Configurer les listes d'accès IP pour les Workspace
Cette page décrit comment configurer les listes d'accès IP pour les Workspace Databricks. Cet article présente les tâches les plus courantes que vous pouvez effectuer à l'aide de la CLI Databricks.
Vous pouvez également utiliser l'API de listes d'accès IP.
Les listes d'accès IP du Workspace et les contrôles d'entrée basés sur le contexte au niveau du compte sont appliqués conjointement. Une requête doit être autorisée par les deux contrôles pour réussir.
Les contrôles d'entrée basés sur le contexte offrent une sécurité plus granulaire en combinant l'identité, le type de requête et les conditions de la source réseau. Il est configuré au niveau du compte et une seule politique peut régir plusieurs Workspaces, garantissant une application cohérente au sein de votre organisation. Databricks recommande d'utiliser les contrôles d'entrée basés sur le contexte comme méthode principale de gestion des accès. Consultez Contrôle d'entrée basé sur le contexte.
Les listes d'accès IP du workspace peuvent toujours être utilisées pour ajouter une couche de restriction supplémentaire basée uniquement sur l'adresse IP, mais elles ne peuvent pas étendre l'accès au-delà de ce que l'entrée basée sur le contexte permet.
Exigences
-
Cette fonctionnalité nécessite le niveau de Tarifs Enterprise.
-
Les listes d'accès IP ne prennent en charge que les adresses IPv4 (Internet Protocol version 4).
-
Toutes les adresses IP publiques que le compute plane utilise pour accéder au plan de contrôle doivent être ajoutées à une liste d'autorisation ou vous devez configurer PrivateLink back-end. Sinon, les ressources de compute classique ne peuvent pas être lancées.
Par exemple, lorsque vous configurez un Virtual Private Cloud (VPC) géré par le client, les sous-réseaux doivent avoir un accès sortant au réseau public à l'aide d'une passerelle NAT ou d'une approche similaire. Ces adresses IP publiques doivent figurer dans une liste d'autorisation. Voir Sous-réseaux. Alternativement, si vous utilisez un Virtual Private Cloud (VPC) géré par Databricks et que vous configurez la passerelle NAT gérée pour accéder aux adresses IP publiques, ces adresses IP doivent figurer dans une liste d'autorisation. Pour plus d'informations, consultez l'article de la Communauté Databricks.
Vérifiez si votre workspace a activé la fonctionnalité de liste d'accès IP
Pour vérifier si votre workspace dispose de la fonctionnalité de liste d'accès IP :
databricks workspace-conf get-status enableIpAccessLists
Activez ou désactivez la fonctionnalité de liste d'accès IP pour un workspace
Dans un corps de requête JSON, spécifiez enableIpAccessLists comme true (activé) ou false (désactivé).
databricks workspace-conf set-status --json '{
"enableIpAccessLists": "true"
}'
Ajouter une liste d'accès IP
Lorsque la fonctionnalité de listes d'accès IP est activée et qu'il n'y a pas de listes d'autorisation ou de listes de blocage pour le Workspace, toutes les adresses IP sont autorisées. L'ajout d'adresses IP à la liste d'autorisation bloque toutes les adresses IP qui ne figurent pas sur la liste. Examinez attentivement les modifications pour éviter les restrictions d'accès involontaires.
Toutes les adresses IP publiques que le plan de compute utilise pour accéder au plan de contrôle doivent être ajoutées à une liste d'autorisation.
Les listes d’accès IP comportent une étiquette, qui est un nom pour la liste, et un type de liste. Le type de liste est ALLOW (liste d’autorisation) ou BLOCK (liste de blocage, ce qui signifie exclure même si figurant dans la liste d’autorisation).
Par exemple, pour ajouter une liste d'autorisations :
databricks ip-access-lists create --json '{
"label": "office",
"list_type": "ALLOW",
"ip_addresses": [
"1.1.1.0/24",
"2.2.2.2/32"
]
}'
Lister les listes d'accès IP
databricks ip-access-lists list
Mettre à jour une liste d'accès IP
Spécifiez au moins l'une des valeurs suivantes à mettre à jour :
label— Libellé pour cette liste.list_type— SoitALLOW(liste d'autorisation) ouBLOCK(liste de blocage, ce qui signifie exclure même si elle figure dans la liste d'autorisation).ip_addresses— Un tableau JSON d'adresses IP et de plages CIDR, en tant que valeurs String.enabled— Spécifie si cette liste est activée. Réussirtrueoufalse.
La réponse est une copie de l’objet que vous avez transmis, avec des champs supplémentaires pour l’ID et les dates de modification.
Par exemple, pour désactiver une liste :
databricks ip-access-lists update <list-id> --json '{
"enabled": false
}'
Supprimer une liste d'accès IP
Pour supprimer un accès IP :
databricks ip-access-lists delete <list-id>
Étapes suivantes
- Configurer les listes d'accès IP pour la console du compte : Configurez des restrictions IP pour l'accès à la console du compte afin de contrôler quels réseaux peuvent accéder aux paramètres au niveau du compte et aux APIs. Consultez Configuration des listes d'accès IP de la console du compte.
- **Configurer la connectivité privée** : Utilisez PrivateLink pour établir un accès sécurisé et isolé aux services AWS depuis votre réseau virtuel, en contournant l'Internet public. Consultez Configurer la connectivité privée classique à Databricks.
- Configurer un VPC géré par le client : configurez votre propre VPC avec des paramètres de passerelle NAT appropriés pour assurer la compatibilité des listes d'accès IP. Consultez Configurer un Virtual Private Cloud (VPC) géré par le client.