Salles blanches packagées
Aperçu
Cette fonctionnalité est en aperçu public.
Cette page décrit les Clean Rooms packagées, un modèle de collaboration fournisseur-consommateur pour les Databricks Clean Rooms.
Dans une salle blanche packagée, un collaborateur est le fournisseur et l'autre est le consommateur :
- Le fournisseur rédige les Notebooks et les JARs et contribue aux assets de données. Le code du fournisseur et les assets de données sont cachés au consommateur.
- Le consommateur contribue avec ses propres data asset, déclenche des Trigger et peut afficher le résultat de l'exécution. Le consommateur ne peut pas consulter le code Notebook ou JAR du fournisseur, ni les data assets du fournisseur.
Aucun des collaborateurs ne peut voir les assets de données de l'autre. Le fournisseur ou le consommateur peut créer la salle blanche ; celui qui la crée désigne le collaborateur qui est le fournisseur du package. Consultez Créer des salles blanches et Travailler avec les salles blanches Databricks en tant que collaborateur invité.
Ceci diffère d'une salle blanche basée sur l'approbation, où tous les collaborateurs ont des privilèges égaux et peuvent réviser chaque notebook avant son exécution. Voir Comment les salles blanches garantissent-elles un environnement sans confiance ?. Une salle blanche packagée est utile lorsqu'un fournisseur souhaite proposer une analyse packagée — similaire à une bibliothèque privée — qu'un consommateur peut exécuter sur ses propres données sans inspecter le code du fournisseur.
En quoi les salles blanches packagées diffèrent-elles des salles blanches basées sur l’approbation
Le tableau suivant compare les capacités de chaque collaborateur dans une salle blanche package avec celles d'une salle blanche basée sur l'approbation :
Compétence | Basé sur l'approbation | Conditionné (consommateur) | Empaqueté (fournisseur) |
|---|---|---|---|
Afficher les Notebooks et les fichiers JAR | Tout le code visible | Noms uniquement, pas de code | Gérer les Notebooks et les JARs |
Ajouter des notebooks et des fichiers JAR | Oui | Non | Oui |
Afficher les actifs de données | Tous visibles | Uniquement les propres asset | Uniquement les propres asset |
Ajouter des assets de données | Oui | Oui | Oui |
Afficher le résultat de l'exécution | Oui | Oui | Non |
Accéder aux tables de sortie | Exécuteur uniquement | Consumer (exécuteur) uniquement | Non |
Accéder aux tables de sortie partagées | Oui | Oui | Oui |
Exécutions du Trigger | Oui | Oui | Non |
Règles d’approbation automatique | Oui | Non | Non |
Modèle de sécurité et de confiance
Étant donné que le consommateur ne peut pas inspecter le code de Notebook ou de JAR du fournisseur, le consommateur doit faire confiance au fait que le code du fournisseur se comporte comme décrit, de manière similaire à l'utilisation d'une bibliothèque privée.
La politique de réseau d'égression de la salle blanche contrôle si le code du fournisseur peut atteindre Internet ou des endpoints externes spécifiques. Si l'égression est ouverte, ou si elle autorise des endpoints avec lesquels le consommateur n'est pas à l'aise, le code du fournisseur pourrait potentiellement envoyer les données du consommateur en dehors de la salle blanche.
Avant de contribuer des données sensibles à une salle blanche packagée, examinez sa politique de réseau de sortie. Voir Qu'est-ce que le contrôle de sortie Serverless ?.
Avant de commencer
- Le mode Conditionné est défini lors de la création de la salle blanche et ne peut pas être modifié par la suite.
Créer une salle blanche packagée
Le fournisseur ou le consommateur peut créer une salle blanche packagée. Les étapes sont les mêmes que pour une salle blanche basée sur l'approbation, sauf que vous sélectionnez le type de salle blanche packagée et désignez le fournisseur de package.
- Dans votre workspace Databricks, cliquez sur
Catalogue .
- En haut à droite, cliquez sur Partager > Salles blanches .
- Cliquez sur Créer une salle blanche .
- Sous Type de salle blanche , sélectionnez Salle blanche conditionnée .
- Saisissez un **nom de salle blanche** et sélectionnez la **région** pour la salle blanche centralisée.
- Sous **Détails du collaborateur**, saisissez l'**identifiant de partage de la salle blanche** pour l'autre collaborateur, puis cliquez sur **Ajouter un collaborateur**.
- Pour **Fournisseur de package de salle blanche désigné**, sélectionnez **Vous** ou **Collaborateur invité** pour choisir quel collaborateur est le fournisseur de package. Les assets du fournisseur du package sont masqués pour l'autre collaborateur.
- Cliquez sur Créer une salle blanche .
Le mode Conditionné est défini lors de la création de la salle blanche et ne peut pas être modifié par la suite.
Tâches du fournisseur
En tant que fournisseur, vous fournissez les Notebooks, les fichiers JAR et les données, et vous pouvez surveiller les exécutions que le consommateur exécute via un Trigger.
-
Ajoutez des notebooks, des JARs et des assets de données : ajoutez vos assets de la même manière que vous le feriez dans une salle blanche basée sur l'approbation. Voir Étape 3. Ajouter des assets de données et des Notebook à la salle blanche. Vos assets ne sont visibles que par vous, et vous ne pouvez pas voir les assets de données du consommateur.
-
Surveiller l'historique d'exécution : Le consommateur déclenche des exécutions qui utilisent vos Notebooks et vos JARs. Vous pouvez voir les exécutions du consommateur dans l'historique des exécutions, mais vous ne pouvez pas voir le résultat de l'exécution. Voir Surveiller les exécutions de Notebook en salle blanche.
Tâches du consommateur
En tant que consommateur, vous contribuez vos propres données, trigger des exécutions par rapport au code du fournisseur et affichez les résultats.
-
Ouvrir la salle blanche packagée : vous voyez les noms des Notebooks et des JARs du fournisseur, mais pas leur code source.
-
**Ajoutez vos assets de données** : Cliquez sur **Ajouter des données d'entrée** pour ajouter vos tables, volumes ou modèles à la salle blanche. Vos données sont visibles uniquement par vous, et le fournisseur ne peut pas les voir.
-
Trigger une exécution : le code du fournisseur s’exécute dans l’environnement sécurisé de la salle blanche avec accès aux assets de données auxquels les deux collaborateurs ont contribué.
-
Affichez le résultat de l'exécution : Vous pouvez afficher le résultat de l'exécution. Pour rendre les résultats disponibles à d’autres, le code du fournisseur peut également écrire dans un schéma de sortie partagé que tous les collaborateurs peuvent lire. Consultez Créer et utiliser des tables de sortie dans Databricks Clean Rooms.
Limitations
- Le mode Conditionné est défini lors de la création de la salle blanche et ne peut pas être désactivé par la suite.
- Les règles d'approbation automatique sont désactivées pour tous les collaborateurs, y compris le fournisseur.