Gérer les politiques d'accès entrant basées sur le contexte du compte
Bêta
Les politiques d’entrée basées sur le contexte pour votre compte sont en version bêta. Les refus pour les politiques au niveau du compte ne sont pas enregistrés dans les . Activez Front-end Private Link for Custom URLs and Account pour start.
La politique d'accès d'entrée contextuelle au niveau du compte contrôle l'accès aux ressources au niveau du compte, telles que la console du compte, Genie One au niveau du compte et les APIs du compte. Cette page indique aux administrateurs de compte comment configurer ses règles d'accès public et privé.
Pour obtenir un aperçu du contrôle d’entrée basé sur le contexte, y compris les modes d’application, l’audit, la manière dont l’entrée interagit avec d’autres contrôles réseau, ainsi que les options de l’API et de Terraform, consultez Context-based ingress control. Pour gérer les politiques au niveau du workspace, consultez Manage workspace context-based ingress policies.
Conditions requises
- Vous devez être un administrateur de compte.
- Votre compte Databricks doit être sur le niveau Entreprise.
Accéder à la politique au niveau du compte
La politique au niveau du compte possède l'ID de politique fixe account-policy. Elle ne peut pas être renommée ni supprimée, et elle est attachée à vos ressources au niveau du compte par default et ne peut pas être détachée. Il existe une politique partagée entre toutes les ressources au niveau du compte. Pour appliquer des règles différentes à différentes ressources au niveau du compte, ajoutez plusieurs règles d'autorisation avec des destinations différentes.
Pour ouvrir la politique au niveau du compte :
- Depuis la console du compte, cliquez sur Security .
- Cliquez sur l’onglet tab .
- Sous Policies , cliquez sur Context-based ingress & egress control .
- Sous Account level policy , cliquez sur account-policy .
Configurer des règles d’entrée
La politique au niveau du compte refuse l’accès by default en mode d’accès restreint et n’accorde l’accès que lorsqu’une requête correspond à une règle d’autorisation explicite ( Allow rule ). Les règles de refus ( Deny rules ) sont des exceptions aux règles d’autorisation. Si une requête correspond à la fois à une règle d’autorisation et à une règle de refus, la requête est refusée.
Pour configurer une règle d'autorisation ou de refus :
-
Cliquez sur Add rule au-dessus des listes Allow rules ou Deny rules .
-
Sélectionnez un type d’accès :
- Account UI : autorisez l’accès à l’interface utilisateur au niveau du compte, telle que la console du compte et Genie One au niveau du compte.
- Account API : autorisez ou refusez l’accès aux API de compte Databricks.
-
Pour l’identité, la politique au niveau du compte ne prend en charge que les utilisateurs et Service Principal .
-
Sélectionnez une source réseau, décrite dans les sections suivantes.
-
Cliquez sur Save .
Accès au réseau public
Pour l'accès au réseau public, sélectionnez l'une des sources de réseau suivantes :
- All public IPs : autorisez l’accès depuis toutes les adresses IP publiques.
- IPs sélectionnées : autoriser l'accès uniquement à partir d'IP spécifiques. Saisissez les adresses IP séparées par des virgules.
Pour les règles Deny rules avec des adresses IP sélectionnées, choisissez IN pour refuser les adresses IP de la source spécifiée, ou NOT IN pour refuser les adresses IP qui ne s’y trouvent pas.
Accès au réseau privé
Pour la politique au niveau du compte, l’entrée basée sur le contexte constitue la source unique de vérité pour l’accès privé. Par default, aucun Endpoint enregistré n’est autorisé.
- Pour autoriser tous les endpoints enregistrés, cochez Allow access from all private endpoints . By default, cette option inclut uniquement les 200 premiers Endpoint privés enregistrés. Si votre politique en exige davantage, veuillez contacter l’équipe de votre compte pour obtenir une augmentation.
- Pour autoriser des endpoints enregistrés spécifiques tout en refusant tous les autres, ajoutez une règle d’autorisation, sélectionnez Source type = Selected private endpoints , puis sélectionnez les endpoints d’accès général que vous avez enregistrés. Un endpoint d’accès général de n’importe quelle région peut desservir n’importe quelle ressource au niveau du compte. Vous pouvez ajouter des règles de refus à titre d’exceptions.
Pour configurer de bout en bout le Private Link entrant vers les ressources au niveau du compte, consultez la section Configurer le Private Link entrant pour les ressources au niveau du compte.
Définissez le mode d'application
Testez votre politique en mode simulation avant de l'appliquer. En mode simulation, les demandes qui violent la politique sont enregistrées, mais ne sont pas bloquées. Pour plus de détails, consultez Modes d'application.
- Définissez le mode d'application de la politique sur Enforced for all produits ou Dry run mode for all produits .
- Cliquez sur Save . Les mises à jour de la politique d’entrée basée sur le contexte prennent généralement 10 à 15 minutes pour prendre effet.
Configurer à l’aide de l’API ou de Terraform
Outre la console du compte, vous pouvez configurer des politiques d’entrée basées sur le contexte à l’aide de l’API REST Databricks ou de Terraform. Voir API et Terraform.
Vérifier les logs de refus
Limitation de la version bêta
Les refus de politique au niveau du compte ne sont pas consignés dans les logs.
Pour les politiques au niveau du workspace, les événements de refus et de simulation sont consignés dans la table système system.access.inbound_network. Voir Audit et Vérifier les Logs de refus.
Limitations
- Les politiques d’entrée basées sur le contexte au niveau du compte sont en version bêta.
- Les refus de politique au niveau du compte ne sont pas consignés dans les logs.
- La politique au niveau du compte prend uniquement en charge le type d'identité All users and service principals .