Configuration du pare-feu pour le compute Serverless
Le compute serverless Databricks se connecte à vos ressources cloud via une infrastructure réseau gérée. Si des pare-feu protègent vos Ressources cloud, vous devez autoriser le trafic du compute Serverless. La méthode de configuration dépend du type de ressource :
-
**Ressources Google Cloud** : Utilisez les numéros de projet serverless avec VPC Service Controls (VPC-SC).
-
Autres ressources : Autorisez les adresses IP sortantes publiées par Databricks.
Configurez l'accès à l'aide des numéros de projet serverless
Aperçu
Cette fonctionnalité est en préversion privée. Pour rejoindre cette préversion, contactez l'équipe de votre compte Databricks.
Les VPC Service Controls (VPC-SC) de Google Cloud sont utilisés pour définir des périmètres de service qui créent une limite de sécurité autour des ressources Google Cloud. Les numéros de projet serverless vous permettent de créer des VPC-SC entre le plan de compute serverless de Databricks et vos ressources Google Cloud, telles que les buckets GCS. Un VPC-SC garantit que seuls les projets de compute serverless de Databricks peuvent accéder à vos ressources. Pour plus d'informations, contactez l'équipe de votre compte Databricks.
Configurer l'accès aux autres ressources à l'aide d'adresses IP sortantes
Aperçu
Cette fonctionnalité est en Aperçu public.
La liste héritée des adresses IP stables a été mise hors service. Si vous utilisez des adresses IP héritées, migrez vers la nouvelle méthode.
Voir Adresses IP sortantes pour la préversion du pare-feu du compute serverless.
Tant que vous n'avez pas effectué la migration, le compute serverless peut renvoyer une erreur 403 Forbidden lorsqu'il tente d'accéder à vos ressources.
Pour les Ressources autres que les Ressources Google Cloud, le compute Serverless utilise des adresses IP publiques pour atteindre vos Ressources.
Pour permettre à Serverless d'accéder aux ressources avec des pare-feu, vous devez ajouter les blocs CIDR publiés par Databricks à votre liste d'autorisation. Pour plus d'informations sur les adresses IP sortantes publiées, consultez Adresses IP sortantes pour l'aperçu du pare-feu du compute serverless.
Recherchez les adresses IP sortantes pour votre environnement
-
download
ip-ranges.json. -
Filtrer le JSON aux entrées qui s'appliquent à votre workspace. Conserver uniquement les entrées où :
serviceestDatabrickstypeestoutboundregioncorrespond à la région de votre Workspaceplatformcorrespondancesgcp
-
Autorisez les
ipv4Prefixes(blocs CIDR) des entrées correspondantes dans le pare-feu de vos ressources.
Automatisez les mises à jour pour maintenir votre liste d’autorisation à jour
Vous devez automatiser les mises à jour de votre liste d'autorisation. Databricks modifie ces adresses IP au fil du temps, de sorte qu'une copie statique unique finit par rompre la connectivité serverless. Les mises à jour sont publiées aussi souvent qu'une fois tous les 30 jours, les nouvelles adresses IP deviennent actives dès 60 jours après la publication, et de nouvelles régions sont ajoutées périodiquement. Pour maintenir votre liste d'autorisation à jour :
- Récupérez
ip-ranges.jsonselon un planning (par exemple, tous les 30 jours). - Comparez son champ
timestampSecondsà votre copie enregistrée pour détecter les modifications. - S'ils ont changé, vérifiez si les adresses IP pour vos
platformetregionont changé. - Mettez à jour votre liste d'autorisation du pare-feu avec toutes les nouvelles IP.
- Enregistrez le fichier pour la prochaine comparaison.
Considérations
Veuillez examiner les considérations suivantes avant de configurer un pare-feu pour le compute Serverless :
- La configuration d'un pare-feu affecte également la connectivité depuis les ressources de compute classiques. Vous devez également mettre à jour vos règles d'accès aux ressources pour autoriser les adresses IP pour les connexions à partir de ressources de compute classiques.
- Laissez le temps à la propagation des règles de pare-feu avant de tester la connectivité depuis le compute serverless.