ユーザーからDatabricksへのネットワーキング
このガイドでは、ユーザーとそのDatabricksワークスペースおよびアカウントレベルのリソース間のネットワークアクセスをカスタマイズするための機能について説明します。
デフォルトでは、ユーザーとアプリケーションは任意の IP アドレスから Databricks に接続できます。ユーザーはDatabricksを使用して重要なデータ ソースにアクセスする場合があります。 フィッシングや同様の攻撃によってユーザーの認証情報が漏洩した場合、ネットワーク アクセスを保護することでアカウント乗っ取りのリスクが大幅に軽減されます。プライベート接続、IP アクセス リスト、ファイアウォールなどの構成は、重要なデータを安全に保つのに役立ちます。
ユーザーの資格情報を保護するために、認証およびアクセス制御機能を構成することもできます。 「認証とアクセス制御」を参照してください。
このページの機能は、ユーザーとアプリケーションがDatabricksに接続する方法を保護します。これは、Databricksネットワーキングアーキテクチャにおける3つの接続ポイントの1つです。
ネットワークリファレンスアーキテクチャの概要を参照してください。
Databricks の安全なネットワーク機能を利用するユーザーには 、Enterprise プランが必要です。
プライベート接続
Databricks ユーザーとコントロールプレーンの間では、PrivateLink は受信要求のソースを制限する強力な制御を提供します。組織が AWS 環境経由でトラフィックをルーティングする場合は、PrivateLink を使用して、ユーザーと Databricks コントロールプレーン間の通信がパブリック IP アドレスを通過しないようにすることができます。ワークスペースのインバウンド PrivateLink を構成するを参照してください。
コンテキストベースのイングレス制御
コンテキストベースのイングレス制御では、アカウントで構成されたポリシー(ID、リクエストタイプ、ネットワークソースを組み合わせたもの)を使用して、ワークスペースおよびアカウントレベルのリソースにアクセスできるユーザーを決定します。ワークスペースレベルのポリシーはワークスペースへのアクセスを管理し、単一のアカウントレベルのポリシー(account-policy)はアカウントコンソールなどのアカウントレベルのリソースへのアクセスを管理します。
一致させることができるアクセスタイプ、ネットワークソース、ID、ならびに適用モード、およびイングレスがIPアクセスリストやプライベート接続とどのように連携するかについては、コンテキストベースのイングレス制御を参照してください。
ポリシーを構成するには、ワークスペースコンテキストベースのイングレスポリシーの管理およびアカウントコンテキストベースのイングレスポリシーの管理を参照してください。
IP アクセス リスト
認証はユーザーの身元を証明しますが、ユーザーのネットワークの場所を強制するものではありません。セキュリティで保護されていないネットワークからクラウド サービスにアクセスすると、特にユーザーが機密データや個人データへのアクセスを許可されている場合に、セキュリティ上のリスクが生じます。IP アクセス リストを使用すると、ユーザーが安全な境界を持つ既存のネットワーク経由でのみサービスに接続するように Databricks ワークスペースを構成できます。
IPアクセスリストを使用して、アカウントレベルのリソースへのアクセスを制御することもできます。
管理者は、Databricks へのアクセスを許可する IP アドレスを指定できます。 また、ブロックする IP アドレスまたはサブネットを指定することもできます。 詳細については、「 IP アクセス リストの管理」を参照してください。
また、PrivateLink を使用して、Databricks ワークスペースへのすべてのパブリック インターネット アクセスをブロックすることもできます。
ファイアウォールルール
多くの組織では、ファイアウォールを使用して、ドメイン名に基づいてトラフィックをブロックしています。 Databricks リソースへのアクセスを確保するには、Databricks ドメイン名のリストを許可する必要があります。 詳細については、「 ドメイン名ファイアウォール規則の構成」を参照してください。
Databricks は、ホスト ヘッダーの検証も実行して、要求が .cloud.databricks.com などの承認された Databricks ドメインを使用していることを確認します。 Databricks ネットワークの外部にあるドメインを使用する要求はブロックされます。 このセキュリティ対策は、潜在的な HTTP ホスト ヘッダー攻撃から保護します。