Aller au contenu principal

Configuration du pare-feu pour le compute Serverless

Le compute serverless Databricks se connecte à vos ressources cloud via une infrastructure réseau gérée. Si des pare-feu protègent vos Ressources cloud, vous devez autoriser le trafic du compute Serverless. La méthode de configuration dépend du type de ressource :

  • Compartiments Amazon S3 dans la région de votre Workspace : utilisez les clés de condition VPCE OrgPath dans vos politiques de compartiment S3.

  • Autres ressources : Autorisez les adresses IP sortantes publiées par Databricks.

remarque

Si vous avez besoin d'une connectivité dédiée et privée à vos ressources, utilisez une connexion Private Link sortante pour atteindre votre ressource au lieu d'autoriser des adresses IP. Consultez Configurer la connectivité privée aux ressources de votre Virtual Private Cloud (VPC).

Configurer l'accès au compartiment S3 à l'aide de VPCE OrgPath

Le compute serverless communique avec les compartiments Amazon S3 dans la même région que votre workspace via un Endpoint Virtual Private Cloud (VPC) (VPCE). Vous pouvez restreindre l'accès au compartiment S3 uniquement au compute serverless Databricks en ajoutant une condition à votre politique de compartiment S3 qui utilise la clé de condition aws:VpceOrgPaths.

OrgPath Serverless Databricks

o-g29axo4oyt/r-gu8r/ou-gu8r-g4va1rkr/ou-gu8r-hvyilq7g/
remarque

Le VPCE OrgPath contient des VPC Serverless Databricks. Chaque Virtual Private Cloud (VPC) possède un Endpoint de passerelle S3. Les endpoints de passerelle sont uniquement disponibles dans la région où ils sont créés.

Configurer l'accès aux autres ressources à l'aide d'adresses IP sortantes

important

À partir de mi-février 2026, Databricks publie les adresses IP sortantes au format JSON sur un Endpoint public, ce qui est la méthode prise en charge pour récupérer ces adresses IP.

Si vous utilisez des adresses IP stables de l'aperçu public ou si vous les avez copiées depuis une configuration de connectivité réseau (NCC) dans la console du compte, vous devez migrer vers la nouvelle méthode avant le 25 mai 2026. Après le 25 mai 2026, les listes d'adresses IP héritées seront mises hors service, et les migrations incomplètes pourraient entraîner des disruptions de charges de travail.

Pour les ressources autres qu'Amazon S3 ou Amazon DynamoDB dans la même région que votre Workspace, le compute serverless utilise des adresses IP publiques pour atteindre vos ressources.

Pour permettre à Serverless d'accéder aux ressources avec des pare-feu, vous devez ajouter les blocs CIDR publiés par Databricks à votre liste d'autorisation. Pour plus d'informations sur les adresses IP sortantes publiées, consultez Adresses IP sortantes pour l'aperçu du pare-feu du compute serverless.

Recherchez les adresses IP sortantes pour votre environnement

  1. download ip-ranges.json.

  2. Filtrer le JSON aux entrées qui s'appliquent à votre workspace. Conserver uniquement les entrées où :

    • service est Databricks
    • type est outbound
    • region correspond à la région de votre Workspace
    • platform correspondances aws
  3. Autorisez les ipv4Prefixes (blocs CIDR) des entrées correspondantes dans le pare-feu de vos ressources.

Automatisez les mises à jour pour maintenir votre liste d’autorisation à jour

Vous devez automatiser les mises à jour de votre liste d'autorisation. Databricks modifie ces adresses IP au fil du temps, de sorte qu'une copie statique unique finit par rompre la connectivité serverless. Les mises à jour sont publiées aussi souvent qu'une fois tous les 30 jours, les nouvelles adresses IP deviennent actives dès 60 jours après la publication, et de nouvelles régions sont ajoutées périodiquement. Pour maintenir votre liste d'autorisation à jour :

  1. Récupérez ip-ranges.json selon un planning (par exemple, tous les 30 jours).
  2. Comparez son champ timestampSeconds à votre copie enregistrée pour détecter les modifications.
  3. S'ils ont changé, vérifiez si les adresses IP pour vos platform et region ont changé.
  4. Mettez à jour votre liste d'autorisation du pare-feu avec toutes les nouvelles IP.
  5. Enregistrez le fichier pour la prochaine comparaison.

Considérations

Veuillez examiner les considérations suivantes avant de configurer un pare-feu pour le compute Serverless :

  • La configuration d'un pare-feu affecte également la connectivité depuis les ressources de compute classiques. Vous devez également mettre à jour vos règles d'accès aux ressources pour autoriser les adresses IP pour les connexions à partir de ressources de compute classiques.

  • Laissez le temps à la propagation des règles de pare-feu avant de tester la connectivité depuis le compute serverless.

  • L'inscription sur liste blanche DynamoDB est en aperçu privé. Contactez l'équipe de votre compte Databricks pour obtenir l'accès.

Étapes suivantes