Profil de sécurité de la conformité
Cette page décrit le profil de sécurité de la conformité, ses contrôles de conformité et les fonctionnalités prises en charge. Pour activer le profil de sécurité de la conformité, consultez Configurer les paramètres de sécurité et de conformité améliorés.
Présentation du profil de sécurité de conformité
Le profil de sécurité de la conformité permet un monitoring supplémentaire, des types d'instances renforcés pour le chiffrement inter-nœuds, une image compute renforcée, ainsi que d'autres fonctionnalités et contrôles sur les workspaces Databricks.
L'activation du profil de sécurité de la conformité est requise si vous utilisez Databricks pour traiter des données réglementées selon les normes de conformité suivantes :
- C5
- CCCS Medium (Protégé B)
- DoD IL5
- FedRAMP High
- FedRAMP Moderate
- HIPAA
- HITRUST
- Programme d'évaluateurs enregistrés en matière de sécurité de l'information (IRAP)
- ISMAP
- Institut Coréen de Sécurité Financière (K-FSI)
- PCI-DSS
- TISAX
- UK Cyber Essentials Plus
Vous pouvez également choisir d'activer le profil de sécurité de la conformité pour ses fonctionnalités de sécurité améliorées sans vous conformer à une norme de conformité.
Si vous activez cette fonctionnalité sur un workspace, le module complémentaire Sécurité et conformité renforcées vous sera facturé, comme décrit sur la page des tarifs.
- Vous êtes seul responsable de la conformité avec toutes les lois et réglementations applicables.
- Vous êtes seul responsable de vous assurer que le profil de sécurité de la conformité et les normes de conformité appropriées sont configurés avant de traiter les données réglementées.
- Si vous ajoutez HIPAA, il vous incombe, avant de traiter des données PHI, de disposer d'un accord BAA avec Databricks.
- Pour les fonctionnalités qui s'intègrent à des systèmes externes, vous êtes seul responsable de vérifier que votre configuration et l'utilisation de la fonctionnalité répondent aux exigences de conformité applicables.
- Vous êtes seul responsable de vérifier que des informations sensibles ne sont jamais saisies dans les champs de saisie définis par les clients, tels que les noms de Workspace, les noms de Ressources compute, les tags, les noms de Job, les noms d'exécution de Job, les noms de réseau, les noms d'identifiants, les noms de comptes de stockage et les identifiants ou URL de repository Git. Ces champs peuvent être stockés, traités ou consultés en dehors de la limite de conformité.
Genie One au niveau du compte n'agrège pas les données des Workspace pour lesquels le profil de sécurité de la conformité est activé. Voir Utiliser Genie One.
Afin de fournir Unity Catalog et d'autres fonctionnalités Databricks, Databricks stocke vos identités Databricks et leurs attributs aux États-Unis et dans chaque région où vous disposez d'un Workspace. Pour un contrôle plus granulaire sur les régions où vos identités sont présentes, créez des comptes Databricks distincts. Veuillez contacter le Support pour obtenir de l'aide si nécessaire.
Améliorations de la sécurité du profil de sécurité de la conformité
Les améliorations de sécurité incluent :
-
Une image de système d'exploitation renforcée qui inclut :
- Une image renforcée CIS de niveau 1
- FIPS 140 modules de chiffrement validés
-
Mises à jour automatiques des clusters, garantissant que les clusters disposent des dernières mises à jour en les redémarrant périodiquement pendant des fenêtres de maintenance configurables. Consultez Mise à jour automatique des clusters.
-
Monitoring de sécurité améliorée, qui inclut des agents de monitoring qui génèrent des Logs consultables. Consultez monitoring agents dans les images du plan de compute Databricks.
-
Utilisation forcée des types d'instances AWS Nitro dans les clusters et les Databricks SQL SQL Warehouse.
-
Toutes les communications sortantes utilisent TLS 1.2 ou une version supérieure, y compris la communication avec le metastore.
Fonctionnalités en préversion prises en charge
Seules les fonctionnalités en Aperçu Public, en Aperçu Privé et en version Bêta répertoriées dans cette section sont prises en charge pour les workspaces avec le profil de sécurité de la conformité activé. Le profil de sécurité de la conformité ne prend en charge aucune autre fonctionnalité en Aperçu Public, en Aperçu Privé ou en version Bêta.
Le tableau suivant répertorie toutes les fonctionnalités prises en charge en Aperçu public, Aperçu privé et Beta :
- La plupart des fonctionnalités sont disponibles pour toutes les normes de conformité avec le profil de sécurité de la conformité activé.
- Les fonctionnalités marquées d'une norme de conformité spécifique (telle que « HIPAA seulement ») ne sont prises en charge que pour les Workspace configurés avec cette norme de conformité.
- Les fonctionnalités marquées « Serverless » ne sont disponibles que sur le plan de compute serverless. Pour connaître la disponibilité Serverless par région et norme de conformité, consultez le tableau Prise en charge régionale des fonctionnalités sur chaque page des normes de conformité.
Databricks Apps est généralement disponible. Cependant, pour utiliser Databricks Apps avec le profil de sécurité de conformité, un administrateur de workspace doit l'activer dans la page Prévisualisations. Consultez Databricks Apps et Gérer les prévisualisations au niveau du workspace.
Certaines fonctionnalités ne sont pas disponibles sur AWS GovCloud. Consultez les fonctionnalités non disponibles.
Fonctionnalité | Statut | Calculer | Notes |
|---|---|---|---|
Agents personnalisés : Autorisation utilisateur « Au nom de » | Aperçu public | Standard et serverless | HIPAA uniquement |
Aperçu public | Standard et serverless | HIPAA uniquement | |
Aperçu public | Serverless uniquement | ||
Aperçu public | Standard et serverless | HIPAA uniquement | |
Aperçu public | Serverless uniquement | ||
Bêta | Serverless uniquement | ||
Aperçu public | Standard et serverless | ||
Centre de gouvernance des données | Bêta | Standard et serverless | Pris en charge uniquement pour les normes de conformité C5, HIPAA, HITRUST, PCI-DSS et TISAX, ou avec le profil de sécurité de la conformité activé sans norme de conformité. |
Aperçu public | Standard et serverless | ||
Aperçu public | Serverless uniquement | ||
Aperçu public | Standard et serverless | ||
Accès exclusif | Aperçu privé | Standard et serverless | |
Aperçu public | Serverless uniquement | ||
Aperçu public | Standard et serverless | ||
Bêta | Standard et serverless | ||
Bêta | Standard et serverless | ||
Mémoire élevée pour les tâches de Notebook avec compute Serverless | Aperçu public | Serverless uniquement | |
Aperçu public | Standard et serverless | ||
Aperçu public | Serverless uniquement | ||
Bêta | Standard et serverless | ||
Aperçu public | Standard et serverless | ||
Aperçu public | Serverless uniquement | ||
SDK Python de prévision Serverless | Aperçu privé | Serverless uniquement | |
Bêta | Standard et serverless | ||
Bêta | Standard et serverless | ||
Aperçu public | Standard et serverless | ||
Aperçu public | Standard et serverless | ||
Aperçu public | Standard et serverless | ||
Aperçu public | Standard et serverless | ||
Aperçu public | Standard et serverless | Fonctionnalité héritée. Consultez Provisionnement SCIM au niveau du compte et du Workspace. |