Aller au contenu principal

Qu'est-ce que le contrôle de sortie serverless ?

remarque

Cette fonctionnalité nécessite le niveau Enterprise.

Cette page explique comment le contrôle de l'égresse serverless vous permet de gérer les connexions réseau sortantes de vos ressources de compute serverless.

Pour le contrôle d'entrée, consultez Contrôle d'entrée basé sur le contexte.

Le contrôle de sortie Serverless renforce votre position de sécurité en vous permettant de gérer les connexions sortantes de vos charges de travail Serverless, réduisant ainsi le risque d'exfiltration de données.

À l’aide des politiques réseau, vous pouvez :

  • **Appliquer une politique de refus par défaut** : Contrôlez l'accès sortant avec une précision granulaire en activant une politique de refus par défaut pour les connexions Internet, de stockage cloud et d'API Databricks.
  • Simplifiez la gestion : définissez une posture de contrôle d'extraction cohérente pour toutes vos charges de travail serverless sur plusieurs produits serverless.
  • Gérer facilement à grande échelle : gérez de manière centralisée votre posture sur plusieurs workspaces et appliquez une politique par default pour votre compte Databricks.
  • Mettre en œuvre les politiques en toute sécurité : Atténuez les risques en évaluant d'abord les effets de toute nouvelle politique en mode simulation avant l'application complète.

Le contrôle d'égress serverless est pris en charge avec les produits serverless suivants : notebooks, workflows, SQL warehouses, Lakeflow Pipelines, Model Serving, Data Quality Monitoring, et Databricks Apps avec un support limité.

remarque

L'activation des restrictions de sortie sur un workspace empêche Databricks Apps d'accéder à des Ressources non autorisées. Cependant, la mise en œuvre des restrictions de sortie pourrait affecter la fonctionnalité de l'application.

Aperçu de la politique de réseau

Une politique réseau est un objet de configuration appliqué au niveau du compte. Alors qu'une seule politique réseau peut être associée à plusieurs workspaces, chaque workspace ne peut être lié qu'à une seule politique à la fois.

Les politiques réseau définissent le mode d’accès réseau pour les workloads Serverless dans les workspaces associés. Il existe deux modes principaux :

  • Accès complet : Les charges de travail Serverless ont un accès sortant illimité à Internet et à d’autres Ressources réseau.
  • Accès restreint : l'accès sortant est limité à :
    • Unity Catalog external locations: External locations configured in Unity Catalog that are accessible from the Workspace. La région Unity Catalog doit être la même que la région du compartiment S3.
    • Destinations explicitement définies : les FQDN et les compartiments S3 sont listés dans la politique de réseau.
remarque

**L'accès complet** régit uniquement l'accès réseau sortant. Définir une politique sur Accès complet n’accorde pas l’accès inter-Workspace : les charges de travail Serverless ne peuvent toujours atteindre que les APIs du Workspace dans lequel elles s'exécutent. L’accès inter-Workspace est contrôlé séparément et n’est pas affecté par le mode d’accès réseau.

Les politiques ne régissent pas uniquement l'accès sortant. Ils peuvent également inclure des contrôles d'entrée, qui déterminent comment le trafic réseau entre dans le système. Pour plus de détails sur la configuration des contrôles d'entrée, consultez Contrôle d'entrée basé sur le contexte.

Posture de sécurité

Lorsqu'une politique réseau est définie sur le mode d'accès restreint, les connexions réseau sortantes des charges de travail serverless sont étroitement contrôlées.

Comportement

Détails

Refuser par default la connectivité sortante.

Les workloads Serverless n'ont accès qu'aux éléments suivants : les destinations configurées via les emplacements externes d'Unity Catalog, qui sont autorisées par default, les noms de domaine complets (FQDN) ou les emplacements de stockage définis dans la politique, et les APIs de Workspace du même Workspace que le workload. La région Unity Catalog doit être la même que la région du bucket S3. L'accès inter-workspace est refusé.

Aucun accès direct au stockage

L'accès direct à partir du code utilisateur dans les UDF et les notebooks est interdit. Utilisez plutôt les abstractions Databricks comme Unity Catalog ou les montages DBFS. Les montages DBFS permettent un accès sécurisé aux données dans les compartiments S3 répertoriées dans la politique réseau.

Destinations implicitement autorisées

Vous pouvez toujours accéder au bucket S3 associé à votre Workspace, aux tables système essentielles et aux datasets d'exemple (en lecture seule).

Application de la politique pour les Endpoint privés.

L'accès sortant par le biais des endpoints privés est également soumis aux règles définies dans la politique réseau. La destination doit être répertoriée soit dans Unity Catalog, soit au sein de la politique. Cela garantit une application cohérente de la sécurité pour toutes les méthodes d'accès au réseau.

Comportement

Détails

Refuser par default la connectivité sortante.

Les workloads Serverless n'ont accès qu'aux éléments suivants : les destinations configurées via les emplacements externes d'Unity Catalog, qui sont autorisées par default, les noms de domaine complets (FQDN) ou les emplacements de stockage définis dans la politique, et les APIs de Workspace du même Workspace que le workload. La région Unity Catalog doit être la même que la région du bucket S3. L'accès inter-workspace est refusé.

Aucun accès direct au stockage

L'accès direct à partir du code utilisateur dans les UDF et les notebooks est interdit. Utilisez plutôt les abstractions Databricks comme Unity Catalog ou les montages DBFS. Les montages DBFS permettent un accès sécurisé aux données dans les compartiments S3 répertoriées dans la politique réseau.

Destinations implicitement autorisées

Vous pouvez toujours accéder au bucket S3 associé à votre Workspace, aux tables système essentielles et aux datasets d'exemple (en lecture seule).

Application de la politique pour les Endpoint privés.

L'accès sortant par le biais des endpoints privés est également soumis aux règles définies dans la politique réseau. La destination doit être répertoriée soit dans Unity Catalog, soit au sein de la politique. Cela garantit une application cohérente de la sécurité pour toutes les méthodes d'accès au réseau.