Configuração de firewall compute sem servidor
O compute serverless da Databricks conecta-se aos seus recursos de cloud por meio de uma infraestrutura de rede gerenciada. Se os firewalls protegem seus recursos de cloud, você deve permitir o tráfego do compute serverless. O método de configuração depende do tipo de recurso:
-
Recursos do Google Cloud : use números de projeto serverless com VPC Service Controls (VPC-SC).
-
Outros recursos : permita os endereços IP de saída publicados pelo Databricks.
Configurar acesso usando números de projeto serverless
Visualização
Este recurso está na Prévia privada. Para join nesta prévia, entre em contato com sua equipe de account do Databricks.
Os VPC Service Controls (VPC-SC) do Google Cloud são usados para definir perímetros de serviço que criam um limite de segurança em torno dos recursos do Google Cloud. Números de projeto serverless permitem criar VPC-SCs entre o plano de compute serverless do Databricks e seus recursos do Google Cloud, como buckets GCS. Uma VPC-SC garante que somente projetos de compute SQL serverless do Databricks possam acessar seus recursos. Para obter mais informação, entre em contato com sua equipe de account do Databricks.
Números de projeto serverless são compatíveis apenas com SQL warehouses. Eles não são compatíveis com outros recursos de compute no plano de compute serverless.
Configure o acesso a outros recursos usando endereços IP de saída
A partir de meados de fevereiro de 2026, a Databricks publica IPs de saída em formato JSON em um endpoint público, que é o método compatível para recuperar esses IPs.
Se você usa IPs estáveis da Pré-visualização Pública ou os copiou de uma configuração de conectividade de rede (NCC) no console da account, você deve migrar para o novo método antes de 25 de maio de 2026. Após 25 de maio de 2026, as listas de IP legadas serão desativadas, e migrações incompletas podem resultar em interrupções na carga de trabalho.
Para recursos que não sejam do Google Cloud, o compute serverless usa endereços IP públicos para acessar seus recursos.
Para permitir que o serverless acesse recursos com firewalls, você deve adicionar os blocos CIDR publicados pela Databricks à sua lista de permissões. Para obter mais informações sobre endereços IP de saída publicados, consulte IPs de saída para visualização de firewall de compute serverless.
Encontre os endereços IP de saída para seu ambiente
-
Faça o download de
ip-ranges.json. -
Filtre o JSON para as entradas que se aplicam ao seu workspace. Manter apenas entradas onde:
serviceéDatabrickstypeéoutboundregioncorresponde à sua região do workspaceplatformcorrespondênciasgcp
-
Adicione
ipv4Prefixes(blocos CIDR) à lista de permissões a partir das entradas correspondentes no firewall do seu recurso.
Automatize Atualizações para Manter sua Lista de Permissões Atualizada
É necessário automatizar as atualizações de sua lista de permissões. A Databricks altera esses IPs ao longo do tempo, então uma cópia estática e única acabará por interromper a conectividade serverless. As atualizações são publicadas a cada 30 dias, novos IPs se tornam ativos em até 60 dias após a publicação e novas regiões são adicionadas periodicamente. Para manter sua lista de permissões atualizada:
- Busque
ip-ranges.jsonem um agendamento (por exemplo, a cada 30 dias). - Compare seu campo
timestampSecondscom sua cópia salva para detectar alterações. - Se houve alteração, verifique se os IPs do
platforme doregionforam alterados. - Atualize sua lista de permissões de firewall com quaisquer novos IPs.
- Salve o arquivo para a próxima comparação.
Considerações
Revise as seguintes considerações antes de configurar um firewall para compute serverless:
- A configuração de um firewall também afeta a conectividade de recursos de compute clássicos. É necessário também atualizar suas regras de acesso aos recursos para permitir os IPs para conexões de recursos de compute clássicos.
- Aguarde o tempo necessário para a propagação das regras do firewall antes de testar a conectividade a partir de compute serverless .