Acesso entre workspaces
O acesso entre Workspace controla o tráfego de rede Serverless entre Workspace do Databricks. Os administradores da conta o utilizam para decidir quais workspaces podem acessar um determinado workspace e para quais workspaces as cargas de trabalho serverless de um workspace podem enviar tráfego. Isso permite que você conecte workspaces que precisam compartilhar dados ou serviços, mantendo todos os outros workspaces isolados.
Visualização
O acesso entre workspaces está em Beta.
Você configura o acesso entre workspaces na política de rede atribuída a um workspace. Cada política controla o tráfego em duas direções:
- Entrada : determina quais workspaces de origem podem acessar um workspace. Você define isso na política de entrada baseada em contexto. Consulte Configurar acesso de entrada entre Workspace.
- Saída : determina quais workspaces de destino as cargas de trabalho serverless de um workspace podem acessar. Você define isso na política de rede de saída serverless. Consulte Configurar acesso de saída entre workspaces.
O tráfego entre dois workspaces flui apenas quando ambas as políticas concordam: uma solicitação é permitida apenas quando as regras de saída do workspace de origem permitem o destino e as regras de entrada do workspace de destino permitem a origem. Configure ambos os lados para qualquer par de workspaces que precise se comunicar.
Requisitos
-
Você deve ser um administrador da account.
-
Sua account e seus workspaces do Databricks devem estar no nível Enterprise.
Como funciona o acesso entre workspaces
O acesso entre workspaces usa as mesmas políticas de rede que o controle de entrada baseado em contexto e o controle de saída serverless. As regras entre workspaces identificam cada workspace pelo seu ID numérico de workspace:
- No lado da entrada , as regras entre workspaces atuam como uma fonte de rede adicional. Eles usam as mesmas identidades e regras de permissão e negação que outras fontes de rede na política de entrada baseada em contexto. Consulte Fontes de rede.
- No lado da saída , você lista os workspaces de destino que suas cargas de trabalho têm permissão para acessar. O lado da saída é apenas uma lista de permissões.
O tráfego no mesmo workspace é sempre permitido e não é afetado por essas regras. Os workspaces de origem e destino podem estar na mesma account ou em accounts diferentes do Databricks.
Limitações
- O acesso entre Workspace se aplica apenas a cargas de trabalho serverless. Ele não governa o tráfego de compute clássico.
- O acesso entre clouds não é compatível.
- O acesso ao Lakebase entre regiões e entre Workspace não é suportado.
Configure o acesso de entrada entre workspaces
O acesso de entrada entre workspaces controla quais workspaces de origem podem alcançar um workspace por meio de tráfego serverless. Configure-o na política de entrada baseada em contexto do workspace. Para obter uma visão geral da entrada baseada em contexto, consulte Controle de entrada baseado em contexto.
Na tab Ingress de uma política de rede, uma caixa de seleção Compatibility mode determina se a política rege a entrada entre workspaces. As políticas estão em Compatibility mode por default:
- Quando o Modo de compatibilidade está selecionado, a política não rege a entrada entre workspaces e mantém o comportamento atual do workspace; seus controles de rede preexistentes são aplicados.
- Ao desmarcar o Modo de compatibilidade , a política expõe os modos de acesso entre Workspace e o editor de regras de permissão e bloqueio.
Para configurar o acesso de entrada entre workspaces no console da conta:
-
No console da conta, clique em Segurança .
-
Clique na tab Rede e, em seguida, abra a política de rede que você deseja editar.
-
Selecione a Ingress tab.
-
Desmarque a caixa de seleção Modo de compatibilidade .
-
Selecione um modo de acesso entre Workspace:
- Permitir acesso de todos os workspaces de origem serverless em qualquer conta (
FULL_ACCESS): qualquer workspace de origem serverless pode acessar este workspace. - Restringir acesso a workspaces de origem específicos (
RESTRICTED_ACCESS): o acesso é negado por default. Uma solicitação é permitida apenas quando corresponde a uma regra de permissão e negada quando corresponde a uma regra de bloqueio.
- Permitir acesso de todos os workspaces de origem serverless em qualquer conta (
-
Para Restringir o acesso a workspaces de origem específicos , adicione regras de permissão ou negação que correspondam a uma lista de IDs de workspace selecionados. Para referenciar um workspace de origem em outra account, cole o ID numérico do workspace e adicione-o.
-
Clique em Salvar .
Configure o acesso de saída entre workspaces
O controle de saída entre workspaces define para quais workspaces do Databricks suas cargas de trabalho serverless podem enviar tráfego. Configure-o na política de rede de saída serverless do workspace. Para obter uma visão geral do controle de saída serverless, consulte O que é controle de saída serverless?.
O lado de saída comporta-se como uma lista de permissões. Você lista os workspaces de destino que suas cargas de trabalho podem alcançar, e todos os outros workspaces do Databricks permanecem bloqueados enquanto a política restringe o acesso. Não há regra de negação de saída para destinos do Databricks.
Os destinos permitidos fazem parte das regras de saída da política de rede, portanto, você os configura no mesmo editor de Política de Acesso à Rede que rege o outro acesso de saída da política. Para referenciar um workspace em outra conta, use seu ID numérico de workspace.
Para permitir destinos entre Workspace no console da conta:
Abrir a política de rede
- No console da conta, clique em Segurança .
- Clique na tab Rede e, em seguida, abra a política de rede que você deseja editar.
- Selecione a tab Saída .
Restringir o acesso de saída
Em Network access , selecione Restricted access to specific destinations . A seção Allowed Databricks workspace destinations aparece apenas quando o acesso é restrito. Se você selecionar Allow access to all destinations , as cargas de trabalho Serverless poderão alcançar qualquer destino e as regras entre workspaces não serão aplicadas.
Adicionar os workspaces de destino
- Na seção Destinos permitidos no workspace da Databricks , clique em Adicionar workspace .
- Na caixa de diálogo Adicionar destino do workspace , use o seletor Workspaces para selecionar os workspaces a serem permitidos. Para referenciar um Workspace em outra account, cole o ID numérico do Workspace dele e adicione-o.
- Clique em Adicionar .
Os workspaces que você adiciona aparecem em uma tabela listados pelo ID do workspace . Para remover um destino, use a ação de exclusão em sua linha.
Salvar a política
Defina o modo de aplicação da política e, em seguida, salve a política. No modo de execução de teste, as violações de política são registradas, mas não bloqueadas, o que permite confirmar que cada destino necessário é permitido antes de aplicar a política.
Você também pode configurar destinos permitidos do Databricks com a API REST de políticas de rede. Consulte Gerenciar políticas de rede para controle de saída serverless.
Passos seguintes
- Configurar entrada baseada em contexto : defina as origens de rede, identidades e tipos de acesso aos quais as solicitações devem corresponder. Consulte Gerenciar políticas de entrada baseadas em contexto.
- Configurar controle de saída serverless : gerencie as políticas de rede que regem o tráfego de saída serverless. Consulte Gerenciar políticas de rede para controle de saída serverless.