Databricks sur AWS GovCloud
Cette page décrit l'offre Databricks sur AWS GovCloud et ses contrôles de conformité.
Aperçu d'AWS GovCloud
AWS GovCloud offre aux clients du gouvernement des États-Unis et à leurs partenaires la flexibilité de concevoir des solutions cloud sécurisées qui sont conformes à la ligne de base FedRAMP High et à d'autres régimes de conformité, y compris les réglementations américaines sur le trafic international d'armes (ITAR) et les réglementations d'administration des exportations (EAR). Pour plus de détails, consultez AWS GovCloud.
Databricks sur AWS GovCloud fournit la plateforme Databricks déployée dans AWS GovCloud avec des contrôles de conformité et de sécurité. Databricks sur AWS GovCloud est exclusivement exploité par des citoyens américains sur le territoire américain.
Databricks sur AWS GovCloud se compose de deux environnements Databricks distincts :
- Databricks pour AWS GovCloud : pour les clients qui ne sont pas des agences du Département de la Défense (DoD) avec des exigences FedRAMP High et de niveau d'impact 5 (IL5).
- Databricks pour AWS GovCloud DoD : pour les agences du DoD avec des exigences IL5. Cet environnement est connecté au réseau de routeurs de protocole Internet non classifié (NIPRNet).
Le Centre d'aide Databricks GovCloud est l'endroit où vous soumettez et gérez les cas de support. Allez sur https://help.databricks.us/s/. Ne partagez aucune donnée soumise à un contrôle des exportations concernant les cas de support par des canaux autres que le Centre d'aide Databricks GovCloud. Pour plus d'information sur le support, consultez Support.
Lorsqu'un compte Databricks sur AWS GovCloud est provisionné, le propriétaire du compte reçoit un e-mail avec une URL de connexion à courte durée de vie.
Profil de sécurité de la conformité
Le profil de sécurité de la conformité est activé par default sur tous les workspaces Databricks sur AWS GovCloud. Le profil de sécurité de la conformité dispose d'un monitoring supplémentaire, de types d'instances appliqués pour le chiffrement inter-nœuds, d'une image compute renforcée et d'autres fonctionnalités qui aident à répondre aux exigences de conformité FedRAMP High. La mise à jour automatique des clusters et le monitoring de sécurité amélioré sont également activés automatiquement.
Le profil de sécurité de la conformité impose l'utilisation de types d'instances AWS Nitro qui offrent à la fois un chiffrement réseau implémenté par matériel entre les nœuds de cluster et un chiffrement au repos pour les disques locaux dans le cluster et les SQL warehouses Databricks SQL. Les instances Fleet ne sont pas disponibles dans AWS Gov Cloud. Pour la liste des types d'instances pris en charge, consultez les tab FedRAMP High et DoD IL5 dans Types d'instances pris en charge.
Pour plus d'informations sur le profil de sécurité de la conformité, consultez Profil de sécurité de la conformité.
Conformité FedRAMP High
Pour les détails de conformité FedRAMP High et la disponibilité des fonctionnalités, veuillez consulter FedRAMP High.
Conformité DoD IL5
Pour les détails de conformité DoD IL5 et la disponibilité des fonctionnalités, voir DoD IL5.
Exigences
Vous devez configurer les éléments suivants sur Databricks sur AWS GovCloud et les Workspace AWS GovCloud DoD :
- Authentification Single Sign On, consultez Configurer le SSO dans Databricks
- PrivateLink pour les connexions back-end et front-end, voir Configurer la connectivité privée classique à Databricks.
- Vous êtes seul responsable de vérifier que des informations sensibles ne sont jamais saisies dans les champs de saisie définis par les clients, tels que les noms de Workspace, les noms de Ressources compute, les tags, les noms de Job, les noms d'exécution de Job, les noms de réseau, les noms d'identifiants, les noms de comptes de stockage et les identifiants ou URL de repository Git. Ces champs peuvent être stockés, traités ou consultés en dehors de la limite de conformité.
Databricks pour la région AWS GovCloud et les URL
L’ID de compte AWS Databricks pour Databricks sur AWS GovCloud est 044793339203 et l’ID de compte pour Databricks pour AWS GovCloud DoD est 170661010020. L’ID de compte est requis pour créer et configurer un rôle IAM inter-comptes pour le déploiement de workspace Databricks. Consultez Créer une configuration d'identifiant.
Les workspaces Databricks sur AWS GovCloud et AWS GovCloud DoD se trouvent dans la région us-gov-west-1. Pour plus d'informations sur la région, consultez Databricks clouds et régions.
Les URL de Databricks sur AWS GovCloud et AWS GovCloud DoD diffèrent des URL de Databricks sur l'offre commerciale. Utilisez les URL suivantes pour Databricks sur AWS GovCloud :
-
URL de la console de compte et URL de base pour les APIs REST :
https://accounts.cloud.databricks.us/ -
URL du Workspace et URL de base pour les API REST au niveau du Workspace :
https://<deployment-name>.cloud.databricks.us/Par exemple, si le nom de déploiement que vous avez spécifié lors de la création de l'Workspace est
ABCSales, l'URL de votre Workspace esthttps://abcsales.cloud.databricks.com.us.
Utilisez les URL suivantes pour Databricks sur AWS GovCloud DOD :
-
URL de la console de compte et URL de base pour les APIs REST :
https://accounts-dod.cloud.databricks.mil/ -
URL du Workspace et URL de base pour les API REST au niveau du Workspace :
https://<deployment-name>.cloud.databricks.mil/Par exemple, si le nom de déploiement que vous avez spécifié lors de la création de l'Workspace est
ABCSales, l'URL de votre Workspace esthttps://abcsales.cloud.databricks.com.us.
Pour les déploiements Terraform, consultez les architectures de référence de sécurité (SRA) - Template Terraform.
Résidence des données
La résidence des données est toujours appliquée pour Databricks sur AWS GovCloud et les workspaces AWS GovCloud DoD. Le contenu client est stocké et traité uniquement dans les régions cloud du gouvernement américain. Le paramètre de traitement inter-géographique ne s'applique pas aux Workspace GovCloud et ne peut pas être utilisé pour traiter des données en dehors des régions cloud du gouvernement américain.
Les requêtes en mode Agent de Genie Code sur les Workspace AWS GovCloud sont acheminées vers les Endpoint Azure OpenAI d’Azure Government pour l’inférence LLM. Le contenu des clients ne quitte pas les régions cloud du gouvernement américain.
Tables système prises en charge
Les tables système suivantes sont disponibles dans Databricks sur AWS GovCloud pour le monitoring, la gouvernance et la gestion des coûts :
- schéma system.access :
audit,column_lineage,outbound_network,table_lineage,workspaces_latest - schéma system.billing : toutes les tables
- schéma system.compute :
clusters,job_run_timeline,job_task_run_timeline,job_tasks,jobs,node_timeline,node_types,pipeline_update_timeline,pipelines,warehouse_events,warehouses - **schéma system.query** :
history - system.serving : Toutes les tables
Pour plus d'informations sur les tables système, consultez la référence des tables système.
Fonctionnalités indisponibles
- Messagerie intégrée au produit
- Databricks Marketplace
- Partner Connect
- Indicateurs de compute
- Soumission de tickets d'assistance intégrée au produit
- Exportation du Notebook HTML
- Apache Iceberg géré
- Classification des données
- Tables d'inférence compatibles avec AI Gateway
- Assistant de connaissances
- Agent superviseur
- Extraction d'informations
- AI Playground
- Fonctions IA
- Lakebase Postgres
- Tables temporaires
- Application Genie pour Slack
- Application Genie dans Microsoft Teams
Prise en charge d'OpenSharing
Databricks-to-Databricks OpenSharing prend en charge le partage au sein du même type d'environnement. Le partage entre les domaines réglementaires est en aperçu public. Le partage entre Azure China et AWS GovCloud ou AWS GovCloud DoD n'est pas pris en charge. Pour plus de détails, consultez la matrice de support Databricks-to-Databricks OpenSharing pour les environnements cloud.
Le protocole de partage OpenSharing Databricks-vers-OpenSharing est également pris en charge entre les types d'environnement cloud.