You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Databricks中SCC、NAT与互联网连接的疑问

Azure Databricks 无NAT仍可联网的疑问解答

核心问题拆解与解答

1. 架构是否完全无需NAT?

不是绝对无需NAT,当前能联网是因为Azure Databricks的Secure Cluster Connectivity (SCC) 提供了默认的出站流量转发机制,但这种默认方式存在局限性:

  • 默认流量会通过Databricks管理的公共基础设施转发,出口IP是动态、不可控的
  • 如果工作负载需要访问有IP白名单限制的外部服务,或有合规性要求的固定出口IP,就必须部署Azure NAT网关

2. 无公网IP的计算节点如何访问互联网?

当你启用SCC+VNet注入+后端Private Link时,计算节点的出站流量路径为:

  • 无公网IP的计算节点将流量发送到VNet内的Databricks SCC中继节点(由Databricks自动部署在你的VNet子网中)
  • 中继节点通过Databricks管理的专用隧道,将流量转发到Databricks控制平面的出站网关,再由该网关访问互联网
  • 整个过程中,计算节点始终不会直接暴露到公网,所有流量都通过Databricks的受控通道中转

3. 是不是仅当需要稳定出口公网IP时才需要NAT?

是的,完全符合文档描述:

如果在使用VNet注入的工作区上启用安全集群连接,Databricks建议工作区拥有稳定的出口公网IP。对于需要自定义的部署,请选择Azure NAT网关。

  • 当工作负载不需要固定出口IP(比如仅访问无IP限制的公共资源、Databricks官方镜像仓库等),默认的SCC中转机制完全够用,无需额外部署NAT
  • 只有当你需要固定出口IP用于白名单配置、合规审计要求可追溯的出站IP、自定义路由控制出站流量时,才需要部署Azure NAT网关,此时流量会通过你的NAT网关出站,替代默认的Databricks中转通道

内容的提问来源于stack exchange,提问作者Albert Wang

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 07:44:52