为性能密集型服务配置入站专用链接

Important

此功能目前以公共预览版提供。

本页演示如何在 Azure Databricks 平台上配置专用链接,以便与性能密集型服务建立入站连接。 此专用连接允许外部客户端和用户访问 Azure Databricks 平台上的服务,例如 Zerobus Ingest 和 Lakebase 自动缩放。

优点

  • 增强安全性:网络与 Databricks 服务之间的流量仍保留在Azure网络基础结构中。
  • 访问高性能服务:通过专用连接访问 Zerobus Ingest 和 Lakebase 自动扩缩容等服务。
  • 符合性要求:满足强制进行专用网络连接的法规要求。
  • 成本效益:专用链接成本低于公共连接选项,例如 NAT 网关。

Azure Databricks 会对与性能密集型服务建立的入站 专用链接 连接相关的某些网络成本收费。 有关详细信息,请参阅 了解 Databricks 网络成本

要求

  • Azure Databricks 帐户必须位于高级层。
  • 必须为帐户上的 性能密集型服务 公共预览版功能启用专用连接。 可以从帐户控制台自行注册。 如果未启用此功能,专用终结点不会显示在帐户控制台中。
  • 必须是Azure Databricks帐户管理员才能注册专用终结点。
  • 必须在 Azure 中具有网络参与者或等效权限才能创建专用终结点。

步骤 1:创建专用终结点

此步骤在 Azure 门户中创建专用终结点,该终结点连接到 Azure Databricks 上的性能密集型服务。

准备 VNet 和子网

  1. 准备 VNet 和子网以托管专用终结点。 可以创建新的 VNet 或重复使用现有 VNet(例如工作区 VNet)。

    Note

    入站专用终结点可以部署在与工作区不同的 VNet 中(例如,中转 VNet)。 VNet 约束仅适用于后端专用终结点。

  2. 为子网配置 专用终结点网络策略

    • 建议(默认值)已禁用。 这是默认设置和Azure Databricks测试和支持的配置。
    • 替代项(客户管理的)NetworkSecurityGroupRouteTable。 启用策略也适用于将Azure 虚拟 WAN与 ExpressRoute 配合使用的网络,其中禁用策略可能会导致非对称路由。 如果您启用此策略,您有责任确保您的网络安全组和路由表规则允许流量访问 Service Direct 专用终结点。 Azure Databricks不支持由自定义网络安全组或子网上的路由表规则导致的连接或性能问题。

    有关详细信息,请参阅 管理专用终结点的网络策略

  3. 如果重复使用现有工作区 VNet,则必须使用或创建与工作区使用的不同子网。

    Note

    性能密集型服务的专用终结点可以放置在与现有入站专用终结点相同的子网中。 “不同子网”要求仅适用于工作区的计算注入子网。

  4. 如果托管专用终结点的 VNet 与发送流量的 VNet 不同,请配置 VNet 对等互连或其他连接方式。 请参阅 “验证 VNet 连接”。

部署专用终结点

  1. 在 Azure 门户中,在 Azure 市场 中搜索 专用终结点,然后选择 Create
  2. 输入名称和网络接口名称,并将区域设置为与工作区 VNet 区域匹配。
  3. 单击“ 下一步:资源”。
  4. 选择“按资源 ID 或别名连接到 Azure 资源”。
  5. 资源 ID 或别名字段中,输入区域性能密集型服务的专用链接服务资源 ID。 有关性能密集型服务和常规访问的资源 ID 列表,请参阅专用链接 服务资源 ID
  6. “目标”子资源 字段中,输入 service_direct
  7. 单击“ 下一步:虚拟网络”。
  8. 选择在 “准备 VNet 和子网 ”部分准备的虚拟网络和子网。
  9. 单击“ 下一步:DNS”。
  10. “与专用 DNS 区域集成 ”设置为 “否”。 在后面的步骤中手动配置 DNS。
  11. 单击“ 下一步:标记”。
  12. 单击“下一步: 查看 + 创建”。
  13. 查看配置,然后单击“ 创建 ”以部署专用终结点。
  14. 部署完成后,记录以下值:
    • 专用终结点名称:专用终结点的名称。
    • 资源 GUID:转到专用终结点资源,单击 JSON 视图,然后在 properties.resourceGuid 中找到该值。 这在步骤 2 中是必需的。
    • 专用 IP 地址:在 JSON 视图中,在 properties.customDnsConfigs[0].ipAddresses[0] 中查找 IP 地址。 第三步中需要此项。

部署后,专用终结点连接状态显示为 挂起。 这是预期的。 在你完成第 2 步之前,该终结点将保持在挂起状态。

步骤 2:注册专用终结点

在 Azure 门户中创建专用终结点后,将其注册到 Azure Databricks。

  1. 转到 Azure Databricks 帐户控制台。
  2. 在边栏中,单击“ 安全>网络>终结点>注册终结点”。

步骤 3:配置 DNS

注册专用终结点后,请配置 DNS,以便流量使用 privatelink.databricks.azure.cn 域通过专用终结点进行路由。

  • Databricks 建议使用包含区域和用途的命名约定,例如 PE chinaeast2 for inbound private link
  1. 创建名为 privatelink.databricks.azure.cn 的 Azure 专用 DNS 区域。
  2. 将专用 DNS 区域链接到托管您专用终结点的虚拟网络 (VNet)。 请参阅 链接虚拟网络

创建 DNS A 记录

  1. 转到 privatelink.databricks.azure.cn 专用 DNS 区域。
  2. 选择 DNS 管理下的 “记录集 ”选项卡。
  3. 单击“ 添加” 以添加记录集。
  4. 配置 A 记录:
    • 名称<region>.service-direct (将 <region> 替换为您的 Azure 区域,例如 chinaeast2.service-direct
    • 类型:A
    • IP 地址:来自专用终结点的私有 IP 地址(记录在步骤 1 中)
  5. 单击“ 确定 ”保存记录。

验证 DNS 解析

从您 VNet 中的计算机或附加在您私有 DNS 区域的工作区作业中,确认 DNS 查询已解析为专用终端 IP:

nslookup chinaeast2.service-direct.privatelink.databricks.azure.cn

或者使用dig

dig chinaeast2.service-direct.privatelink.databricks.azure.cn

这两个命令都返回专用终结点的专用 IP 地址。

验证 VNet 连接

如果生成流量的 VNet 不同于托管专用终结点的 VNet,请配置 VNet 对等互连或它们之间的连接。 有关详细指南,请参阅 Azure 专用终结点 DNS 集成方案

禁用公共访问(可选)

完成专用链接设置不会自动阻止对工作区的公共 Internet 访问。 公共和专用访问是独立的设置。 若要强制实施仅限专用的连接,请禁用公共网络访问:

  1. 在Azure门户中,转到Azure Databricks工作区资源。
  2. “设置”下,将“允许公用网络访问”设置为“禁用”

局限性

  • 性能要求高的服务专用终结点在帐户级别应用,并自动影响同一区域中的所有高级工作区。
  • 每个帐户在每个区域限于 5 个用于性能密集型服务的专用终结点,每个帐户总计不超过 100 个。 请联系您的Azure Databricks帐户团队,申请增加配额。

其他资源