endpoint Virtual Private Cloud (VPC) AWS dans chaque compte.

Configurer la politique d'accès privé avec l'entrée basée sur le contexte

Une fois que vous avez enregistré votre Endpoint Virtual Private Cloud (VPC) d'accès général, vous devez configurer une politique d'accès privée pour vos Ressources au niveau du compte à l'aide d'une entrée basée sur le contexte. Consulter le contrôle d'entrée basé sur le contexte pour plus de détails.

  1. Dans la console du compte, cliquez sur Sécurité dans la barre latérale.

  2. Cliquez sur Contrôle d'entrée et de sortie basé sur le contexte dans la barre latérale.

  3. Sous **Politique au niveau du compte**, cliquez sur **politique de compte**.

  4. Sous Accès réseau privé , définissez votre politique d'accès privé. Par default, aucun Endpoint enregistré n'est autorisé.

    • Si vous souhaitez autoriser des Endpoint enregistrés spécifiques tout en refusant tous les autres Endpoint, ajoutez une règle d'autorisation.

      1. Sélectionnez les identités et les destinations de workspace auxquelles vous souhaitez autoriser l’accès (par default, toutes les identités et destinations sont autorisées).
      2. Sélectionnez ensuite le type de source = **Selected private Endpoints**, et sélectionnez le ou les Virtual Private Cloud (VPC) d'accès général Endpoint(s) que vous avez enregistrés. Un endpoint d'accès général dans n'importe quelle région peut desservir n'importe quelle ressource au niveau du compte.
      3. Cliquez sur Confirmer .
      4. Vous pouvez également ajouter des règles de refus dans votre stratégie, qui définissent des exceptions à vos règles d'autorisation.
    • Si vous souhaitez autoriser tous les Endpoint enregistrés, cochez Autoriser l'accès de tous les Endpoint privés . Par default, cette option inclut uniquement les 200 premiers endpoints Virtual Private Cloud (VPC) enregistrés. Si votre stratégie nécessite plus de 200 Endpoint, contactez l'équipe de votre compte pour une augmentation.

  5. Testez d'abord votre politique d'entrée en **mode simulation**, avant de la passer en mode **Appliqué**.

  6. Enregistrez votre politique réseau. Les mises à jour de la politique d'entrée basée sur le contexte prennent moins de 10 minutes pour prendre effet.

astuce

There is only one network policy shared across all account-level resources. If you want to configure different policies for different account-level resources, you can do so by adding multiple allow rules to different destinations.

Après avoir créé et enregistré votre Endpoint Virtual Private Cloud (VPC) entrant, configurez le DNS pour acheminer les requêtes utilisateur via votre réseau privé vers l'adresse IP privée de l'Endpoint Virtual Private Cloud (VPC).

Les ressources au niveau du compte ont deux URL valides : votre URL personnalisée (par exemple, <my-custom-account-name>.databricks.com) et accounts.cloud.databricks.com.

Si vos utilisateurs ont accès à l'internet public, il vous suffit d'acheminer votre URL personnalisée vers votre Endpoint Virtual Private Cloud (VPC) pour activer la Link privée entrante vers les Ressources de votre compte. Cependant, si vos utilisateurs ne peuvent pas accéder à l'internet public, vous devez également acheminer accounts.cloud.databricks.com pour activer la connexion unifiée privée (voir Configurer Private Link entrant avec connexion unifiée).

Pour des instructions complètes sur la configuration DNS, y compris la configuration de Route 53, les modèles de transfert conditionnel et les conseils de dépannage, consultez Configurer le DNS pour AWS inbound Private Link.

Vérifier la résolution DNS

Après avoir configuré le DNS, vérifiez que les URL de Ressources au niveau du compte que vous avez acheminées se résolvent en une adresse IP privée, et non en une adresse IP publique. Ces IP privées peuvent différer des IP indiquées ci-dessous.

URL personnalisée :

Bash
nslookup <my-custom-account-name>.databricks.com

Sortie attendue :

<my-custom-account-name>.databricks.com
Address: 10.176.10.182

accounts.cloud.databricks.com:

Bash
nslookup accounts.cloud.databricks.com

Sortie attendue :

accounts.cloud.databricks.com
Address: 10.176.10.182

Désactiver l'accès public (facultatif)

La finalisation de la configuration de Link privé ne bloque pas automatiquement l'accès public à Internet à vos Ressources au niveau du compte. L'accès public et privé sont des paramètres indépendants. Pour appliquer une connectivité uniquement privée, désactivez l'accès au réseau public avec les listes d'accès IP du compte. Veuillez consulter Configurer les listes d'accès IP pour la console du compte.

Étapes suivantes