Aller au contenu principal

Créez un objet destinataire pour les utilisateurs non-Databricks à l'aide de jetons de support (partage Databricks vers Open)

Cet article explique comment créer des destinataires OpenSharing qui n'ont pas accès à un Workspace Databricks compatible Unity Catalog et comment leur accorder l'accès aux données partagées de manière sécurisée à l'aide de jetons porteurs. Ce flux d'authentification, ainsi que le flux d'authentification par fédération de jetons OIDC, est appelé *OpenSharing*.

Voici comment cela fonctionne :

  1. En tant que fournisseur de données, vous créez l'objet destinataire dans votre metastore Unity Catalog.

  2. Lorsque vous créez l'objet destinataire, vous sélectionnez la méthode du jeton de porteur, Databricks génère un jeton, un fichier d'informations d'identification qui inclut le jeton et un Link d'activation à partager avec le destinataire.

    L'objet destinataire a le type d'authentification TOKEN. Vous pouvez refresh et révoquer le jeton selon les besoins.

  3. Le destinataire accède au Link d'activation, download le fichier d'identifiants et utilise le fichier d'identifiants pour s'authentifier et obtenir un accès en lecture aux tables que vous incluez dans les partages auxquels vous leur donnez accès.

Le flux de fédération OIDC est une alternative au flux de jeton de porteur décrit dans cet article. Il présente des avantages en termes de sécurité et de commodité par rapport au flux de jeton porteur. Pour plus de détails, consultez Activer la fédération Open ID Connect (OIDC) pour les destinataires OpenSharing.

important

Tous les jetons de destinataire de partage Databricks-vers-Open émis avant le 8 décembre 2025, avec des dates d'expiration après le 8 décembre 2026, ou sans date d'expiration, expirent automatiquement le 8 décembre 2026. Si vous utilisez actuellement des jetons de destinataire avec des durées de vie longues ou illimitées, passez en revue vos intégrations et renouvelez les jetons au besoin pour éviter les modifications entraînant une rupture après cette date.

Créer le destinataire

Pour créer un destinataire pour le partage Databricks-to-Open, vous pouvez utiliser l'Explorateur de catalogues, la CLI Databricks Unity Catalog ou la commande SQL CREATE RECIPIENT dans un Notebook Databricks ou l'éditeur de query Databricks SQL.

Autorisations requises : Administrateur de métastore ou utilisateur disposant du privilège CREATE RECIPIENT pour le métastore Unity Catalog où les données que vous souhaitez partager sont enregistrées.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .

  2. En haut du volet Catalog , cliquez sur l'icône en forme d'engrenage Icône d'engrenage. et sélectionnez OpenSharing .

    Sinon, dans le coin supérieur droit, cliquez sur **Partager > OpenSharing**.

  3. Dans l'onglet Shared by me , cliquez sur Nouveau destinataire .

  4. Saisissez le Nom du destinataire

  5. Pour Type de destinataire , sélectionnez Open .

  6. Sélectionnez **Token**.

  7. (Facultatif) Définissez le délai d'expiration de la **durée de vie du jeton** (en secondes, minutes, heures ou jours à partir de l'heure de création du destinataire). Laissez **Définir l’expiration** sélectionné pour définir une heure d’expiration. Les jetons sont valides pour un maximum d'un an après leur création.

    Si vous sélectionnez **Set expiration** et laissez le champ vide, la durée de vie du jeton est default la valeur de durée de vie du jeton du destinataire définie dans la configuration du métastore. Consultez Modifier la durée de vie du jeton du destinataire. Pour plus d'information sur la modification de la durée de vie des jetons et la rotation des jetons, consultez Gérer les jetons de destinataire.

  8. (Facultatif) Saisissez un commentaire.

  9. Cliquez sur Créer .

  10. Copiez le Link d'activation.

    Vous pouvez également obtenir le Link d'activation plus tard. Consulter Obtenir le Link d'activation.

  11. (Facultatif) Créez des propriétés de destinataire personnalisées.

    Dans la tab Aperçu du destinataire, cliquez sur l'icône de modification Icône de modification à côté de Propriétés du destinataire . Ajoutez ensuite un nom de propriété ( Clé ) et une Valeur . Pour plus de détails, consultez Gérer les propriétés du destinataire.

Le destinataire est créé avec le authentication_type de TOKEN.

remarque

Lorsque vous créez le destinataire, vous avez la possibilité de limiter l'accès du destinataire à un ensemble restreint d'adresses IP. Vous pouvez également ajouter une liste d'accès IP à un destinataire existant. Voir Restreindre l'accès des destinataires OpenSharing à l'aide de listes d'accès IP (de Databricks à OpenSharing).

Pour obtenir le Link d'activation du nouveau destinataire, vous pouvez utiliser l'Explorateur de catalogues, le CLI Unity Catalog de Databricks, ou la commande SQL DESCRIBE RECIPIENT dans un Notebook Databricks ou l'éditeur de query Databricks SQL.

Si le destinataire a déjà downloaded le fichier d'informations d'identification, le Link d'activation n'est pas renvoyé ou affiché.

Autorisations requises : administrateur de métastore, utilisateur disposant du privilège USE RECIPIENT, ou propriétaire de l’objet destinataire.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .

  2. En haut du volet Catalog , cliquez sur l'icône en forme d'engrenage Icône d'engrenage. et sélectionnez OpenSharing .

    Sinon, dans le coin supérieur droit, cliquez sur **Partager > OpenSharing**.

  3. Dans l’onglet **Partagé par moi**, cliquez sur **Destinataires**, et sélectionnez le destinataire.

  4. Sur la page des détails du destinataire, copiez le Link d'activation .

Accorder l'accès à un partage au destinataire

Une fois que vous avez créé le destinataire et créé des partages, vous pouvez accorder au destinataire l'accès à ces partages.

Pour accorder l'accès en partage aux destinataires, vous pouvez utiliser l'Explorateur de catalogues, le CLI Databricks Unity Catalog ou la commande GRANT ON SHARE SQL dans un notebook Databricks ou l'éditeur de query Databricks SQL.

Autorisations requises : l'une des suivantes :

  • Administrateur du métastore.
  • Autorisations déléguées ou propriété sur le partage et les objets destinataires ((USE SHARE + SET SHARE PERMISSION) ou propriétaire du partage) et (USE RECIPIENT ou propriétaire du destinataire).

Pour obtenir des instructions, consultez Gérer l'accès aux partages de données OpenSharing (pour les fournisseurs).

Envoyez les informations de connexion au destinataire

Vous devez informer le destinataire de la manière d'accéder aux données que vous partagez avec lui. Utilisez un canal de distribution sécurisé pour partager le Link d'activation et un Link vers les instructions d'utilisation.

Vous ne pouvez download le fichier d’identifiants qu'une seule fois. Les destinataires doivent traiter l’identifiant download comme un secret et ne doivent pas le partager en dehors de leur organisation. Si vous craignez qu'un identifiant n'ait été compromis, vous pouvez réinitialiser l'identifiant d'un destinataire à tout moment. Pour plus d'information sur la gestion des informations d'identification afin d'assurer un accès sécurisé aux destinataires, consultez Considérations de sécurité pour les jetons.

Gérer les jetons du destinataire

Si vous partagez des données avec un destinataire à l'aide du flux de jeton de support de partage Databricks-to-Open, vous devrez peut-être renouveler le jeton de ce destinataire. La rotation d'un jeton consiste à faire expirer un jeton existant et à le remplacer par un nouveau jeton et une URL d'activation.

Vous devriez changer le jeton d'un destinataire et générer une nouvelle URL d'activation dans les circonstances suivantes :

  • Lorsque le jeton de destinataire existant est sur le point d'expirer.
  • Si un destinataire perd son URL d’activation ou si celle-ci est compromise.
  • Si l'identifiant est corrompu, perdu ou compromis après son download par un destinataire.
  • Lorsque vous modifiez la durée de vie du jeton du destinataire pour un metastore. Consultez Modifier la durée de vie du jeton du destinataire.

Considérations de sécurité pour les jetons

À tout moment, un destinataire peut avoir au maximum deux jetons : un jeton actif et un jeton pivoté. Le jeton pivoté est un jeton qui a été configuré pour expirer et être remplacé par le jeton actif. Tant que le jeton pivoté n'expire pas, toute nouvelle tentative de rotation du jeton entraîne une erreur.

Lorsque vous changez le jeton d'un destinataire, vous pouvez éventuellement définir --existing-token-expire-in-seconds comme le nombre de secondes avant que le jeton de destinataire existant — c'est-à-dire celui à changer — n'expire. Si vous définissez la valeur à 0, le jeton de destinataire existant expire immédiatement.

Databricks recommande de régler --existing-token-expire-in-seconds à une période relativement courte qui donne à l'organisation destinataire le temps d'accéder à la nouvelle URL d'activation, tout en minimisant la durée pendant laquelle le destinataire dispose de deux jetons actifs. Si vous suspectez que le jeton de destinataire existant est compromis, Databricks vous recommande de le forcer à expirer immédiatement.

Si l'URL d'activation existante d'un destinataire n'a jamais été consultée, la rotation du jeton existant invalide cette URL d'activation et la remplace par une nouvelle.

Si tous les jetons du destinataire ont expiré, la rotation du jeton remplace l'URL d'activation existante par une nouvelle. Databricks vous recommande de faire pivoter ou de supprimer rapidement un destinataire dont le jeton a expiré.

Si une URL d’activation de destinataire est envoyée par inadvertance à la mauvaise personne ou est envoyée via un canal non sécurisé, Databricks vous recommande de :

  1. Révoquer l'accès du destinataire au partage.
  2. Faites pivoter le destinataire et définissez --existing-token-expire-in-seconds sur 0.
  3. Partagez la nouvelle URL d'activation avec le destinataire prévu via un canal sécurisé.
  4. Une fois que l'URL d'activation a été accédée, accordez de nouveau l'accès au destinataire au partage.

Dans les situations extrêmes, au lieu de faire tourner le jeton du destinataire, vous pouvez supprimer et recréer le destinataire.

Changer le jeton d'un destinataire

Pour faire pivoter le jeton d'un destinataire, vous pouvez utiliser l'Explorateur de catalogues ou le CLI Databricks Unity Catalog.

Autorisations requises : Propriétaire de l'objet destinataire.

remarque

Après avoir partagé le nouveau Link d'activation, le destinataire doit appliquer le nouvel identifiant de son côté. Si le destinataire a importé les informations d'identification en tant qu'objet fournisseur dans Unity Catalog, il doit mettre à jour l'objet fournisseur avec l'API REST de Databricks. Consultez Changer les identifiants pour les destinataires ouverts.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .

  2. En haut du volet Catalog , cliquez sur l'icône en forme d'engrenage Icône d'engrenage. et sélectionnez OpenSharing .

    Sinon, dans le coin supérieur droit, cliquez sur **Partager > OpenSharing**.

  3. Dans le volet de gauche, développez le menu OpenSharing et sélectionnez Partagé par moi .

  4. Dans l’onglet **Partagé par moi**, cliquez sur **Destinataires**, et sélectionnez le destinataire.

  5. Dans la colonne la plus à droite, sous **Gestion des jetons**, à côté de **Expiration du jeton**, cliquez sur **Rotation**.

  6. Dans la boîte de dialogue **Faire pivoter le jeton**, définissez l'expiration du jeton immédiatement ou pour une période donnée. Pour obtenir des conseils sur la date d'expiration des jetons existants, consultez Considérations de sécurité relatives aux jetons.

  7. Cliquez sur Changer .

  8. Dans l’onglet tab , copiez le nouveau Activation Link et partagez-le avec le destinataire via un canal sécurisé. Voir Obtenir le Link d'activation.

Mettre à jour la durée de vie du jeton du destinataire

Pour mettre à jour la durée de vie d'un jeton de destinataire existant, utilisez l'Explorateur de catalogues.

Autorisations requises : Propriétaire de l'objet destinataire.

  1. Dans votre workspace Databricks, cliquez sur Icône de données. Catalogue .

  2. En haut du volet Catalog , cliquez sur l'icône en forme d'engrenage Icône d'engrenage. et sélectionnez OpenSharing .

    Sinon, dans le coin supérieur droit, cliquez sur **Partager > OpenSharing**.

  3. Dans le volet de gauche, développez le menu OpenSharing et sélectionnez Partagé par moi .

  4. Dans l’onglet **Partagé par moi**, cliquez sur **Destinataires**, et sélectionnez le destinataire.

  5. Dans la colonne la plus à droite, sous Gestion des jetons , à côté de Expiration du jeton , cliquez sur Mettre à jour .

  6. Dans la boîte de dialogue **Modifier la durée de vie du jeton du destinataire**, définissez la nouvelle durée de vie du jeton. Pour obtenir des conseils sur la date d'expiration des jetons existants, consultez Considérations de sécurité relatives aux jetons.

  7. Cliquez sur Enregistrer .

Modifiez la durée de vie du jeton du destinataire

Si vous devez modifier la durée de vie du jeton de destinataire default de votre métastore Unity Catalog, vous pouvez utiliser Catalog Explorer ou la CLI Databricks Unity Catalog.

remarque

La durée de vie du jeton du destinataire pour les destinataires existants n'est pas mise à jour automatiquement lorsque vous modifiez la durée de vie default du jeton du destinataire pour un metastore. Afin d'appliquer la nouvelle durée de vie du jeton à un destinataire donné, vous devez renouveler son jeton. Voir Gérer les jetons du destinataire.

Autorisations requises : Administrateur de compte.

  1. Connectez-vous à la Console du compte.
  2. Dans la barre latérale, cliquez sur Icône de données. Catalogue .
  3. Cliquez sur le nom du métastore.
  4. Sous **Durée de vie du jeton du destinataire OpenSharing**, cliquez sur **Modifier**.
  5. Activer Définir l'expiration .
  6. Saisissez un nombre de secondes, de minutes, d'heures ou de jours, et sélectionnez l'unité de mesure. Les jetons sont valides pour une durée maximale d'un an après leur création.
  7. Cliquez sur Enregistrer .

Ressources supplémentaires