Qu'est-ce que le contrôle de sortie serverless ?
Pour éviter de rompre la connexion entre BDC et SAP Databricks, référez-vous à la documentation SAP avant de configurer le contrôle d'égression serverless.
Cette page explique comment le contrôle de l'égresse serverless vous permet de gérer les connexions réseau sortantes de vos ressources de compute serverless.
Le contrôle de sortie Serverless renforce votre position de sécurité en vous permettant de gérer les connexions sortantes de vos charges de travail Serverless, réduisant ainsi le risque d'exfiltration de données.
À l’aide des politiques réseau, vous pouvez :
- **Appliquer une politique de refus par défaut** : Contrôlez l'accès sortant avec une précision granulaire en activant une politique de refus par défaut pour les connexions Internet, de stockage cloud et d'API Databricks.
- Simplifiez la gestion : définissez une posture de contrôle d'extraction cohérente pour toutes vos charges de travail serverless sur plusieurs produits serverless.
- Gérer facilement à grande échelle : gérez de manière centralisée votre posture sur plusieurs workspaces et appliquez une politique par default pour votre compte Databricks.
- Mettre en œuvre les politiques en toute sécurité : Atténuez les risques en évaluant d'abord les effets de toute nouvelle politique en mode simulation avant l'application complète.
Le contrôle des egress serverless est pris en charge avec les produits serverless suivants : Notebooks, workflows, SQL Warehouses, Model Serving et Lakehouse Monitoring avec une prise en charge limitée.
Aperçu de la politique de réseau
Une politique réseau est un objet de configuration appliqué au niveau du compte. Alors qu'une seule politique réseau peut être associée à plusieurs workspaces, chaque workspace ne peut être lié qu'à une seule politique à la fois.
Les politiques réseau définissent le mode d’accès réseau pour les workloads Serverless dans les workspaces associés. Il existe deux modes principaux :
- Accès complet : Les charges de travail Serverless ont un accès sortant illimité à Internet et à d’autres Ressources réseau.
- Accès restreint : l'accès sortant est limité à :
- Unity Catalog external locations: External locations configured in Unity Catalog that are accessible from the Workspace. La région Unity Catalog doit être la même que la région du compartiment S3.
- Destinations explicitement définies : les FQDN et les compartiments S3 sont listés dans la politique de réseau.
**L'accès complet** régit uniquement l'accès réseau sortant. Définir une politique sur Accès complet n’accorde pas l’accès inter-Workspace : les charges de travail Serverless ne peuvent toujours atteindre que les APIs du Workspace dans lequel elles s'exécutent. L’accès inter-Workspace est contrôlé séparément et n’est pas affecté par le mode d’accès réseau.
Posture de sécurité
Lorsqu'une politique réseau est définie sur le mode d'accès restreint, les connexions réseau sortantes des charges de travail serverless sont étroitement contrôlées.
Comportement | Détails |
|---|---|
Refuser par default la connectivité sortante. | Les workloads Serverless n'ont accès qu'aux éléments suivants : les destinations configurées via les emplacements externes d'Unity Catalog, qui sont autorisées par default, les noms de domaine complets (FQDN) ou les emplacements de stockage définis dans la politique, et les APIs de Workspace du même Workspace que le workload. La région Unity Catalog doit être la même que la région du bucket S3. L'accès inter-workspace est refusé. |
Aucun accès direct au stockage | L'accès direct à partir du code utilisateur dans les UDF et les notebooks est interdit. Utilisez plutôt les abstractions Databricks comme Unity Catalog ou les montages DBFS. Les montages DBFS permettent un accès sécurisé aux données dans les compartiments S3 répertoriées dans la politique réseau. |
Destinations implicitement autorisées | Vous pouvez toujours accéder au bucket S3 associé à votre Workspace, aux tables système essentielles et aux datasets d'exemple (en lecture seule). |
Application de la politique pour les Endpoint privés. | L'accès sortant par le biais des endpoints privés est également soumis aux règles définies dans la politique réseau. La destination doit être répertoriée soit dans Unity Catalog, soit au sein de la politique. Cela garantit une application cohérente de la sécurité pour toutes les méthodes d'accès au réseau. |