Aller au contenu principal

Utilisateurs au réseau Databricks

Ce guide présente les fonctionnalités permettant de personnaliser l'accès au réseau entre les utilisateurs et leurs Workspace Databricks.

Par default, les utilisateurs et les applications peuvent se connecter à Databricks depuis n'importe quelle adresse IP. Les utilisateurs pourraient accéder à des sources de données critiques en utilisant Databricks. Si les identifiants d’un utilisateur sont compromis par hameçonnage ou une attaque similaire, la sécurisation de l’accès réseau réduit considérablement le risque de prise de contrôle de compte. Des configurations telles que la connectivité privée, les listes d'accès IP et les pare-feu aident à sécuriser les données critiques.

Vous pouvez également configurer les fonctionnalités d'authentification et de contrôle d'accès pour protéger les identifiants de vos utilisateurs, consultez Authentification et contrôle d'accès.

Les fonctionnalités de cette page sécurisent la manière dont les utilisateurs et les applications se connectent à Databricks, l’un des trois points de connexion de l’architecture réseau de Databricks.

Consultez l’architecture de sécurité réseau.

remarque

Les utilisateurs des fonctionnalités de réseau sécurisé de Databricks requièrent le plan Premium.

Connectivité privée​

Entre les utilisateurs Databricks et le plan de contrôle, Private Service Connect fournit des contrôles robustes qui limitent la source des requêtes entrantes. Si votre organisation achemine le trafic via un environnement GCP, vous pouvez utiliser Private Service Connect pour garantir que la communication entre les utilisateurs et le plan de contrôle Databricks ne transite pas par des adresses IP publiques. Consultez Configurer Private Service Connect entrant.

Contrôle d'entrée basé sur le contexte​

Le contrôle d’entrée basé sur le contexte utilise des politiques au niveau du Workspace qui combinent l’identité, le type de requête et la source réseau pour déterminer qui peut accéder à vos workspaces.

Pour connaître les types d’accès, les sources réseau et les identités que vous pouvez faire correspondre, ainsi que les modes d’application et la manière dont l’entrée interagit avec les listes d’accès IP et la connectivité privée, consultez la page Contrôle d’entrée basé sur le contexte.

Pour configurer des politiques, consultez Manage workspace context-based ingress policies.

Listes d'accès IP​

L'authentification prouve l'identité de l'utilisateur, mais elle n'applique pas la localisation réseau des utilisateurs. L'accès à un service cloud depuis un réseau non sécurisé pose des risques de sécurité, en particulier lorsque l'utilisateur peut avoir un accès autorisé à des données sensibles ou personnelles. À l'aide des listes d'accès IP, vous pouvez configurer les Workspace Databricks de sorte que les utilisateurs se connectent au service uniquement via les réseaux existants avec un périmètre sécurisé.

Les administrateurs peuvent spécifier les adresses IP autorisées à accéder à Databricks. Vous pouvez également spécifier des adresses IP ou des sous-réseaux à bloquer. Pour plus de détails, consultez Gérer les listes d'accès IP.

Vous pouvez également utiliser Private Service Connect pour bloquer tout accès internet public à un workspace Databricks.

Règles de pare-feu​

De nombreuses organisations utilisent des pare-feu pour bloquer le trafic en fonction des noms de domaine. Vous devez autoriser les noms de domaine Databricks pour garantir l'accès aux ressources Databricks. Pour plus d'informations, consultez Configurer les règles de pare-feu de nom de domaine.

Databricks effectue également une validation de l'en-tête de l'hôte pour s'assurer que les requêtes utilisent des domaines Databricks autorisés comme .gcp.databricks.com. Les requêtes utilisant des domaines extérieurs au réseau Databricks seront bloquées. Cette mesure de sécurité protège contre les attaques potentielles par en-tête d'hôte HTTP.