Aller au contenu principal

Databricks sur AWS GovCloud

Cette page décrit l'offre Databricks sur AWS GovCloud et ses contrôles de conformité.

Aperçu d'AWS GovCloud

AWS GovCloud offre aux clients du gouvernement des États-Unis et à leurs partenaires la flexibilité de concevoir des solutions cloud sécurisées qui sont conformes à la ligne de base FedRAMP High et à d'autres régimes de conformité, y compris les réglementations américaines sur le trafic international d'armes (ITAR) et les réglementations d'administration des exportations (EAR). Pour plus de détails, consultez AWS GovCloud.

Databricks sur AWS GovCloud fournit la plateforme Databricks déployée dans AWS GovCloud avec des contrôles de conformité et de sécurité. Databricks sur AWS GovCloud est exclusivement exploité par des citoyens américains sur le territoire américain.

Databricks sur AWS GovCloud se compose de deux environnements Databricks distincts :

  • Databricks pour AWS GovCloud : pour les clients qui ne sont pas des agences du Département de la Défense (DoD) avec des exigences FedRAMP High et de niveau d'impact 5 (IL5).
  • Databricks pour AWS GovCloud DoD : pour les agences du DoD avec des exigences IL5. Cet environnement est connecté au réseau de routeurs de protocole Internet non classifié (NIPRNet).
remarque

Le Centre d'aide Databricks GovCloud est l'endroit où vous soumettez et gérez les cas de support. Allez sur https://help.databricks.us/s/. Ne partagez aucune donnée soumise à un contrôle des exportations concernant les cas de support par des canaux autres que le Centre d'aide Databricks GovCloud. Pour plus d'information sur le support, consultez Support.

Lorsqu'un compte Databricks sur AWS GovCloud est provisionné, le propriétaire du compte reçoit un e-mail avec une URL de connexion à courte durée de vie.

Profil de sécurité de la conformité

Le profil de sécurité de la conformité est activé par default sur tous les workspaces Databricks sur AWS GovCloud. Le profil de sécurité de la conformité dispose d'un monitoring supplémentaire, de types d'instances appliqués pour le chiffrement inter-nœuds, d'une image compute renforcée et d'autres fonctionnalités qui aident à répondre aux exigences de conformité FedRAMP High. La mise à jour automatique des clusters et le monitoring de sécurité amélioré sont également activés automatiquement.

Le profil de sécurité de la conformité impose l'utilisation de types d'instances AWS Nitro qui offrent à la fois un chiffrement réseau implémenté par matériel entre les nœuds de cluster et un chiffrement au repos pour les disques locaux dans le cluster et les SQL warehouses Databricks SQL. Les instances Fleet ne sont pas disponibles dans AWS Gov Cloud. Pour la liste des types d'instances pris en charge, consultez les tab FedRAMP High et DoD IL5 dans Types d'instances pris en charge.

Pour plus d'informations sur le profil de sécurité de la conformité, consultez Profil de sécurité de la conformité.

Conformité FedRAMP High

Pour les détails de conformité FedRAMP High et la disponibilité des fonctionnalités, veuillez consulter FedRAMP High.

Conformité DoD IL5

Pour les détails de conformité DoD IL5 et la disponibilité des fonctionnalités, voir DoD IL5.

Exigences

Vous devez configurer les éléments suivants sur Databricks sur AWS GovCloud et les Workspace AWS GovCloud DoD :

  • Authentification Single Sign On, consultez Configurer le SSO dans Databricks
  • PrivateLink pour les connexions back-end et front-end, voir Configurer la connectivité privée classique à Databricks.
  • Vous êtes seul responsable de vérifier que des informations sensibles ne sont jamais saisies dans les champs de saisie définis par les clients, tels que les noms de Workspace, les noms de Ressources compute, les tags, les noms de Job, les noms d'exécution de Job, les noms de réseau, les noms d'identifiants, les noms de comptes de stockage et les identifiants ou URL de repository Git. Ces champs peuvent être stockés, traités ou consultés en dehors de la limite de conformité.

Databricks pour la région AWS GovCloud et les URL

L’ID de compte AWS Databricks pour Databricks sur AWS GovCloud est 044793339203 et l’ID de compte pour Databricks pour AWS GovCloud DoD est 170661010020. L’ID de compte est requis pour créer et configurer un rôle IAM inter-comptes pour le déploiement de workspace Databricks. Consultez Créer une configuration d'identifiant.

Les workspaces Databricks sur AWS GovCloud et AWS GovCloud DoD se trouvent dans la région us-gov-west-1. Pour plus d'informations sur la région, consultez Databricks clouds et régions.

Les URL de Databricks sur AWS GovCloud et AWS GovCloud DoD diffèrent des URL de Databricks sur l'offre commerciale. Utilisez les URL suivantes pour Databricks sur AWS GovCloud :

  • URL de la console de compte et URL de base pour les APIs REST : https://accounts.cloud.databricks.us/

  • URL du Workspace et URL de base pour les API REST au niveau du Workspace : https://<deployment-name>.cloud.databricks.us/

    Par exemple, si le nom de déploiement que vous avez spécifié lors de la création de l'Workspace est ABCSales, l'URL de votre Workspace est https://abcsales.cloud.databricks.com.us.

Utilisez les URL suivantes pour Databricks sur AWS GovCloud DOD :

  • URL de la console de compte et URL de base pour les APIs REST : https://accounts-dod.cloud.databricks.mil/

  • URL du Workspace et URL de base pour les API REST au niveau du Workspace : https://<deployment-name>.cloud.databricks.mil/

    Par exemple, si le nom de déploiement que vous avez spécifié lors de la création de l'Workspace est ABCSales, l'URL de votre Workspace est https://abcsales.cloud.databricks.com.us.

Pour les déploiements Terraform, consultez les architectures de référence de sécurité (SRA) - Template Terraform.

Résidence des données

La résidence des données est toujours appliquée pour Databricks sur AWS GovCloud et les workspaces AWS GovCloud DoD. Le contenu client est stocké et traité uniquement dans les régions cloud du gouvernement américain. Le paramètre de traitement inter-géographique ne s'applique pas aux Workspace GovCloud et ne peut pas être utilisé pour traiter des données en dehors des régions cloud du gouvernement américain.

Les requêtes en mode Agent de Genie Code sur les Workspace AWS GovCloud sont acheminées vers les Endpoint Azure OpenAI d’Azure Government pour l’inférence LLM. Le contenu des clients ne quitte pas les régions cloud du gouvernement américain.

Tables système prises en charge

Les tables système suivantes sont disponibles dans Databricks sur AWS GovCloud pour le monitoring, la gouvernance et la gestion des coûts :

  • schéma system.access : audit, column_lineage, outbound_network, table_lineage, workspaces_latest
  • schéma system.billing : toutes les tables
  • schéma system.compute : clusters, job_run_timeline, job_task_run_timeline, job_tasks, jobs, node_timeline, node_types, pipeline_update_timeline, pipelines, warehouse_events, warehouses
  • **schéma system.query** : history
  • system.serving : Toutes les tables

Pour plus d'informations sur les tables système, consultez la référence des tables système.

Fonctionnalités indisponibles

Prise en charge d'OpenSharing

Databricks-to-Databricks OpenSharing prend en charge le partage au sein du même type d'environnement. Le partage entre les domaines réglementaires est en aperçu public. Le partage entre Azure China et AWS GovCloud ou AWS GovCloud DoD n'est pas pris en charge. Pour plus de détails, consultez la matrice de support Databricks-to-Databricks OpenSharing pour les environnements cloud.

Le protocole de partage OpenSharing Databricks-vers-OpenSharing est également pris en charge entre les types d'environnement cloud.