Utilisateurs au réseau Databricks
Ce guide présente les fonctionnalités permettant de personnaliser l'accès au réseau entre les utilisateurs et leurs Workspace Databricks.
Par default, les utilisateurs et les applications peuvent se connecter à Databricks depuis n'importe quelle adresse IP. Les utilisateurs pourraient accéder à des sources de données critiques en utilisant Databricks. Si les identifiants d’un utilisateur sont compromis par hameçonnage ou une attaque similaire, la sécurisation de l’accès réseau réduit considérablement le risque de prise de contrôle de compte. Des configurations telles que la connectivité privée, les listes d'accès IP et les pare-feu aident à sécuriser les données critiques.
Vous pouvez également configurer les fonctionnalités d'authentification et de contrôle d'accès pour protéger les identifiants de vos utilisateurs, consultez Authentification et contrôle d'accès.
Les utilisateurs des fonctionnalités de réseau sécurisé de Databricks requièrent le plan Premium.
Connectivité privée
Entre les utilisateurs de Databricks et le plan de contrôle, Private Service Connect fournit des contrôles robustes qui limitent la source des requêtes entrantes. Si votre organisation achemine le trafic via un environnement GCP, vous pouvez utiliser Private Service Connect pour garantir que la communication entre les utilisateurs et le plan de contrôle Databricks ne transite pas par des adresses IP publiques. Voir Configurer Front-end Private Service Connect.
Contrôle d'entrée basé sur le contexte
Aperçu
Cette fonctionnalité est en aperçu public.
Le contrôle d'entrée basé sur le contexte fournit des politiques au niveau du compte qui combinent l'identité, le type de requête et la source réseau pour déterminer qui peut atteindre votre Workspace.
Les politiques d'entrée vous permettent de :
- Autorisez ou refusez l'accès à l' interface utilisateur du Workspace , aux APIs , à l' environnement d'exécution des applications ou à l' environnement d'exécution Lakebase .
- Appliquer des règles à tous les utilisateurs, à tous les Service Principals, ou à des identités spécifiques sélectionnées.
- Accorder ou bloquer l'accès depuis toutes les adresses IP publiques ou depuis des plages d'adresses IP spécifiques.
- Exécutez en **mode simulation** pour enregistrer les refus sans bloquer le trafic, ou en **mode appliqué** pour bloquer activement les requêtes non fiables.
Chaque compte inclut une politique d'ingestion default qui s'applique à tous les workspaces éligibles.
Pour plus d'informations, consultez Contrôle d'ingestion basé sur le contexte.
Listes d'accès IP
L'authentification prouve l'identité de l'utilisateur, mais elle n'applique pas la localisation réseau des utilisateurs. L'accès à un service cloud depuis un réseau non sécurisé pose des risques de sécurité, en particulier lorsque l'utilisateur peut avoir un accès autorisé à des données sensibles ou personnelles. À l'aide des listes d'accès IP, vous pouvez configurer les Workspace Databricks de sorte que les utilisateurs se connectent au service uniquement via les réseaux existants avec un périmètre sécurisé.
Les administrateurs peuvent spécifier les adresses IP autorisées à accéder à Databricks. Vous pouvez également spécifier des adresses IP ou des sous-réseaux à bloquer. Pour plus de détails, consultez Gérer les listes d'accès IP.
Vous pouvez également utiliser Private Service Connect pour bloquer tout accès internet public à un workspace Databricks.
Règles de pare-feu
De nombreuses organisations utilisent des pare-feu pour bloquer le trafic en fonction des noms de domaine. Vous devez autoriser les noms de domaine Databricks pour garantir l'accès aux ressources Databricks. Pour plus d'informations, consultez Configurer les règles de pare-feu de nom de domaine.
Databricks effectue également une validation de l'en-tête de l'hôte pour s'assurer que les requêtes utilisent des domaines Databricks autorisés comme .gcp.databricks.com. Les requêtes utilisant des domaines extérieurs au réseau Databricks seront bloquées. Cette mesure de sécurité protège contre les attaques potentielles par en-tête d'hôte HTTP.