Configurer la connectivité privée aux Ressources dans votre Virtual Private Cloud (VPC)
Il n’y a actuellement aucuns frais réseau pour les fonctionnalités serverless. Dans une version ultérieure, des frais pourraient vous être facturés. Databricks fournira un préavis pour les modifications des tarifs réseau.
Aperçu
Cette fonctionnalité est en aperçu privé. Pour l'essayer, veuillez contacter votre conseiller Databricks.
Cette page explique comment utiliser la console de compte Databricks pour configurer des connexions Private Service Connect depuis le compute serverless vers des ressources dans votre Virtual Private Cloud (VPC) via une association de services Google Cloud gérée par le client.
La configuration de la connectivité privée pour le compute Serverless fournit :
- Une connexion dédiée et privée : votre endpoint privé est exclusivement lié à votre compte Databricks ; l'accès à vos ressources Virtual Private Cloud (VPC) est donc limité aux seuls workspaces autorisés. Ceci crée un canal de communication sécurisé et dédié.
- Atténuation améliorée de l'exfiltration de données : Databricks serverless avec Unity Catalog offre une protection intégrée contre l'exfiltration de données. Private Service Connect ajoute une défense au niveau de la couche réseau. Placer vos ressources VPC dans un sous-réseau privé et contrôler l'accès via des endpoints privés dédiés réduit le risque de transfert de données non autorisé en dehors de votre réseau contrôlé.
Prérequis
- Votre compte et votre Workspace doivent être sous le forfait Entreprise.
- Vous êtes l'administrateur de compte de votre compte Databricks.
- Vous avez au moins un workspace utilisant le compute serverless. Pour les régions prises en charge, consultez la disponibilité Serverless.
- L'aperçu
serverless_gcp_pldoit être activé sur votre compte. Pour demander l'accès, contactez l'équipe de votre compte Databricks. La mise en liste d’autorisation peut prendre jusqu’à sept jours. - Votre association de services Google Cloud est placée derrière un équilibreur de charge interne dans votre Virtual Private Cloud (VPC), dans la même région que votre NCC.
- Chaque compte Databricks peut avoir jusqu'à 10 NCC par région.
- Chaque région peut avoir jusqu'à 10 Endpoint privés, répartis sur un ou plusieurs NCC.
- Chaque NCC peut être joint à un maximum de 50 Workspace.
- Chaque règle d’endpoint privé prend en charge jusqu’à 10 noms de domaine.
- Private Service Connect depuis le compute serverless s'applique à tous les clusters serverless dans les workspaces attachés à la NCC.
Partagez une NCC entre des Workspace situés dans la même région et appartenant à la même unité commerciale ou au même environnement, afin qu’ils réutilisent la même configuration de connectivité privée.
Configurez la connectivité privée dans Google Cloud
Activer l'aperçu
Une fois votre compte ajouté à la liste d'autorisation (voir les exigences), activez l'aperçu nommé « Outbound (Serverless) GCP Private Link to gérés par les clients Ressources » sur votre Workspace. Consultez Gérer les aperçus au niveau du workspace.
Créer une association de services Google Cloud pour votre ressource
Créez une pièce jointe de service dans votre Virtual Private Cloud (VPC) qui publie votre ressource (base de données, service interne, application) via un équilibreur de charge interne.
- Créez un équilibreur de charge TCP interne régional qui cible votre ressource. Pour obtenir des instructions, consultez la documentation sur l’équilibreur de charge interne Google Cloud.
- Publiez l’équilibreur de charge en tant qu’association de service. Pour obtenir des instructions, consultez Publier un service dans la documentation Google Cloud.
- Notez l’URI complète de l’attachement de service au format
projects/<project-id>/regions/<region>/serviceAttachments/<name>. Vous avez besoin de cette URI lorsque vous créez la règle d’endpoint privé.
La pièce jointe du service doit se trouver dans la même région que la NCC que vous créez à l'étape suivante.
Créer ou utiliser un NCC existant
Le NCC définit les paramètres de connectivité privée pour vos Workspace. Ignorez cette étape si un NCC régional existe déjà.
- En tant qu'administrateur de compte, accédez à la console du compte.
- Dans la barre latérale, cliquez sur Sécurité .
- Cliquez sur l’onglet tab .
- Sous Configurations de la connectivité réseau , cliquez sur Ajouter une configuration de la connectivité réseau .
- Saisissez un nom pour le NCC.
- Choisissez la région. Ceci doit correspondre à la région de votre workspace et à la région de votre association de service.
- Cliquez sur **Ajouter**.
Créer une règle d’endpoint privé
Cette étape crée un endpoint Private Service Connect géré par Databricks qui se connecte à votre association de services.
- Dans la console du compte, cliquez sur Security , puis sur Networking .
- Sélectionnez la NCC que vous avez créée à l’étape précédente.
- Dans l'onglet Private endpoint rules , cliquez sur Add private endpoint rule .
- Dans le champ GCP service attachment URI , collez l'URI complet de l'association de service que vous avez créée.
- Dans le champ Domain names , ajoutez les noms de domaine que le compute Serverless utilise pour atteindre votre ressource. Ces domaines doivent se résoudre directement vers les ressources backend. Les domaines qui utilisent des TLD à usage privé (tels que
.internal,.localhostou.test) ne sont pas pris en charge. - Cliquez sur **Ajouter**.
- Confirmez que la colonne Status pour votre nouvelle règle est
CREATING, puis qu'elle refresh àPENDINGune fois l'endpoint provisionné.
Obtenir l’URI de l’endpoint PSC
Attendez quelques minutes que l’endpoint soit provisionné, puis récupérez l’URI de l’endpoint PSC à partir de la règle. Vous avez besoin de cet URI pour approuver l’endpoint sur Google Cloud à l’étape suivante.
Refresh the Private Endpoint rules tab. Lorsque la règle affiche le nom de l'endpoint, cliquez dessus pour afficher le champ URI de l’endpoint PSC . L'URI a le format https://www.googleapis.com/compute/v1/projects/<databricks-project>/regions/<region>/forwardingRules/<id>.
Approuver l’endpoint sur Google Cloud
Cette étape s'effectue dans votre compte Google Cloud, et non dans Databricks. Vous ajoutez l'URI de l'endpoint PSC de l'étape précédente à la liste d'acceptation des consommateurs sur votre association de service.
- Dans la console Google Cloud, accédez à Private Service Connect.
- Sélectionnez l’association de service que vous avez créée précédemment.
- Dans la section Consumers , approuvez la connexion en attente qui correspond à l’URI de l’endpoint PSC.
Confirmer le statut de l’endpoint
Vérifiez la connexion du côté de Databricks.
- refresh the Private Endpoint rules tab in the account console.
- Confirmez que la colonne Status pour votre règle est
ESTABLISHED.
Cela se produit généralement quelques minutes après l'approbation de Google Cloud. Si le statut ne se met pas à jour, refresh la page.
Attachez la NCC à un ou plusieurs espaces de travail.
Ignorez cette étape si votre workspace est déjà joint à la NCC.
- Dans la console de compte, cliquez sur Workspaces dans la navigation de gauche.
- Sélectionner un Workspace.
- Cliquez sur Update Workspace .
- Sous Network Connectivity Configuration , sélectionnez la NCC dans la liste déroulante.
- Répétez l'opération pour chaque Workspace devant utiliser cette NCC.
NCCs are regional objects. You can only attach an NCC to workspaces in the same region.
Vérifier la connectivité
Une fois le compute Serverless redémarré, vérifiez qu’il peut atteindre votre ressource via l’Endpoint privé. La vérification la plus simple consiste à ouvrir une connexion TCP vers le port de votre équilibreur de charge depuis un Notebook.
Dans un notebook associé à un cluster serverless dans un workspace joint à une NCC, exécutez :
%sh nc -vz <domain-name> <port>
Par exemple, nc -vz staging-database.example.com 3306 pour un équilibreur de charge MySQL. Une connexion réussie confirme que l'endpoint privé achemine le trafic vers votre ressource Virtual Private Cloud (VPC).
Limitations
- La règle d'endpoint privé Google Cloud n'est pas disponible dans le fournisseur Terraform Databricks. Vous pouvez créer la NCC et la liaison de workspace avec Terraform, mais vous devez créer la règle d'endpoint privé dans la console de compte.
- Les noms de domaine avec des TLD à usage privé (
.internal,.localhost,.test) ne sont pas pris en charge.
Ressources supplémentaires
- Gérer les règles d’endpoint privé : mettez à jour, supprimez ou auditez les règles attachées à vos NCC. Voir Gérer les règles d’endpoint privé.
- Comprendre les coûts de transfert de données et de connectivité : des frais de transfert de données et de connectivité s’appliquent lorsque le compute Serverless utilise Private Service Connect. Voir Comprendre les coûts de mise en réseau Databricks.
- Passer en revue les concepts de Private Service Connect : voir concepts de Private Service Connect.