アカウントのコンテキストベースのイングレスポリシーの管理
ベータ版
アカウントのアカウントベースのポリシーは ベータ版 です。アカウントレベルのポリシーに対する拒否はログに記録されません。開始するには、 カスタム URL およびアカウントのフロントエンド Private Link を有効にします。
アカウントレベルのコンテキストベースのイングレスポリシーは、アカウントコンソール、アカウントレベルの Genie One、アカウント APIs など、アカウントレベルのリソースへのアクセスを制御します。このページでは、パブリックおよびプライベートアクセスルールを構成する方法をアカウント管理者に示します。
強制モード、監査、イングレスが他のネットワークコントロールとどのように連携するか、API および Terraform のオプションなど、コンテキストベースのイングレス制御の概要については、コンテキストベースのイングレス制御を参照してください。ワークスペースレベルのポリシーを管理するには、ワークスペースコンテキストベースのイングレスポリシーの管理を参照してください。
要件
- アカウント管理者である必要があります。
- DatabricksアカウントがEnterpriseプランである必要があります。
アカウントレベルのポリシーにアクセスする
アカウントレベルのポリシーには、固定されたポリシー ID account-policy があります。名前の変更や削除はできません。defaultでアカウントレベルのリソースにアタッチされており、デタッチすることはできません。すべてのアカウントレベルのリソース間で共有されるポリシーが1つあります。異なるアカウントレベルのリソースに異なるルールを適用するには、異なる宛先を持つ複数の許可ルールを追加します。
アカウントレベルのポリシーを開くには:
- アカウントコンソールで、 セキュリティ をクリックします。
- Click the Networking tab.
- ポリシー で、 コンテキストベースのイングレスおよびエグレス制御 をクリックします。
- アカウントレベルのポリシー で、 account-policy をクリックします。
イングレスルールの設定
アカウントレベルのポリシーでは、アクセス制限モードでdefaultによってアクセスが拒否され、リクエストが明示的な 許可ルール に一致する場合にのみアクセスが許可されます。 拒否ルール は、許可ルールに対する例外です。リクエストが許可ルールと拒否ルールの両方に一致する場合、そのリクエストは拒否されます。
許可ルールまたは拒否ルールを設定するには:
-
許可ルール または 拒否ルール リストの上部にある ルールの追加 をクリックします。
-
アクセスタイプを選択:
- アカウントUI :アカウントコンソールやアカウントレベルの Genie One などのアカウントレベルの UI へのアクセスを許可します。
- Account API : DatabricksアカウントAPIへのアクセスの許可または拒否を行います。
-
IDに関しては、アカウントレベルのポリシーでは すべてのユーザーとService Principal のみがサポートされます。
-
次のセクションで説明されているネットワークソースを選択します。
-
保存 をクリックします。
パブリックネットワークアクセス
パブリックネットワークアクセスの場合、次のネットワークソースのいずれかを選択します。
- All public IPs : すべてのパブリックIPからのアクセスを許可します。
- Selected IPs : 特定のIPからのみアクセスを許可します。IPをカンマ区切りで入力します。
IP が選択された 拒否ルール の場合、 IN を選択して指定されたソース内の IP を拒否するか、 NOT IN を選択してその中に含まれない IP を拒否します。
プライベートネットワークアクセス
アカウントレベルのポリシーの場合、コンテキストベースのイングレスはプライベートアクセスの唯一の信頼できる情報源です。By default, no registered Endpointは許可されません。
- 登録済みのすべての Endpoint をホワイトリストに登録するには、 すべてのプライベートエンドポイントからのアクセスを許可 をオンにします。By default, thisオプションには最初に登録された 200 個のプライベート Endpoint のみが含まれます。ポリシーでさらに多くの容量が必要な場合は、アカウントチームに連絡して上限の引き上げを依頼してください。
- 他のすべてを拒否しながら特定の登録済み Endpoint をホワイトリストに登録するには、許可ルールを追加し、 ソース タイプ = 選択したプライベート エンドポイント を選択して、登録した一般アクセス Endpoint を選択します。任意のリージョンの一般アクセス Endpoint は、任意のアカウントレベルの リソース にサービスを提供できます。例外として 拒否ルール を追加できます。
アカウントレベルのリソースに対するインバウンド Private Link をエンドツーエンドで設定するには、アカウントレベルのリソースに対するインバウンド Private Link の設定を参照してください。
強制モードを設定する
ポリシーを適用する前に、ドライランモードでテストしてください。ドライランモードでは、ポリシーに違反するリクエストはログに記録されますが、ブロックされません。詳細については、適用モードを参照してください。
- ポリシー強制モードを Enforced for all 製品 または Dry run mode for all 製品 に設定します。
- 保存 をクリックします。コンテキストベースのイングレスポリシーの更新が有効になるまでに通常10~15分かかります。
API または Terraform を使用して構成する
アカウントコンソールに加えて、Databricks REST APIまたはTerraformを使用して、コンテキストベースのイングレスポリシーを構成できます。APIとTerraformを参照してください。
拒否 Logs を確認する
ベータ版の制限
アカウントレベルのポリシーの拒否は記録されません。
ワークスペースレベルのポリシーでは、拒否およびドライランイベントがsystem.access.inbound_networkシステムテーブルに記録されます。監査および拒否 Logs を確認するを参照してください。
制限事項
- アカウントレベルのコンテキストベースのイングレスポリシーはベータ版です。
- アカウントレベルのポリシーの拒否は記録されません。
- アカウントレベルのポリシーでは、 All users and Service Principal アイデンティティタイプのみがサポートされています。