Aller au contenu principal

Migrez les listes d’accès IP du Workspace vers l’entrée basée sur le contexte

Les listes d'accès IP du workspace restreignent l'accès en fonction des adresses IP sources uniquement. Les contrôles d'entrée basés sur le contexte permettent aux administrateurs de compte de créer des règles d'autorisation et de refus basées sur de multiples conditions, notamment l'identité de l'utilisateur, le type de requête et la source réseau. Cela offre un contrôle plus granulaire sur les personnes qui peuvent accéder à votre workspace et depuis quel emplacement.

Databricks recommande d’utiliser l’entrée basée sur le contexte comme contrôle principal de l’entrée du Workspace. Pour découvrir comment l’entrée basée sur le contexte évalue les requêtes, consultez Contrôle de l’entrée basée sur le contexte.

Vous pouvez utiliser l’outil CLI migrate-ip-acls de Databricks Labs pour migrer les listes d’accès IP de workspace existantes vers une politique d’entrée basée sur le contexte.

Avant de commencer

  • Vous devez être un administrateur de workspace sur le workspace que vous migrez. La lecture des listes d’accès IP du workspace nécessite des autorisations d’administrateur de workspace.

  • Vous devez être un administrateur de compte . La création et l'association de politiques de réseau requièrent des droits d'administrateur de compte.

  • L’entrée basée sur le contexte nécessite le niveau Enterprise.

Examinez les limitations de l'outil de migration avant de start, car l'outil ne peut pas migrer tous les workspaces.

remarque

Les modifications de politique prennent généralement 10 à 15 minutes pour prendre effet. Pendant cet intervalle, l’application peut être incohérente à mesure que la modification se propage. Veuillez prévoir ce délai avant de vous fier à la politique migrée.

Fonctionnement de l’outil de migration

L'outil de migration effectue les étapes suivantes :

  1. S’authentifie auprès du workspace sélectionné à l’aide de vos permissions d’administrateur de workspace et auprès du compte Databricks à l’aide de vos permissions d’administrateur de compte.

  2. Effectue des vérifications préalables à la migration afin de déterminer si Workspace peut être migré en toute sécurité.

  3. Vous invite à fournir un nom de politique pour la politique réseau générée.

  4. Lit les listes d'accès IP activées du workspace.

    1. Chaque liste d’autorisations activée est convertie en une règle d’autorisation d’entrée basée sur le contexte dans la politique réseau générée.
    2. Chaque liste de blocage activée est convertie en règle de refus d’accès entrant basée sur le contexte dans la politique réseau générée.
    3. Les étiquettes de liste d’accès IP existantes sont conservées.
    4. Les listes individuelles désactivées ne sont pas migrées et font l’objet d’un rapport pour examen.
    5. Si le workspace ne comporte que des listes de blocage, l’outil ajoute une règle d’autorisation globale afin que la politique d’entrée générée basée sur le contexte conserve le comportement de la liste d’accès IP existante.
  5. Copie la configuration de l'accès sortant de la politique réseau actuellement associée au workspace vers la politique réseau générée. Si le workspace ne possède pas de politique explicitement attribuée, l'outil utilise la référence de base du compte default-policy.

  6. Affiche la politique réseau générée pour que vous puissiez l’examiner.

  7. S’il est configuré avec --export, l’outil écrit des représentations JSON et Terraform de la politique proposée.

  8. Si --create-policy est activé, l'outil crée la nouvelle politique de réseau.

  9. Si --auto-assign est activé, l’outil associe la politique générée au workspace sélectionné. Comme un workspace ne dispose que d’une seule attribution de politique réseau, cela remplace l’attribution de politique précédente du workspace.

  10. Si --disable-existing-ip-acls est spécifié, l'outil désactive l'application des listes d'accès IP du workspace une fois que la nouvelle politique appliquée a été créée et associée avec succès. Les listes d'accès IP existantes sont conservées, mais ne sont plus appliquées.

--auto-assign est activé par default. --disable-existing-ip-acls est désactivé par default.

Tant que les listes d'accès IP du workspace restent activées, elles continuent d'être évaluées conjointement avec l'entrée basée sur le contexte. Une requête doit satisfaire aux deux contrôles.

Migration des listes d’accès IP de workspace vers une politique réseau d’entrée générée et basée sur le contexte.

Utiliser l’outil de migration

Suivez ces étapes pour générer une politique d’entrée basée sur le contexte à partir des listes d’accès IP d’un Workspace et, si vous le souhaitez, la créer et l’associer.

important

La politique générée est un contrôle de renforcement de la sécurité. En mode appliqué, toute requête qui ne correspond pas aux règles est bloquée. L’outil de migration préserve la politique de vos listes d’accès IP de workspace existantes. Toutefois, si vous le préférez, vous pouvez d’abord exécuter l’outil de migration en mode simulation (--policy-mode dry_run), puis examiner les logs de refus avant de basculer la politique générée en mode appliqué.

Cloner l'outil de migration

Clonez le repository de l'outil de migration Databricks Labs:

Bash
git clone https://github.com/databrickslabs/migrate-ip-acls.git
cd migrate-ip-acls

Installez les dépendances de l'outil :

Bash
uv sync

S’authentifier auprès du workspace en tant qu’administrateur de workspace

La lecture et la modification des listes d'accès IP du workspace nécessitent des autorisations d'administrateur de workspace.

Authentifiez-vous auprès de Workspace en exécutant la commande suivante :

Bash
databricks auth login \
--host https://<WORKSPACE_URL>.gcp.databricks.com/

La commande d’authentification crée un profil CLI Databricks pour le workspace. Vous utilisez ce profil lors de l’exécution de l’outil de migration.

S'authentifier auprès du compte en tant qu'administrateur de compte

La création et l’attribution de politiques réseau requièrent des droits d’administrateur de compte.

Authentifiez-vous auprès du compte en exécutant la commande suivante :

Bash
databricks auth login \
--host https://accounts.gcp.databricks.com \
--account-id <ACCOUNT_ID>

Utilisez le compte qui contient le workspace que vous migrez.

Start the migration tool

start l’outil de migration en exécutant la commande suivante :

Bash
uv run dbx-migrate-ip-acls --profile <my-workspace-profile-name> --account-id <acct-id> --export .

Paramètres d'entrée

parameter

Description

Valeurs valides

Valeur par défaut

Recommandé ou optionnel

--profile <value>

Profil de workspace de la CLI Databricks pour le workspace à migrer.

Tout nom de profil de workspace répertorié dans databricks auth profiles, généré par databricks auth login --host <workspace-url>

N/A

Recommandé . Une invite s’affichera en cas d’omission.

--account-id <value>

Identifiant de compte Databricks contenant le workspace sélectionné.

Tout ID de compte Databricks valide (doit être associé au workspace sélectionné)

N/A

Recommandé . Une invite s’affichera en cas d’omission.

--export <value>

Le chemin d’accès au fichier où les fichiers JSON et Terraform de la politique générée sont écrits. --export . écrit dans le répertoire actuel.

N’importe quel chemin d’accès au fichier valide

N/A

Recommandé . Aucun fichier n’est exporté en cas d’omission.

--policy-name <value>

Le nom de la politique réseau générée.

Le nom ne doit pas déjà être utilisé par d’autres politiques réseau dans le compte.

N/A

Facultatif . Une invite s’affiche en cas d’omission.

--policy-mode <value>

Indique si la politique d’entrée générée basée sur le contexte est appliquée ou en mode d’exécution à blanc. Le mode d’application (Enforced mode) applique la politique. Le mode simulation (dry run mode) est un mode Logs uniquement (consigne les refus d’entrée, aucune application).

enforce, dry_run

enforce

Facultatif . Utilise default en cas d’omission.

--auto-assign / --no-auto-assign

Indique si la politique générée est associée au workspace sélectionné après sa création. L'association de la nouvelle politique remplace l'ancienne attribution de politique réseau du workspace.

N/A

--auto-assign

Facultatif . Utilise default en cas d’omission.

--create-policy / --no-create-policy

Créer une nouvelle politique réseau. Utilisez --no-create-policy --no-auto-assign pour une exécution de type proposition uniquement.

N/A

--create-policy

Facultatif . Utilise default en cas d’omission.

--disable-existing-ip-acls

Une fois qu'une politique appliquée a été créée et attachée avec succès, cela désactive l'application de la liste d'accès IP du Workspace. La configuration de la liste d'accès IP elle-même est conservée.

N/A

Ne désactivera pas les listes d'accès IP existantes

Facultatif . Utilise default en cas d’omission.

parameter

Description

Valeurs valides

Valeur par défaut

Recommandé ou optionnel

--profile <value>

Profil de workspace de la CLI Databricks pour le workspace à migrer.

Tout nom de profil de workspace répertorié dans databricks auth profiles, généré par databricks auth login --host <workspace-url>

N/A

Recommandé . Une invite s’affichera en cas d’omission.

--account-id <value>

Identifiant de compte Databricks contenant le workspace sélectionné.

Tout ID de compte Databricks valide (doit être associé au workspace sélectionné)

N/A

Recommandé . Une invite s’affichera en cas d’omission.

--export <value>

Le chemin d’accès au fichier où les fichiers JSON et Terraform de la politique générée sont écrits. --export . écrit dans le répertoire actuel.

N’importe quel chemin d’accès au fichier valide

N/A

Recommandé . Aucun fichier n’est exporté en cas d’omission.

--policy-name <value>

Le nom de la politique réseau générée.

Le nom ne doit pas déjà être utilisé par d’autres politiques réseau dans le compte.

N/A

Facultatif . Une invite s’affiche en cas d’omission.

--policy-mode <value>

Indique si la politique d’entrée générée basée sur le contexte est appliquée ou en mode d’exécution à blanc. Le mode d’application (Enforced mode) applique la politique. Le mode simulation (dry run mode) est un mode Logs uniquement (consigne les refus d’entrée, aucune application).

enforce, dry_run

enforce

Facultatif . Utilise default en cas d’omission.

--auto-assign / --no-auto-assign

Indique si la politique générée est associée au workspace sélectionné après sa création. L'association de la nouvelle politique remplace l'ancienne attribution de politique réseau du workspace.

N/A

--auto-assign

Facultatif . Utilise default en cas d’omission.

--create-policy / --no-create-policy

Créer une nouvelle politique réseau. Utilisez --no-create-policy --no-auto-assign pour une exécution de type proposition uniquement.

N/A

--create-policy

Facultatif . Utilise default en cas d’omission.

--disable-existing-ip-acls

Une fois qu'une politique appliquée a été créée et attachée avec succès, cela désactive l'application de la liste d'accès IP du Workspace. La configuration de la liste d'accès IP elle-même est conservée.

N/A

Ne désactivera pas les listes d'accès IP existantes

Facultatif . Utilise default en cas d’omission.

L’outil rejette les combinaisons de parameters qui pourraient laisser le workspace avec une politique d’entrée différente après la migration. Par exemple, --disable-existing-ip-acls ne peut pas être utilisé à moins que l’outil ne crée et n’ associe également une politique de réseau appliquée . Il rejette également les combinaisons absurdes telles que --no-create-policy --auto-assign.

Inspecter et approuver la sortie

Avant de créer, d'attacher ou d'appliquer la politique générée, l'outil affiche la politique réseau générée à des fins d'inspection et de validation. Une fois que vous avez approuvé, l'outil applique ces modifications en fonction de vos parameters d'entrée.

Appliquer le script Terraform généré

Si vous spécifiez --export, l'outil crée une représentation JSON de la politique générée et une configuration Terraform correspondante.

Veuillez examiner le code Terraform généré avant de l’ajouter à votre configuration d’Infrastructure-as-Code ou d’exécuter terraform apply. Le résultat de Terraform est conçu comme un point de départ pour gérer la politique générée avec l’infrastructure en tant que code.

Vérifier la migration

Une fois que l’outil a créé et associé la politique, veuillez vous assurer qu’elle se comporte comme prévu avant de vous y fier :

  1. Dans la console du compte, cliquez sur Workspaces , sélectionnez le workspace et vérifiez que la politique générée figure sous Network Policy .
  2. Si vous avez créé la politique en mode simulation, générez un trafic de Workspace typique, puis examinez les Logs de refus pour confirmer que les règles converties correspondent à l’accès souhaité. Lorsque les règles sont correctes, passez la politique en mode d’application. Consultez la section Définir un mode d’application des politiques.

Les Logs de refus sont stockés dans la table system.access.inbound_network d’Unity Catalog. Les refus en mode simulation apparaissent avec une valeur DRY_RUN_DENIAL dans la colonne access_type, et les refus appliqués apparaissent comme DROP. Consultez la section Vérifier les Logs de refus.

Limitations de l’outil de migration

L’outil de migration ne prend pas en charge les configurations suivantes :

  • Une politique d’entrée restrictive et basée sur le contexte est déjà attribuée au workspace. Si l’outil est configuré pour créer et attribuer une nouvelle politique, il s’interrompt si le workspace possède déjà une politique attribuée contenant des règles d’entrée appliquées ou en mode d’exécution à blanc. Une politique de référence autorisant tout ne Trigger pas cette vérification.

  • La connectivité privée entrante est configurée. Si votre compte possède des Endpoint privés entrants enregistrés ou si votre Workspace comporte un paramètre d'accès privé associé, l'outil s'interrompt. L'outil ne migre pas les configurations Private Service Connect entrantes vers l'entrée basée sur le contexte, car Private Service Connect entrant dans l'entrée basée sur le contexte est en version bêta.

Étapes suivantes