Aller au contenu principal

Gérer les listes d'accès IP

Cette page présente les listes d'accès IP pour le compte Databricks et les Workspaces.

Vue d'ensemble des listes d'accès IP

remarque

Cette fonctionnalité nécessite le niveau de Tarifs Enterprise.

Les listes d'accès IP améliorent la sécurité en contrôlant les réseaux qui peuvent se connecter à votre compte Databricks et à vos Workspaces. Le default autorise les connexions depuis toute adresse IP.

  • Restreindre l'accès en fonction de l'adresse IP source de l'utilisateur.
  • Autorisez les connexions uniquement à partir de réseaux approuvés comme les bureaux d'entreprise ou les VPN.
  • Bloquez les tentatives d'accès depuis des réseaux non sécurisés ou publics comme les cafés.

Il existe deux fonctionnalités de liste d'accès IP :

  • Listes d'accès IP pour la console de compte : les administrateurs de compte peuvent configurer des listes d'accès IP pour la console de compte afin de permettre aux utilisateurs de se connecter à l'interface utilisateur de la console de compte et aux APIs REST au niveau du compte uniquement via un ensemble d'adresses IP approuvées. Les administrateurs de compte peuvent utiliser une interface utilisateur de la console de compte ou une API REST pour configurer les adresses IP et les sous-réseaux autorisés et bloqués. Consultez Configurer les listes d'accès IP pour la console de compte.

  • Listes d'accès IP pour les workspaces : Les administrateurs de workspace peuvent configurer des listes d'accès IP pour les workspaces Databricks afin de permettre aux utilisateurs de se connecter au workspace ou aux APIs au niveau du workspace uniquement via un ensemble d'adresses IP approuvées. Les administrateurs de workspace utilisent une API REST pour configurer les adresses IP et sous-réseaux autorisés et bloqués. Voir Configurer les listes d’accès IP pour les Workspace.

remarque

Si vous utilisez PrivateLink, les listes d'accès IP s'appliquent uniquement aux requêtes via Internet (adresses IP publiques). Les adresses IP privées du trafic PrivateLink ne peuvent pas être bloquées par les listes d'accès IP. Pour bloquer des adresses IP privées spécifiques du trafic PrivateLink, utilisez AWS Network Firewall. Si vous souhaitez restreindre la connexion PrivateLink à un ensemble d'endpoints PrivateLink enregistrés, modifiez l'objet de paramètres d'accès privé de votre workspace pour utiliser le niveau d'accès ENDPOINT, ou modifiez la politique d'entrée contextuelle de votre workspace pour autoriser les endpoints privés sélectionnés . Consultez Configurer la connectivité privée classique à Databricks.

Contrôles d'entrée basés sur le contexte

info

Aperçu

Cette fonctionnalité est en aperçu public.

Alors que les listes d'accès IP filtrent les requêtes uniquement en fonction des adresses IP source, les contrôles d'entrée basés sur le contexte permettent aux administrateurs de compte de combiner plusieurs conditions (tels que l'identité de l'utilisateur, le type de requête et la source réseau) en règles d'autorisation et de refus. Ces politiques offrent un contrôle plus granulaire sur qui peut accéder à votre Workspace et d'où.

Le contrôle d'entrée basé sur le contexte est configuré au niveau du compte. Une seule politique peut régir plusieurs Workspaces, garantissant une application cohérente dans toute votre organisation.

Les deux contrôles s'appliquent conjointement. Une requête doit être autorisée par la politique d'entrée basée sur le contexte au niveau du compte et par toutes les listes d'accès IP du Workspace. L'entrée basée sur le contexte peut restreindre l'accès en fonction de l'identité ou de la portée de la requête, et les listes d'accès IP peuvent restreindre l'accès en fonction de l'emplacement réseau. Si l'un ou l'autre contrôle bloque la requête, l'accès est refusé.

Voir Contrôle d'entrée basé sur le contexte.

Comment l'accès est-il vérifié ?

La fonctionnalité des listes d'accès IP vous permet de configurer des listes d'autorisation et des listes de blocage pour la console de compte Databricks et les Workspace :

  • Les listes d'autorisation contiennent l'ensemble des adresses IP sur l'Internet public pour lesquelles l'accès est autorisé. Autorisez plusieurs adresses IP explicitement ou en tant que sous-réseaux entiers (par exemple 216.58.195.78/28).
  • Les listes de blocage contiennent les adresses IP ou les sous-réseaux à bloquer, même s'ils sont inclus dans la liste d'autorisations. Vous pourriez utiliser cette fonctionnalité si une plage d'adresses IP autorisées inclut une plage plus petite d'adresses IP d'infrastructure qui, en pratique, se trouvent en dehors du périmètre de sécurité réel du réseau.

Lors d’une tentative de connexion :

  1. D'abord, toutes les listes de blocage sont vérifiées. Si l'adresse IP de connexion correspond à une liste de blocage quelconque, la connexion est rejetée.
  2. Si la connexion n'a pas été rejetée par les listes de blocage, l'adresse IP est comparée aux listes d'autorisations. S'il existe au moins une liste d'autorisation, la connexion n'est autorisée que si l'adresse IP correspond à une liste d'autorisation. S'il n'y a pas de listes d'autorisations, toutes les adresses IP sont autorisées.

Si la fonctionnalité est désactivée, tout accès est autorisé à votre compte ou à votre Workspace.

Diagramme de flux de la liste d'accès IP.

Pour toutes les listes d'autorisation et de blocage combinées, la console de compte prend en charge un maximum de 1 000 valeurs IP/CIDR, où un seul CIDR compte comme une valeur unique.

Les modifications des listes d'accès IP peuvent prendre quelques minutes pour prendre effet.

Étapes suivantes

  • Configurer les listes d'accès IP pour la console de compte : configurez des restrictions IP pour l'accès à la console de compte afin de contrôler les réseaux qui peuvent accéder aux paramètres et aux APIs au niveau du compte. Consultez Configurer les listes d'accès IP pour la console de compte.
  • Configurez les listes d’accès IP pour les workspaces : mettez en œuvre des restrictions IP pour l’accès au workspace afin de contrôler quels réseaux peuvent se connecter à vos workspaces Databricks. Consultez Configurer les listes d'accès IP du Workspace.
  • Configure la connectivité privée : utilisez PrivateLink pour établir un accès sécurisé et isolé aux services AWS depuis votre réseau virtuel, en contournant l'internet public. Consulter Configurer la connectivité privée classique à Databricks.