Configurer la connectivité privée aux Ressources dans votre Virtual Private Cloud (VPC)
Databricks facture les coûts de réseau lorsque les charges de travail Serverless se connectent aux Ressources des clients, et lorsque les services à forte performance transfèrent des données interrégions vers les clients. Consultez Comprendre les coûts de mise en réseau de Databricks.
Cette page explique comment utiliser l’interface utilisateur de la console de compte Databricks pour configurer les connexions PrivateLink depuis le compute serverless vers les Ressources de votre Virtual Private Cloud (VPC) via un équilibreur de charge réseau (NLB). Cette fonctionnalité prend en charge les connexions Private Link en région et inter-régions à un NLB.

La configuration de la connectivité privée pour le compute Serverless fournit :
- Une connexion dédiée et privée : Votre Endpoint privé est exclusivement lié à votre compte Databricks, garantissant que l’accès est restreint aux Workspaces autorisés uniquement.
- Atténuation améliorée de l'exfiltration de données : Bien que Databricks Serverless avec Unity Catalog fournisse une protection intégrée contre l'exfiltration de données, PrivateLink ajoute une couche supplémentaire de défense réseau. En plaçant vos Ressources dans un sous-réseau privé et en contrôlant l'accès via les services Endpoint Virtual Private Cloud (VPC) et les Endpoints VPC dédiés, vous réduisez le risque de mouvement de données non autorisé.
Exigences
- Le workspace est sur le forfait Entreprise.
- Vous êtes l'administrateur de compte de votre compte Databricks.
- Vous avez au moins un workspace utilisant le compute serverless. Pour les régions prises en charge, consultez la disponibilité Serverless.
- Chaque compte Databricks peut avoir jusqu'à 10 NCC par région.
- Chaque région peut avoir 30 endpoints privés, répartis au besoin entre 1 et 10 NCC.
- Chaque NCC peut être joint à un maximum de 50 Workspace.
- Chaque règle d'endpoint privé pour la connectivité privée aux ressources de votre Virtual Private Cloud (VPC) prend en charge jusqu'à 100 noms de domaine.
- Le suivi DNS et la redirection DNS ne sont pas pris en charge. Tous les noms de domaine doivent se résoudre directement vers les Ressources backend.
- [Régions différentes uniquement] Le service d'endpoint VPC doit être dans au moins deux zones de disponibilité.
- [Régions croisées uniquement] La région du consommateur doit être ajoutée à la configuration du service Endpoint sur le service d'Endpoint Virtual Private Cloud (VPC).
Configurer la connectivité privée dans AWS
Créer un équilibreur de charge réseau (NLB) dans AWS
Créez un équilibreur de charge réseau dans AWS qui servira de frontal à vos ressources VNet. Pour créer un NLB, suivez les instructions de la documentation AWS. Configurez le NLB pour acheminer le trafic vers votre ressource cible à l'aide d'un schéma interne.
Créer un service Endpoint VPC dans votre compte AWS
Vous devez créer un service d’Endpoint Virtual Private Cloud (VPC) pour exposer en toute sécurité votre NLB à votre Endpoint privé. Pour obtenir des instructions, consultez la documentation AWS Créer un service alimenté par AWS PrivateLink.
If your VPC endpoint service is in us-east-1, provision the VPC endpoint in one or more of the following availability zones:
use1-az1use1-az2use1-az4use1-az5use1-az6
Veillez à effectuer les opérations suivantes :
-
Vérifiez que la case Acceptation requise est cochée pour Acceptation requise pour les Endpoint.
-
Ajouter à la liste d'autorisation un rôle IAM stable serverless Databricks. Choisissez l'une de ces deux méthodes :
-
Pour un déploiement simplifié :
- Une fois votre service d'Endpoint Virtual Private Cloud (VPC) créé, autorisez * dans la tab Autoriser les principaux. Cela permet à Databricks de créer un endpoint VPC pour link à votre service d’endpoint VPC.
-
Pour un contrôle granulaire des autorisations :
- Une fois votre service d'Endpoint Virtual Private Cloud (VPC) créé, accédez à l'onglet Allow principals .
- Ajoutez le rôle IAM stable Serverless de Databricks à la liste d'autorisation. Ceci permet à Databricks de créer un Endpoint Virtual Private Cloud (VPC) qui se connecte à votre service. L'ARN doit utiliser la région du consommateur (la région de votre Workspace). Utilisez le format pour votre type de déploiement :
- AWS commercial :
arn:aws:iam::565502421330:role/private-connectivity-role-<region>(par exemple,arn:aws:iam::565502421330:role/private-connectivity-role-us-east-1pour us-east-1) - AWS GovCloud (Civil) :
arn:aws-us-gov:iam::347038500609:role/private-connectivity-role-us-gov-west-1 - AWS GovCloud (DoD) :
arn:aws-us-gov:iam::347034940029:role/private-connectivity-role-us-gov-west-1
- AWS commercial :
- Ajoutez le rôle IAM stable Serverless de Databricks à la liste d'autorisation. Ceci permet à Databricks de créer un Endpoint Virtual Private Cloud (VPC) qui se connecte à votre service. L'ARN doit utiliser la région du consommateur (la région de votre Workspace). Utilisez le format pour votre type de déploiement :
- Une fois votre service d'Endpoint Virtual Private Cloud (VPC) créé, accédez à l'onglet Allow principals .
-
-
Accédez à Endpoint services et sélectionnez le Network Load Balancer que vous venez de créer. De là, accédez à l' tab Sécurité et vérifiez que l'option Appliquer les règles de trafic entrant sur PrivateLink est Désactivée .
-
[Régions croisées uniquement] Vérifiez que le service d'Endpoint Virtual Private Cloud (VPC) se trouve dans au moins deux zones de disponibilité.
-
[Uniquement inter-régions] Ajoutez la région du consommateur à la configuration du service d'endpoint sur le service d'endpoint Virtual Private Cloud (VPC).
If your target resource is an RDS multi-AZ deployment, RDS does not provide stable IPs. In this case, the RDS IP changes each time the failover occurs. To automate NLB target group IP address synchronization, see Access Amazon RDS across VPCs using AWS PrivateLink and Network Load Balancer.
Créer un objet de configuration de la connectivité réseau (NCC)
Vous pouvez ignorer cette étape si un NCC existe dans la même région et le même compte AWS que celui que vous avez l'intention d'utiliser.
- Dans la console du compte, cliquez sur Sécurité .
- Sélectionnez l'onglet **Configurations de connectivité réseau** tab.
- Cliquez sur Ajouter une configuration réseau .
- Saisissez un nom pour le NCC.
- Choisissez la région. Cela doit correspondre à la région de votre Workspace.
- Cliquez sur **Ajouter**.
Créer un AWS Virtual Private Cloud (VPC) interface Endpoint
Cette étape relie votre service d'Endpoint Virtual Private Cloud (VPC) à votre NCC. Pour créer un Endpoint privé :
-
Dans la console du compte, cliquez sur Sécurité .
-
Cliquez sur **Configurations de la connectivité réseau**.
-
Sélectionnez l'objet NCC que vous avez créé à l'étape 3.
-
Dans la tab Private endpoint rules , cliquez sur Ajouter une règle d'endpoint privé .
-
Entrez le nom complet du service d'endpoint Virtual Private Cloud (VPC) AWS. Ce nom de service établit la connexion aux Ressources de destination de l'endpoint privé.
-
Fournissez le ou les noms de domaine entièrement qualifiés (FQDN) de la ressource de destination. Le nom de domaine doit correspondre à la ressource de destination référencée dans votre URL de connexion. Les connexions sortantes de Databricks Serverless dont le nom d'hôte de destination correspond à l'un de ces noms de domaine seront résolues pour acheminer en privé vers le service Endpoint spécifié.
- Exemple : si votre destination est une instance RDS, le FQDN suit généralement le format suivant :
<RDS instance DB identifier>.<random hash>.<region>.rds.amazonaws.com.
- Exemple : si votre destination est une instance RDS, le FQDN suit généralement le format suivant :
-
Retournez à l’onglet Private endpoint rules de la page de détails de la NCC.
-
Sélectionnez votre nouvel Endpoint Virtual Private Cloud (VPC).
-
Copiez l'ID de l'Endpoint VPC.
Domains added as PrivateLink entries are implicitly allowlisted in network policies.
Accepter le Endpoint Virtual Private Cloud (VPC) sur votre service de Endpoint Virtual Private Cloud (VPC)
Après avoir créé la règle d'Endpoint Virtual Private Cloud (VPC) dans Databricks, vous devez approuver la demande de connexion dans AWS. Pour approuver la connexion :
- Ouvrez la console Amazon Virtual Private Cloud (VPC).
- Dans le volet de navigation, choisissez services d'Endpoint .
- Sélectionnez le service d'Endpoint.
- À partir de la tab Connexions d'Endpoint , filtrez par l'ID d'Endpoint renvoyé à l'étape 5 à l'aide de la zone de recherche.
- Choisissez Actions . Acceptez la requête de connexion d'Endpoint.
- Lorsque vous êtes invité à confirmer, choisissez Accepter.
L'établissement complet de la connexion peut prendre quelques minutes.
Confirmer l'état du Endpoint VPC
Vérifiez que la connexion à l'Endpoint Virtual Private Cloud (VPC) est bien établie. Pour confirmer la connexion :
- Refresh la page **Configurations de la connectivité réseau** dans la console du compte.
- Dans l'onglet Règles de Private Endpoint , confirmez que la colonne Statut de votre nouveau Private Endpoint est
ESTABLISHED.
Attachez la NCC à un ou plusieurs espaces de travail.
Cette étape associe votre connectivité privée configurée à vos Workspaces. Ignorez cette étape si votre workspace est déjà joint à la NCC souhaitée. Pour joindre la NCC à un workspace :
- Accédez à Workspaces dans le panneau de navigation de gauche.
- Sélectionnez un Workspace existant.
- Sous la catégorie Mise en réseau , sélectionnez le menu déroulant Configuration de la connectivité réseau et choisissez la NCC que vous avez créée.
- Répétez l'opération pour tous les workspaces auxquels vous souhaitez que ce NCC s'applique.
NCCs are regional objects that can only be attached to workspaces in the same region.
Étapes suivantes
- Gérer les règles d'Endpoint privé : Contrôlez le trafic réseau vers et depuis vos Endpoints Virtual Private Cloud (VPC) en définissant des règles spécifiques qui autorisent ou refusent les connexions. Consultez Gérer les règles d'endpoint privé.
- Configurer un pare-feu pour l'accès au compute serverless : Implémentez un pare-feu pour restreindre et sécuriser les connexions réseau entrantes et sortantes pour vos environnements de compute serverless. Voir la configuration du pare-feu pour le compute serverless.
- Comprendre les coûts de transfert de données et de connectivité : le transfert de données et la connectivité font référence au déplacement de données vers et depuis les environnements serverless Databricks. Les frais de mise en réseau pour les produits Serverless ne s'appliquent qu'aux clients utilisant le compute Serverless de Databricks. Consultez Comprendre les coûts de réseau Databricks.