Créer des salles blanches
Cette page décrit comment créer une clean room Databricks à l'aide de l'interface utilisateur. Une salle blanche est un environnement sécurisé pour l'analyse collaborative des données.
Fonctionnalités clés et limites :
- Collaboration sécurisée : Les salles blanches permettent à plusieurs parties de travailler ensemble sur des données d'entreprise sensibles sans accès direct aux données brutes de chacun.
- Capacité des collaborateurs : Une salle blanche peut avoir dix participants, y compris le créateur et jusqu'à neuf autres collaborateurs.
- Limite du metastore : Databricks applique des quotas de ressources sur tous les objets sécurisables des salles blanches. Voir Limites des ressources.
Pour utiliser l'API REST, consultez Créer une salle blanche.
Avant de commencer
Les privilèges nécessaires pour utiliser des salles blanches varient en fonction de la tâche :
Tâche | Privilèges requis |
|---|---|
Afficher une salle blanche | Vous devez être le propriétaire de la salle blanche, ou disposer de l'un des privilèges suivants sur la salle blanche : |
Mettre à jour le propriétaire d'une salle blanche | Doit être le propriétaire de la salle blanche, ou disposer du privilège |
Ajouter ou supprimer des actifs de données dans une salle blanche | Vous devez être le propriétaire de la salle blanche ou disposer du privilège |
Ajouter ou supprimer des Notebook dans une salle blanche | Pour l'uploader du Notebook : - S'ils sont le runner désigné du Notebook, ils doivent avoir les privilèges |
Mettre à jour un commentaire dans une salle blanche | Vous devez être le propriétaire de la salle blanche ou disposer du privilège |
Accorder l'accès à une salle blanche | Doit être le propriétaire, ou avoir le privilège |
Supprimer une salle blanche | Vous devez être le propriétaire ou disposer du privilège |
Au-delà des privilèges spécifiques à la tâche, lorsqu’une salle blanche est partagée, l’adresse e-mail associée à l’identifiant de partage devient automatiquement le propriétaire dans l’organisation de votre collaborateur. Voir Étape 1. Demander l'identifiant de partage du collaborateur.
Pour en savoir plus sur les exigences en matière d’autorisations pour la mise à jour des salles blanches et l’exécution des tâches (Notebooks) dans les salles blanches, consultez Gérer les salles blanches et Exécuter des Notebooks dans les salles blanches.
La salle blanche centrale peut avoir un maximum de deux autres régions non-AWS parmi ses collaborateurs.
Étape 1. Demandez l'identifiant de partage du collaborateur
Avant de pouvoir créer une salle blanche, vous devez disposer de l'identifiant de partage de la salle blanche des organisations avec lesquelles vous collaborerez. L'identifiant de partage est une chaîne qui se compose de l'identifiant du métastore global de l'organisation + l'ID du workspace + le nom d'utilisateur du contact (adresse e-mail). Vos collaborateurs peuvent se trouver dans n'importe quel cloud ou région.
Contactez vos collaborateurs pour demander leur identifiant de partage. Ils peuvent obtenir l'identifiant de partage en utilisant les instructions figurant dans Rechercher votre identifiant de partage.
Étape 2. Créez une salle blanche
Pour créer une salle blanche, vous devez utiliser Catalog Explorer.
-
Dans votre workspace Databricks, cliquez sur
Catalogue .
-
Cliquez sur le bouton Salles blanches > .
-
Cliquez sur Créer une salle blanche .
-
Sous Type de salle blanche , sélectionnez le modèle de collaboration :
- Salle blanche basée sur l'approbation (default) : Tous les collaborateurs examinent et approuvent les analyses avant qu'elles ne puissent être exécutées. Le reste de cette page décrit ce modèle.
- Salle blanche conditionnée : un collaborateur (le fournisseur de package) fournit des analyses à exécuter pour l'autre, avec le code et les assets de données du fournisseur masqués. Voir Salles blanches conditionnées.
-
Sur la page **Créer une salle blanche**, entrez un nom convivial pour la salle blanche.
Le nom ne peut pas contenir d'espaces, de points ni de barres obliques (/).
Une fois enregistré, le nom de la salle blanche ne peut pas être modifié. Utilisez un nom que les collaborateurs potentiels trouveront utile et descriptif.
-
Sélectionnez le fournisseur de cloud et la région où la salle blanche centrale sera créée.
Le fournisseur de cloud doit correspondre à votre Workspace actuel, mais la région peut être différente. Tenez compte de la résidence des données de votre organisation ou d'autres politiques lorsque vous faites votre sélection.
-
Chaque salle blanche peut avoir jusqu’à dix collaborateurs. Saisissez l' identifiant de partage de la salle blanche pour chaque collaborateur. Consultez l'étape 1. Demander l'identifiant de partage du collaborateur.

Vous pouvez tester votre salle blanche avant le déploiement complet en utilisant votre identifiant de partage ou l'identifiant d'un autre utilisateur dans votre metastore actuel. Cela crée deux salles blanches dans votre metastore actuel. Par exemple, si vous créez une salle blanche intitulée
test_clean_room, une deuxième salle blanche nomméetest_clean_room_collaboratorapparaît également. L'exécution de notebooks avec un collaborateur dans le même metastore fonctionne de la même manière qu'avec un collaborateur externe. Voir Exécuter des notebooks dans des salles blanches. -
Notez les noms de catalogue qui vous sont attribués, à vous et à vos collaborateurs.
Tous les assets de données ajoutés à la salle blanche apparaîtront sous ce catalogue dans la salle blanche centrale et pourront être référencés à l’aide de ce catalogue dans l’espace de noms à trois niveaux Unity Catalog (
<catalog>.<schema>.<table-etc>). -
Sélectionnez le type de politique d'accès réseau. Une fois la salle blanche créée, ceci ne peut pas être modifié.
- Accès complet : Accès Internet sortant illimité.
- Accès Restreint : Cela limite l'accès sortant aux destinations Internet que vous spécifiez. Consultez la vue d'ensemble des stratégies réseau et gérez les stratégies réseau pour le contrôle de sortie Serverless.

L' Accès restreint peut retarder la disponibilité des assets jusqu'à dix minutes.
Après avoir créé la salle blanche, vous pouvez consulter la politique d'accès au réseau dans l'onglet Security tab .
- Cliquez sur Créer une salle blanche .
Si votre Workspace actuel est défini sur le profil de sécurité de conformité HIPAA, alors lorsque vous créez une salle blanche, ce paramètre est appliqué à la salle blanche centrale. Les collaborateurs doivent accéder à la salle blanche depuis un Workspace avec le même profil de sécurité. Consultez Profil de sécurité de conformité.
Lors de la création d'une salle blanche, son profil de sécurité est hérité des paramètres de votre workspace actuel. Cela s'applique si votre Workspace est configuré pour la conformité HIPAA ou FedRAMP Moderate. FedRAMP Moderate est pris en charge uniquement lorsque la région de la salle blanche est définie sur us-west-2 ou us-east-1. Tous les collaborateurs doivent accéder à la salle blanche à partir d'un Workspace configuré avec le même profil de sécurité pour assurer une conformité constante.
Étape 3ᵉ. Ajoutez des assets de données et des Notebooks à la clean room.
Le créateur et les collaborateurs peuvent tous deux ajouter des tables, des volumes, des vues et des Notebook à la salle blanche.
Les instructions suivantes supposent que vous retournez à une salle blanche déjà créée pour y ajouter des actifs. Si vous venez de créer une salle blanche pour la première fois, un assistant vous guide pour ajouter des actifs de données et des Notebooks. L'interface utilisateur réelle pour l'ajout de ces actifs est la même, que vous soyez guidé par l'assistant ou non.
Pour ajouter des notebooks :
-
Cliquez sur le bouton + Ajouter des Notebooks et parcourez le Notebook que vous souhaitez ajouter.
-
Veuillez nommer le Notebook.
-
Sélectionnez le collaborateur qui peut exécuter le notebook. Sélectionnez Vous pour exécuter le notebook vous-même.

Vous pouvez éventuellement donner au notebook un autre **Nom du notebook**.
Les Notebooks que vous partagez dans des salles blanches query les données et exécutent des charges de travail d'analyse de données sur les tables, vues et volumes que vous et tout autre collaborateur avez ajoutés à la salle blanche.
Si vous partagez un Notebook qui inclut des résultats, ceux-ci sont partagés avec vos collaborateurs.
Vous pouvez utiliser un notebook pour créer des *tables de sortie* qui sont temporairement partagées avec le metastore de votre collaborateur lorsqu'il exécute le notebook. Voir Créer et travailler avec les tables de sortie dans Databricks Clean Rooms.
Pour utiliser un dataset de test, download notre Notebook d'exemple.
Toutes les références de Notebook aux tables, vues ou volumes qui ont été ajoutés à la salle blanche doivent utiliser le nom de catalogue attribué lors de la création de la salle blanche (« créateur » pour les assets de données ajoutés par le créateur de la salle blanche, et « collaborateur » pour les assets de données ajoutés par le collaborateur invité). Par exemple, une table ajoutée par le créateur pourrait être nommée creator.sales.california.
De même, vérifiez que le notebook utilise tous les alias attribués aux assets de données qui ont été ajoutés à la clean room.
Pour ajouter une analyse JAR, ou pour partager un JAR que les notebooks peuvent appeler en tant que fonction définie par l'utilisateur, consultez Exécuter des charges de travail JAR dans les salles blanches Databricks.
Pour ajouter des assets :
-
Dans votre workspace Databricks, cliquez sur
Catalogue .
-
Cliquez sur le bouton Salles blanches > .
-
Recherchez et cliquez sur le nom de la salle blanche que vous souhaitez mettre à jour.
-
Cliquez sur + Ajouter des actifs de données pour ajouter des tables, des volumes ou des vues.
-
Sélectionnez les assets de données que vous souhaitez partager et cliquez sur Ajouter des assets de données .
Lorsque vous partagez une table, un volume ou une vue, vous pouvez éventuellement ajouter un alias. Le nom d'alias est le seul nom visible dans la Salle Blanche.
Lorsque vous partagez une table, vous pouvez facultativement ajouter des clauses de partition qui vous permettent de partager seulement une partie de la table. Pour plus de détails sur la manière d'utiliser les partitions pour limiter ce que vous partagez, consultez Spécifier les partitions de table à partager.
Si vous utilisez des tables de stockage par default dans une clean room, Databricks recommande d’activer la fonctionnalité **OpenSharing for Default Storage – Expanded Access** (Aperçu public) dans votre console de compte.
Le partage de table fédéré est en version Beta. Consultez Ajouter des schémas ou des tables étrangers à un partage.