Qu'est-ce que le protocole de partage Databricks vers OpenSharing ?
Cette page donne un aperçu de la façon dont les fournisseurs peuvent utiliser le protocole de partage Databricks-to-Open pour partager des données de votre workspace Databricks compatible avec Unity Catalog avec n'importe quel utilisateur sur n'importe quelle plateforme informatique, partout. Si vous êtes un destinataire de données (un utilisateur ou un groupe d’utilisateurs avec lesquels des données sont partagées), reportez-vous plutôt à Accéder aux données partagées avec vous à l’aide d’OpenSharing (pour les destinataires).
À qui s'adresse le protocole de partage ouvert Databricks-to-Open ?
Il existe trois façons de partager des données à l’aide d’OpenSharing :
-
Le protocole de partage Databricks-to-Open , décrit dans cet article, vous permet de partager les données que vous gérez dans un Workspace Databricks compatible Unity Catalog avec les utilisateurs sur n'importe quelle plateforme de calcul.
Cette approche utilise le serveur OpenSharing intégré à Databricks et est utile lorsque vous gérez des données à l'aide d'Unity Catalog et souhaitez les partager avec des utilisateurs qui n'utilisent pas Databricks ou n'ont pas accès à un workspace Databricks activé pour Unity Catalog. L'intégration avec Unity Catalog côté fournisseur simplifie la configuration et la gouvernance pour les fournisseurs.
-
Une implémentation gérée par le client du serveur OpenSharing open source vous permet de partager de n’importe quelle plateforme à n’importe quelle plateforme, que ce soit Databricks ou non.
Voir le projet open source.
-
Le protocole de partage Databricks-to-Databricks vous permet de partager des données depuis votre Workspace compatible Unity Catalog avec des utilisateurs ayant également accès à un Workspace Databricks compatible Unity Catalog.
Consultez Qu’est-ce que le protocole OpenSharing Databricks-to-Databricks ?.
Pour une introduction à OpenSharing et plus d'informations sur ces trois approches, consultez Qu'est-ce qu'OpenSharing ?.
Workflow de partage de Databricks vers OpenSharing
Cette section fournit un aperçu général du workflow de partage Databricks-vers-Open, avec des Links vers une documentation détaillée pour chaque étape.
Dans le modèle de partage Databricks-vers-OpenSharing :
-
Le fournisseur de données crée un destinataire , qui est un objet nommé qui représente un utilisateur ou un groupe d'utilisateurs avec lesquels le fournisseur de données souhaite partager des données.
Lorsque le fournisseur de données crée le destinataire, le fournisseur configure l'authentification à l'aide d'un jeton porteur à long terme ou d'une fédération Open ID Connect (OIDC). Si le fournisseur utilise un jeton porteur, Databricks génère un fichier d'identifiants et un Link d'activation que le fournisseur de données peut envoyer au destinataire pour accéder au fichier d'identifiants. Dans le flux de fédération OIDC, l'IdP du destinataire gère l'authentification, sur la base d'une politique créée par le fournisseur.
Pour plus de détails, consultez Créer un objet de destinataire pour les utilisateurs non-Databricks à l'aide de jetons de support (Databricks vers Open sharing) ou Activer la fédération Open ID Connect (OIDC) pour les destinataires OpenSharing.
-
Le fournisseur de données crée un partage , qui est un objet nommé contenant une collection de tables enregistrées dans un métastore Unity Catalog dans le compte du fournisseur.
Pour plus de détails, consultez Créer des partages pour OpenSharing.
-
Le fournisseur de données accorde au destinataire l’accès au partage.
Pour plus de détails, consultez Gérer l'accès aux partages de données OpenSharing (pour les fournisseurs).
-
Dans le flux de jetons d'accès, le fournisseur de données envoie le Link d'activation au destinataire via un Canal de distribution sécurisé, ainsi que des instructions pour utiliser le Link d'activation afin de Download le fichier d'identification que le destinataire utilisera pour établir une connexion sécurisée avec le fournisseur de données afin de recevoir les données partagées.
Pour plus de détails, consultez Obtenir le Link d'activation.
Dans le flux de fédération OIDC, les destinataires s'authentifient via leur IdP. Consultez Activer la fédération Open ID Connect (OIDC) pour les destinataires OpenSharing.
-
Dans le flux de jeton de porteur, le destinataire des données suit le Link d'activation pour download le fichier d’identifiants, puis utilise le fichier d’identifiants pour accéder aux données partagées.
Les données partagées sont disponibles en lecture seule. Les utilisateurs peuvent accéder aux données en utilisant leur plateforme ou les outils de leur choix. Pour plus de détails, consultez Lire les données partagées avec des jetons bearer.
Dans le flux de fédération OIDC, les destinataires s'authentifient via leur IdP. Consultez Activer la fédération Open ID Connect (OIDC) pour les destinataires OpenSharing.
Configurations spécifiques au fournisseur
De nombreux fournisseurs disposent de leurs propres réseaux OpenSharing pour le partage. Pour des instructions de partage spécifiques, consultez, par exemple :
Jetons cloud et accès basé sur l'annuaire
Lorsque vous partagez des tables Delta éligibles en utilisant le partage Databricks-to-Open, Databricks renvoie l'emplacement de stockage cloud de la table ainsi que des identifiants cloud temporaires (jetons cloud) que les destinataires peuvent utiliser pour lire les données directement depuis le stockage cloud. C'est ce qu'on appelle le mode d'accès basé sur les répertoires et cela fait partie du protocole de partage Databricks-to-Open. Il est activé par default pour les nouveaux assets partagés qui remplissent les conditions d'éligibilité. Si une table partagée ne remplit pas toutes les exigences, les destinataires utilisent l'accès URL pré-signé comme d'habitude.
Pour les exigences d'éligibilité et les considérations relatives à la confidentialité des données, consultez l'éligibilité des tokens cloud.
Configuration du fournisseur et considérations de sécurité pour le partage Databricks-vers-Open
Une bonne gestion des jetons est essentielle pour partager des données en toute sécurité lorsque vous utilisez le modèle de partage Databricks-to-Open :
- Les fournisseurs de données sur Databricks qui ont l'intention d'utiliser le partage Databricks-vers-Open lors de la fourniture de partages doivent configurer la durée de vie du jeton de destinataire default lorsqu'ils activent OpenSharing pour leur métastore Unity Catalog. Databricks vous recommande de configurer les jetons pour qu'ils expirent. Consultez Activer OpenSharing sur un métastore.
- Si vous devez modifier la durée de vie par default du jeton, consultez Modifier la durée de vie du jeton du destinataire.
- Encouragez les destinataires à gérer leur fichier d'identifiants download de manière sécurisée.
- Pour plus d'informations sur la gestion des jetons et la sécurité du partage Databricks-vers-Open, consultez Gérer les jetons de destinataire.
- Le partage Databricks-vers-Open est pris en charge entre tous les types d'environnements cloud.
Les fournisseurs de données peuvent offrir une sécurité supplémentaire en attribuant des listes d'accès IP pour restreindre l'accès des destinataires à des emplacements réseau spécifiques. Voir Restreindre l'accès des destinataires OpenSharing à l'aide de listes d'accès IP (partage Databricks vers OpenSharing).