基于上下文的入口控件

重要

此功能目前以公共预览版提供。

注释

此功能需要 高级层

本页概述了基于上下文的入口控件。 有关无服务器出口控件,请参阅 什么是无服务器出口控件?

若要配置入口策略,请参阅 管理基于上下文的入口策略

基于上下文的入口控件概述

基于上下文的入口访问控制与前端私有连接配合使用,使账户管理员能够设置允许和拒绝规则,这些规则综合考虑调用者是谁从哪里发起调用以及他们在 Azure Databricks 中可以访问哪些资源。 这可确保只有受信任的标识、请求类型和网络源组合能访问您的工作区。 上下文基于的入口控制是在帐户级别配置的。 单个策略可以控制多个工作区。

使用基于上下文的入口,可以:

  • 除了凭据之外,还要求使用第二个因素(受信任的网络源)来停止从不受信任的网络进行访问。
  • 针对没有稳定出站 IP 的 SaaS 客户端,通过基于标识而非 IP 范围的鉴权允许其访问。
  • 通过允许不太受信任的源仅使用某些范围(如Azure Databricks API 或工作区 UI)来限制访问。
  • 保护特权自动化:仅将高价值服务主体限制为高信任网络。
  • 高效审计:在 Unity Catalog 系统表中捕获详细的拒绝日志,以监控被阻止的请求。

基于上下文的入口控制核心概念

网络源

网络源定义请求的源。 支持的类型包括:

公共访问策略:

  • 所有公共 IP:任何公共 Internet 源。
  • 所选 IP:特定的 IPv4 地址或 CIDR 范围。

专用访问策略:

  • 所有已注册的专用终结点:帐户中任何已注册的专用终结点。
  • 选定的专用终结点:帐户中特定的已注册专用终结点。

访问类型

规则适用于不同的传入请求范围。 每个范围表示一个可以允许或拒绝的传入请求类别:

工作区策略访问类型:

  • 工作区 UI:浏览器访问工作区。
  • API:通过 Azure Databricks API 进行编程访问,包括 SQL 终结点 (JDBC/ODBC)。 可以将所有 API 或特定 API 范围(例如应用、仪表板或模型服务)作为目标。

account-policy 访问类型:

  • 账户界面:通过浏览器访问账户级资源(例如账户控制台和账户级 Genie)。
  • 帐户 API:通过Azure Databricks帐户 API 以编程方式访问。

标识

规则可以面向不同的身份标识类型。 对于 应用运行时Lakebase 计算 访问类型,唯一支持的选项是 “所有用户和服务主体”。

account-policy中,唯一受支持的选项是 “所有用户和服务主体”。

  • 所有用户和服务主体:包括人工用户和自动化用户。
  • 所有用户:仅限人类用户。
  • 所有服务主体:仅自动化标识。
  • 所选标识:管理员选择的特定用户或服务主体。

规则评估

  • 默认拒绝:在受限模式下,除非显式允许,否则将拒绝访问。
  • 允许前拒绝:拒绝规则允许定义允许规则的例外。
  • 默认工作区策略:每个帐户都有一个应用于所有符合条件的工作区的默认工作区入口策略,无需显式策略分配。

实施模式

基于上下文的入口策略启用两种模式:

  • 对所有产品强制实施:Azure Databricks 会主动执行规则并阻止违规请求。
  • 适用于所有产品的试运行模式:Azure Databricks 会记录违规行为,但不会阻止请求。 使用此模式在强制实施之前评估策略影响。

注释

网络策略一次仅支持一种强制模式。

Auditing

拒绝或干运行请求记录在系统表system.access.inbound_network中。 如果你无权访问系统表,则元存储管理员可以授予你权限。 请参阅 授予对系统表的访问权限

每个日志条目包括:

  • 事件时间
  • 工作区 ID
  • 请求类型
  • 身份
  • 网络源
  • 访问类型(拒绝或DRY_RUN_DENIAL)

查询这些日志,以验证您的规则是否如预期生效,并发现意外的访问尝试。

注释

account-policy 拒绝事件尚未被记录。

与其他控件的关系

  • 无服务器出口控制:通过控制来自无服务器计算的出站网络流量来补充入口策略。 请参阅 “管理网络策略”。

Tip

为了降低复杂性,Databricks 建议使用基于上下文的入口策略作为唯一的策略引擎,而不是维护 IP 访问列表。

  • 前端专用连接:在 “允许公用网络访问”启用时,与入口策略一同被强制执行。 如果禁用“允许公用网络访问,则会阻止所有公共入口,并且不会评估入口策略。 请参阅 配置入站专用链接
  • 允许公用网络访问切换:启用“允许公用网络访问时,将评估工作区 IP 访问列表。 否则,将阻止所有公共入口,并且不会评估工作区公共入口策略。

最佳做法

  • 先以试运行模式开始,在不中断访问的情况下观察其影响。
  • 尽可能对轮换 IP 的 SaaS 客户端使用基于标识的规则。
  • 首先将拒绝规则应用于特权服务主体,以限制受影响的区域。
  • 保持策略名称清晰且一致。

注释

Azure 印度西部区域不提供基于上下文的入口控件。