Mettre en place OpenSharing pour votre compte (pour les fournisseurs)
Cette page décrit comment configurer OpenSharing sur Databricks pour les fournisseurs de données (les organisations qui souhaitent utiliser OpenSharing pour partager des données en toute sécurité).
Si vous êtes un destinataire de données (une organisation qui reçoit des données partagées via OpenSharing), consultez Lire les données partagées via Databricks-to-Databricks OpenSharing (pour les destinataires).
OpenSharing nécessite un Workspace compatible avec Unity Catalog. Vous pouvez créer un Workspace compatible avec Unity Catalog pour la gestion des partages. Dans certains comptes, les nouveaux Workspace sont activés pour Unity Catalog automatiquement. Voir Se familiariser avec Unity Catalog.
Si la création d'un nouvel espace de travail compatible avec Unity Catalog n'est pas une option, vous pouvez utiliser le projet open source OpenSharing pour déployer votre propre serveur OpenSharing afin de partager des tables Delta depuis n'importe quelle plateforme.
La configuration initiale du fournisseur comprend les étapes suivantes :
- Activer OpenSharing sur un métastore Unity Catalog.
- (Facultatif) Installez le CLI Unity Catalog.
- Accorder des privilèges pour créer et gérer des partages et des destinataires.
- Configurer la durée de vie (TTL) de la matérialisation des données.
- Configurer l'accès réseau au stockage.
Exigences
En tant que fournisseur de données qui configure votre compte Databricks pour pouvoir partager des données, vous devez disposer des éléments suivants :
-
Au moins un workspace Databricks activé pour Unity Catalog.
Vous n'avez pas besoin de migrer tous vos Workspace vers Unity Catalog pour profiter du support de Databricks pour les fournisseurs OpenSharing. Voir Dois-je avoir Unity Catalog pour utiliser OpenSharing ?.
Les destinataires n'ont pas besoin d'avoir un Workspace avec Unity Catalog activé.
-
Rôle d'administrateur de compte pour activer OpenSharing pour votre metastore Unity Catalog.
-
Rôle d'administrateur du métastore ou les privilèges
CREATE SHAREetCREATE RECIPIENTVoir Administrateurs du métastore.
Si votre workspace a été automatiquement activé pour Unity Catalog, il se peut que vous n'ayez pas d'administrateur de metastore. Cependant, les administrateurs de Workspace dans de tels Workspaces disposent des privilèges CREATE SHARE et CREATE RECIPIENT sur le métastore par default.
Pour plus d'informations, consultez Démarrer avec Unity Catalog et Privilèges d'administrateur de Workspace lorsque les Workspace sont automatiquement activés pour Unity Catalog.
- Une configuration de stockage cloud qui permet l'accès réseau du destinataire.
Activer OpenSharing sur un metastore
Vous n'avez pas besoin d'activer OpenSharing sur votre métastore si vous comptez utiliser OpenSharing uniquement pour partager des données avec des utilisateurs sur d'autres métastores Unity Catalog de votre compte. Le partage de métastore à métastore au sein d'un seul compte Databricks est activé par default.
Sinon, suivez ces étapes pour chaque métastore Unity Catalog qui gère les données que vous prévoyez de partager à l'aide d'OpenSharing.
-
En tant qu’administrateur de compte Databricks, connectez-vous à la console du compte.
-
Dans la barre latérale, cliquez sur
Catalogue .
-
Cliquez sur le nom d'un metastore pour ouvrir ses détails.
-
Cochez la case à côté de **Autoriser OpenSharing avec des tiers extérieurs à votre organisation**.
-
Configurer la durée de vie du jeton du destinataire.
Cette configuration définit la durée au bout de laquelle tous les jetons du destinataire expirent et doivent être régénérés. Les jetons du destinataire sont utilisés uniquement dans le protocole Databricks-to-Open sharing. Les jetons sont valides pour une durée maximale d'un an après leur création.
La durée de vie du jeton du destinataire pour les destinataires existants n'est pas mise à jour automatiquement lorsque vous modifiez la durée de vie default du jeton du destinataire pour un metastore. Afin d'appliquer une nouvelle durée de vie de jeton à un destinataire donné, vous devez renouveler leur jeton. Voir Gérer les jetons du destinataire.
Pour définir la durée de vie du jeton du destinataire default :
- Confirmez que la **définition de l’expiration** est activée (c’est la default).
- Saisissez un nombre de secondes, de minutes, d'heures ou de jours, et sélectionnez l'unité de mesure. Les jetons sont valides pour une durée maximale d'un an après leur création.
- Cliquez sur Activer .
Pour plus d'informations, consultez les Considérations de sécurité pour les jetons. 6. Lorsque vous partagez avec un destinataire Databricks qui n’est pas dans votre compte, saisissez un nom d’organisation .
La spécification d’un nom d’organisation lisible aide les destinataires à identifier leurs fournisseurs de partages et les objets fournisseurs correspondants dans la liste des fournisseurs du destinataire.
- Cliquez sur Activer .
(Facultatif) Installez l'interface CLI Unity Catalog
Pour gérer les partages et les destinataires, vous pouvez utiliser l'Explorateur de catalogues, les commandes SQL ou le CLI Unity Catalog. La CLI s'exécute dans votre environnement local et ne nécessite pas de ressources de calcul Databricks.
Pour installer la CLI, consultez la page CLI Databricks.
Accorder l'autorisation de créer et de gérer des partages et des destinataires
Les administrateurs de métastore ont la capacité de créer et de gérer des partages et des destinataires, y compris l’octroi de partages aux destinataires. De nombreuses tâches de fournisseur peuvent être déléguées par un administrateur de métastore à l’aide des privilèges suivants :
CREATE SHAREsur le metastore accorde la possibilité de créer des partages.CREATE RECIPIENTsur le metastore accorde la possibilité de créer des destinataires.USE RECIPIENTpermet de lister et d'afficher les détails de tous les destinataires dans le metastore.USE SHAREsur le métastore octroie la possibilité de lister et d'afficher les détails de tous les partages dans le métastore.USE RECIPIENT,USE SHARE,etSET SHARE PERMISSIONcombinés donnent à un utilisateur la possibilité d'accorder l'accès au partage aux destinataires.- L'administrateur du metastore a la possibilité de transférer la propriété de tout partage.
- Les propriétaires de partages et de destinataires peuvent mettre à jour ces objets et octroyer des partages aux destinataires. Les créateurs d'objets se voient accorder la propriété par default, mais la propriété peut être transférée.
- Les propriétaires de partages peuvent ajouter des tables et des volumes aux partages, tant qu'ils ont
SELECTaccès aux tables etREAD VOLUMEaccès aux volumes.
Pour plus de détails, consultez la référence des privilèges Unity Catalog et les autorisations répertoriées pour les tâches OpenSharing décrites.
Configurer le TTL de la matérialisation des données
En tant qu'administrateur de compte Databricks ou de metastore, vous pouvez configurer le TTL de la matérialisation des données, qui détermine combien de temps un résultat matérialisé est mis en cache. Les matérialisations se produisent lorsqu'un destinataire interroge des vues dynamiques partagées, des vues matérialisées, des tables de streaming et des tables externes. Par default, le TTL est de huit heures. Le cache lui-même sera évincé par la matérialisation après trois heures supplémentaires, ce qui laisse un temps supplémentaire pour que les requêtes existantes se terminent.
Pour modifier cette valeur, procédez comme suit :
-
Dans votre Workspace Databricks, cliquez sur
**Catalogue** pour ouvrir l’Explorateur de catalogues.
-
En haut du volet Catalog , cliquez sur l'icône en forme d'engrenage
et sélectionnez OpenSharing .
Sinon, dans le coin supérieur droit, cliquez sur **Partager > OpenSharing**.
-
Dans l’onglet Partagé avec moi , cliquez sur le nom de votre organisation dans le coin supérieur droit.
-
Cliquez sur l'icône d'engrenage
en haut à droite.
-
Pour le TTL de matérialisation , entrez la valeur TTL souhaitée.
Autoriser l'accès réseau au stockage
Si votre stockage cloud sous-jacent est configuré avec des contrôles d'accès, ajoutez le réseau de votre destinataire à la liste d'autorisation afin qu'il puisse lire les tables partagées.
Au lieu de configurer manuellement les règles réseau et de pare-feu pour chaque destinataire, utilisez SecureConnect pour négocier l'accès via un proxy géré.
Pour plus de détails, consultez les politiques de compartiment pour Amazon S3 et la configuration du pare-feu de compute Serverless.
Étapes suivantes
- Créer un partage
- Partagez les données à l'aide du partage Databricks-to-Databricks
- Partagez les données en utilisant le protocole de partage Databricks-vers-Open
- Auditez le Data Sharing et surveillez-le