メインコンテンツまでスキップ

サーバレス コンピュートプレーンのネットワーキング

このページでは、 Databricks サーバレス コンピュートプレーンのコンピュート リソースと顧客リソース間のネットワークアクセスを保護するためのツールを紹介します。

コントロールプレーンとサーバレス コンピュート プレーンの詳細については、ネットワークセキュリティアーキテクチャを参照してください。

classic コンピュートとサーバレス コンピュートの詳細については、「 コンピュート」を参照してください。

Databricksワークスペース間のServerlessトラフィックを制御するには、ワークスペース間のアクセスを参照してください。

注記

現在、サーバレス機能にはネットワーク料金はかかりません。 それ以降のリリースでは、課金される場合があります。 Databricks は、ネットワーキングの価格変更について事前に通知します。

Databricksのネットワークコストについて理解するを参照してください。

サーバレス コンピュートプレーンネットワーキングの概要​

サーバレス コンピュート リソースは、 Databricksによって管理されるサーバレス コンピュート プレーンで実行されます。 アカウント 管理者は、サーバレス コンピュート プレーンとそのリソースとの間の安全な接続を構成できます。 このネットワーク接続は、次の図で 2 とラベル付けされています。

ネットワーク接続の概要図

コントロール プレーンとServerless コンピュート プレーン間のトラフィックは、パブリック インターネットではなくクラウド ネットワーク バックボーンを使用します。Serverless コンピュート プレーンでは、Google APIs へのトラフィックは Google Cloud バックボーン経由でルーティングされます。Private Service Connect を使用して、顧客管理サービス アタッチメントの背後にあるリソースにトラフィックをルーティングできます。「VPC 内のリソースへのプライベート接続を構成する」を参照してください。

図内の他のネットワーク接続のセキュリティ機能の構成の詳細については、 「ネットワーク」を参照してください。

ファイアウォール構成を有効にするためのサーバレスコンピュートトラフィックの識別​

サーバレス コンピュートは、リソースの場所、構成、タイプに応じて、さまざまな接続方法を使用してリソースに到達します。

ワークスペースのリージョンにある顧客管理サービスアタッチメント背後のリソースに対して、Serverless コンピュートは、ネットワーク接続構成(NCC)によって管理される Private Service Connect Endpoint 経由で接続できます。By default、Databricksは、仮想プライベートクラウド(VPC)Service Controls(VPC-SC)を使用するServerlessプロジェクト番号を使用して、ワークスペースのリージョン内の Google APIs に接続します。その他のリソースについては、ServerlessコンピュートはDatabricksが公開しているパブリックアウトバウンドIPアドレスを使用してそれらにアクセスします。

リソースの周囲にファイアウォールを作成し、サーバレス コンピュートからのアクセスを許可する場合は、サーバレス コンピュート ファイアウォール構成を参照してください。

リソースファイアウォールを作成すると、クラシックコンピュートプレーンからの接続にも影響します。クラシックコンピュートリソースからの接続のために、リソースファイアウォールでネットワークを許可する必要もあります。

サーバレスプロジェクト番号を使用したGoogle Cloudリソースへのアクセスを構成​

備考

プレビュー

この機能は プライベート プレビュー段階です。 このプレビューに参加するには、Databricks アカウント チームにお問い合わせください。

Google Cloud VPC Service Controls (VPC-SC) は、Google Cloud リソースの周囲にセキュリティ境界を作成するサービス境界を定義するために使用されます。Serverless プロジェクト番号を使用すると、Databricks サーバレスコンピュートプレーンと、GCS バケットなどの Google Cloud リソースとの間に VPC-SC を作成できます。これにより、Databricks サーバレスコンピュートプロジェクトのみがリソースにアクセスできるようになります。設定手順については、Serverless コンピュート ファイアウォールの設定を参照してください。

アウトバウンド IP を使用して他のリソースへのアクセスを構成する​

備考

プレビュー

この機能は パブリック プレビュー段階です。

ワークスペースと同じリージョンにあるGoogle Cloudリソース以外のリソースについては、Databricksが公開する送信IPアドレスを使用して、サーバレスコンピュートがそれらのリソースにアクセスします。リソースがファイアウォールによって保護されている場合は、これらのIPを許可リストに追加してください。送信IPのリストと設定手順については、サーバレスコンピュートのファイアウォール構成を参照してください。

重要

レガシーの安定したIPリストは廃止されました。レガシーIPを使用している場合は、新しい方法に移行してください。Outbound IPs for Serverless コンピュート ファイアウォールのプレビュー用送信IPを参照してください。移行するまで、Serverless コンピュートがリソースにアクセスしようとすると 403 Forbidden エラーが返される可能性があります。

ネットワーク接続構成 (NCC) とは何ですか?​

サーバレスのネットワーク接続はネットワーク接続構成 (NCC) によって管理されます。 NCCは、プライベートエンドポイントの作成を管理するアカウントレベルの地域構造です。

アカウント管理者はアカウントコンソールで NCC を作成します。NCC を同一リージョンの 1 つ以上のワークスペースにアタッチすることで、Serverless コンピュートから VPC 内のリソースへのアクセスを管理できます。

NCC にプライベート Endpoint ルールを追加すると、Databricks は顧客マネージドサービスアタッチメントに接続する Private Service Connect Endpoint を作成します。Google Cloud でEndpointを承認した後、Databricks はServerlessコンピュートプレーンからリソースにアクセスするためにそのEndpointを使用します。「VPC 内のリソースへのプライベート接続を構成する」を参照してください。

プライベートEndpointルールが設定されていない場合、ServerlessコンピュートはServerlessプロジェクト番号を使用してGoogle APIsにアクセスし、その他のリソースは公開されたアウトバウンドIPアドレスを使用してアクセスします。