メインコンテンツまでスキップ

サーバレス コンピュートプレーンのネットワーキング

このページでは、 Databricks サーバレス コンピュートプレーンのコンピュート リソースと顧客リソース間のネットワークアクセスを保護するためのツールを紹介します。

コントロールプレーンとサーバレス コンピュート プレーンの詳細については、ネットワークセキュリティアーキテクチャを参照してください。

classic コンピュートとサーバレス コンピュートの詳細については、「 コンピュート」を参照してください。

Databricksワークスペース間のServerlessトラフィックを制御するには、ワークスペース間のアクセスを参照してください。

注記

現在、サーバレス機能にはネットワーク料金はかかりません。 それ以降のリリースでは、課金される場合があります。 Databricks は、ネットワーキングの価格変更について事前に通知します。

Databricksのネットワークコストについて理解するを参照してください。

サーバレス コンピュートプレーンネットワーキングの概要

サーバレス コンピュート リソースは、 Databricksによって管理されるサーバレス コンピュート プレーンで実行されます。 アカウント 管理者は、サーバレス コンピュート プレーンとそのリソースとの間の安全な接続を構成できます。 このネットワーク接続は、次の図で 2 とラベル付けされています。

ネットワーク接続の概要図

コントロール プレーンとサーバレス コンピュート プレーン間の接続は、パブリック インターネットではなく、常にクラウド ネットワーク バックボーン経由で行われます。 サーバレス コンピュート プレーンでは、Google APIsへのトラフィックは Google クラウド バックボーンを介してルーティングされます。

図内の他のネットワーク接続のセキュリティ機能の構成の詳細については、 「ネットワーク」を参照してください。

ファイアウォール構成を有効にするためのサーバレスコンピュートトラフィックの識別

サーバレス コンピュートは、リソースの場所、構成、タイプに応じて、さまざまな接続方法を使用してリソースに到達します。

ワークスペースのリージョンにあるGoogle Cloudリソースの場合、Databricksはサーバレスプロジェクト番号とVPC Service Controls (VPC-SC) を使用して接続します。他のリソースの場合、サーバレスコンピュートはDatabricksが公開している公開送信IPアドレスを使用してアクセスします。

リソースの周囲にファイアウォールを作成し、サーバレス コンピュートからのアクセスを許可する場合は、サーバレス コンピュート ファイアウォール構成を参照してください。

リソースファイアウォールを作成すると、クラシックコンピュートプレーンからの接続にも影響します。クラシックコンピュートリソースからの接続のために、リソースファイアウォールでネットワークを許可する必要もあります。

サーバレスプロジェクト番号を使用したGoogle Cloudリソースへのアクセスを構成

備考

プレビュー

この機能は プライベート プレビュー段階です。 このプレビューに参加するには、Databricks アカウント チームにお問い合わせください。

Google Cloud VPC Service Controls (VPC-SC) は、Google Cloud リソースの周囲にセキュリティ境界を作成するサービス境界を定義するために使用されます。Serverless プロジェクト番号を使用すると、Databricks サーバレスコンピュートプレーンと、GCS バケットなどの Google Cloud リソースとの間に VPC-SC を作成できます。これにより、Databricks サーバレスコンピュートプロジェクトのみがリソースにアクセスできるようになります。設定手順については、Serverless コンピュート ファイアウォールの設定を参照してください。

アウトバウンド IP を使用して他のリソースへのアクセスを構成する

備考

プレビュー

この機能は パブリック プレビュー段階です。

ワークスペースと同じリージョンにあるGoogle Cloudリソース以外のリソースについては、Databricksが公開する送信IPアドレスを使用して、サーバレスコンピュートがそれらのリソースにアクセスします。リソースがファイアウォールによって保護されている場合は、これらのIPを許可リストに追加してください。送信IPのリストと設定手順については、サーバレスコンピュートのファイアウォール構成を参照してください。

重要

レガシーの安定したIPリストは廃止されました。レガシーIPを使用している場合は、新しい方法に移行してください。Outbound IPs for Serverless コンピュート ファイアウォールのプレビュー用送信IPを参照してください。移行するまで、Serverless コンピュートがリソースにアクセスしようとすると 403 Forbidden エラーが返される可能性があります。