Aller au contenu principal

Qu'est-ce que Databricks Clean Rooms ?

Cette page présente les Clean Rooms, une fonctionnalité Databricks qui utilise OpenSharing et le compute Serverless pour fournir un environnement sécurisé et protégeant la confidentialité où plusieurs parties peuvent travailler ensemble sur des données d'entreprise sensibles sans accès direct aux données de chacun.

Exigences

Pour être éligible à l'utilisation des salles blanches, vous devez disposer de :

Les salles blanches s'exécutent sur du compute serverless. Si un participant stocke des données dans un compartiment S3 qui est protégé par un pare-feu de stockage, le compute Serverless de salle blanche ne peut pas y accéder par default. Pour utiliser ces données dans une salle blanche, stockez-les dans le stockage par défaut de Databricks, ou configurez le bucket S3 du participant pour autoriser l'accès depuis le compute serverless de Databricks.

Comment fonctionnent les salles blanches ?

Lorsque vous créez une salle blanche, vous créez les éléments suivants :

  • Un objet de salle blanche sécurisable dans votre métastore Unity Catalog.
  • La salle blanche « centrale », qui est un environnement éphémère isolé géré par Databricks.
  • Un objet de salle blanche sécurisable dans le metastore Unity Catalog de votre collaborateur.

Les tables, volumes (données non tabulaires), vues et Notebooks que l'un ou l'autre collaborateur partage dans la salle blanche sont partagés avec la salle blanche centrale uniquement, en utilisant OpenSharing.

Les collaborateurs ne peuvent pas voir les données des tables, vues ou volumes des autres collaborateurs, mais ils peuvent voir les noms et les types de colonnes, et ils peuvent exécuter du code de Notebook approuvé qui opère sur les actifs de asset. Le code du Notebook s'exécute dans la salle blanche centrale. Les Notebooks peuvent également générer des tables de sortie qui permettent à votre collaborateur d'enregistrer temporairement des sorties en lecture seule dans son metastore Unity Catalog afin qu'il puisse les utiliser dans ses workspaces.

Architecture et flux simples des salles blanches, avec tables de sortie

Comment Clean Rooms assure-t-il un environnement de confiance nulle ?

Le modèle Databricks Clean Rooms est « no-trust ». Tous les collaborateurs d'une salle blanche sans confiance ont des privilèges égaux, y compris le créateur de la salle blanche. Clean Rooms est conçu pour empêcher l’exécution de code non autorisé et le partage non autorisé de données. Cette confiance est explicitée en exigeant l'approbation de tous les collaborateurs pour un Notebook avant qu'il ne puisse être exécuté. Bien que vous puissiez upload un Notebook pour vous-même, il doit être approuvé par les autres collaborateurs avant l'exécution. Voir Approuver un Notebook dans une salle blanche.

remarque

Les salles blanches conditionnées sont une exception à ce modèle. Ils utilisent un modèle fournisseur-consommateur dans lequel les collaborateurs n'ont pas les mêmes privilèges. Voir salles blanches packagées.

Protections ou restrictions supplémentaires

Les mesures de protection suivantes sont en place en plus du processus d'approbation explicite du Notebook mentionné ci-dessus :

  • Une fois qu'une salle blanche est créée, elle est verrouillée pour empêcher de nouveaux collaborateurs de la rejoindre.

  • Si un collaborateur supprime la salle blanche, la salle blanche centrale est annulée et aucune tâche de salle blanche ne peut être exécutée par un utilisateur.

  • Chaque salle blanche est limitée à dix collaborateurs.

  • Vous ne pouvez pas renommer la salle blanche.

    Le nom de la salle blanche doit être unique dans le metastore de chaque collaborateur, afin que tous les collaborateurs puissent se référer à la même salle blanche sans ambiguïté.

  • Lorsqu'un collaborateur ajoute des commentaires à un élément sécurisable de salle blanche dans son Workspace, ces commentaires ne sont pas propagés aux autres collaborateurs.

Qu'est-ce qui est partagé avec d'autres collaborateurs ?

  • Nom de la salle blanche.
  • Cloud et région de la salle blanche centrale.
  • Nom de votre organisation (que vous pouvez choisir).
  • Votre identifiant de partage de salle blanche (identifiant de métastore global + ID du Workspace + adresse e-mail de l’utilisateur).
  • Alias de tables, vues ou volumes partagés.
  • Métadonnées de colonne (nom de colonne ou alias et type).
  • Notebooks (lecture seule).
  • Tables de sortie (en lecture seule, temporaires).
  • Table système des événements de salle blanche.
  • Historique des exécutions, notamment :
    • Le nom du notebook en cours d'exécution
    • Collaborateur qui a exécuté le notebook (pas l'utilisateur).
    • L'état d'exécution du Notebook.
    • L'heure de start de l'exécution du Notebook.

Qu'est-ce qui est partagé avec la salle blanche centrale ?

  • Tout ce qui est listé dans la section précédente.

  • Tables, volumes, vues et Notebook en lecture seule.

    Les tables, vues et volumes sont enregistrés dans le métastore de la salle blanche centrale avec tous les alias fournis. Les data assets sont partagés tout au long du cycle de vie de la salle blanche.

FAQ sur Clean Rooms

Voici les questions fréquemment posées concernant les salles blanches.

Comment mes données sont-elles gérées dans une salle blanche ?

La salle blanche centrale est gérée par Databricks. Dans la salle blanche centrale :

  • Aucune des parties n’a de privilèges d’administrateur.
  • Seules les métadonnées sont visibles pour toutes les parties.
  • Chaque partie peut ajouter des données à la salle blanche centralisée.
  • Les salles blanches utilisent OpenSharing pour partager les données en toute sécurité avec la salle blanche, mais pas entre les participants. Consultez Qu'est-ce qu'OpenSharing ?.

Comment mes données sont-elles gardées privées ?

Les salles blanches centrales s'exécutent dans un plan de compute serverless isolé, géré par Databricks, hébergé dans une région de fournisseur de cloud que le créateur de la salle blanche choisit.

Les salles blanches offrent :

  • Approbation du code : Le créateur de la salle blanche et les collaborateurs peuvent partager des tables et des volumes avec la salle blanche centrale, mais ne peuvent exécuter que les Notebooks upload par l'autre partie. Vous pouvez examiner le code ajouté par l'autre partie avant d'approuver. Si vous exécutez un Notebook ajouté par une autre partie, vous approuvez implicitement le code.

  • Contrôle de version : les notebooks des salles blanches disposent d'un contrôle de version pour s'assurer que toutes les parties ne peuvent exécuter que des notebooks entièrement approuvés. Seule la version la plus récente d'un notebook peut être exécutée. Vous pouvez utiliser la table système des salles blanches pour voir quelle version du notebook a été exécutée et surveiller toutes les modifications apportées.

  • **Accès restreint :** Lorsque vous créez une salle blanche, vous pouvez utiliser le contrôle de sortie Serverless pour gérer les connexions réseau sortantes. Si vous restreignez l'accès depuis votre salle blanche, l'accès au stockage non autorisé est bloqué. Consultez Qu'est-ce que le contrôle de sortie Serverless ?

Pour en savoir plus sur la sécurité et le plan de compute Serverless, consultez Mise en réseau du plan de compute Serverless.

Comment les actions sont-elles enregistrées ?

Les actions de salle blanche effectuées par vous ou vos collaborateurs sont enregistrées dans la table système des événements de la salle blanche. Ces enregistrements incluent des métadonnées détaillées sur l'action spécifique effectuée. Consultez la référence de la table système des événements de salle blanche.

Les actions de la salle blanche sont également enregistrées dans le journal d'audit de votre compte sous le service clean-room. Voir les événements des salles blanches.

Lorsqu'un collaborateur modifie les autorisations sur une ressource sécurisable de salle blanche au sein de son metastore, ces modifications sont enregistrées dans ses logs d'audit sous le service unityCatalog.

Comment fonctionne la facturation ?

Pour en savoir plus sur les Tarifs de Databricks Clean Rooms, consultez Link.

Limitations

Les limitations suivantes s'appliquent :

  • Aucune bibliothèque Scala d’informations d’identification de service n’est incluse dans la version requise de Databricks Runtime.

  • Si vous utilisez des tables de stockage par default dans une clean room, Databricks recommande d’activer la fonctionnalité **OpenSharing for Default Storage – Expanded Access** (Aperçu public) dans votre console de compte.

Quotas de Ressources

Databricks applique des quotas de ressources sur tous les objets sécurisables Clean Room. Ces quotas sont listés dans les Limites de ressources. Si vous prévoyez de dépasser ces limites de ressources, contactez l'équipe de votre compte Databricks.

Vous pouvez surveiller votre utilisation des quotas à l'aide des API de quotas de ressources Unity Catalog. Consultez Surveiller votre utilisation des quotas de ressources Unity Catalog.

Get start