Políticas de rede baseadas no contexto
As políticas de rede baseadas em contexto da Databricks fornecem uma estrutura de segurança unificada para gerenciar o tráfego de entrada e de saída para seus workspaces e recursos em nível de conta (por exemplo, o console da conta e o Genie One em nível de conta).
O Databricks oferece suporte a dois tipos de controle baseado em contexto:
- Controle de entrada baseado em contexto : Restringe quem pode alcançar seus recursos, de onde e o que eles podem acessar, com base em uma combinação de identidade, origem da rede e tipo de solicitação.
- Serverless egress control : restringe para onde suas cargas de trabalho serverless podem enviar dados, limitando as conexões de saída a destinos autorizados.
Visão geral das políticas de rede baseadas em contexto
Context-based network policies let account admins set allow and deny rules that combine who is calling, from where they are calling, and what they can reach, and control which external destinations serverless workloads can connect to. This helps you meet security and compliance requirements and reduces the risk of unauthorized access and data exfiltration.
As políticas em nível de Workspace são configuradas em Workspace level policies , com uma política default em nível de Workspace atribuída a todos os Workspaces sem uma atribuição explícita. A política em nível de conta é configurada separadamente em Account level policy ; o ID da política dela é account-policy.
Com as políticas de rede baseadas em contexto, você pode:
- Interrompa o acesso de redes não confiáveis exigindo uma fonte de rede confiável além das credenciais.
- Permitir o acesso de clientes de software como serviço (SaaS) sem IPs estáveis de saída usando a identidade em vez de intervalos de IP.
- Limit access by allowing less trusted sources to use only certain scopes, such as Databricks APIs or the workspace UI.
- Aplicar uma postura de negação por default para conexões de saída de cargas de trabalho serverless.
- Audite com eficácia capturando logs detalhados de negação nas tabelas do sistema do Unity Catalog.
As políticas de rede baseadas no contexto complementam esses recursos de segurança existentes:
-
Controle de entrada baseado em contexto:
- listas de acesso IP do espaço de trabalho
- listas de acesso IP de contas
- Private Link de Entrada (usando configurações de acesso privado)
-
Controle de saída sem servidor:
- Private Link de saída (usando configurações de conectividade de rede)
Comparação de tipos de políticas
As políticas de rede baseadas em contexto incluem dois tipos: controle de entrada e controle de saída. A tabela a seguir resume as key diferenças:
Atributo | Controle de entrada | Controle de saída |
|---|---|---|
O que ele controla | Solicitações de entrada para workspace do Databricks e endpoints no nível da conta. | Conexões de saída de compute sem servidor para destinos externos. |
Caso de uso principal | Restrinja quem pode acessar seus recursos de workspace e no nível da account, de onde e o que eles podem acessar. | Evite a exfiltração de dados controlando a quais recursos externos compute sem servidor podem se conectar. |
Critérios de política | Identidade (múltiplos usuários ou múltiplas entidades de serviço) Origem da rede (intervalo CIDR, endpoints VPC registrados) Tipo de acesso: para workspaces ( UI do Workspace , API , Runtime de Aplicativos , Runtime do Lakebase ), para a account ( UI da account , API da account ) | Locais permitidos FQDNs contêineres de armazenamento em nuvem |
Registro de auditoria |
|
|
Controle de entrada baseado em contexto
O controle de entrada baseado em contexto permite que administradores da account definam regras de permissão e negação que combinam identidade, origem de rede e tipo de solicitação, de modo que apenas combinações confiáveis possam alcançar seus recursos.
As políticas em nível de Workspace regem o acesso aos workspaces, e uma única política em nível de account (account-policy) rege os recursos em nível de account, como o console da account e o Genie One em nível de account. Cada account inclui uma política default em nível de workspace que se aplica a todos os workspaces elegíveis sem uma atribuição explícita.
Para obter informações sobre origens de rede, tipos de acesso, identidades, avaliação de regras, modos de imposição, auditoria e como o ingresso interage com outros controles de rede, consulte Controle de entrada baseado em contexto.
Controle de saída serverless
O controle de saída serverless gerencia conexões de rede de saída de seus recursos de compute serverless, reduzindo o risco de exfiltração de dados. Uma política de rede é um objeto em nível de account, anexado a um ou mais workspaces, que define o modo de acesso de saída para cargas de trabalho serverless:
- Acesso completo : cargas de trabalho Serverless têm acesso de saída irrestrito à internet e a outros recursos de rede.
- Restricted access : Outbound access is limited to Unity Catalog external locations plus the FQDNs and S3 buckets you explicitly list in the policy.
Para a postura de segurança de acesso restrito, produtos serverless suportados e os passos de configuração, consulte O que é o controle de saída serverless?.
Modos de aplicação
As políticas de entrada e saída oferecem suporte ao modo Enforced , no qual as regras são aplicadas e as solicitações que violam as regras são bloqueadas, e ao modo Dry run , no qual as violações são registradas, mas não bloqueadas. O Databricks recomenda começar no modo de execução de teste para evitar interrupções de acesso indesejadas.
Registro de auditoria
O Databricks registra avaliações de políticas para compliance e monitoramento: negações de entrada em system.access.inbound_network e eventos de saída em system.access.outbound_network. Faça uma query desses logs para validar a eficácia da política e detectar tentativas de acesso não autorizado.
Como as políticas interagem com outros controles
As políticas de entrada baseadas em contexto funcionam em conjunto com as listas de acesso IP e a conectividade privada de front-end, e o controle de saída serverless funciona em conjunto com a conectividade privada de saída (usando configurações de conectividade de rede). Para saber como a entrada interage com cada um desses controles, incluindo o comportamento de conectividade privada por cloud, consulte Relationship with other controls.
Para reduzir a complexidade, o Databricks recomenda usar a política de entrada baseada em contexto como seu único mecanismo de política, em vez de também manter listas de acesso de IP. Se seus workspaces já tiverem listas de acesso de IP, consulte Migrar listas de acesso de IP do workspace para entrada baseada em contexto.