ワークスペースのコンテキストベースのイングレスポリシーを管理する
このページでは、ワークスペースレベルのネットワークポリシーを作成し、パブリック、プライベート、クロスワークスペースアクセス用のイングレスルールを構成し、ワークスペースにアタッチする方法をアカウント管理者に示します。
強制モード、監査、ネットワークの他の制御とイングレスの連携方法、API および Terraform のオプションを含む、コンテキストベースのイングレス制御の概要については、コンテキストベースのイングレス制御を参照してください。For Serverless egress control, see What is Serverless egress control?.
要件
- Databricksアカウント管理者である必要があります。
- DatabricksアカウントがEnterprise価格プランである必要があります。
世界中のどこからでも発信される可能性のある接続にイングレスネットワークポリシーを適用するために、Databricks は、ワークスペースが存在しないリージョンを含め、すべての Databricks リージョンの適用インフラストラクチャにポリシー構成を配布します。
ネットワークポリシーへのアクセス
ネットワークポリシーを使用して、1つ以上のワークスペースのイングレスルールとエグレスルールを定義します。アカウントでネットワークポリシーを管理するには:
- アカウントコンソールで、 セキュリティ をクリックします。
- Click the Networking tab.
- ポリシー で、 コンテキストベースのイングレスおよびエグレス制御 をクリックします。
ワークスペースレベルのポリシーは、 ワークスペースレベルのポリシー の下で定義されます。
The default workspace-level policy applies to any workspace without another network policy. Databricks doesn't recommend modifying its ingress rules. Instead, create a new policy and attach it to specific workspaces.
ワークスペースネットワークポリシーを作成する
- 新しいネットワーク ポリシーの作成 をクリックします。
- Policy name を入力します。
- Ingress タブをクリックします。出力ルールを設定するには、 出力ルールの設定を参照してください。
- ネットワークアクセスモードを選択します(パブリックネットワークアクセスとプライベートネットワークアクセスの両方):
- すべてのソースからのアクセスを許可する :インターネットを介した無制限のインバウンドアクセスを許可します。
- リクエストのコンテキストに基づいてアクセスを制限する : defaultでインバウンドアクセスを拒否し、明示的な 許可ルール を通じてのみアクセスを許可します。

イングレスルールの構成
制限付きアクセスモードを使用する場合:
- ポリシーにより、defaultでアクセスが拒否されます。
- ポリシーは、リクエストが明示的な 許可ルール に一致する場合にのみアクセスを許可します。
- 拒否ルール は、 許可ルール の例外です。たとえば、幅広いネットワーク範囲を許可しながら、その範囲内の特定の ID へのアクセスを拒否できます。リクエストが許可ルールと拒否ルールの両方に一致する場合、リクエストは拒否されます。
許可ルールまたは拒否ルールを構成するには:
-
許可ルール または 拒否ルール のリストの上にある ルールを追加 をクリックします。
-
アクセスタイプを選択:
-
Workspace UI : Workspace UIへのアクセスを許可します。
-
API :Databricks APIへのアクセスを許可または拒否します。ルールの対象を絞り込むには、必要に応じて特定のAPIスコープを選択します。選択したスコープのみに一致させるには IN を、選択したスコープ以外のすべてのAPIスコープに一致させるには NOT IN を選択します。APIスコープは許可ルールでのみ指定でき、拒否ルールでは指定できません:
- すべての APIs : すべての Databricks API 呼び出しに適用されます。
- Apps :Databricks Apps APIのEndpointに適用されます。
- Dashboard : Databricks Dashboard API Endpointに適用されます。
- モデルサービング :モデルサービングAPI Endpointに適用されます。
-
Apps ランタイム :Databricks Apps デプロイメントへのアクセスを許可します。
-
-
IDタイプを選択してください:
- すべてのユーザーとService Principal :ユーザーとService Principalの両方に対するアクセスを許可します。
- すべてのユーザー :ワークスペース内のユーザーのみにアクセスを許可します。
- All service principals : ワークスペース内の Service Principal にのみアクセスを許可します。
- 選択された ID :特定のユーザーまたはService Principalのみにアクセスを許可します。 Subjects リストからIDを選択してください。
Lakebase ランタイム および アプリ ランタイム のアクセス タイプでは、サポートされるアイデンティティの種類は すべてのユーザーおよびサービス プリンシパル のみです。他のアイデンティティオプションは選択できません。
-
ネットワークソースを選択します。利用可能なソースは、次のセクションで説明するように、パブリック、プライベート、またはクロスワークスペースアクセスのいずれを構成しているかによって異なります。
-
保存 をクリックします。
You can define multiple allow and deny rules to control access based on client identity, client network source, or access scope (access type).
パブリックネットワークアクセス
パブリックネットワークアクセスの場合は、次のネットワークソースのいずれかを選択します。
- All public IPs : すべてのパブリックIPからのアクセスを許可します。
- Selected IPs : 特定のIPからのアクセスのみを許可します。IPをカンマ区切りで入力します。
Beta
Partner platforms as a network source is in Beta.
サードパーティ製アプリ(Power BI 、Tableau Cloud 、dbt platform )が Databricks に接続するために使用する IP をホワイトリストに登録するには、[Partner platforms] を選択します。 Databricks は、これらの IP リストを自動的に管理および更新します。
選択したIPを持つ 拒否ルール の場合は、次のいずれかを選択します。
- IN : 指定されたネットワークソースに含まれるIPからのアクセスを拒否します。
- NOT IN : 指定されたネットワークソースに含まれていないIPからのアクセスを拒否します。
クロスワークスペースアクセス
Beta
Cross-workspace access is in Beta.
クロスワークスペースアクセスは、他のネットワークソースと同じID、許可ルール、拒否ルールを使用して、Serverlessトラフィックを介してどのソースワークスペースがこのワークスペースに到達できるかを制御します。ネットワークソースとして [選択したワークスペース] を選択し、許可するワークスペースIDをリストします。
ポリシーを互換性モードのままにすると、クロスワークスペースのイングレスは管理されず、ワークスペースの既存のネットワークコントロールが適用されます。イングレス側とエグレス側の両方でクロスワークスペースアクセスを構成する方法、およびその制限事項を確認するには、クロスワークスペースイングレスアクセスの構成を参照してください。
強制モードを設定する
ドライランモードを使用すると、アクセスをブロックすることなく、ポリシーのテストや受信接続の監視を行うことができます。ドライランモードが有効な場合、ポリシーに違反するリクエストはログに記録されますが、ブロックされません。詳細については、強制モードを参照してください。
- ポリシーの強制モードを すべての製品に強制適用 または すべての製品でのドライランモード に設定します。
- 作成 をクリックします。

ワークスペースにポリシーをアタッチする
defaultポリシーを追加の構成で更新すると、既存のネットワークポリシーがないワークスペースにその構成が自動的に適用されます。
ワークスペースを別のポリシーに関連付けるには、次のステップに従います。
- アカウントコンソールで、[ ワークスペース ] をクリックします。
- ワークスペースを選択します。
- ネットワーク ポリシー で、 ネットワーク ポリシーの更新 をクリックします。
- リストから目的のネットワークポリシーを選択します。
- [ポリシーの適用] をクリックします。

Policy changes, such as creating, updating, or attaching, typically take 10 to 15 minutes to take effect. During this window, enforcement might be inconsistent as the change propagates. Allow for this delay before relying on updated policies.
API または Terraform を使用して構成する
アカウントコンソールに加えて、Databricks REST APIまたはTerraformを使用してコンテキストベースのイングレスポリシーを構成できます。APIとTerraformを参照してください。
拒否Logsを確認する
Denial logs are stored in the system.access.inbound_network table in Unity Catalog.To access denial logs, verify the access schema is enabled on your Unity Catalog metastore.システムテーブルの有効化を参照してください。For the fields captured in each entry, see Auditing.
拒否イベントを表示するには、次の例のような SQL クエリーを使用します。ドライラン Logs が有効になっている場合、クエリーは拒否 Logs とドライラン Logs の両方を返します。access_type 列を使用してこれらを区別できます。拒否 Logs の値は DROP であり、ドライラン Logs には DRY_RUN_DENIAL と表示されます。
次の例では、過去2時間のLogsを取得します:
SELECT *
FROM system.access.inbound_network
WHERE event_time >= CURRENT_TIMESTAMP() - INTERVAL 2 HOUR
ORDER BY event_time DESC;
Logs はすぐに表示されない場合があります。アクセスした時点から拒否 Logs が表示されるまでに、数分の遅延が発生する場合があります。
制限事項
コンテキストベースのイングレス制御は、GCP Middle East Central 2リージョンでは利用できません。