コンテキストベースのネットワークポリシー
Databricksのコンテキストベースのネットワークポリシーは、ワークスペースへのインバウンドトラフィックとアウトバウンドトラフィックの両方を管理するための統合セキュリティフレームワークを提供します。
Databricksでは、2種類のコンテキストベースの制御がサポートされています。
- コンテキストベースのイングレス制御 :ID、ネットワークソース、リクエストタイプの組み合わせに基づいて、誰がどこからリソースにアクセスでき、何にアクセスできるかを制限します。
- Serverless egress control : 送信接続を許可された宛先に制限することで、Serverlessワークロードがデータを送信できる場所を制限します。
コンテキストベースのネットワークポリシーの概要
コンテキストベースのネットワークポリシーにより、アカウント管理者は、呼び出し元( 誰が )、呼び出し元( どこから )、およびアクセス先( 何に )を組み合わせた許可ルールと拒否ルールを設定し、Serverlessワークロードが接続できる外部宛先を制御できます。これにより、セキュリティとコンプライアンスの要件を満たし、不正アクセスやデータ流出のリスクを軽減できます。
コンテキストベースのネットワークポリシーを使用すると、次のことができます。
- 資格情報に加えて信頼できるネットワークソースを必須にすることで、信頼できないネットワークからのアクセスを停止します。
- IP 範囲ではなく ID をキーとして使用することで、安定した出力 IP を持たないソフトウェア・アズ・ア・サービス(SaaS)クライアントからのアクセスを許可します。
- 信頼性の低いソースに対して、Databricks API やワークスペース UI などの特定のスコープのみの使用を許可することで、アクセスを制限します。
- Serverlessワークロードからのアウトバウンド接続に対して、default拒否ポリシーを適用します。
- Unity Catalog のシステムテーブルで詳細な拒否Logsをキャプチャし、効果的に監査を行います。
コンテキストベースのネットワーク ポリシーは、次の既存のセキュリティ機能を補完します。
-
コンテキストベースのイングレス制御:
- ワークスペースIPアクセスリスト
- アカウント IP アクセス リスト
- インバウンド プライベート サービス接続(プライベートアクセス設定を使用)
-
サーバーレス出力制御:
- アウトバウンド Private Service Connect(ネットワーク接続構成を使用)
ポリシータイプの比較
コンテキストベースのネットワーク ポリシーには、イングレス制御とエグレス制御の 2 つの種類があります。次の表は主な違いをまとめたものです。
属性 | 進入制御 | 退出制御 |
|---|---|---|
制御するもの | Databricks ワークスペース エンドポイントへの受信要求。 | サーバレスコンピュートから外部宛先へのアウトバウンド接続。 |
主なユースケース | ワークスペースにアクセスできるユーザー、アクセス可能な場所、アクセスできる内容を制限します。 | サーバレス コンピュートがどの外部リソースに接続できるかを制御することで、データの漏洩を防ぎます。 |
ポリシー基準 | ID(複数のユーザーまたは複数のサービスプリンシパル) ネットワークソース(CIDRレンジ、登録済みのプライベートエンドポイント) アクセスタイプ ( ワークスペース UI 、 API 、 アプリのランタイム 、 Lakebase ランタイム ) | 許可された場所 FQDN クラウドストレージコンテナ |
監査ログ |
|
|
コンテキストベースのイングレス制御
コンテキストベースのイングレス制御により、アカウント管理者はID、ネットワークソース、リクエストタイプを組み合わせた許可ルールと拒否ルールを設定し、信頼できる組み合わせのみがリソースにアクセスできるようにします。
ワークスペースレベルのポリシーは、ワークスペースへのアクセスを管理します。各アカウントには、明示的な割り当てなしで、対象となるすべてのワークスペースに適用されるdefaultのワークスペースレベルのポリシーが含まれています。
ネットワークソース、アクセスタイプ、ID、ルール評価、適用モード、監査、およびイングレスが他のネットワーク制御とどのように連携するかについては、コンテキストベースのイングレス制御を参照してください。
Serverlessエグレス制御
Serverlessエグレスコントロールは、Serverlessコンピュートリソースからの送信ネットワーク接続を管理し、データ流出のリスクを軽減します。ネットワークポリシーは、1つ以上のワークスペースにアタッチされるアカウントレベルのオブジェクトであり、Serverlessワークロードの送信アクセスモードを設定します。
- Full access : Serverlessワークロードには、インターネットおよびその他のネットワークリソースへの無制限のアウトバウンドアクセスがあります。
- アクセス制限 : アウトバウンドアクセスは、Unity Catalog の外部ロケーション、およびポリシーに明示的にリストした FQDN と Google Cloud Storage バケットに制限されます。
アクセス制限されたセキュリティ体制、サポートされているServerless製品、および構成手順については、Serverlessエグレス制御とは何ですか?を参照してください。
執行モード
イングレスポリシーとエグレスポリシーの両方で、ルールが適用され違反するリクエストがブロックされる Enforced モードと、違反がログに記録されるもののブロックされない Dry run モードがサポートされています。意図しないアクセスの断絶を避けるため、Databricks ではドライランモードから開始することを推奨しています。
監査ログ
Databricks はコンプライアンスとモニタリングのためにポリシー評価をログに記録します。イングレス拒否は system.access.inbound_network で、エグレスイベントは system.access.outbound_network で記録されます。これらの Logs をクエリーして、ポリシーの効果を検証し、不正アクセス試行を検出します。
ポリシーが他のコントロールとどのように相互作用するか
コンテキストベースのイングレスポリシーは、IPアクセスリストおよびフロントエンドのプライベート接続と並行して機能し、Serverlessエグレス制御はアウトバウンドのプライベート接続(ネットワーク接続構成(NCC)を使用)と並行して機能します。クラウドごとのプライベート接続の動作など、イングレスがこれらの各制御とどのように相互作用するかについては、 Relationship with other controlsを参照してください。
複雑さを軽減するため、Databricksでは、IPアクセスリストも維持するのではなく、コンテキストベースのイングレスポリシーを唯一のポリシーエンジンとして使用することを推奨しています。ワークスペースにすでにIPアクセスリストがある場合は、ワークスペースのIPアクセスリストをコンテキストベースのイングレスに移行するを参照してください。