メインコンテンツまでスキップ

コンテキストベースのネットワークポリシー

Databricksコンテキストベースのネットワークポリシーは、ワークスペースおよびアカウントレベルのリソース(アカウントコンソールやアカウントレベルのGenie Oneなど)へのインバウンドトラフィックとアウトバウンドトラフィックの両方を管理するための統合セキュリティフレームワークを提供します。

Databricksでは、2種類のコンテキストベースの制御がサポートされています。

  • コンテキストベースのイングレス制御 :ID、ネットワークソース、リクエストタイプの組み合わせに基づいて、誰がどこからリソースにアクセスでき、何にアクセスできるかを制限します。
  • Serverless egress control : 送信接続を許可された宛先に制限することで、Serverlessワークロードがデータを送信できる場所を制限します。

コンテキストベースのネットワークポリシーの概要​

コンテキストベースのネットワークポリシーにより、アカウント管理者は、呼び出し元( 誰が )、呼び出し元( どこから )、およびアクセス先( 何に )を組み合わせた許可ルールと拒否ルールを設定し、Serverlessワークロードが接続できる外部宛先を制御できます。これにより、セキュリティとコンプライアンスの要件を満たし、不正アクセスやデータ流出のリスクを軽減できます。

ワークスペースレベルのポリシーは、 ワークスペースレベルのポリシー の下で構成され、明示的な割り当てのないすべてのワークスペースにはdefaultのワークスペースレベルのポリシーが割り当てられます。アカウントレベルのポリシーは、 アカウントレベルのポリシー の下で個別に構成されます。ポリシー ID は account-policy です。

コンテキストベースのネットワークポリシーを使用すると、次のことができます。

  • 資格情報に加えて信頼できるネットワークソースを必須にすることで、信頼できないネットワークからのアクセスを停止します。
  • IP 範囲ではなく ID をキーとして使用することで、安定した出力 IP を持たないソフトウェア・アズ・ア・サービス(SaaS)クライアントからのアクセスを許可します。
  • 信頼性の低いソースに対して、Databricks API やワークスペース UI などの特定のスコープのみの使用を許可することで、アクセスを制限します。
  • Serverlessワークロードからのアウトバウンド接続に対して、default拒否ポリシーを適用します。
  • Unity Catalog のシステムテーブルで詳細な拒否Logsをキャプチャし、効果的に監査を行います。

コンテキストベースのネットワーク ポリシーは、次の既存のセキュリティ機能を補完します。

  • コンテキストベースのイングレス制御:

    • ワークスペースIPアクセスリスト
    • アカウント IP アクセス リスト
    • インバウンド Private Link(プライベートアクセス設定を使用)
  • サーバーレス出力制御:

    • アウトバウンドPrivate Link(ネットワーク接続構成を使用)

ポリシータイプの比較​

コンテキストベースのネットワーク ポリシーには、イングレス制御とエグレス制御の 2 つの種類があります。次の表は主な違いをまとめたものです。

属性

進入制御

退出制御

制御するもの

Databricksワークスペースおよびアカウントレベルのエンドポイントへのインバウンドリクエスト。

サーバレスコンピュートから外部宛先へのアウトバウンド接続。

主なユースケース

ワークスペースとアカウントレベルのリソースにアクセスできるユーザー、アクセス元、および到達できるものを制限します。

サーバレス コンピュートがどの外部リソースに接続できるかを制御することで、データの漏洩を防ぎます。

ポリシー基準

ID(複数のユーザーまたは複数のサービスプリンシパル)

ネットワークソース(CIDR範囲、登録済みVPCエンドポイント)

アクセスタイプ: ワークスペースの場合(**ワークスペースUI**、**API**、**アプリランタイム**、**Lakebase ランタイム**)、アカウントの場合(**アカウントUI**、**アカウントAPI**)

許可された場所

FQDN

クラウドストレージコンテナ

監査ログ

system.access.inbound_network システムテーブル

system.access.outbound_network システムテーブル

属性

進入制御

退出制御

制御するもの

Databricksワークスペースおよびアカウントレベルのエンドポイントへのインバウンドリクエスト。

サーバレスコンピュートから外部宛先へのアウトバウンド接続。

主なユースケース

ワークスペースとアカウントレベルのリソースにアクセスできるユーザー、アクセス元、および到達できるものを制限します。

サーバレス コンピュートがどの外部リソースに接続できるかを制御することで、データの漏洩を防ぎます。

ポリシー基準

ID(複数のユーザーまたは複数のサービスプリンシパル)

ネットワークソース(CIDR範囲、登録済みVPCエンドポイント)

アクセスタイプ: ワークスペースの場合(**ワークスペースUI**、**API**、**アプリランタイム**、**Lakebase ランタイム**)、アカウントの場合(**アカウントUI**、**アカウントAPI**)

許可された場所

FQDN

クラウドストレージコンテナ

監査ログ

system.access.inbound_network システムテーブル

system.access.outbound_network システムテーブル

コンテキストベースのイングレス制御​

コンテキストベースのイングレス制御により、アカウント管理者はID、ネットワークソース、リクエストタイプを組み合わせた許可ルールと拒否ルールを設定し、信頼できる組み合わせのみがリソースにアクセスできるようにします。

ワークスペースレベルのポリシーはワークスペースへのアクセスを管理し、単一のアカウントレベルのポリシー(account-policy)は、アカウントコンソールやアカウントレベルの Genie One などのアカウントレベルのリソースを管理します。各アカウントには、明示的な割り当てなしで、対象となるすべてのワークスペースに適用されるdefaultのワークスペースレベルのポリシーが含まれています。

ネットワークソース、アクセスタイプ、ID、ルール評価、適用モード、監査、およびイングレスが他のネットワーク制御とどのように連携するかについては、コンテキストベースのイングレス制御を参照してください。

Serverlessエグレス制御​

Serverlessエグレスコントロールは、Serverlessコンピュートリソースからの送信ネットワーク接続を管理し、データ流出のリスクを軽減します。ネットワークポリシーは、1つ以上のワークスペースにアタッチされるアカウントレベルのオブジェクトであり、Serverlessワークロードの送信アクセスモードを設定します。

  • Full access : Serverlessワークロードには、インターネットおよびその他のネットワークリソースへの無制限のアウトバウンドアクセスがあります。
  • 制限付きアクセス : アウトバウンドアクセスは、Unity Catalog の外部ロケーション、およびポリシーに明示的にリストした FQDN と S3 バケットに制限されます。

アクセス制限されたセキュリティ体制、サポートされているServerless製品、および構成手順については、Serverlessエグレス制御とは何ですか?を参照してください。

執行モード​

イングレスポリシーとエグレスポリシーの両方で、ルールが適用され違反するリクエストがブロックされる Enforced モードと、違反がログに記録されるもののブロックされない Dry run モードがサポートされています。意図しないアクセスの断絶を避けるため、Databricks ではドライランモードから開始することを推奨しています。

監査ログ​

Databricks はコンプライアンスとモニタリングのためにポリシー評価をログに記録します。イングレス拒否は system.access.inbound_network で、エグレスイベントは system.access.outbound_network で記録されます。これらの Logs をクエリーして、ポリシーの効果を検証し、不正アクセス試行を検出します。

ポリシーが他のコントロールとどのように相互作用するか​

コンテキストベースのイングレスポリシーは、IPアクセスリストおよびフロントエンドのプライベート接続と並行して機能し、Serverlessエグレス制御はアウトバウンドのプライベート接続(ネットワーク接続構成(NCC)を使用)と並行して機能します。クラウドごとのプライベート接続の動作など、イングレスがこれらの各制御とどのように相互作用するかについては、 Relationship with other controlsを参照してください。

ヒント

複雑さを軽減するため、Databricksでは、IPアクセスリストも維持するのではなく、コンテキストベースのイングレスポリシーを唯一のポリシーエンジンとして使用することを推奨しています。ワークスペースにすでにIPアクセスリストがある場合は、ワークスペースのIPアクセスリストをコンテキストベースのイングレスに移行するを参照してください。