Configurez les paramètres de sécurité et de conformité améliorés.
Cette page décrit comment configurer les paramètres de sécurité et de conformité améliorés sur votre workspace Databricks.
- L'activation du profil de sécurité de conformité ou l'ajout de normes de conformité à un Workspace est censé être un changement permanent.
- Vous ne pouvez pas supprimer le profil de conformité ou les normes individuelles d'un Workspace s'il a déjà traité des données réglementées. Pour annuler, vous devez supprimer le workspace et en créer un nouveau sans le profil ou avec une norme différente. Pour obtenir de l'aide, contactez l'assistance Databricks.
Exigences
- Votre compte Databricks doit inclure le module complémentaire Enhanced Security and conformité. Pour plus de détails, consultez la page de Tarifs.
- Votre Databricks Workspace est sur le niveau de Tarifs Enterprise.
Exigences du profil de sécurité de la conformité
-
L'authentification Single Sign On (SSO) est configurée pour le Workspace.
-
Le compartiment de stockage de votre Workspace Databricks ne peut pas contenir de caractère de point (
.) dans son nom, tel quemy-bucket-1.0. Si un compartiment de stockage de Workspace existant contient un caractère de point dans le nom, contactez l'équipe de votre compte Databricks avant d'activer le profil de sécurité de la conformité. -
Vous devez ajouter les ports réseau requis. Les ports réseau dont vous avez besoin dépendent de l'activation de PrivateLink pour la connectivité privée au plan de compute classique.
- PrivateLink activé : mettez à jour votre groupe de sécurité réseau pour autoriser l'accès bidirectionnel sur le port 2443 pour le chiffrement FIPS. Consultez Créer un Virtual Private Cloud (VPC).
- **PrivateLink non activé** : Autorisez l'accès **sortant** sur le port 2443 pour prendre en charge les endpoints FIPS. Consultez Groupes de sécurité.
-
Si votre workspace se trouve dans la région
us-east-1,us-east-2,us-west-1,us-west-2ouca-central-1et restreint le trafic sortant, vous devez autoriser l'accès à des endpoints S3 supplémentaires pour prendre en charge FIPS. Ceci s'applique uniquement à S3.- Autoriser le trafic sortant vers
s3.<region>.amazonaws.comets3-fips.<region>.amazonaws.com. Par exemple :s3.us-east-1.amazonaws.comets3-fips.us-east-1.amazonaws.com.
- Autoriser le trafic sortant vers
Types d'instances pris en charge
Les types d'instances sont limités à ceux qui offrent à la fois le chiffrement réseau implémenté au niveau matériel entre les nœuds de cluster et le chiffrement au repos pour les disques locaux. AWS GovCloud ne prend pas en charge les instances de flotte.
Les types d’instance Fleet Graviton mgd-fleet et cgd-fleet ne sont pas disponibles dans les workspaces avec le profil de sécurité de conformité activé, car ils peuvent se résoudre en instances qui ne prennent pas en charge le chiffrement réseau implémenté matériellement entre les nœuds du cluster. Pour utiliser le compute Graviton dans ces workspaces, sélectionnez un type d’instance Graviton spécifique qui prend en charge le chiffrement en transit, comme m7gd ou c7gd.
- HIPAA
- PCI-DSS
- K-FSI
- C5
- TISAX
- UK-CEP
- IRAP
- ISMAP
- CCCS
- FedRAMP Moderate
- FedRAMP High
- DoD IL5
-
Pour les régions commerciales AWS
- Usage général :
M-fleet,Md-fleet,M5dn,M5n,M5zn,M6i,M6id,M6idn,M6in,M7a,M7g,M7gd,M7i,M8a,M8g,M8gd,M8i,M8id,M9g,M9gd - Compute optimisé :
C-fleet,C5a,C5ad,C5n,C6gn,C6i,C6id,C6in,C7a,C7g,C7gd,C7i,C8g,C8gd - Optimisé pour la mémoire :
R-fleet,Rd-fleet,R5dn,R5n,R6i,R6id,R6idn,R6in,R7a,R7g,R7gd,R7i,R7iz,R8a,R8g,R8gb,R8gd,R8gn,R8i,R8id - Optimisé pour le stockage :
D3,D3en,I3en,I4g,I4i,I7i,I8g - Accélération GPU :
G4dn,G5,G6,G6e,G7,G7e,P3dn,P4d,P4de,P5
- Usage général :
-
Pour les régions AWS GovCloud
- Usage général :
M5dn,M5n,M6i,M6id,M6idn,M6in,M7g,M7i,M8g - Optimisé pour le compute :
C5a,C5n,C6gn,C6i,C6id,C6in,C7g,C7gd,C7i,C8g - Optimisé pour la mémoire :
R5dn,R5n,R6i,R6id,R6idn,R6in,R7g,R7gd,R7i,R8g - Stockage optimisé :
D3,I3en,I4i,I7i - GPU accéléré :
G4dn,G6,P3dn,P4d,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M-fleet,Md-fleet,M5dn,M5n,M5zn,M6i,M6id,M6idn,M6in,M7a,M7g,M7gd,M7i,M8a,M8g,M8gd,M8i,M8id,M9g,M9gd - Compute optimisé :
C-fleet,C5a,C5ad,C5n,C6gn,C6i,C6id,C6in,C7a,C7g,C7gd,C7i,C8g,C8gd - Optimisé pour la mémoire :
R-fleet,Rd-fleet,R5dn,R5n,R6i,R6id,R6idn,R6in,R7a,R7g,R7gd,R7i,R7iz,R8a,R8g,R8gb,R8gd,R8gn,R8i,R8id - Optimisé pour le stockage :
D3,D3en,I3en,I4g,I4i,I7i,I8g - Accélération GPU :
G4dn,G5,G6,G6e,G7,G7e,P3dn,P4d,P4de,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M-fleet,Md-fleet,M5dn,M5n,M5zn,M6i,M6id,M6idn,M6in,M7a,M7g,M7gd,M7i,M8a,M8g,M8gd,M8i,M8id,M9g,M9gd - Compute optimisé :
C-fleet,C5a,C5ad,C5n,C6gn,C6i,C6id,C6in,C7a,C7g,C7gd,C7i,C8g,C8gd - Optimisé pour la mémoire :
R-fleet,Rd-fleet,R5dn,R5n,R6i,R6id,R6idn,R6in,R7a,R7g,R7gd,R7i,R7iz,R8a,R8g,R8gb,R8gd,R8gn,R8i,R8id - Optimisé pour le stockage :
D3,D3en,I3en,I4g,I4i,I7i,I8g - Accélération GPU :
G4dn,G5,G6,G6e,G7,G7e,P3dn,P4d,P4de,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M-fleet,Md-fleet,M5dn,M5n,M5zn,M6i,M6id,M6idn,M6in,M7a,M7g,M7gd,M7i,M8a,M8g,M8gd,M8i,M8id,M9g,M9gd - Compute optimisé :
C-fleet,C5a,C5ad,C5n,C6gn,C6i,C6id,C6in,C7a,C7g,C7gd,C7i,C8g,C8gd - Optimisé pour la mémoire :
R-fleet,Rd-fleet,R5dn,R5n,R6i,R6id,R6idn,R6in,R7a,R7g,R7gd,R7i,R7iz,R8a,R8g,R8gb,R8gd,R8gn,R8i,R8id - Optimisé pour le stockage :
D3,D3en,I3en,I4g,I4i,I7i,I8g - Accélération GPU :
G4dn,G5,G6,G6e,G7,G7e,P3dn,P4d,P4de,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M-fleet,Md-fleet,M5dn,M5n,M5zn,M6i,M6id,M6idn,M6in,M7a,M7g,M7gd,M7i,M8a,M8g,M8gd,M8i,M8id,M9g,M9gd - Compute optimisé :
C-fleet,C5a,C5ad,C5n,C6gn,C6i,C6id,C6in,C7a,C7g,C7gd,C7i,C8g,C8gd - Optimisé pour la mémoire :
R-fleet,Rd-fleet,R5dn,R5n,R6i,R6id,R6idn,R6in,R7a,R7g,R7gd,R7i,R7iz,R8a,R8g,R8gb,R8gd,R8gn,R8i,R8id - Optimisé pour le stockage :
D3,D3en,I3en,I4g,I4i,I7i,I8g - Accélération GPU :
G4dn,G5,G6,G6e,G7,G7e,P3dn,P4d,P4de,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M-fleet,Md-fleet,M5dn,M5n,M5zn,M6i,M6id,M6idn,M6in,M7a,M7g,M7gd,M7i,M8a,M8g,M8gd,M8i,M8id,M9g,M9gd - Compute optimisé :
C-fleet,C5a,C5ad,C5n,C6gn,C6i,C6id,C6in,C7a,C7g,C7gd,C7i,C8g,C8gd - Optimisé pour la mémoire :
R-fleet,Rd-fleet,R5dn,R5n,R6i,R6id,R6idn,R6in,R7a,R7g,R7gd,R7i,R7iz,R8a,R8g,R8gb,R8gd,R8gn,R8i,R8id - Optimisé pour le stockage :
D3,D3en,I3en,I4g,I4i,I7i,I8g - Accélération GPU :
G4dn,G5,G6,G6e,G7,G7e,P3dn,P4d,P4de,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M-fleet,Md-fleet,M5dn,M5n,M5zn,M6i,M6id,M6idn,M6in,M7a,M7g,M7gd,M7i,M8a,M8g,M8gd,M8i,M8id,M9g,M9gd - Compute optimisé :
C-fleet,C5a,C5ad,C5n,C6gn,C6i,C6id,C6in,C7a,C7g,C7gd,C7i,C8g,C8gd - Optimisé pour la mémoire :
R-fleet,Rd-fleet,R5dn,R5n,R6i,R6id,R6idn,R6in,R7a,R7g,R7gd,R7i,R7iz,R8a,R8g,R8gb,R8gd,R8gn,R8i,R8id - Optimisé pour le stockage :
D3,D3en,I3en,I4g,I4i,I7i,I8g - Accélération GPU :
G4dn,G5,G6,G6e,G7,G7e,P3dn,P4d,P4de,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M-fleet,Md-fleet,M5dn,M5n,M5zn,M6i,M6id,M6idn,M6in,M7a,M7g,M7gd,M7i,M8a,M8g,M8gd,M8i,M8id,M9g,M9gd - Compute optimisé :
C-fleet,C5a,C5ad,C5n,C6gn,C6i,C6id,C6in,C7a,C7g,C7gd,C7i,C8g,C8gd - Optimisé pour la mémoire :
R-fleet,Rd-fleet,R5dn,R5n,R6i,R6id,R6idn,R6in,R7a,R7g,R7gd,R7i,R7iz,R8a,R8g,R8gb,R8gd,R8gn,R8i,R8id - Optimisé pour le stockage :
D3,D3en,I3en,I4g,I4i,I7i,I8g - Accélération GPU :
G4dn,G5,G6,G6e,G7,G7e,P3dn,P4d,P4de,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M-fleet,Md-fleet,M5dn,M5n,M5zn,M6i,M6id,M6idn,M6in,M7a,M7g,M7gd,M7i,M8a,M8g,M8gd,M8i,M8id,M9g,M9gd - Compute optimisé :
C-fleet,C5a,C5ad,C5n,C6gn,C6i,C6id,C6in,C7a,C7g,C7gd,C7i,C8g,C8gd - Optimisé pour la mémoire :
R-fleet,Rd-fleet,R5dn,R5n,R6i,R6id,R6idn,R6in,R7a,R7g,R7gd,R7i,R7iz,R8a,R8g,R8gb,R8gd,R8gn,R8i,R8id - Optimisé pour le stockage :
D3,D3en,I3en,I4g,I4i,I7i,I8g - Accélération GPU :
G4dn,G5,G6,G6e,G7,G7e,P3dn,P4d,P4de,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M-fleet,Md-fleet,M5dn,M5n,M5zn,M6i,M6id,M6idn,M6in,M7a,M7g,M7gd,M7i,M8a,M8g,M8gd,M8i,M8id,M9g,M9gd - Compute optimisé :
C-fleet,C5a,C5ad,C5n,C6gn,C6i,C6id,C6in,C7a,C7g,C7gd,C7i,C8g,C8gd - Optimisé pour la mémoire :
R-fleet,Rd-fleet,R5dn,R5n,R6i,R6id,R6idn,R6in,R7a,R7g,R7gd,R7i,R7iz,R8a,R8g,R8gb,R8gd,R8gn,R8i,R8id - Optimisé pour le stockage :
D3,D3en,I3en,I4g,I4i,I7i,I8g - Accélération GPU :
G4dn,G5,G6,G6e,G7,G7e,P3dn,P4d,P4de,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M5dn,M5n,M6i,M6id,M6idn,M6in,M7g,M7i,M8g - Optimisé pour le compute :
C5a,C5n,C6gn,C6i,C6id,C6in,C7g,C7gd,C7i,C8g - Optimisé pour la mémoire :
R5dn,R5n,R6i,R6id,R6idn,R6in,R7g,R7gd,R7i,R8g - Stockage optimisé :
D3,I3en,I4i,I7i - GPU accéléré :
G4dn,G6,P3dn,P4d,P5
- Usage général :
- Les types d'instances suivants sont pris en charge :
- Usage général :
M5dn,M5n,M6i,M6id,M6idn,M6in,M7g,M7i,M8g - Optimisé pour le compute :
C5a,C5n,C6gn,C6i,C6id,C6in,C7g,C7gd,C7i,C8g - Optimisé pour la mémoire :
R5dn,R5n,R6i,R6id,R6idn,R6in,R7g,R7gd,R7i,R8g - Stockage optimisé :
D3,I3en,I4i,I7i - GPU accéléré :
G4dn,G6,P3dn,P4d,P5
- Usage général :
- Vous êtes seul responsable de vérifier que des informations sensibles ne sont jamais saisies dans les champs de saisie définis par les clients, tels que les noms de Workspace, les noms de Ressources compute, les tags, les noms de Job, les noms d'exécution de Job, les noms de réseau, les noms d'identifiants, les noms de comptes de stockage et les identifiants ou URL de repository Git. Ces champs peuvent être stockés, traités ou consultés en dehors de la limite de conformité.
Sur les Workspaces qui ont activé le profil de sécurité de la conformité, le paramètre Fonctionnalités d'IA alimentées par les Partenaires est désactivé par default. Certaines fonctionnalités d'assistance Databricks AI, y compris Genie Code, sont également désactivées. Les administrateurs du Workspace peuvent activer ces fonctionnalités en activant les fonctionnalités d'IA optimisées par des partenaires.
Activer sur un Workspace existant
Les administrateurs de compte peuvent activer le profil de sécurité de la conformité, ajouter des standards de conformité, activer le Monitoring de sécurité améliorée et activer la mise à jour automatique du cluster sur un Workspace.
Vérifier les exigences réseau pour le profil de sécurité de la conformité
Si vous activez le profil de sécurité de la conformité, après avoir mis à jour l'accès réseau conformément aux exigences ci-dessus, vérifiez la connectivité et les configurations avec les tests suivants :
-
Accès à DBFS : Dans un Notebook attaché à un cluster de test, exécutez :
Bash%fs ls /
%sh ls /dbfsConfirmez que les deux commandes renvoient une liste de fichiers sans erreurs.
-
Accès au plan de contrôle : utilisez
ncpour tester la connectivité au domaine de l'application web de votre région sur le port 443. Par exemple :Bash%sh nc -zv oregon.cloud.databricks.com 443 -
**Accès au relais SCC** :
-
Si PrivateLink n'est pas activé , utilisez le port 2443 :
Bash%sh nc -zv <scc-relay-domain-name> 2443 -
Si **PrivateLink est activé**, utilisez le port 6666 :
Bash%sh nc -zv <scc-relay-for-privatelink-domain-name> 6666
-
-
Accès à l'endpoint S3 FIPS (uniquement pour
us-east-1,us-east-2,us-west-1,us-west-2ouca-central-1) :Bash%sh nc -zv <bucket-name>.s3-fips.<region>.amazonaws.com 443
Activer les paramètres de sécurité et de conformité améliorés
-
Vérifier le compute en cours d’exécution. Assurez-vous qu’aucun Job important n’est en cours d’exécution. L’activation du profil de sécurité de la conformité ou de la mise à jour automatique des clusters redémarrera automatiquement les clusters.
-
En tant qu'administrateur de compte, accédez à la console du compte.
-
Click Workspace .
-
Cliquez sur le nom de votre Workspace.
-
Cliquez sur Sécurité et conformité .
-
Pour activer le profil de sécurité de la conformité, à côté de **Profil de sécurité de la conformité**, cliquez sur **Activer**.
Dans la boîte de dialogue Profil de sécurité de la conformité , sélectionnez éventuellement les normes de conformité et cliquez sur Enregistrer .

-
Pour activer le monitoring de sécurité amélioré, cochez la case Monitoring de sécurité amélioré .
Si vous activez le profil de sécurité de la conformité, le monitoring de sécurité renforcé est automatiquement activé.
-
Pour activer la mise à jour automatique des clusters, cochez ou décochez la case Mise à jour automatique des clusters .
Si vous activez le profil de sécurité de la conformité, la mise à jour automatique des clusters est automatiquement activée.
Définir les default au niveau du compte pour tous les nouveaux Workspace
Les administrateurs de compte peuvent configurer les paramètres du profil de sécurité (avec les normes de conformité) ou du monitoring de sécurité renforcée au niveau du compte pour les appliquer à tous les nouveaux workspaces. Lorsque vous activez le profil de sécurité de conformité par default pour les nouveaux Workspaces, le monitoring de sécurité renforcée et la mise à jour automatique des clusters sont également activés pour les nouveaux Workspaces.
-
En tant qu'administrateur de compte, accédez à la console du compte.
-
Dans la barre latérale, cliquez sur Sécurité .
-
Cliquez sur l'onglet Sécurité et conformité renforcées .
-
Pour activer le profil de sécurité de la conformité, à côté de Profil de sécurité de la conformité , cliquez sur Configurer .
Dans la boîte de dialogue Profil de sécurité de la conformité pour les nouveaux workspaces , sélectionnez Activé , choisissez une ou plusieurs normes de conformité ou sélectionnez Aucun , puis cliquez sur Enregistrer .
-
Pour activer le monitoring de sécurité amélioré, veuillez cocher la case Monitoring de sécurité amélioré pour les nouveaux Workspaces .
Activez les paramètres de conformité lors du déploiement du Workspace
Les administrateurs de compte peuvent activer le profil de sécurité de la conformité, ajouter des normes de conformité et activer le monitoring de sécurité renforcée lors de la création du Workspace. Les nouveaux workspaces doivent être conformes aux valeurs par défaut configurées au niveau du compte.
- Suivez les instructions pour créer un Workspace dans Créer un Workspace classique. Assurez-vous de choisir une région qui prend en charge votre norme de conformité.
- Cliquez sur Configurations avancées .
- Pour activer le profil de sécurité de la conformité, cochez la case Profil de sécurité de la conformité .
- Pour activer le monitoring de sécurité amélioré, cochez la case Monitoring de sécurité amélioré .
- Dans Norme de conformité , sélectionnez une ou plusieurs normes de conformité ou sélectionnez Aucun .
- Cliquez sur Suivant et Créer un workspace .
Confirmez que le profil de sécurité de la conformité est activé pour un Workspace
Vous pouvez confirmer qu'un workspace utilise le profil de sécurité de la conformité dans la tab **Sécurité et conformité** de la page du workspace dans la console du compte.

Le Workspace dispose également d'un logo en forme de bouclier affiché dans l'interface utilisateur du Workspace. Un logo en forme de bouclier apparaît en haut à droite de la page, à droite du nom du Workspace. Cliquez sur le nom du workspace pour afficher la liste des workspaces auxquels vous avez accès. Les workspaces qui activent le profil de sécurité de la conformité ont une icône de bouclier.

Si les icônes de bouclier sont manquantes pour un Workspace avec le profil de sécurité de conformité activé, contactez votre équipe de compte Databricks.