コンテキストベースのイングレス制御
プレビュー
この機能は パブリック プレビュー段階です。
プレビュー
アカウントレベルのコンテキストベースのイングレスポリシーはベータ版です。
この機能には、エンタープライズ層が必要です。
このページでは、コンテキストベースのイングレス制御の概要を説明します。サーバレス出力制御については、 サーバレス出力制御とは何ですか?を参照してください。
イングレス ポリシーを構成するには、 コンテキストベースのイングレス ポリシーの管理を参照してください。
コンテキストベースのイングレス制御の概要
コンテキストベースのイングレス制御は、IPアクセスリストおよびフロントエンドのプライベート接続と連携して動作し、アカウント管理者が、発信 者 、発信 元 、およびDatabricks内でアクセス可能な もの を組み合わせた許可ルールと拒否ルールを設定できるようにします。これにより、信頼できるID、リクエストタイプ、ネットワークソースの組み合わせのみがワークスペースにアクセスできるようになります。コンテキストベースのイングレス制御は、アカウントレベルで設定されます。1つのポリシーで複数のワークスペースを管理できます。
コンテキストベースのイングレスを使用すると、次のことが可能になります。
- 資格情報に加え、第二の要素として信頼できるネットワークソースを要求することで、信頼されていないネットワークからのアクセスを停止します。
- IP範囲の代わりにIDに基づいて、安定したエグレスIPを持たないSaaSクライアントへのアクセスを許可します。
- 信頼性の低いソースに対して、Databricks APIs やワークスペース UI などの特定のスコープのみを使用させることでアクセスを制限します。
- 特権を持つ自動化を保護する:価値の高いDatabricksサービスプリンシパルを信頼性の高いネットワークのみに制限します。
- 効果的に監査:Unity Catalogシステムテーブルで詳細な拒否ログをキャプチャし、ブロックされたリクエストを監視します。
コンテキストベースのイングレス制御のコアコンセプト
ネットワークソース
ネットワーク ソースは、リクエストの送信元を定義します。サポートされているタイプは次のとおりです:
パブリックアクセスポリシー:
- すべてのパブリック IP : 任意のパブリック インターネット ソース。
- 選択した IP : 特定の IPv4 アドレスまたは CIDR 範囲。
プライベートアクセスポリシー:
- **登録済みのすべてのプライベートエンドポイント**:アカウント内の登録済みプライベートエンドポイントすべて。
- **選択されたプライベートエンドポイント**:アカウント内の特定の登録済みプライベートエンドポイント。
アクセスタイプ
ルールは、受信リクエストの範囲によって異なります。各スコープは、許可または拒否できる受信リクエストのカテゴリを表します。
ワークスペースポリシーのアクセスタイプ:
-
ワークスペース UI : ブラウザからワークスペースにアクセスします。
-
API : SQLエンドポイント ( JDBC / ODBC ) を含む、 Databricks APIsを介したプログラムによるアクセス。 すべてのAPIsターゲットにすることも、アプリ、ダッシュボード、モデルサービングなどの特定のAPIスコープをターゲットにすることもできます。
-
アプリ ランタイム :Databricks Apps のデプロイメントへのアクセスを許可または拒否します。See Databricks Apps.このアクセスタイプでは、 すべてのユーザーおよびサービスプリンシパル アイデンティティオプションのみがサポートされています。
-
Lakebase コンピュート : Lakebase データベース インスタンスへの接続。 Lakebase インスタンスを参照してください。このアクセス タイプでは、 すべてのユーザーおよびサービス プリンシパル アイデンティティオプションのみがサポートされています。
account-policy アクセスタイプ:
- アカウントUI : アカウントレベルのリソース (例: アカウントコンソールやアカウントレベルのGenie) へのブラウザアクセス。
- アカウント API : Databricks アカウント API を介したプログラムによるアクセス。
アイデンティティ
ルールは、異なるIDタイプを対象にできます。For the Apps ランタイム and Lakebase コンピュート access types, the only supported option is All users and サービスプリンシパル .
account-policyでは、サポートされているオプションは すべてのユーザーとサービスプリンシパル のみです。
- すべてのユーザーとDatabricksプリンシパル : 人間のユーザーとオートメーションの両方。
- すべてのユーザー : 人間のユーザーのみ。
- すべてのDatabricksサービスプリンシパル : オートメーション ID のみ。
- 選択された ID : 管理者によって選択された特定のユーザーまたはDatabricksサービス プリンシパル。
ルール評価
- デフォルトの拒否 : 制限モードでは、明示的に許可されない限りアクセスは拒否されます。
- 許可の前に拒否 : 拒否ルールを使用すると、許可ルールの例外を定義できます。
- **デフォルトワークスペースポリシー**:各アカウントには、明示的なポリシーの割り当てなしで、すべての対象ワークスペースに適用されるデフォルトのワークスペースインingressポリシーがあります。
強制モード
コンテキストベースのイングレスポリシーでは、次の2つのモードが有効になります。
- すべての製品に適用 :Databricksはルールを積極的に適用し、違反するリクエストをブロックします。
- すべての製品のドライ実行モード : Databricks違反をログに記録しますが、リクエストはブロックしません。 このモードを使用して、ポリシーを施行する前にポリシーの影響を評価します。
ネットワークポリシーは、一度に1つの適用モードのみをサポートします。
監査
拒否されたリクエストまたはドライランのリクエストは、system.access.inbound_networkシステムテーブルにログに記録されます。システムテーブルへのアクセス権がない場合は、メタストア管理者がアクセス権を付与できます。システムテーブルへのアクセス権を付与するを参照してください。
各ログエントリに含まれる内容:
- イベント時刻
- ワークスペースID
- リクエストの種類
- アイデンティティ
- ネットワークソース
- アクセスタイプ(DENIED または DRY_RUN_DENIAL)
これらのログを照会して、ルールが期待どおりに機能していることを確認し、予期しないアクセス試行を検出してください。
ベータプレビューの制限
account-policy 拒否はまだログに記録されていません。
:::
他のコントロールとの関係
- **ワークスペースIPアクセスリスト**: コンテキストベースのイングレスポリシーと論理ANDを使用して評価され、両者の間に厳密な順序はありません。リクエストは、IPアクセスリストとイングレスポリシーの両方が許可する場合にのみ許可されます。ワークスペースIPアクセスリストはアクセスをさらに絞り込むことはできますが、広げることはできません。
- サーバレス出力制御 : サーバレス コンピュートからの送信ネットワーク トラフィックを制御することで、入力ポリシーを補完します。 「ネットワーク ポリシーの管理」を参照してください。
複雑さを軽減するために、DatabricksはIPアクセスリストも維持するのではなく、コンテキストベースのイングレスポリシーを唯一のポリシーエンジンとして使用することをお勧めします。
- アカウントIPアクセスリスト : コンテキストベースのイングレス
account-policyと論理ANDを使用して一緒に評価され、両者の間に厳密な順序はありません。IPアクセスリストとaccount-policyの両方が許可する場合にのみ、リクエストが許可されます。アカウントIPアクセスリストはアクセスをさらに絞り込むことができますが、広げることはできません。 - プライベートアクセス設定のパブリックアクセストグル : パブリックアクセスが有効になっています が True の場合に、イングレスポリシーと併せて適用されます。 パブリックアクセスが有効になっています が False の場合、すべてのパブリックイングレスはブロックされ、イングレスポリシーは評価されません。プライベートアクセス設定の管理を参照してください。
- フロントエンドのプライベート接続 :
- トラフィックが許可されるためには、プライベートアクセス設定とコンテキストベースのイングレスの両方がエンドポイントを許可している必要があります。デフォルトでは、コンテキストベースのイングレスは すべてのプライベートエンドポイントからのアクセスを許可 に設定されており、アクセス決定はワークスペースのプライベートアクセス設定に委ねられます。コンテキストベースのプライベートアクセスポリシーを構成したい場合は、登録されているすべてのプライベートエンドポイントが許可されたプライベートアクセス設定がワークスペースにアタッチされていることを確認してください(詳細は以下を参照)。これにより、アクセス決定はワークスペースのコンテキストベースのイングレスポリシーに委ねられます。
- **アカウント****ポリシー**の場合、**コンテキストベースのイングレス**が**プライベートアクセス****ポリシー**の**唯一**の**信頼できる****ソース**です。
ベストプラクティス
- アクセスを中断することなく影響を監視するには、ドライランモードから開始してください。
- IPがローテーションするSaaSクライアントには、可能な限りIDベースのルールを使用してください。
- 影響を受ける領域を制限するために、最初に特権のあるDatabricksサービスプリンシパルに拒否ルールを適用します。
- ポリシー名は明確かつ一貫したものにしてください。