Aller au contenu principal
Page non répertoriée
Cette page n'est pas répertoriée. Les moteurs de recherche ne l'indexeront pas, et seuls les utilisateurs ayant un lien direct peuvent y accéder.

Passerelle de réseau privé

info

Aperçu privé

La passerelle réseau privée est en aperçu privé. Pour demander l’accès, contactez l’équipe de votre compte Databricks.

remarque

La passerelle réseau privée est une fonctionnalité d’entreprise. Ce service n’est pas facturé pendant l’aperçu privé, mais Databricks le facturera à l’avenir.

Une passerelle réseau privée connecte le compute serverless de Databricks à une ou plusieurs ressources dans votre Virtual Private Cloud (VPC) via une passerelle gérée unique.

Architecture de passerelle réseau privée sur AWS.

Une fois que vous avez fourni un sous-réseau, un rôle IAM inter-comptes et un groupe de sécurité à Databricks, votre environnement serverless peut atteindre les mêmes ressources que votre sous-réseau, y compris les réseaux connectés de manière transitive à votre Virtual Private Cloud (VPC), tels que les systèmes on-premise via AWS Direct Connect ou un VPN.

Une passerelle réseau privée complète Private Link plutôt que de le remplacer :

  • Utilisez une règle d’endpoint privé Private Link pour une connexion directe et privée à une ressource spécifique gérée par le cloud, telle qu’un stockage d’objets.
  • Utilisez une passerelle réseau privée pour atteindre des ressources dans votre Virtual Private Cloud (VPC) ou un réseau connecté, ou pour acheminer la sortie serverless via votre propre pare-feu ou un chemin de sortie dédié.

Pour configurer une passerelle réseau privée, consultez Configure a private network gateway.

Présentation

Une passerelle réseau privée répond à plusieurs besoins de connectivité serverless avec une configuration unique :

  • Connectivité étendue sans intégration par ressource. Atteignez de nombreuses ressources dans votre Virtual Private Cloud (VPC) ou des systèmes on-premise via une connexion AWS Direct Connect ou un VPN, sans avoir à configurer un endpoint privé distinct pour chaque ressource.
  • Sortie via vos propres équipements de sécurité. Acheminez la sortie serverless via votre propre pare-feu ou équipement de sécurité réseau, tel que Palo Alto ou le service de pare-feu de votre fournisseur cloud, pour inspecter le contenu avant que le trafic ne quitte votre réseau.
  • Adresses IP sources stables et identifiables. Envoyez le trafic de sortie serverless depuis votre propre ensemble d’adresses IP, afin que les systèmes en aval puissent identifier le trafic au niveau de la couche réseau. Ceci est utile pour une liste d’autorisation sécurisée dans des environnements multi-tenant.

Vous pouvez également utiliser une passerelle réseau privée pour contrôler la manière dont le compute serverless accède à Internet :

  • Sécurisez l'accès Internet serverless via vos propres équipements de sécurité.
  • Accédez à Internet à partir de votre propre ensemble dédié d’adresses IP.

Comment ça marche

Lorsque vous créez une passerelle réseau privée, Databricks place une interface réseau inter-comptes dans le sous-réseau que vous fournissez dans votre Virtual Private Cloud (VPC). Databricks assume le rôle IAM inter-comptes que vous créez pour provisionner et gérer cette interface réseau. Le trafic serverless vers les destinations que vous configurez transite par cette interface dans votre VPC, puis vers tout réseau vers lequel votre VPC effectue le routage.

Databricks évalue le trafic sortant serverless par rapport à vos chemins réseau configurés par ordre de priorité, en utilisant le premier chemin qui correspond à la destination de chaque connexion :

Priorité

Chemin d'accès

S'applique à

1

Règles d'Endpoint privés (Private Link)

Trafic vers une ressource gérée par le cloud qui possède une règle d’endpoint privé.

2

AWS : endpoints de passerelle pour Amazon S3 et DynamoDB. Azure : Endpoint de service.

Le trafic qui correspond à ces Endpoints, qui reste sur le backbone du fournisseur cloud et ne peut pas être outrepassé par la passerelle.

3

Passerelle de réseau privé

Les destinations que vous configurez en mode SPECIFIC_DESTINATIONS, ou tout le trafic de sortie restant en mode ALL_TRAFFIC.

4

default Databricks Serverless egress

Tout autre trafic sortant.

Priorité

Chemin d'accès

S'applique à

1

Règles d'Endpoint privés (Private Link)

Trafic vers une ressource gérée par le cloud qui possède une règle d’endpoint privé.

2

AWS : endpoints de passerelle pour Amazon S3 et DynamoDB. Azure : Endpoint de service.

Le trafic qui correspond à ces Endpoints, qui reste sur le backbone du fournisseur cloud et ne peut pas être outrepassé par la passerelle.

3

Passerelle de réseau privé

Les destinations que vous configurez en mode SPECIFIC_DESTINATIONS, ou tout le trafic de sortie restant en mode ALL_TRAFFIC.

4

default Databricks Serverless egress

Tout autre trafic sortant.

Une passerelle réseau privée fonctionne avec votre réseau serverless existant comme suit :

  • Réutilise votre NCC existant : une passerelle réseau privée réutilise votre configuration de la connectivité réseau (NCC) existante plutôt que d'introduire un nouveau modèle d'objet. Un NCC est un objet au niveau du compte qui gère la mise en réseau serverless. Après avoir créé une passerelle réseau privée au sein d'un NCC et l'avoir attaché à vos workspaces, les produits serverless de ces workspaces peuvent utiliser la passerelle automatiquement.
  • Les contrôles de sortie autorisent automatiquement les destinations de la passerelle : lorsque vous configurez une passerelle réseau privée en mode SPECIFIC_DESTINATIONS, Databricks autorise automatiquement les destinations que vous spécifiez dans votre contrôle de sortie serverless. Vous n’avez pas besoin de les ajouter séparément à votre politique réseau. Cela reflète la manière dont les domaines ajoutés en tant qu’entrées Private Link pour un équilibreur de charge réseau sont implicitement ajoutés à la liste des autorisations. Si votre passerelle réseau privée est en mode ALL_TRAFFIC, vous devez toutefois ajouter explicitement toutes les destinations auxquelles vous avez l’intention de vous connecter via la passerelle à votre politique réseau de sortie. Pour plus d’information, consultez Qu’est-ce que le contrôle de sortie serverless ?.
  • Les règles d’Endpoint privé sont prioritaires : si une règle d’Endpoint privé existe pour une ressource spécifique, le trafic vers cette ressource utilise toujours l’Endpoint privé plutôt que la passerelle réseau privée, même en mode ALL_TRAFFIC.
remarque

Une passerelle réseau privée se connecte aux Ressources de votre Virtual Private Cloud (VPC) et aux réseaux connectés de manière transitive. Il ne se connecte pas aux services gérés par le cloud qui sont atteints via des endpoints VPC de passerelle.

Modes de trafic

Une passerelle achemine le trafic selon l'un des deux modes, défini par traffic_mode lors de sa création.

  • SPECIFIC_DESTINATIONS. Achemine uniquement les noms DNS que vous listez dans destinations via la passerelle. Tout autre trafic suit les règles de routage existantes. Ce mode est recommandé pour la plupart des cas d’utilisation car il offre un contrôle précis sans affecter le trafic non lié.
  • ALL_TRAFFIC. Achemine tout le trafic sortant du compute serverless via la passerelle, à l'exception du trafic correspondant à une route plus spécifique telle que Private Link. Utilisez ce mode lorsque vous avez besoin que tout le trafic sortant passe par votre propre pare-feu ou appliance de sécurité.

La correspondance de suffixe de destination est prise en charge pour le mode SPECIFIC_DESTINATIONS : par exemple, la spécification de mydb.contoso.com correspond également à sub.mydb.contoso.com.

Limitations

Les limitations suivantes s’appliquent pendant l’Aperçu privé :

  • La passerelle et le sous-réseau auquel elle se connecte doivent se trouver dans la même région que la NCC.
  • L'aperçu privé prend en charge exactement un sous-réseau dans une zone de disponibilité.
  • Vous configurez la passerelle uniquement via l’API REST de compte. Il n’existe aucune prise en charge de l’interface utilisateur ou de Terraform.
  • Une passerelle se connecte aux ressources de votre Virtual Private Cloud (VPC) et aux réseaux connectés de manière transitive. Il ne se connecte pas aux services gérés par AWS, tels qu’Amazon S3, qui sont atteints via des Endpoint de passerelle ou d’interface Virtual Private Cloud (VPC).
  • Une passerelle prend en charge les produits Databricks Runtime Serverless.
  • Une NCC prend en charge au maximum deux passerelles. Une passerelle prend en charge au maximum deux résolveurs DNS et au maximum 100 destinations.