Usuários da rede Databricks
Este guia apresenta recursos para personalizar o acesso à rede entre os usuários e seu espaço de trabalho Databricks.
Por default, usuários e aplicativos podem se conectar ao Databricks a partir de qualquer endereço IP. Os usuários podem acessar fontes de dados críticas usando Databricks. Se as credenciais de um usuário forem comprometidas por meio de phishing ou ataque similar, proteger o acesso à rede reduz drasticamente o risco de a account ser invadida. Configurações como conectividade privada, listas de acesso IP e firewalls ajudam a manter os dados críticos em segurança.
Você também pode configurar recursos de autenticação e controle de acesso para proteger as credenciais de seus usuários. Consulte Autenticação e controle de acesso.
Os recursos desta página protegem a forma como os usuários e aplicativos se conectam ao Databricks, um dos três pontos de conexão na arquitetura de rede do Databricks.
Consulte Arquitetura de segurança de rede.
Os usuários do Databricks recurso de rede segura precisam do plano Premium.
Conectividade privada
Entre os usuários do Databricks e o plano de controle, o Private Service Connect fornece controles fortes que limitam a origem das solicitações de entrada. Se sua organização roteia o tráfego por meio de um ambiente GCP, você pode usar o Private Service Connect para garantir que a comunicação entre os usuários e o plano de controle do Databricks não atravesse endereços IP públicos. Consulte Configure Inbound Private Service Connect.
Controle de entrada baseado em contexto
O controle de entrada baseado em contexto usa políticas em nível de workspace que combinam identidade, tipo de solicitação e origem de rede para determinar quem pode acessar seus workspaces.
Para obter informações sobre os tipos de acesso, origens de rede e identidades que você pode corresponder, juntamente com os modos de imposição e como o tráfego de entrada interage com as listas de acesso de IP e conectividade privada, consulte Context-based ingress control.
Para configurar políticas, consulte Gerenciar políticas de entrada baseadas em contexto do workspace.
Listas de acesso IP
A autenticação comprova a identidade do usuário, mas não garante a localização do usuário na rede. Acessar um serviço cloud a partir de uma rede não segura apresenta riscos de segurança, especialmente quando o usuário pode ter acesso autorizado a dados sensíveis ou pessoais. Utilizando listas de acesso IP, você pode configurar o espaço de trabalho Databricks para que os usuários se conectem ao serviço somente por meio de redes existentes com um perímetro seguro.
Os administradores podem especificar os endereços IP que têm permissão de acesso ao Databricks. Você também pode especificar endereços IP ou sub-redes a serem bloqueados. Para obter detalhes, consulte gerenciar listas de acesso IP.
O senhor também pode usar o Private Service Connect para bloquear todo o acesso público à Internet em um site Databricks workspace.
Regras de firewall
Muitas organizações usam firewall para bloquear o tráfego com base em nomes de domínio. O senhor deve permitir a lista de nomes de domínio Databricks para garantir o acesso ao recurso Databricks. Para obter mais informações, consulte Configurar regras de firewall de nome de domínio.
A Databricks também realiza a validação do cabeçalho do host para garantir que as solicitações usem domínios autorizados da Databricks, como .gcp.databricks.com. As solicitações que usam domínios fora da rede da Databricks serão bloqueadas. Essa medida de segurança protege contra possíveis ataques de cabeçalho de host HTTP.