Aller au contenu principal

Créer des salles blanches

Cette page décrit comment créer une clean room Databricks à l'aide de l'interface utilisateur. Une salle blanche est un environnement sécurisé pour l'analyse collaborative des données.

Fonctionnalités clés et limites :

  • Collaboration sécurisée : Les salles blanches permettent à plusieurs parties de travailler ensemble sur des données d'entreprise sensibles sans accès direct aux données brutes de chacun.
  • Capacité des collaborateurs : Une salle blanche peut avoir dix participants, y compris le créateur et jusqu'à neuf autres collaborateurs.
  • Limite du metastore : Databricks applique des quotas de ressources sur tous les objets sécurisables des salles blanches. Voir Limites des ressources.

Pour utiliser l'API REST, consultez Créer une salle blanche.

Avant de commencer

Les privilèges nécessaires pour utiliser des salles blanches varient en fonction de la tâche :

Tâche

Privilèges requis

Afficher une salle blanche

Vous devez être le propriétaire de la salle blanche, ou disposer de l'un des privilèges suivants sur la salle blanche : MANAGE, MODIFY CLEAN ROOM, EXECUTE CLEAN ROOM TASK, ou BROWSE.

Mettre à jour le propriétaire d'une salle blanche

Doit être le propriétaire de la salle blanche, ou disposer du privilège MANAGE sur la salle blanche.

Ajouter ou supprimer des actifs de données dans une salle blanche

Vous devez être le propriétaire de la salle blanche ou disposer du privilège MODIFY CLEAN ROOM sur la salle blanche. Si vous n'êtes pas le propriétaire de la salle blanche, vous et le propriétaire de la salle blanche devez disposer de SELECT sur toute table ou vue et de READ VOLUME sur tout volume que vous ajoutez, ainsi que de USE CATALOG et USE SCHEMA sur le catalogue et le schéma parents.

Ajouter ou supprimer des Notebook dans une salle blanche

Pour l'uploader du Notebook : - S'ils sont le runner désigné du Notebook, ils doivent avoir les privilèges EXECUTE CLEAN ROOM TASK ou MODIFY CLEAN ROOM. – Si le Notebook est exécutable par un collaborateur, le téléchargeur doit avoir le privilège MODIFY CLEAN ROOM.

Mettre à jour un commentaire dans une salle blanche

Vous devez être le propriétaire de la salle blanche ou disposer du privilège MODIFY CLEAN ROOM sur la salle blanche.

Accorder l'accès à une salle blanche

Doit être le propriétaire, ou avoir le privilège MANAGE sur la salle blanche.

Supprimer une salle blanche

Vous devez être le propriétaire ou disposer du privilège MANAGE sur la salle blanche.

Tâche

Privilèges requis

Afficher une salle blanche

Vous devez être le propriétaire de la salle blanche, ou disposer de l'un des privilèges suivants sur la salle blanche : MANAGE, MODIFY CLEAN ROOM, EXECUTE CLEAN ROOM TASK, ou BROWSE.

Mettre à jour le propriétaire d'une salle blanche

Doit être le propriétaire de la salle blanche, ou disposer du privilège MANAGE sur la salle blanche.

Ajouter ou supprimer des actifs de données dans une salle blanche

Vous devez être le propriétaire de la salle blanche ou disposer du privilège MODIFY CLEAN ROOM sur la salle blanche. Si vous n'êtes pas le propriétaire de la salle blanche, vous et le propriétaire de la salle blanche devez disposer de SELECT sur toute table ou vue et de READ VOLUME sur tout volume que vous ajoutez, ainsi que de USE CATALOG et USE SCHEMA sur le catalogue et le schéma parents.

Ajouter ou supprimer des Notebook dans une salle blanche

Pour l'uploader du Notebook : - S'ils sont le runner désigné du Notebook, ils doivent avoir les privilèges EXECUTE CLEAN ROOM TASK ou MODIFY CLEAN ROOM. – Si le Notebook est exécutable par un collaborateur, le téléchargeur doit avoir le privilège MODIFY CLEAN ROOM.

Mettre à jour un commentaire dans une salle blanche

Vous devez être le propriétaire de la salle blanche ou disposer du privilège MODIFY CLEAN ROOM sur la salle blanche.

Accorder l'accès à une salle blanche

Doit être le propriétaire, ou avoir le privilège MANAGE sur la salle blanche.

Supprimer une salle blanche

Vous devez être le propriétaire ou disposer du privilège MANAGE sur la salle blanche.

Au-delà des privilèges spécifiques à la tâche, lorsqu’une salle blanche est partagée, l’adresse e-mail associée à l’identifiant de partage devient automatiquement le propriétaire dans l’organisation de votre collaborateur. Voir Étape 1. Demander l'identifiant de partage du collaborateur.

Pour en savoir plus sur les exigences en matière d’autorisations pour la mise à jour des salles blanches et l’exécution des tâches (Notebooks) dans les salles blanches, consultez Gérer les salles blanches et Exécuter des Notebooks dans les salles blanches.

remarque

La salle blanche centrale peut avoir un maximum de deux autres régions non-AWS parmi ses collaborateurs.

Étape 1. Demandez l'identifiant de partage du collaborateur

Avant de pouvoir créer une salle blanche, vous devez disposer de l'identifiant de partage de la salle blanche des organisations avec lesquelles vous collaborerez. L'identifiant de partage est une chaîne qui se compose de l'identifiant du métastore global de l'organisation + l'ID du workspace + le nom d'utilisateur du contact (adresse e-mail). Vos collaborateurs peuvent se trouver dans n'importe quel cloud ou région.

Contactez vos collaborateurs pour demander leur identifiant de partage. Ils peuvent obtenir l'identifiant de partage en utilisant les instructions figurant dans Rechercher votre identifiant de partage.

Étape 2. Créez une salle blanche

Pour créer une salle blanche, vous devez utiliser Catalog Explorer.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .

  2. Cliquez sur le bouton Salles blanches > .

  3. Cliquez sur Créer une salle blanche .

  4. Sous Type de salle blanche , sélectionnez le modèle de collaboration :

    • Salle blanche basée sur l'approbation (default) : Tous les collaborateurs examinent et approuvent les analyses avant qu'elles ne puissent être exécutées. Le reste de cette page décrit ce modèle.
    • Salle blanche conditionnée : un collaborateur (le fournisseur de package) fournit des analyses à exécuter pour l'autre, avec le code et les assets de données du fournisseur masqués. Voir Salles blanches conditionnées.
  5. Sur la page **Créer une salle blanche**, entrez un nom convivial pour la salle blanche.

    Le nom ne peut pas contenir d'espaces, de points ni de barres obliques (/).

    Une fois enregistré, le nom de la salle blanche ne peut pas être modifié. Utilisez un nom que les collaborateurs potentiels trouveront utile et descriptif.

  6. Sélectionnez le fournisseur de cloud et la région où la salle blanche centrale sera créée.

    Le fournisseur de cloud doit correspondre à votre Workspace actuel, mais la région peut être différente. Tenez compte de la résidence des données de votre organisation ou d'autres politiques lorsque vous faites votre sélection.

  7. Chaque salle blanche peut avoir jusqu’à dix collaborateurs. Saisissez l' identifiant de partage de la salle blanche pour chaque collaborateur. Consultez l'étape 1. Demander l'identifiant de partage du collaborateur.

    Créer une salle blanche.

    Vous pouvez tester votre salle blanche avant le déploiement complet en utilisant votre identifiant de partage ou l'identifiant d'un autre utilisateur dans votre metastore actuel. Cela crée deux salles blanches dans votre metastore actuel. Par exemple, si vous créez une salle blanche intitulée test_clean_room, une deuxième salle blanche nommée test_clean_room_collaborator apparaît également. L'exécution de notebooks avec un collaborateur dans le même metastore fonctionne de la même manière qu'avec un collaborateur externe. Voir Exécuter des notebooks dans des salles blanches.

  8. Notez les noms de catalogue qui vous sont attribués, à vous et à vos collaborateurs.

    Tous les assets de données ajoutés à la salle blanche apparaîtront sous ce catalogue dans la salle blanche centrale et pourront être référencés à l’aide de ce catalogue dans l’espace de noms à trois niveaux Unity Catalog (<catalog>.<schema>.<table-etc>).

  9. Sélectionnez le type de politique d'accès réseau. Une fois la salle blanche créée, ceci ne peut pas être modifié.

Type de politique réseau.

remarque

L' Accès restreint peut retarder la disponibilité des assets jusqu'à dix minutes.

Après avoir créé la salle blanche, vous pouvez consulter la politique d'accès au réseau dans l'onglet Security tab .

  1. Cliquez sur Créer une salle blanche .

Si votre Workspace actuel est défini sur le profil de sécurité de conformité HIPAA, alors lorsque vous créez une salle blanche, ce paramètre est appliqué à la salle blanche centrale. Les collaborateurs doivent accéder à la salle blanche depuis un Workspace avec le même profil de sécurité. Consultez Profil de sécurité de conformité.

Lors de la création d'une salle blanche, son profil de sécurité est hérité des paramètres de votre workspace actuel. Cela s'applique si votre Workspace est configuré pour la conformité HIPAA ou FedRAMP Moderate. FedRAMP Moderate est pris en charge uniquement lorsque la région de la salle blanche est définie sur us-west-2 ou us-east-1. Tous les collaborateurs doivent accéder à la salle blanche à partir d'un Workspace configuré avec le même profil de sécurité pour assurer une conformité constante.

Étape 3ᵉ. Ajoutez des assets de données et des Notebooks à la clean room.

Le créateur et les collaborateurs peuvent tous deux ajouter des tables, des volumes, des vues et des Notebook à la salle blanche.

remarque

Les instructions suivantes supposent que vous retournez à une salle blanche déjà créée pour y ajouter des actifs. Si vous venez de créer une salle blanche pour la première fois, un assistant vous guide pour ajouter des actifs de données et des Notebooks. L'interface utilisateur réelle pour l'ajout de ces actifs est la même, que vous soyez guidé par l'assistant ou non.

Pour ajouter des notebooks :

  1. Cliquez sur le bouton + Ajouter des Notebooks et parcourez le Notebook que vous souhaitez ajouter.

  2. Veuillez nommer le Notebook.

  3. Sélectionnez le collaborateur qui peut exécuter le notebook. Sélectionnez Vous pour exécuter le notebook vous-même.

    Exécuteur auto-désigné.

    Vous pouvez éventuellement donner au notebook un autre **Nom du notebook**.

    Les Notebooks que vous partagez dans des salles blanches query les données et exécutent des charges de travail d'analyse de données sur les tables, vues et volumes que vous et tout autre collaborateur avez ajoutés à la salle blanche.

    Si vous partagez un Notebook qui inclut des résultats, ceux-ci sont partagés avec vos collaborateurs.

    Vous pouvez utiliser un notebook pour créer des *tables de sortie* qui sont temporairement partagées avec le metastore de votre collaborateur lorsqu'il exécute le notebook. Voir Créer et travailler avec les tables de sortie dans Databricks Clean Rooms.

    Pour utiliser un dataset de test, download notre Notebook d'exemple.

important

Toutes les références de Notebook aux tables, vues ou volumes qui ont été ajoutés à la salle blanche doivent utiliser le nom de catalogue attribué lors de la création de la salle blanche (« créateur » pour les assets de données ajoutés par le créateur de la salle blanche, et « collaborateur » pour les assets de données ajoutés par le collaborateur invité). Par exemple, une table ajoutée par le créateur pourrait être nommée creator.sales.california.

De même, vérifiez que le notebook utilise tous les alias attribués aux assets de données qui ont été ajoutés à la clean room.

Pour ajouter une analyse JAR, ou pour partager un JAR que les notebooks peuvent appeler en tant que fonction définie par l'utilisateur, consultez Exécuter des charges de travail JAR dans les salles blanches Databricks.

Pour ajouter des assets :

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .

  2. Cliquez sur le bouton Salles blanches > .

  3. Recherchez et cliquez sur le nom de la salle blanche que vous souhaitez mettre à jour.

  4. Cliquez sur + Ajouter des actifs de données pour ajouter des tables, des volumes ou des vues.

  5. Sélectionnez les assets de données que vous souhaitez partager et cliquez sur Ajouter des assets de données .

    Lorsque vous partagez une table, un volume ou une vue, vous pouvez éventuellement ajouter un alias. Le nom d'alias est le seul nom visible dans la Salle Blanche.

    Lorsque vous partagez une table, vous pouvez facultativement ajouter des clauses de partition qui vous permettent de partager seulement une partie de la table. Pour plus de détails sur la manière d'utiliser les partitions pour limiter ce que vous partagez, consultez Spécifier les partitions de table à partager.

remarque

Si vous utilisez des tables de stockage par default dans une clean room, Databricks recommande d’activer la fonctionnalité **OpenSharing for Default Storage – Expanded Access** (Aperçu public) dans votre console de compte.

remarque

Le partage de table fédéré est en version Beta. Consultez Ajouter des schémas ou des tables étrangers à un partage.