Accès inter-workspace
Le contrôle d'accès inter-workspace gère le trafic réseau serverless entre les workspaces Databricks. Les administrateurs de compte l'utilisent pour décider quels workspaces peuvent atteindre un workspace donné et vers quels workspaces les workloads serverless d'un workspace peuvent envoyer du trafic. Cela vous permet de connecter des workspaces qui doivent partager des données ou des services tout en gardant chaque autre workspace isolé.
Aperçu
L'accès inter-workspace est en version bêta.
Vous configurez l’accès inter-workspace sur la politique réseau attribuée à un workspace. Chaque politique contrôle le trafic dans deux directions :
- Entrée : Détermine quels Workspace sources peuvent atteindre un Workspace. Vous définissez ceci dans la politique d'entrée basée sur le contexte. Voir Configurer l'accès d'entrée inter-workspace.
- Sortie : Détermine quels workspaces de destination les workloads serverless d'un workspace peuvent atteindre. Vous définissez ceci dans la politique réseau de sortie serverless. Voir Configurer l'accès de sortie inter-workspace.
Le trafic entre deux Workspaces ne circule que lorsque les deux politiques sont en accord : une requête n’est autorisée que lorsque les règles de sortie du Workspace source autorisent la destination et que les règles d’entrée du Workspace de destination autorisent la source. Configurez les deux côtés pour toute paire de Workspace devant communiquer.
Exigences
-
Vous devez être administrateur de compte.
-
Votre compte et vos workspaces Databricks doivent être au niveau Enterprise.
Fonctionnement de l'accès inter-workspace
L'accès inter-workspace utilise les mêmes politiques réseau que le contrôle d'entrée basé sur le contexte et le contrôle de sortie serverless. Les règles inter-workspace identifient chaque workspace par son ID numérique de workspace :
- Du côté de l' entrée , les règles inter-workspace agissent comme une source réseau supplémentaire. Elles utilisent les mêmes identités et les mêmes règles d'autorisation et de refus que les autres sources réseau sur la politique d'entrée basée sur le contexte. Voir Sources réseau.
- Du côté sortie , vous listez les workspaces de destination que vos workloads sont autorisés à atteindre. Le côté sortie est uniquement une liste des autorisations.
Le trafic au sein d'un même workspace est toujours autorisé et n'est pas affecté par ces règles. Les workspaces source et de destination peuvent se trouver dans le même compte Databricks ou dans des comptes différents.
Limitations
- L’accès inter-workspace s’applique uniquement aux workloads serverless. Il ne gouverne pas le trafic du compute classique.
- L’accès cross-cloud n’est pas pris en charge.
- L'accès Lakebase inter-région et inter-workspace n'est pas pris en charge.
Configurer l’accès d’entrée inter-workspace
L'accès d'entrée inter-workspace contrôle quels workspaces sources peuvent atteindre un workspace via le trafic serverless. Configurez-le dans la politique d'entrée basée sur le contexte du workspace. Pour une vue d'ensemble de l'entrée basée sur le contexte, consultez Contrôle d'entrée basé sur le contexte.
Dans l' tab Ingress d'une politique réseau, une case à cocher Compatibility mode détermine si la politique régit l'entrée inter-Workspace. Les politiques sont en Compatibility mode par default :
- Lorsque le mode de compatibilité est sélectionné, la politique ne régit pas l'accès entrant inter-workspace et conserve le comportement actuel du workspace ; ses contrôles réseau préexistants s'appliquent.
- Lorsque vous décochez Mode de compatibilité , la politique expose les modes d'accès inter-workspace ainsi que l'éditeur de règles d'autorisation et de refus.
Pour configurer l’accès d’entrée inter-workspace dans la console du compte :
-
Depuis la console du compte, cliquez sur Sécurité .
-
Cliquez sur l'onglet Networking , puis ouvrez la politique réseau que vous souhaitez modifier.
-
Sélectionnez l’onglet Ingress tab .
-
Décochez la case Mode de compatibilité .
-
Sélectionnez un mode d’accès inter-workspace :
- Autoriser l'accès depuis tous les workspaces sources serverless dans n'importe quel compte (
FULL_ACCESS) : n'importe quel workspace source serverless peut atteindre ce workspace. - Restreindre l'accès à des workspaces sources spécifiques (
RESTRICTED_ACCESS) : l'accès est refusé par default. Une requête n'est autorisée que lorsqu'elle correspond à une règle d'autorisation, et refusée lorsqu'elle correspond à une règle de refus.
- Autoriser l'accès depuis tous les workspaces sources serverless dans n'importe quel compte (
-
Pour Restrict access to specific source workspaces , ajoutez des règles d'autorisation ou de refus correspondant à une liste d'ID de workspace sélectionnés. Pour référencer un workspace source dans un autre compte, collez son ID de workspace numérique et ajoutez-le.
-
Cliquez sur Enregistrer .
Configurer l'accès de sortie inter-workspace
Le contrôle d'accès de sortie inter-workspace définit les workspaces Databricks vers lesquels vos workloads serverless peuvent envoyer du trafic. Configurez-le dans la politique réseau de sortie serverless du workspace. Pour une vue d'ensemble du contrôle de sortie serverless, consultez Qu'est-ce que le contrôle de sortie serverless ?.
Le côté sortie se comporte comme une liste d’autorisation. Vous listez les workspaces de destination que vos workloads peuvent atteindre, et tous les autres workspaces Databricks restent bloqués tant que la politique restreint l’accès. Il n’existe aucune règle de refus de sortie pour les destinations Databricks.
Les destinations autorisées font partie des règles de sortie de la politique réseau ; vous les configurez donc dans le même éditeur de Network Access Policy qui régit les autres accès sortants de la politique. Pour référencer un workspace dans un autre compte, utilisez son ID de workspace numérique.
Pour autoriser les destinations inter-workspace dans la console du compte :
Ouvrir la politique réseau
- Depuis la console du compte, cliquez sur Sécurité .
- Cliquez sur l'onglet Networking , puis ouvrez la politique réseau que vous souhaitez modifier.
- Sélectionnez l’onglet Egress tab.
Restreindre l’accès de sortie
Sous Network access , sélectionnez Accès restreint à des destinations spécifiques . La section Allowed Databricks workspace destinations n’apparaît que lorsque l’accès est restreint. Si vous sélectionnez Autoriser l’accès à toutes les destinations , les charges de travail Serverless peuvent atteindre n’importe quelle destination et les règles inter-workspace ne s’appliquent pas.
Ajouter les workspaces de destination
- Dans la section Allowed Databricks workspace destinations , cliquez sur Add workspace .
- Dans la boîte de dialogue Ajouter une destination de workspace , utilisez le sélecteur Workspaces pour sélectionner les workspaces à autoriser. Pour référencer un workspace dans un autre compte, collez son ID numérique de workspace et ajoutez-le.
- Cliquez sur Ajouter .
Les workspaces que vous ajoutez apparaissent dans un tableau classé par ID du workspace . Pour supprimer une destination, utilisez l’action de suppression sur sa ligne.
Enregistrer la politique
Définissez le mode d'application de la politique, puis enregistrez la politique. En mode simulation, les violations de politique sont Logs, mais ne sont pas bloquées, ce qui vous permet de confirmer que chaque destination requise est autorisée avant d'appliquer la politique.
Vous pouvez également configurer les destinations Databricks autorisées avec l'API REST des politiques réseau. Voir Gérer les politiques réseau pour le contrôle de sortie serverless.
Étapes suivantes
- Configurer l'entrée basée sur le contexte : définissez les sources réseau, les identités et les types d'accès auxquels les requêtes doivent correspondre. Voir Gérer les politiques d'entrée basées sur le contexte.
- Configurer le contrôle de sortie serverless : gérez les politiques réseau qui régissent le trafic sortant serverless. Voir Gérer les politiques réseau pour le contrôle de sortie serverless.