Gerenciar políticas de entrada baseadas em contexto da account
Beta
As políticas de entrada baseadas em contexto para sua account estão em Beta. As negações para políticas em nível de conta não são Logs. Habilite o Front-end Private Link para URLs personalizados e Account para começar.
A política de entrada baseada em contexto em nível de conta controla o acesso a recursos em nível de conta, como o console da conta, o Genie One em nível de conta e as APIs da conta. Esta página mostra aos administradores de account como configurar suas regras de acesso público e privado.
Para obter uma visão geral do controle de entrada baseado em contexto, incluindo modos de imposição, auditoria, como a entrada interage com outros controles de rede e as opções de API e Terraform, consulte Controle de entrada baseado em contexto. Para gerenciar as políticas em nível de workspace, consulte Gerenciar políticas de entrada baseadas em contexto de workspace.
Requisitos
- Você deve ser um administrador da account.
- Sua conta do Databricks deve estar no nível Enterprise.
Acessar a política em nível de conta
A política em nível de conta tem o ID de política fixo account-policy. Ela não pode ser renomeada ou excluída, e está anexada aos seus recursos em nível de conta por default e não pode ser desanexada. Há uma política compartilhada entre todos os recursos em nível de account. Para aplicar regras diferentes a diferentes recursos em nível de conta, adicione várias regras de permissão com destinos diferentes.
Para abrir a política em nível de conta:
- No console da conta, clique em Security .
- Clique na tab Rede .
- Em Policies , clique em Context-based ingress & egress control .
- Em Account level policy , clique em account-policy .
Configurar regras de entrada
A política em nível de conta nega o acesso por default no modo de acesso restrito e concede acesso somente quando uma solicitação corresponde a uma regra de permissão explícita. As regras de negação são exceções às regras de permissão. Se uma solicitação corresponder a uma regra de permissão e a uma regra de negação, a solicitação será negada.
Para configurar uma regra de permissão ou negação:
-
Clique em Add rule acima das listas Allow rules ou Deny rules .
-
Selecione um tipo de acesso:
- Account UI : permite o acesso à IU em nível de conta, como o console da conta e o Genie One em nível de conta.
- Account API : Permitir ou negar acesso às APIs de account do Databricks.
-
Para identidade, a política em nível de conta dá suporte apenas a All users and service principals .
-
Selecione uma origem de rede, descrita nas seções a seguir.
-
Clique em Salvar .
Acesso à rede pública
Para acesso à rede pública, selecione uma das seguintes fontes de rede:
- Todos os IPs públicos : Permitir acesso de todos os IPs públicos.
- IPs selecionados : Permitir acesso apenas de IPs específicos. Insira os IPs separados por vírgulas.
Para Deny rules com IPs selecionados, escolha IN para negar IPs na origem especificada ou NOT IN para negar IPs que não estão nela.
Acesso à rede privada
Para a política no nível da account, a entrada baseada em contexto é a única fonte de verdade para o acesso privado. Por default, nenhum endpoint registrado é permitido.
- Para colocar todos os endpoints registrados na lista de permissões, marque Allow access from all private endpoints . Por default, esta opção inclui apenas os primeiros 200 endpoints privados registrados. Se a sua política exigir mais, entre em contato com sua equipe de account para solicitar um aumento.
- Para colocar em allowlist endpoints registrados específicos e negar todos os outros, adicione uma regra de permissão, selecione Source type = Selected private endpoints e selecione os endpoints de acesso geral que você registrou. Um endpoint de acesso geral em qualquer região pode atender a qualquer recurso em nível de account. Você pode adicionar regras de bloqueio como exceções.
Para configurar o Private Link de entrada para recursos em nível de conta de ponta a ponta, consulte Configure o Private Link de entrada para recursos em nível de conta.
Definir o modo de aplicação
Teste sua política no modo de execução de teste antes de aplicá-la. No modo de execução de teste, as solicitações que violam a política são registradas, mas não bloqueadas. Para obter detalhes, consulte Modos de imposição.
- Defina o modo de aplicação de políticas como Aplicado para todos os produtos ou Modo de execução de teste para todos os produtos .
- Clique em Save . As atualizações da política de entrada baseada em contexto normalmente levam de 10 a 15 minutos para entrar em vigor.
Configurar usando a API ou o Terraform
Além do console da account, você pode configurar políticas de entrada baseadas em contexto usando a API REST Databricks ou o Terraform. Consulte API e Terraform.
Verificar logs de negação
Limitação Beta
As negações de política em nível de conta não são registradas em log.
Para políticas em nível de workspace, os eventos de negação e de execução de teste são registrados na tabela do sistema system.access.inbound_network. Consulte Auditoria e Verificar logs de negação.
Limitações
- As políticas de entrada baseadas em contexto em nível de account estão em Beta.
- As negações de política em nível de conta não são registradas em log.
- A política em nível de conta oferece suporte apenas ao tipo de identidade Todos os usuários e Service Principal .