Gérer les stratégies d'entrée basées sur le contexte
Aperçu
La politique d'ingestion basée sur le contexte au niveau du compte est en Beta.
Cette page explique aux administrateurs de compte comment créer des politiques de réseau, configurer des règles d'entrée et attacher une politique au niveau du Workspace aux Workspaces. Pour un aperçu de l'ingrès basé sur le contexte, voir Contrôle d'ingrès basé sur le contexte.
Pour le contrôle de sortie serverless, consultez Qu'est-ce que le contrôle de sortie serverless ?.
Exigences
- Vous devez être un administrateur de compte.
- Votre compte Databricks doit être au niveau Enterprise.
Pour appliquer votre politique réseau entrante aux connexions pouvant provenir de n'importe où dans le monde, Databricks distribue votre configuration de politique à l'infrastructure d'application dans toutes les régions Databricks, y compris les régions où vous n'avez pas de Workspace.
Accéder aux politiques réseau
Utilisez une politique réseau pour définir des règles d'entrée et de sortie pour un ou plusieurs Workspaces. Pour gérer les politiques de réseau dans votre compte :
- À partir de la console du compte, cliquez sur Sécurité .
- Cliquez sur l'onglet **tab**.
- Sous Stratégies , cliquez sur Contrôle d'entrée et de sortie basé sur le contexte .
La politique au niveau du compte a l’ID de politique fixe account-policy. Cette stratégie ne peut pas être renommée ou supprimée. Les politiques au niveau du Workspace sont définies sous Politiques au niveau du Workspace .
La politique de niveau Workspace par default s'applique à tout Workspace sans autre politique de réseau. Databricks ne recommande pas de modifier ses règles d'entrée. Au lieu de cela, créez une nouvelle politique et associez-la à des workspaces spécifiques.
Créer une politique réseau pour les workspaces
- Cliquez sur Créer une nouvelle politique de réseau .
- Saisir un nom de politique .
- Cliquez sur l'onglet tab . Pour définir des règles de sortie, consultez Définir les règles de sortie.
- Sélectionnez un mode d'accès réseau (pour l'accès au réseau public et l'accès au réseau privé) :
- Autoriser l'accès depuis toutes les sources : autoriser l'accès entrant illimité sur Internet.
- Restreindre l'accès en fonction du contexte de la requête : Refusez l'accès entrant par default et autorisez l'accès uniquement via des règles d'autorisation explicites. Pour plus de détails, consultez Contrôle d'entrée basé sur le contexte.

Configurer les stratégies réseau
Lorsque vous utilisez le mode d'accès restreint :
- La règle refuse l'accès default.
- La politique n'accorde l'accès que lorsqu'une demande correspond à une règle d'autorisation explicite.
- Les **règles de refus** sont des exceptions aux **règles d'autorisation**. Par exemple, vous pouvez autoriser une plage réseau étendue tout en refusant l'accès à des identités spécifiques au sein de cette plage. Si une requête correspond à la fois à une règle d'autorisation et à une règle de refus, la requête est refusée.
Les étapes suivantes décrivent les paramètres facultatifs pour le mode d'accès restreint.
Définir les règles d'entrée
-
Pour configurer les règles d'autorisation ou de refus, cliquez sur Ajouter une règle au-dessus des listes Règles d'autorisation ou Règles de refus .
-
Sélectionnez un type d'accès.
Pour les politiques au niveau du Workspace :
-
**Interface utilisateur du Workspace** : Autoriser l'accès à l'interface utilisateur du Workspace.
-
API : Autoriser ou refuser l'accès aux APIs Databricks. Vous pouvez éventuellement sélectionner une étendue d’API spécifique pour affiner la règle. Les portées d'API peuvent être spécifiées uniquement dans les règles d'autorisation, et non dans les règles de refus :
- Toutes les API : s’applique à tous les appels d’API Databricks.
- Applications : s'applique aux Endpoint d'API des Databricks Apps.
- Dashboard : S'applique aux Endpoint API du Databricks.
- Service de modèles : s'applique aux Endpoint d'API de service de modèles.
-
Environnement d'exécution Lakebase : Permettre l'accès aux instances de base de données Lakebase. Voir Créer et gérer une instance de base de données.
-
**Exécution des applications** : autorisez l'accès aux déploiements Databricks Apps.
Pour la politique au niveau du compte :
- Interface utilisateur du compte : autorise l'accès à l'interface utilisateur au niveau du compte (par exemple, la console du compte).
- Account API : Autorisez ou refusez l’accès aux API de compte Databricks.
-
-
Sélectionnez un type d'identité :
- **Tous les utilisateurs et Service Principal **: autorisez l'accès aux utilisateurs et aux Service Principal.
- Tous les utilisateurs : Autorisez l'accès uniquement aux utilisateurs du workspace.
- Tous les Service Principals : autoriser l'accès uniquement aux Service Principals du Workspace.
- Identités sélectionnées : Autorisez l'accès uniquement à des utilisateurs ou des Service Principals spécifiques. Choisissez les identités de la liste Sujets .
Pour les types d'accès **Lakebase runtime** et **Apps runtime**, le seul type d'identité pris en charge est **Tous les utilisateurs et Service Principal**. Les autres options d'identité ne peuvent pas être sélectionnées.
Pour la politique au niveau du compte, le seul type d'identité pris en charge est **Tous les utilisateurs et Service Principal**. 4. Sélectionner une source réseau.
Pour l’accès au réseau public :
- Toutes les adresses IP publiques : Autoriser l’accès depuis toutes les adresses IP publiques.
- IP sélectionnées : autoriser l'accès depuis des IP spécifiques uniquement. Saisissez les adresses IP, séparées par des virgules.
Pour l'accès au réseau privé :
- Tous les Endpoints privés enregistrés : autorisez l'accès depuis tous les Endpoints privés enregistrés.
- Endpoint privés enregistrés sélectionnés : Autorisez l'accès uniquement à partir d'endpoints privés enregistrés spécifiques.
Pour les Règles de refus avec des IP sélectionnées, choisissez l'une des options suivantes :
- IN : Refuse l'accès aux adresses IP qui se trouvent dans la source réseau spécifiée.
- NOT IN : Refuse l'accès aux adresses IP qui ne figurent pas dans la source réseau spécifiée.
- Cliquez sur Enregistrer .
Vous pouvez définir plusieurs règles d'autorisation et de refus pour contrôler l'accès en fonction de l'identité du client, de la source réseau du client ou de la portée d'accès (type d'accès).
Définir un mode d'application des politiques
Le mode simulation vous permet de tester votre politique et de surveiller les connexions entrantes sans bloquer l'accès. Lorsque le mode d'exécution à blanc est activé, les requêtes qui enfreignent la politique sont enregistrées, mais ne sont pas bloquées.
- Définissez le mode d'application de la politique sur **Appliquée à tous les produits** ou **Mode simulation pour tous les produits**.
- Cliquez sur Créer .

Attachez la politique au niveau du compte aux ressources au niveau du compte
Vous n'avez pas besoin d'attacher la politique au niveau du compte (account-policy) aux ressources au niveau du compte. Il est associé by default et ne peut pas être dissocié.
Joindre une politique réseau aux workspaces
Si vous avez mis à jour votre politique default avec des configurations supplémentaires, elles sont automatiquement appliquées aux workspaces qui n'ont pas de politique réseau existante.
Pour associer votre workspace à une politique différente, suivez ces étapes :
- Dans la console du compte, cliquez sur **Workspaces**.
- Sélectionnez un {Workspace}.
- Dans Politique de réseau , cliquez sur Changer la politique applicable à l’espace de travail en matière de réseaux .
- Sélectionnez la politique réseau souhaitée dans la liste.
- Cliquez sur **Appliquer la politique**.

Configurer à l'aide de l'API ou de Terraform
Outre la console de compte, vous pouvez configurer des politiques d'ingress basées sur le contexte à l'aide de l'API REST Databricks ou de Terraform.
- API REST : Utilisez l'API REST Databricks pour gérer par programme les politiques réseau.
- Terraform : utilisez le fournisseur Databricks Terraform pour gérer les stratégies d'entrée en tant qu'infrastructure en tant que code.
Consulter les logs de refus
Limitation de l’aperçu bêta
Les refus de politique au niveau du compte ne sont pas encore enregistrés.
Les logs de refus sont stockés dans la table system.access.inbound_network dans Unity Catalog. Ces Logs suivent le moment où les requêtes réseau entrantes sont refusées. Pour accéder aux logs de refus, vérifiez que le schéma d'accès est activé sur votre métastore Unity Catalog. Consultez Activer les tables système.
Utilisez une query SQL comme l'exemple suivant pour afficher les événements de refus. Si les logs de simulation sont activés, la query renvoie à la fois les logs de refus et les logs de simulation, que vous pouvez distinguer à l’aide de la colonne access_type. Les logs de refus ont une valeur DROP , tandis que les logs de simulation affichent DRY_RUN_DENIAL .
L'exemple suivant récupère des Logs des 2 dernières heures :
SELECT *
FROM system.access.inbound_network
WHERE event_time >= CURRENT_TIMESTAMP() - INTERVAL 2 HOUR
ORDER BY event_time DESC;
Les Logs pourraient ne pas apparaître immédiatement. Il peut y avoir un délai de plusieurs minutes entre l'heure d'accès et l'apparition des Logs de refus.