Pular para o conteúdo principal

Migre as listas de acesso IP do workspace para a entrada baseada em contexto

As listas de acesso de IP do workspace restringen o acesso com base apenas nos endereços IP de origem. Os controles de entrada baseados em contexto permitem que os administradores da account criem regras de permissão e negação com base em várias condições, incluindo identidade do usuário, tipo de solicitação e origem da rede. Isso fornece um controle mais granular sobre quem pode acessar o seu workspace e de onde.

O Databricks recomenda o uso da entrada baseada em contexto como o controle principal para a entrada do workspace. Para obter uma visão geral de como a entrada baseada em contexto avalia as solicitações, consulte Context-based ingress control.

Você pode usar a ferramenta de CLI migrate-ip-acls do Databricks Labs para migrar listas de acesso de IP de workspace existentes para uma política de entrada baseada em contexto.

Before you begin

  • Você deve ser um administrador do workspace no workspace que vai migrar. A leitura de listas de acesso IP do workspace exige permissões de administrador do workspace.

  • Você deve ser um account admin . A criação e anexação de políticas de rede exigem permissões de account admin.

  • A entrada baseada em contexto requer a camada Enterprise.

Revise as limitações da ferramenta de migração antes de começar, pois a ferramenta não pode migrar todos os workspaces.

nota

As alterações de política normalmente levam de 10 a 15 minutos para entrarem em vigor. Durante esse período, a aplicação poderá ser inconsistente conforme a alteração é propagada. Aguarde esse atraso antes de depender da política migrada.

How the migration tool works

A ferramenta de migração executa os seguintes passos:

  1. Autentica-se no workspace selecionado usando suas permissões de administrador do workspace e na conta do Databricks usando suas permissões de administrador de account.

  2. Executa verificações pré-migração para determinar se o workspace pode ser migrado com segurança.

  3. Solicita que você forneça um nome de política para a política de rede gerada.

  4. Lê as listas de acesso IP habilitadas no workspace.

    1. Cada lista de permissões habilitada é convertida em uma regra de permissão de entrada baseada em contexto na política de rede gerada.
    2. Cada lista de blocos habilitada é convertida em uma regra de negação de entrada baseada em contexto na política de rede gerada.
    3. Os rótulos de lista de acesso IP existentes são preservados.
    4. Listas individuais desativadas não são migradas e são relatadas para revisão.
    5. Se o workspace tiver apenas listas de bloqueio, a ferramenta adicionará uma regra de permissão geral para que a política de entrada baseada em contexto gerada preserve o comportamento existente da lista de acesso de IP.
  5. Copia a configuração de saída da política de rede anexada atualmente ao workspace para a política de rede gerada. Se o workspace não tiver uma política atribuída explicitamente, a ferramenta usará o default-policy de linha de base da account.

  6. Exibe a política de rede gerada para sua revisão.

  7. Se configurada com --export, a ferramenta grava representações em JSON e Terraform da política proposta.

  8. Se --create-policy estiver ativado, a ferramenta criará a nova política de rede.

  9. Se --auto-assign estiver ativado, a ferramenta anexa a política gerada ao workspace selecionado. Como um workspace tem uma atribuição de política de rede, isso substitui a atribuição de política anterior do workspace.

  10. Se --disable-existing-ip-acls for especificado, a ferramenta desativará a aplicação da lista de acesso de IP do workspace após a criação e o anexo bem-sucedidos da nova política aplicada. As listas de acesso IP existentes são preservadas, mas deixam de ser aplicadas.

--auto-assign está habilitado por default. --disable-existing-ip-acls está desativado por default.

Embora as listas de acesso de IP do workspace continuem ativadas, elas continuam a ser avaliadas em conjunto com a entrada baseada em contexto. Uma solicitação deve atender a ambos os controles.

Migração de listas de acesso de IP do workspace para uma política de rede de entrada gerada baseada em contexto.

Usar a ferramenta de migração

Siga estes passos para gerar uma política de entrada baseada em contexto a partir das listas de acesso IP de um workspace e, opcionalmente, criá-la e anexa-la.

importante

A política gerada é um controle de imposição de segurança. No modo aplicado, qualquer solicitação que não corresponda às regras será bloqueada. A ferramenta de migração preserva a política das listas de acesso IP do seu workspace existente. No entanto, se preferir, você poderá executar a ferramenta de migração no modo de execução a seco primeiro (--policy-mode dry_run) e, em seguida, revisar os logs de negação antes de alternar a política gerada para o modo aplicado.

Clonar a ferramenta de migração

Clone o repository da ferramenta de migração do Databricks Labs:

Bash
git clone https://github.com/databrickslabs/migrate-ip-acls.git
cd migrate-ip-acls

Instale as dependências da ferramenta:

Bash
uv sync

Autentique-se no workspace como um administrador do workspace

A leitura e a modificação de listas de acesso de IP do workspace exigem permissões de administrador do workspace.

Autentique-se no workspace executando o seguinte comando:

Bash
databricks auth login \
--host https://<WORKSPACE_URL>.gcp.databricks.com/

O comando de autenticação cria um perfil da CLI do Databricks para o workspace. Você usa este perfil ao executar a ferramenta de migração.

Autentique-se na conta como um administrador da conta

Criar e atribuir políticas de rede requer permissões de administrador da account.

Autentique-se na account executando o seguinte comando:

Bash
databricks auth login \
--host https://accounts.gcp.databricks.com \
--account-id <ACCOUNT_ID>

Use a account que contém o workspace que você está migrando.

Iniciar a ferramenta de migração

Start the migration tool by running the following comando:

Bash
uv run dbx-migrate-ip-acls --profile <my-workspace-profile-name> --account-id <acct-id> --export .

Parâmetros de entrada

Parâmetro

Descrição

Valores válidos

Valor padrão

Recomendado ou opcional

--profile <value>

Perfil de workspace da CLI do Databricks para o workspace a ser migrado.

Qualquer nome de perfil de workspace listado em databricks auth profiles, gerado por databricks auth login --host <workspace-url>

N/A

Recomendado . Será solicitado se omitido.

--account-id <value>

ID de conta do Databricks que contém o workspace selecionado.

Any valid Databricks account ID (must be associated with the selected workspace)

N/A

Recomendado . Será solicitado se omitido.

--export <value>

O caminho do arquivo onde os arquivos JSON e do Terraform da política gerada são gravados. --export . grava no diretório atual.

Any valid file path

N/A

Recomendado . Nenhum arquivo será exportado se for omitido.

--policy-name <value>

O nome da política de rede gerada.

O nome não deve estar sendo usado por outras políticas de rede no account.

N/A

Opcional . Será solicitado se for omitido.

--policy-mode <value>

Se a política de entrada baseada em contexto gerada está em modo aplicado ou de simulação (dry run). Enforced mode aplica a política. O dry run mode é baseado apenas em logs (registra negações de entrada, sem aplicação).

enforce, dry_run

enforce

Opcional . Usa default se omitido.

--auto-assign / --no-auto-assign

Controla se a política gerada é anexada ao workspace selecionado após a criação. Anexar a nova política substitui a atribuição de política de rede anterior do workspace.

N/A

--auto-assign

Opcional . Usa default se omitido.

--create-policy / --no-create-policy

Crie uma nova política de rede. Use --no-create-policy --no-auto-assign para uma execução apenas de proposta.

N/A

--create-policy

Opcional . Usa default se omitido.

--disable-existing-ip-acls

Depois de criar e anexar com êxito uma política aplicada, desativa a aplicação da lista de acesso de IP do workspace. A própria configuração da lista de acesso de IP é preservada.

N/A

Não desativará as listas de acesso de IP existentes

Opcional . Usa default se omitido.

Parâmetro

Descrição

Valores válidos

Valor padrão

Recomendado ou opcional

--profile <value>

Perfil de workspace da CLI do Databricks para o workspace a ser migrado.

Qualquer nome de perfil de workspace listado em databricks auth profiles, gerado por databricks auth login --host <workspace-url>

N/A

Recomendado . Será solicitado se omitido.

--account-id <value>

ID de conta do Databricks que contém o workspace selecionado.

Any valid Databricks account ID (must be associated with the selected workspace)

N/A

Recomendado . Será solicitado se omitido.

--export <value>

O caminho do arquivo onde os arquivos JSON e do Terraform da política gerada são gravados. --export . grava no diretório atual.

Any valid file path

N/A

Recomendado . Nenhum arquivo será exportado se for omitido.

--policy-name <value>

O nome da política de rede gerada.

O nome não deve estar sendo usado por outras políticas de rede no account.

N/A

Opcional . Será solicitado se for omitido.

--policy-mode <value>

Se a política de entrada baseada em contexto gerada está em modo aplicado ou de simulação (dry run). Enforced mode aplica a política. O dry run mode é baseado apenas em logs (registra negações de entrada, sem aplicação).

enforce, dry_run

enforce

Opcional . Usa default se omitido.

--auto-assign / --no-auto-assign

Controla se a política gerada é anexada ao workspace selecionado após a criação. Anexar a nova política substitui a atribuição de política de rede anterior do workspace.

N/A

--auto-assign

Opcional . Usa default se omitido.

--create-policy / --no-create-policy

Crie uma nova política de rede. Use --no-create-policy --no-auto-assign para uma execução apenas de proposta.

N/A

--create-policy

Opcional . Usa default se omitido.

--disable-existing-ip-acls

Depois de criar e anexar com êxito uma política aplicada, desativa a aplicação da lista de acesso de IP do workspace. A própria configuração da lista de acesso de IP é preservada.

N/A

Não desativará as listas de acesso de IP existentes

Opcional . Usa default se omitido.

A ferramenta rejeita combinações de parâmetros que possam deixar o workspace com uma política de entrada diferente pós-migração. Por exemplo, --disable-existing-ip-acls não poderá ser usado a menos que a ferramenta também crie e anexe uma política de rede aplicada . Ela também rejeita combinações sem sentido, como --no-create-policy --auto-assign.

Inspecionar e aprovar a saída

Antes de criar, anexar ou impor a política gerada, a ferramenta imprime a política de rede gerada para inspeção e validação. Assim que você aprovar, a ferramenta aplicará essas alterações de acordo com os parâmetros de entrada.

Aplicar o script do Terraform gerado

Se você especificar --export, a ferramenta criará uma representação JSON da política gerada e uma configuração do Terraform correspondente.

Revise o Terraform gerado antes de adicioná-lo à sua configuração de Infrastructure-as-Code ou de executar a terraform apply. A saída do Terraform destina-se a servir como ponto de partida para gerenciar a política gerada com infraestrutura como código.

Verificar a migração

Depois que a ferramenta criar e anexar a política, confirme se ela se comporta conforme o esperado antes de confiar nela:

  1. No console da conta, clique em Workspaces , selecione o workspace e confirme se a política gerada está listada em Network Policy .
  2. If you created the policy in dry-execução mode, generate typical Workspace traffic, then review the denial Logs to confirm the converted rules match your intended access. When the rules are correct, switch the policy to enforced mode. Consulte Definir um modo de aplicação de políticas.

Os logs de negação são armazenados na tabela system.access.inbound_network no Unity Catalog. As negações de simulação de execução aparecem com um valor DRY_RUN_DENIAL na coluna access_type, e as negações aplicadas aparecem como DROP. Consulte Verificar logs de negação.

Limitações da ferramenta de migração

The migration tool does not support the following configurations:

  • Já existe uma política de entrada restritiva baseada em contexto atribuída ao workspace. Se a ferramenta estiver configurada para criar e atribuir uma nova política, ela será abortada se o workspace já tiver uma política atribuída contendo regras de entrada aplicadas ou de simulação (dry-run). Uma política de linha de base que permite tudo não aciona este Trigger.

  • Inbound private connectivity is configured. If your account has any registered inbound private endpoints, or if your workspace has a Private Access Setting attached, the tool aborts. The tool does not migrate inbound Private Service Connect configurations to context-based ingress because Inbound Private Service Connect in context-based ingress is in Beta.

Próximos passos