Configuration du pare-feu pour le compute Serverless
Le compute serverless Databricks se connecte à vos ressources cloud via une infrastructure réseau gérée. Si des pare-feu protègent vos Ressources cloud, vous devez autoriser le trafic du compute Serverless. La méthode de configuration dépend du type de ressource :
-
**Ressources Google Cloud** : Utilisez les numéros de projet serverless avec VPC Service Controls (VPC-SC).
-
Autres ressources : Autorisez les adresses IP sortantes publiées par Databricks.
Configurez l'accès à l'aide des numéros de projet serverless
Aperçu
Cette fonctionnalité est en préversion privée. Pour rejoindre cette préversion, contactez l'équipe de votre compte Databricks.
Les VPC Service Controls (VPC-SC) de Google Cloud sont utilisés pour définir des périmètres de service qui créent une limite de sécurité autour des ressources Google Cloud. Les numéros de projet serverless vous permettent de créer des VPC-SC entre le plan de compute serverless de Databricks et vos ressources Google Cloud, telles que les buckets GCS. Un VPC-SC garantit que seuls les projets de compute serverless de Databricks peuvent accéder à vos ressources. Pour plus d'informations, contactez l'équipe de votre compte Databricks.
Configurer l'accès aux autres ressources à l'aide d'adresses IP sortantes
À partir de mi-février 2026, Databricks publie les adresses IP sortantes au format JSON sur un Endpoint public, ce qui est la méthode prise en charge pour récupérer ces adresses IP.
Si vous utilisez des adresses IP stables de l'aperçu public ou si vous les avez copiées depuis une configuration de connectivité réseau (NCC) dans la console du compte, vous devez migrer vers la nouvelle méthode avant le 25 mai 2026. Après le 25 mai 2026, les listes d'adresses IP héritées seront mises hors service, et les migrations incomplètes pourraient entraîner des disruptions de charges de travail.
Pour les Ressources autres que les Ressources Google Cloud, le compute Serverless utilise des adresses IP publiques pour atteindre vos Ressources.
Pour permettre à Serverless d'accéder aux ressources avec des pare-feu, vous devez ajouter les blocs CIDR publiés par Databricks à votre liste d'autorisation. Pour plus d'informations sur les adresses IP sortantes publiées, consultez Adresses IP sortantes pour l'aperçu du pare-feu du compute serverless.
Recherchez les adresses IP sortantes pour votre environnement
-
download
ip-ranges.json. -
Filtrer le JSON aux entrées qui s'appliquent à votre workspace. Conserver uniquement les entrées où :
serviceestDatabrickstypeestoutboundregioncorrespond à la région de votre Workspaceplatformcorrespondancesgcp
-
Autorisez les
ipv4Prefixes(blocs CIDR) des entrées correspondantes dans le pare-feu de vos ressources.
Automatisez les mises à jour pour maintenir votre liste d’autorisation à jour
Vous devez automatiser les mises à jour de votre liste d'autorisation. Databricks modifie ces adresses IP au fil du temps, de sorte qu'une copie statique unique finit par rompre la connectivité serverless. Les mises à jour sont publiées aussi souvent qu'une fois tous les 30 jours, les nouvelles adresses IP deviennent actives dès 60 jours après la publication, et de nouvelles régions sont ajoutées périodiquement. Pour maintenir votre liste d'autorisation à jour :
- Récupérez
ip-ranges.jsonselon un planning (par exemple, tous les 30 jours). - Comparez son champ
timestampSecondsà votre copie enregistrée pour détecter les modifications. - S'ils ont changé, vérifiez si les adresses IP pour vos
platformetregionont changé. - Mettez à jour votre liste d'autorisation du pare-feu avec toutes les nouvelles IP.
- Enregistrez le fichier pour la prochaine comparaison.
Considérations
Veuillez examiner les considérations suivantes avant de configurer un pare-feu pour le compute Serverless :
- La configuration d'un pare-feu affecte également la connectivité depuis les ressources de compute classiques. Vous devez également mettre à jour vos règles d'accès aux ressources pour autoriser les adresses IP pour les connexions à partir de ressources de compute classiques.
- Laissez le temps à la propagation des règles de pare-feu avant de tester la connectivité depuis le compute serverless.