Azure Databricks集成配置私有端点的Azure Key Vault相关技术咨询
Azure Databricks 与 Azure Key Vault 集成逻辑解答
1. 对接AKV作为后端密钥存储的主体
- 你的初步猜测正确,对接AKV作为后端密钥存储的是ADB控制平面,而非数据平面的运行集群。
ADB的后端密钥存储模块属于控制平面的加密管理组件,核心负责存储工作区根密钥、加密控制平面静态数据、向数据平面下发工作负载所需加密密钥,整个交互过程不需要数据平面集群直接访问AKV。
2. Private Link + VNet注入无公网IP集群场景的可用性
- 该场景下AKV作为后端密钥存储可以正常使用,不需要额外配置数据平面与AKV的网络连通性。
很多用户对该场景的实现逻辑有疑问,核心是混淆了ADB与AKV的两种不同集成模式:- 模式一(本问题涉及场景):ADB工作区全局后端密钥存储,交互双方为ADB控制平面与AKV,走Azure内部服务间可信专用通信通道,不需要经过用户侧的VNet,因此不受用户侧AKV私有端点配置、集群无公网IP规则的限制。
- 模式二:AKV机密作用域(Secret Scope),该场景下是数据平面集群运行作业时主动拉取AKV中存储的用户自定义机密,此时才需要保证集群所在VNet与AKV私有端点的网络连通。
你询问的属于第一种全局后端密钥存储场景,因此现有部署配置下功能完全正常。
内容的提问来源于stack exchange,提问作者csaif7
相关产品推荐
相关产品推荐

