Créez un workspace classique
Cet article décrit comment créer et gérer des Workspace à l’aide de la console du compte. Alternativement, vous pouvez créer un Workspace en utilisant l'API du compte ou Terraform.
Prochaine dépréciation
Dans une future version, Databricks prévoit de déprécier la création classique de Workspace avec un Virtual Private Cloud (VPC) géré par Databricks. Pour les nouveaux Workspaces, Databricks recommande un Virtual Private Cloud (VPC) géré par le client. Pour plus de détails, consultez La création de workspace classique avec un Virtual Private Cloud (VPC) géré par Databricks sera bientôt obsolète.
Avant de commencer
- Assurez-vous de bien comprendre tous les paramètres de configuration avant de créer un nouveau Workspace. Les configurations du Workspace ne peuvent pas être modifiées après avoir créé le Workspace.
- Vous devez disposer de certaines autorisations Google requises sur votre compte, qui peut être un Compte Google ou un compte de service. Voir Autorisations requises pour la création de Workspace.
- Assurez-vous de disposer des quotas de ressources Google Cloud nécessaires pour le Workspace. Demandez une augmentation de quota si vous en avez besoin.
Préparer une configuration réseau (facultatif)
Si vous voulez déployer votre Workspace dans un Virtual Private Cloud (VPC) géré par le client, enregistrez une configuration réseau avant de créer le Workspace :
- Examinez toutes les exigences pour les Virtual Private Cloud (VPC) gérés par le client.
- Créez votre Virtual Private Cloud (VPC).
- Enregistrez votre configuration réseau, qui représente votre Virtual Private Cloud (VPC) et ses sous-réseaux.
Créer un Workspace
Pour créer un Workspace :
-
En tant qu'administrateur de compte Databricks, connectez-vous à la console du compte et cliquez sur l'icône Workspaces .
-
Cliquez sur Créer un Workspace .
-
Dans la section **Général** :
- Dans le champ Nom du Workspace , saisissez un nom pour ce workspace. Seuls les caractères alphanumériques, les traits de soulignement et les tirets sont autorisés, et le nom doit contenir entre 3 et 30 caractères.
- Dans le menu déroulant Région , sélectionnez une région pour le réseau et les clusters de votre Workspace. Pour les régions prises en charge, consultez Clouds et régions Databricks.
- Dans le champ **ID du projet GCP**, saisissez l'ID de votre projet Google Cloud. Si vous avez un projet, mais que vous ne connaissez pas son ID, accédez à la page Gérer les ressources de Google Cloud Platform, trouvez votre projet et copiez son ID. Si vous déployez dans un VPC géré par le client, l'ID dépend de l'utilisation d'un VPC autonome ou partagé:
- Pour un Virtual Private Cloud (VPC) autonome, définissez-le sur l’ID du projet pour votre Virtual Private Cloud (VPC).
- Pour un Virtual Private Cloud (VPC) partagé, définissez cela comme l'ID de projet pour les Ressources de ce Workspace.
-
Dans le menu déroulant Configuration réseau , sélectionnez ou créez la configuration réseau du Workspace. By default, cette valeur est définie sur Virtual Private Cloud (VPC) géré par Databricks.
-
(Facultatif) Dans la section **Mise en réseau**, configurez les paramètres réseau :
- Dans le champ CIDR de sous-réseau (plage IP) , saisissez éventuellement une plage d'IP de sous-réseau personnalisée. Les adresses IP doivent être au format CIDR et se trouver dans les plages suivantes :
10.0.0.0/8,100.64.0.0/10,172.16.0.0/12,192.168.0.0/16et240.0.0.0/4. Pour obtenir des conseils de dimensionnement, consultez Dimensionnement des sous-réseaux pour un nouveau workspace. - Dans le menu déroulant Configuration de la connectivité réseau , sélectionnez une configuration de la connectivité réseau pour activer Google Private Service Connect (PSC), ou créez-en une en ligne. Avant de configurer PSC, consultez Activer Private Service Connect pour votre workspace pour connaître les exigences.
- Dans la liste déroulante Private access settings , sélectionnez une configuration de paramètres d'accès privé pour activer Google Private Service Connect (PSC), ou créez-en une en ligne. Avant de configurer PSC, consultez Activer Private Service Connect pour votre Workspace pour connaître les exigences.
- Dans le champ CIDR de sous-réseau (plage IP) , saisissez éventuellement une plage d'IP de sous-réseau personnalisée. Les adresses IP doivent être au format CIDR et se trouver dans les plages suivantes :
-
(Facultatif) Dans la section Avancé , vous pouvez configurer tous les paramètres avancés de votre Workspace. Voir Configurations avancées.
-
Cliquez sur Créer un workspace . Vous êtes automatiquement redirigé vers la page des détails du workspace.
-
Si c'est la première fois que vous avez créé un Workspace, une fenêtre contextuelle Google vous demande de sélectionner votre compte Google et de consentir à la demande de portées supplémentaires. Si la fenêtre contextuelle n’apparaît pas et que la page ne change pas, il est possible que votre navigateur web dispose d’un bloqueur de fenêtres contextuelles. Connectez-vous avec le même e-mail Google que celui utilisé pour vous connecter à Databricks.
-
Databricks vous redirige vers la page des détails du Workspace. Confirmez que l'état de votre Workspace est Exécution .
-
Sécurisez les compartiments GCS du workspace. Consultez Sécuriser les compartiments GCS du workspace dans votre projet.
Configurations avancées
Les configurations suivantes sont facultatives lorsque vous créez un nouveau workspace. Pour afficher ces paramètres, cliquez sur le menu déroulant Avancé sur la page de création du workspace.
- Chiffrement : Vous pouvez ajouter des clés de chiffrement à votre déploiement de Workspace pour les services gérés et le stockage du Workspace. La clé des services gérés chiffre les Notebooks, les secrets et les données de query Databricks SQL dans le plan de contrôle. La clé du stockage Workspace chiffre votre compartiment de stockage Workspace et les compartiments GCS des ressources de compute dans le plan de compute classique. Pour plus de conseils, consultez Configurez les clés gérées par le client pour le chiffrement.
- Sécurité et conformité : ces cases à cocher vous permettent d'activer le profil de sécurité de la conformité, d'ajouter des normes de conformité et d'activer le monitoring de sécurité amélioré pour votre Workspace. Pour plus d'informations, consultez Configurer les paramètres de sécurité et de conformité améliorés.
Activation des APIs Google sur le projet d'un Workspace
Lors de la création du Workspace, Databricks active automatiquement les Google APIs requises suivantes sur le projet Google Cloud si elles ne sont pas déjà activées :
Ces APIs ne sont pas automatiquement désactivées lors de la suppression du Workspace.
Limites de création de workspace
Vous pouvez créer au maximum 200 Workspaces par semaine dans le même projet Google Cloud. Si vous dépassez cette limite, la création d'un Workspace échoue avec le message d'erreur : « La création d'un rôle IAM cloud personnalisé <your-role> dans le projet <your-project> été refusée. »
Afficher le statut du Workspace
Après avoir créé un Workspace, vous pouvez consulter son statut sur la page Workspaces .
-
Provisionnement : En cours. Attendez quelques minutes et refresh la page.
-
Exécution : déploiement de workspace réussi.
-
Échec : Échec du déploiement.
-
Interdit : Contactez l'équipe de votre compte Databricks.
-
Annulation : En cours d'annulation.
Si le statut de votre nouveau Workspace est Échec , cliquez sur le Workspace pour afficher un message d'erreur détaillé. Si vous ne comprenez pas l’erreur, contactez votre équipe de compte Databricks.
Vous ne pouvez pas mettre à jour la configuration d'un Workspace en échec. Vous devez le supprimer et créer un nouveau Workspace.
Connectez-vous au Workspace
- Accédez à la console du compte et cliquez sur l'icône Workspace .
- Dans la ligne de votre Workspace, cliquez sur Ouvrir .
Sécuriser les compartiments GCS du workspace dans votre projet
Lorsque vous créez un Workspace, Databricks sur Google Cloud crée deux buckets Google Cloud Storage GCS dans votre projet GCP :
- Un bucket GCS stocke les données système telles que les révisions de Notebook, les détails d'exécution de Job, les résultats de commande et les Logs Spark.
- Un bucket GCS est le stockage racine de votre workspace pour le Databricks File System (DBFS). Votre compartiment racine DBFS n'est pas destiné au stockage des données client de production. Créez d'autres sources de données et un stockage pour les données client de production dans des compartiments GCS supplémentaires. Vous pouvez éventuellement monter les buckets GCS supplémentaires en tant que montages Databricks File System (DBFS). Voir Se connecter à Google Cloud Storage.
Databricks vous recommande fortement de sécuriser ces buckets GCS afin qu'ils ne soient pas accessibles depuis l'extérieur de Databricks sur Google Cloud.
Pour sécuriser ces buckets GCS :
-
Dans un navigateur, accédez à la console cloud GCP.
-
Sélectionnez le projet Google Cloud qui héberge votre Workspace Databricks.
-
Accédez à la page Service de stockage de ce projet.
-
Recherchez les buckets de votre nouveau workspace. Leurs noms sont :
databricks-<workspace id>databricks-<workspace id>-system
-
Pour chaque compartiment :
-
Cliquez sur le compartiment pour afficher les détails.
-
Cliquez sur l'onglet tab .
-
Examinez toutes les entrées de la liste des membres et déterminez si l'accès est attendu pour chaque membre.
-
Vérifiez la colonne **IAM Condition**. Certaines autorisations, telles que celles nommées « Databricks service account for workspace », ont des conditions IAM qui les restreignent à certains compartiments. L’interface utilisateur de la console Google Cloud n’évalue pas la condition, il se peut donc qu’elle affiche des rôles qui ne seraient pas réellement en mesure d’accéder au compartiment.
Pour les rôles sans aucune condition IAM, envisagez d'ajouter des restrictions sur ceux-ci :
-
Lors de l'ajout d'autorisations de stockage au niveau du projet ou à un niveau supérieur, utilisez les conditions IAM pour exclure les buckets Databricks ou pour autoriser uniquement des buckets spécifiques.
-
Choisissez l'ensemble minimal d'autorisations nécessaires. Par exemple, si seul un accès en lecture est nécessaire, spécifiez « Storage Viewer » au lieu de « Storage Admin ».
-
-
N'utilisez pas les Rôles de base car ils sont trop larges.
- Activer la journalisation d'audit d'accès aux données Google Cloud. Databricks vous recommande fortement d'activer la journalisation d'audit d'accès aux données pour les compartiments GCS que Databricks crée. Cela permet une enquête plus rapide sur tout problème qui pourrait survenir. Sachez que l'enregistrement d'audit de l'accès aux données peut augmenter les coûts d'utilisation de GCP. Pour les instructions, consultez Configuration des Logs d'audit de l'accès aux données.
Si vous avez des questions concernant la sécurisation de ces compartiments GCS, contactez l'équipe de votre compte Databricks.
Étapes suivantes
Maintenant que vous avez déployé un Workspace, vous pouvez start à élaborer votre stratégie de données. Databricks recommande les articles suivants :
- Ajoutez des utilisateurs, des groupes et des Service Principals à votre Workspace. Gérer les utilisateurs, les Service Principals et les groupes.
- Découvrez la gouvernance des données et les privilèges dans Databricks. Voir Qu'est-ce que Unity Catalog ?
- Connectez votre Databricks workspace à vos sources de données externes. Consultez Connecter aux sources de données et aux services externes.
- Ingérez vos données dans le Workspace. Consultez les connecteurs standard de LakeFlow Connect.
- Apprenez-en davantage sur la gestion de l'accès aux objets Workspace tels que les Notebooks, les computes, les tableaux de bord et les queries. Voir les listes de contrôle d'accès.