内容提要
Databricks 扩展了入站私有链接功能,现支持账户级资源(如 Genie One、账户控制台)和自定义 URL,并推出跨区域共享通用访问端点,简化多工作区管理。新功能集成于基于上下文的入口控制,允许精细访问策略,且与现有设置兼容。该功能已在 AWS 和 Azure 的 Beta 版中提供。
延伸解读
统一端点简化多区域管理
新功能允许一个共享的通用访问端点服务所有工作区和账户级资源,无需按区域或工作区单独创建端点。这减少了维护多个端点的成本和人工操作,尤其适合跨区域部署的企业。但需注意,服务直连端点和SCC中继端点仍需按区域配置,因此并非所有流量都能通过单一端点处理。
账户级资源纳入私有链接保护
此前入站私有链接主要覆盖工作区资源,现在扩展至账户级Genie One、账户控制台、治理中心和账户级API。这意味着企业可以将更敏感的管理和治理功能置于私有网络内,确保这些资源也享受与工作区相同的网络隔离保障,满足严格的安全合规要求。
基于上下文的入口控制成为推荐配置
新功能与基于上下文的入口控制集成,允许管理员根据身份、网络来源和目标资源制定精细的允许/拒绝规则。文章建议使用此功能替代全有或全无的IP访问列表或私有访问设置,以获得更灵活的安全策略。同时,现有配置仍可并行工作,但任何策略的拒绝都会生效,需注意策略叠加的复杂性。
Q&A
Databricks 入站私有链接现在支持哪些账户级资源?
入站私有链接现在支持账户级 Genie One、账户控制台、Governance Hub 和账户级 API。
入站私有链接的自定义 URL 功能有什么作用?
自定义 URL 功能允许客户使用如 acme.databricks.com 这样的自定义域名,并支持托管灾难恢复稳定 URL(如 acme.databricks.com/?c=stable-ws-id),实现端到端的私有链接访问。
通用访问端点如何简化多工作区管理?
通用访问端点允许客户在任意区域创建一个共享端点,即可服务所有工作区和账户级 UI/API,无需为每个区域或工作区单独创建端点,从而减少维护成本和手动操作。
基于上下文的入口控制如何实现精细访问策略?
基于上下文的入口控制允许账户管理员根据调用者身份、网络来源(公共 IP 或注册端点)以及目标资源(工作区或账户级资源)编写精细的允许和拒绝规则。
现有 Inbound Private Link 用户升级到新功能是否需要中断服务?
不需要。该版本是增量且非破坏性的,非自定义工作区特定 URL 继续并行工作,私有访问设置和 IP 访问列表也继续与基于上下文的入口控制并行工作,任何策略拒绝都会导致拒绝。
启用账户级资源的私有访问需要哪些步骤?
启用账户级资源的私有访问需要两步:首先在账户策略中定义账户级资源(如账户控制台)的策略,然后在工作区策略的“私有访问”部分配置基于上下文的入站私有链接。
新功能在哪些云平台和层级可用?
新功能在 AWS Enterprise 层级和 Azure Premium 层级的 Beta 版中可用。