Pular para o conteúdo principal

Usuários da rede Databricks

Este guia apresenta recursos para personalizar o acesso à rede entre usuários e seus workspaces Databricks e recursos no nível da conta.

Por default, usuários e aplicativos podem se conectar ao Databricks a partir de qualquer endereço IP. Os usuários podem acessar fontes de dados críticas usando Databricks. Se as credenciais de um usuário forem comprometidas por meio de phishing ou ataque similar, proteger o acesso à rede reduz drasticamente o risco de a account ser invadida. Configurações como conectividade privada, listas de acesso IP e firewalls ajudam a manter os dados críticos em segurança.

Você também pode configurar recursos de autenticação e controle de acesso para proteger as credenciais de seus usuários. Consulte Autenticação e controle de acesso.

Os recursos desta página protegem a forma como os usuários e aplicativos se conectam ao Databricks, um dos três pontos de conexão na arquitetura de rede do Databricks.

See Network reference architecture overview.

nota

Os usuários do Databricks recurso de rede segura precisam do plano Enterprise.

Conectividade privada​

Entre usuários Databricks e o plano de controle, o PrivateLink fornece controles rígidos que limitam a origem para solicitações de entrada. Se sua organização rotear o tráfego por meio de um ambiente AWS, você pode usar o PrivateLink para garantir que a comunicação entre usuários e o plano de controle Databricks não atravesse endereços IP públicos. Consulte Configurar o PrivateLink de entrada para workspaces.

Controle de entrada baseado em contexto​

O controle de entrada baseado em contexto usa políticas configuradas na account que combinam identidade, tipo de solicitação e origem da rede para determinar quem pode acessar seus workspaces e recursos de nível de account. As políticas de nível de Workspace regem o acesso aos Workspaces, e uma única política de nível de account (account-policy) rege o acesso aos recursos de nível de account, como o console da account.

Para obter informações sobre os tipos de acesso, origens de rede e identidades que você pode corresponder, juntamente com os modos de imposição e como o tráfego de entrada interage com as listas de acesso de IP e conectividade privada, consulte Context-based ingress control.

To configure policies, see Gerenciar workspace context-based ingress policies and Gerenciar account context-based ingress policies.

Listas de acesso IP​

A autenticação comprova a identidade do usuário, mas não garante a localização do usuário na rede. Acessar um serviço cloud a partir de uma rede não segura apresenta riscos de segurança, especialmente quando o usuário pode ter acesso autorizado a dados sensíveis ou pessoais. Utilizando listas de acesso IP, você pode configurar o espaço de trabalho Databricks para que os usuários se conectem ao serviço somente por meio de redes existentes com um perímetro seguro.

Você também pode usar listas de acesso IP para controlar o acesso aos recursos no nível da account.

Os administradores podem especificar os endereços IP que têm permissão de acesso ao Databricks. Você também pode especificar endereços IP ou sub-redes a serem bloqueados. Para obter detalhes, consulte gerenciar listas de acesso IP.

O senhor também pode usar o PrivateLink para bloquear todo o acesso público à Internet em um site Databricks workspace.

Regras de firewall​

Muitas organizações usam firewall para bloquear o tráfego com base em nomes de domínio. O senhor deve permitir a lista de nomes de domínio Databricks para garantir o acesso ao recurso Databricks. Para obter mais informações, consulte Configurar regras de firewall de nome de domínio.

A Databricks também realiza a validação do cabeçalho do host para garantir que as solicitações usem domínios autorizados da Databricks, como .cloud.databricks.com. As solicitações que usam domínios fora da rede da Databricks serão bloqueadas. Essa medida de segurança protege contra possíveis ataques de cabeçalho de host HTTP.