Ora supportato in Beta su AWS e Azure: un singolo endpoint General Access condiviso, in qualsiasi regione, per ogni area di lavoro e risorsa UI/API a livello di account
Le aziende che adottano Databricks per i loro dati più sensibili si affidano comunemente a Inbound Private Link per mantenere il traffico da utente a Databricks al di fuori dell'internet pubblico, instradandolo invece privatamente attraverso la propria rete cloud. Man mano che i clienti scalano verso molte aree di lavoro, più regioni e prodotti a livello di account come Genie One, abbiamo esteso le funzionalità di Inbound Private Link per soddisfare queste esigenze.
Inbound Private Link ora supporta le risorse a livello di account, tra cui Genie One a livello di account, la console dell'account, Governance Hub e le API a livello di account. I clienti possono inserire Genie One a livello di account dietro Inbound Private Link con le stesse garanzie di rete che già applicano altrove.
Inbound Private Link ora supporta gli URL personalizzati e gli URL stabili di disaster recovery gestito. Inbound Private Link ora funziona end-to-end con URL personalizzati come acme.databricks.com. Questo si estende agli URL stabili del disaster recovery gestito (ad esempio, acme.databricks.com/?c=stable-ws-id).
Un solo endpoint, qualsiasi regione, per ogni risorsa UI + API. Un singolo endpoint General Access condiviso in qualsiasi regione può ora servire tutte le UI e le API dell'area di lavoro e a livello di account. I clienti non devono più creare un endpoint per regione o area di lavoro. I team con rigidi requisiti di isolamento della rete possono comunque utilizzare più endpoint, ma tali endpoint non sono più vincolati a servire risorse nella stessa regione. Ciò riduce il lavoro manuale e i costi necessari per gestire molti endpoint. Nota: gli endpoint service-direct (per servizi ad alte prestazioni) e gli endpoint relay SCC (per la connettività sicura dei cluster classic-compute) devono comunque essere configurati per regione.
Queste nuove funzionalità di Inbound Private Link sono integrate nei controlli di ingress basati sul contesto, che consentono agli amministratori dell'account di scrivere regole di autorizzazione e negazione granulari in base a chi sta effettuando la chiamata (identità), da dove (origine di rete: IP pubblico o endpoint registrato) e cosa sono autorizzati a raggiungere nell'area di lavoro o nella risorsa a livello di account (destinazione).
Le policy per le risorse a livello di account, come la console dell'account, possono essere definite nella nuova account-policy.

Le policy dell'area di lavoro esistenti presentano una nuova sezione "accesso privato" per la configurazione di Inbound Private Link basata sul contesto.

Le policy di Inbound Private Link sia per l'accesso generale che per il service-direct possono essere configurate nell'ingress basato sul contesto. Insieme al supporto esistente per l'accesso pubblico, l'ingress basato sul contesto offre un unico motore di policy per configurare l'ingress sia pubblico che privato per le aree di lavoro e le risorse a livello di account.
Consigliamo ai clienti di configurare l'ingress basato sul contesto anziché gli elenchi di accesso IP "tutto o niente" o le Impostazioni di accesso privato per trarre il massimo vantaggio dalle ultime funzionalità della nostra piattaforma.
Se utilizzi già Inbound Private Link, questa versione è aggiuntiva e non comporta interruzioni. Gli URL specifici dell'area di lavoro non personalizzati continuano a funzionare in parallelo con l'accesso tramite URL personalizzati. Le impostazioni di accesso privato e gli elenchi di accesso IP continuano a funzionare in parallelo con l'ingress basato sul contesto (qualsiasi negazione della policy comporta il rifiuto dell'accesso).
L'abilitazione dell'accesso privato alle risorse a livello di account richiede due passaggi:
Tutte le nuove funzionalità di Inbound Private Link descritte qui sono ora disponibili in Beta sui livelli AWS Enterprise e Azure Premium. I controlli di ingress basati sul contesto per l'accesso pubblico sono generalmente disponibili. Provali entrambi oggi stesso!
(Questo post sul blog è stato tradotto utilizzando strumenti basati sull'intelligenza artificiale) Post originale
Iscriviti al nostro blog e ricevi gli ultimi articoli direttamente nella tua casella di posta.