Gateway de rede privada
Prévia privada
O gateway de rede privada está em Pré-visualização privada. Para solicitar acesso, entre em contato com sua equipe de conta do Databricks.
O gateway de rede privada é um recurso enterprise. Ele não é cobrado durante a Private Preview, mas a Databricks fará a cobrança no futuro.
Um gateway de rede privada conecta o compute serverless do Databricks a um ou mais recursos em sua VPC por meio de um único gateway gerenciado.

Depois de fornecer uma sub-rede, um IAM role entre contas e um grupo de segurança ao Databricks, seu ambiente serverless pode alcançar os mesmos recursos que sua sub-rede, incluindo redes conectadas transitivamente à sua VPC, como sistemas on-premises via AWS Direct Connect ou uma VPN.
Um gateway de rede privada complementa o Private Link em vez de substituí-lo:
- Use uma regra de endpoint privado do Private Link para uma conexão direta e privada a um recurso específico gerenciado em cloud, como armazenamento de objetos.
- Use um gateway de rede privada para alcançar recursos em sua VPC ou em uma rede conectada, ou para rotear a saída serverless por meio de seu próprio firewall ou de um caminho de saída dedicado.
Para configurar um gateway de rede privada, consulte Configurar um gateway de rede privada.
Visão geral
Um gateway de rede privada atende a várias necessidades de conectividade serverless com uma única configuração:
- Conectividade ampla sem integração por recurso. Alcance muitos recursos em sua VPC ou sistemas on-premises por meio de uma conexão AWS Direct Connect ou VPN, sem configurar um endpoint privado separado para cada recurso.
- Saída através de seus próprios dispositivos de segurança. Encaminhe a saída serverless por meio de seu próprio firewall ou dispositivo de segurança de rede, como o Palo Alto ou o serviço de firewall do seu provedor de cloud, para inspeção de conteúdo antes que o tráfego saia de sua rede.
- Endereços IP de origem estáveis e identificáveis. Envie a saída serverless a partir do seu próprio conjunto de endereços IP, para que os sistemas downstream possam identificar o tráfego na camada de rede. Isso é útil para a criação segura de listas de permissões em ambientes multilocatários.
Você também pode usar um gateway de rede privada para controlar como o compute serverless acessa a internet:
- Acesso serverless à internet via firewall por meio de seus próprios dispositivos de segurança.
- Alcance a internet a partir do seu próprio conjunto dedicado de endereços IP.
Como funciona
Ao criar um gateway de rede privada, o Databricks coloca uma interface de rede entre contas na sub-rede que você fornece em sua VPC. O Databricks assume a IAM role entre contas que você cria para provisionar e gerenciar essa interface de rede. O tráfego serverless para os destinos que você configura flui através desta interface para dentro da sua VPC e segue para qualquer rede para a qual sua VPC roteia.
O Databricks avalia o tráfego de saída serverless em relação aos seus caminhos de rede configurados em ordem de prioridade, usando o primeiro caminho que corresponde ao destino de cada conexão:
Prioridade | Caminho | Aplica-se a |
|---|---|---|
1 | Regras de endpoint privado (Private Link) | Tráfego para um recurso específico gerenciado na cloud que possui uma regra de endpoint privado. |
2 | AWS: endpoints de gateway para Amazon S3 e DynamoDB. Azure: Endpoint de serviço. | Tráfego que corresponde a esses endpoints, que permanece no backbone do provedor de nuvem e não pode ser substituído pelo gateway. |
3 | Gateway de rede privada | Os destinos que você configura no modo |
4 | Saída serverless default da Databricks | Todo o outro tráfego de saída. |
Um gateway de rede privada funciona com sua rede serverless existente da seguinte maneira:
- Reutiliza sua NCC existente: Um gateway de rede privada reutiliza sua configuração de conectividade de rede (NCC) existente em vez de introduzir um novo modelo de objeto. Uma NCC é um objeto em nível de account que gerencia a rede serverless. Depois de criar um gateway de rede privada dentro de uma NCC e anexar essa NCC aos seus workspaces, os produtos serverless nesses workspaces podem usar o gateway automaticamente.
- Os controles de saída permitem destinos de gateway automaticamente: Quando você configura um gateway de rede privada no modo
SPECIFIC_DESTINATIONS, o Databricks permite automaticamente os destinos que você especifica no seu controle de saída serverless. Você não precisa adicioná-los à sua política de rede separadamente. Isso reflete como os domínios adicionados como entradas de Private Link para um balanceador de carga de rede são implicitamente incluídos na lista de permissões. Se o seu gateway de rede privada estiver no modoALL_TRAFFIC, no entanto, você deve adicionar explicitamente todos os destinos aos quais pretende se conectar através do gateway à sua política de rede de saída. Para obter mais informações, consulte O que é o controle de saída serverless?. - As regras de endpoint privado têm precedência: se uma regra de endpoint privado existir para um recurso específico, o tráfego para esse recurso sempre usará o endpoint privado em vez do gateway de rede privada, mesmo no modo
ALL_TRAFFIC.
Um gateway de rede privada conecta-se a recursos em sua VPC e redes conectadas transitivamente. Ele não se conecta a serviços gerenciados em cloud que são acessados por meio de Endpoint de gateway de VPC.
Modos de tráfego
Um gateway roteia o tráfego em um de dois modos, definido por traffic_mode ao criá-lo.
SPECIFIC_DESTINATIONS. Roteia apenas os nomes DNS que você listar emdestinationspor meio do gateway. Todo o outro tráfego segue as regras de roteamento existentes. Este modo é recomendado para a maioria dos casos de uso, pois oferece controle refinado sem afetar o tráfego não relacionado.ALL_TRAFFIC. Roteia todo o tráfego de saída do compute serverless através do gateway, exceto o tráfego que corresponde a uma rota mais específica, como o Private Link. Use este modo quando precisar que toda a saída passe pelo seu próprio firewall ou dispositivo de segurança.
A correspondência de sufixo de destino é suportada para o modo SPECIFIC_DESTINATIONS: por exemplo, especificar mydb.contoso.com também corresponde a sub.mydb.contoso.com.
Limitações
As seguintes limitações se aplicam durante a Pré-visualização privada:
- O gateway e a sub-rede à qual ele se conecta devem estar na mesma região que a NCC.
- A Private Preview oferece suporte a exatamente uma sub-rede em uma zona de disponibilidade.
- Você configura o gateway apenas por meio da API REST de conta. Não há suporte para interface do usuário ou Terraform.
- Um gateway conecta-se a recursos em sua VPC e redes conectadas transitivamente. Ele não se conecta a serviços gerenciados pela AWS, como o Amazon S3, que são acessados por meio de endpoints de gateway ou de interface de VPC.
- Um gateway oferece suporte a produtos Databricks Runtime serverless.
- Uma NCC suporta no máximo dois gateways. Um gateway suporta no máximo dois resolvedores DNS e no máximo 100 destinos.