メインコンテンツまでスキップ

非Databricks ユーザー向けの受信者オブジェクトをベアラー トークンを使用して作成する(Databricks からオープン共有)

このページでは、Unity Catalogが有効なDatabricksワークスペースにアクセスできないOpenSharing受信者を作成し、ベアラートークンを使用して安全に共有されたデータへのアクセス権を付与する方法について説明します。この認証フローは、Open ID Connect(OIDC)トークン・フェデレーション認証フローとともに、「オープン共有」と呼ばれます。

仕組み:

  1. データプロバイダーとして、ご自身のUnity Catalogメタストアに受信者オブジェクトを作成します。

  2. 受信者オブジェクトを作成するときにベアラートークン方式を選択すると、Databricksによってトークンとトークンを含む資格情報ファイルが生成されます。次に、Databricksが受信者にEメールを送信するか、アクティベーションlinkを使用して資格情報ファイルを自分で手動で共有するかを選択します。

    受信者オブジェクトの認証の種類は TOKENです。必要に応じて、トークンを更新および取り消すことができます。

  3. 受信者は、アクティベーションLinkまたはEメールから資格情報ファイルをdownloadします。資格情報ファイルを使用して認証を行い、共有データへの読み取りアクセス権を取得します。

OIDC フェデレーション フローは、このページで説明されているベアラー トークン フローの代替手段です。ただし、Eメールを使用して受信者にアクセス権を付与することはできません。詳細については、OpenSharing 受信者に対して Open ID Connect (OIDC) フェデレーションを有効にするを参照してください。

重要

2025年12月8日より前に発行され、2026年12月8日より後に有効期限が設定されているか、または有効期限がないすべてのDatabricks-to-Open共有受信者トークンは、2026年12月8日に自動的に期限切れになります。現在、有効期間が長いまたは無制限の受信者トークンを使用している場合、統合を確認し、必要に応じてトークンを更新して、この日以降の破壊的変更を回避してください。

受信者を作成します​

Databricks-to-Open共有の受信者を作成するには、カタログエクスプローラ、Databricks Unity Catalog CLI、または Databricks ノートブックまたは Databricks SQL クエリエディターの CREATE RECIPIENT SQL コマンドを使用できます。Eメール受信者を含む、REST API を使用した受信者の作成については、REST API リファレンスの 受信者の作成 を参照してください。

CREATE RECIPIENT**必要な権限**:共有するデータが登録されているUnity Catalogメタストアに対する 権限を持つメタストア管理者またはユーザー。

  1. Databricks ワークスペースで、データアイコン。 カタログ をクリックします。

  2. カタログ ウィンドウの上部にある歯車アイコン。歯車アイコンをクリックし、 OpenSharing を選択します。

    または、右上隅の Share > OpenSharing をクリックします。

  3. 自分が共有 タブで、 新しい受信者 をクリックします。

  4. 受信者が共有へのアクセス方法を選択します。

    • Eメールを使用して共有 (Beta): 受信者が資格情報ファイルをdownloadして共有データを読み取ることができるように、受信者にEメールが送信されます。詳細と制限事項については、Eメール共有を参照してください。

      1. 受信者の名前 と Eメールアドレス を入力します。
      2. [共有のコンシューマ方法を設定] で、 [対応している任意のOpenSharingクライアント] または [トークン受信者に限定] を選択します。 [対応している任意のOpenSharingクライアント] を使用すると、受信者は資格情報ファイルをdownloadして、Databricks上の共有にアクセスできるようになります。
      3. トークンの有効期間のデフォルトはメタストアの設定になります。See Modify the recipient token lifetime.
注記

Eメールを使用して共有する場合、共有へのアクセス権を付与することによって招待が送信されます。OpenSharingでは、受信者に安全なアクティベーションLinkをEメールで送信し、資格情報ファイルをdownloadできるようにします。認証情報ファイルを受信者がdownloadできるのは1回のみです。

  • 共有識別子を使用した共有 :これにより、受信者と手動で共有する必要がある資格情報ファイルが生成されます。

    1. 受信者名 を入力します。

    2. [Open] を選択します。

    3. (オプション) トークン有効期間 の有効期限を設定します(受信者の作成時刻からの秒、分、時間、または日単位)。有効期限時間を設定するには、 [有効期限を設定] を選択したままにします。トークンは、作成後最大1年間有効です。

    「 有効期限を設定 」を選択し、フィールドを空白のままにした場合、トークンの有効期間はメタストア設定で設定された受信者トークンの有効期間の値にデフォルトで設定されます。受信者トークンの有効期間を変更するを参照してください。トークンの有効期間の変更とトークンのローテーションに関する情報については、受信者トークンの管理を参照してください。 4. 受信者の説明を入力します(オプション)。

  1. 作成 をクリックします。

  2. Eメール共有を使用しなかった場合は、アクティベーションlinkをコピーします。

    または、後でアクティベーションLinkを取得することもできます。受信者に接続情報を送信するを参照してください。

  3. (オプション)カスタムの 受信者プロパティ を作成します。

    受信者の**概要**タブで、**受信者のプロパティ**の横にある編集アイコン編集アイコンをクリックします。次に、プロパティ名 ( キー ) と 値 を追加します。詳細については、受信者のプロパティの管理を参照してください。

受信者はTOKENのauthentication_typeで作成されます。

注記

受信者を作成する際に、受信者のアクセスを特定のIPアドレスに制限するオプションがあります。既存の受信者に IP アクセス リストを追加することもできます。IPアクセスリストを使用してOpenSharing受信者のアクセスを制限する(Databricks-to-Open sharing)を参照してください。

受信者に接続情報を送信します。​

受信者に資格情報ファイルをdownloadし、共有データにアクセスするよう指示します。

受信者が認証情報ファイルをdownloadできるのは1回のみです。downloadした認証情報は機密情報として扱い、組織外に共有しないでください。認証情報が安全でない方法で扱われた可能性があると思われる場合は、いつでも受信者の認証情報をローテーションできます。安全な受信者アクセスを確保するための認証情報の管理の詳細については、トークンのセキュリティに関する考慮事項を参照してください。

Eメールを使用して送信​

備考

ベータ版

この機能はベータ版です。使用するには、プロバイダーのアカウントのアカウント管理者が、アカウント コンソールの [プレビュー] ページから Eメールによる OpenSharing を有効にする必要があります。アカウントレベルのプレビューの管理を参照してください。

受信者はEメールから資格情報ファイルにアクセスしてdownloadできます。Eメール共有の制限事項を参照してください。

共有識別子を使用して送信する​

セキュリティで保護されたチャンネルを使用して、アクティベーションLinkと使用手順へのLinkを共有します。

アクティベーションLinkにアクセスする必要がある場合は、カタログエクスプローラー、Databricks Unity Catalog CLI、またはDatabricksノートブックまたはDatabricks SQLクエリエディターのDESCRIBE RECIPIENT SQLコマンドを使用できます。

受信者が既に資格情報ファイルをダウンロードしている場合、アクティベーションリンクは返されず、表示されません。

必要な権限 :メタストア管理者、USE RECIPIENT権限を持つユーザー、または受信者オブジェクト所有者。

  1. Databricks ワークスペースで、データアイコン。 カタログ をクリックします。

  2. カタログ ウィンドウの上部にある歯車アイコン。歯車アイコンをクリックし、 OpenSharing を選択します。

    または、右上隅の Share > OpenSharing をクリックします。

  3. 自分が共有したユーザー タブで、 受信者 をクリックし、受信者を選択します。

  4. 受信者の詳細ページで、[ アクティベーション ] リンクをコピーします。

受信者に共有へのアクセス権を付与する​

受信者を作成し、共有を作成したら、その共有へのアクセス権を受信者に付与できます。

受信者に共有アクセス権を付与するには、カタログエクスプローラ、Databricks Unity Catalog CLI、または Databricks ノートブックまたは Databricks SQL クエリエディターの GRANT ON SHARE SQL コマンドを使用できます。

必要なアクセス許可 :次のいずれかです。

  • メタストア管理者。
  • 共有オブジェクトと受信者オブジェクト ((USE SHARE + SET SHARE PERMISSION) または共有の所有者) および (USE RECIPIENT または受信者の所有者) の両方に対する委任されたアクセス許可または所有権。

手順については、「OpenSharing データ共有へのアクセスを管理する (プロバイダー向け)」を参照してください。

受信者トークンを管理する​

Databricks-to-Open Sharingベアラー トークン フローを使用してデータを受信者と共有している場合、その受信者のトークンをローテーションする必要がある場合があります。トークンのローテーションは、既存のトークンを期限切れに設定し、新しいトークンとアクティベーションURLに置き換えることで構成されます。

次の状況では、受信者のトークンをローテーションし、新しいアクティベーション URL を生成する必要があります。

  • 既存の受信者トークンが期限切れになる場合。
  • 受信者がアクティベーションURLを紛失した場合、または侵害された場合
  • 受信者によってダウンロードされた後に、資格情報が破損、紛失、または不正使用された場合。
  • メタストアの受信者トークンの有効期間を変更する場合。受信者トークンの有効期間を変更するを参照してください。

トークンのセキュリティに関する考慮事項​

特定の時点で、受信者は最大2つのトークンを持つことができます。アクティブなトークンとローテーションされたトークンです。ローテーションされたトークンとは、有効期限が設定され、アクティブなトークンに置き換えられるトークンです。ローテーションされたトークンの有効期限が切れるまで、トークンを再度ローテーションしようとすると、エラーが発生します。

受信者のトークンをローテーションするときに、既存の受信者トークン(ローテーションされるトークン)が期限切れになるまでの時間を秒数でオプションとして--existing-token-expire-in-secondsに設定できます。値を0に設定した場合、既存の受信者トークンはすぐに期限切れになります。

Databricks は、受信者組織が新しいアクティベーションURLにアクセスする時間を与えつつ、受信者が2つのアクティブなトークンを持つ時間を最小限に抑えるような比較的短い期間に--existing-token-expire-in-secondsを設定することを推奨します。既存の受信者トークンが侵害された疑いがある場合は、Databricks は直ちにその有効期限を強制的に切ることを推奨します。

受信者の既存のアクティベーション URL が一度もアクセスされていない場合、既存のトークンをローテーションすると、そのアクティベーション URL は無効になり、新しい URL に置き換えられます。

すべての受信者トークンが期限切れになった場合、トークンをローテーションすると、既存のアクティベーションURLが新しいものに置き換えられます。Databricks は、トークンの有効期限が切れた受信者を速やかにローテーションまたは削除することを推奨します。

受信者のアクティベーションURLが誤って間違ったユーザーに送信された場合、または安全でないチャンネル経由で送信された場合、Databricks では、次のことをお勧めします:

  1. 共有への受信者のアクセスを取り消します。
  2. 受信者をローテーションし、--existing-token-expire-in-secondsを0に設定します。
  3. 安全なチャンネルを通じて、意図した受信者に新しいアクティベーションURLを共有してください。
  4. アクティベーション URL にアクセスしたら、受信者に共有へのアクセス権を再度付与します。

極端な状況では、受信者のトークンをローテーションする代わりに、受信者をドロップ して再作成できます。

受信者のトークンをローテーションする​

受信者のトークンをローテーションするには、Catalog Explorer または Databricks Unity Catalog CLI を使用できます。

必要なアクセス許可 : 受信者オブジェクトの所有者。

注記

新しいアクティベーションリンクを共有した後、受信者はそのリンクで新しい資格情報を適用する必要があります。受信者がUnity Catalogで資格情報をプロバイダーオブジェクトとしてインポートした場合、Databricks REST APIを使用してプロバイダーオブジェクトを更新する必要があります。オープン受信者の資格情報をローテーションするを参照してください。

  1. Databricks ワークスペースで、データアイコン。 カタログ をクリックします。

  2. カタログ ウィンドウの上部にある歯車アイコン。歯車アイコンをクリックし、 OpenSharing を選択します。

    または、右上隅の Share > OpenSharing をクリックします。

  3. 左側のウィンドウで、 OpenSharing メニューを展開し、 自分が共有 を選択します。

  4. 自分が共有したユーザー タブで、 受信者 をクリックし、受信者を選択します。

  5. 一番右の列にある トークン管理 の トークンの有効期限 の横で、 ローテーション をクリックします。

  6. トークンのローテーション ダイアログで、トークンの有効期限をすぐに設定するか、設定した期間だけ期限切れにするように設定します。既存のトークンをいつ期限切れにするかについてのアドバイスについては、「 トークンのセキュリティに関する考慮事項」を参照してください。

  7. ローテーション をクリックします。

  8. 詳細 tabで、新しい Activation Link をコピーして、安全なチャンネルを介して受信者と共有します。「受信者に接続情報を送信する」を参照してください。

受信者トークンの有効期間を更新します​

既存の受信者トークンの有効期間を更新するには、Catalog Explorer を使用してください。

必要なアクセス許可 : 受信者オブジェクトの所有者。

  1. Databricks ワークスペースで、データアイコン。 カタログ をクリックします。

  2. カタログ ウィンドウの上部にある歯車アイコン。歯車アイコンをクリックし、 OpenSharing を選択します。

    または、右上隅の Share > OpenSharing をクリックします。

  3. 左側のウィンドウで、 OpenSharing メニューを展開し、 自分が共有 を選択します。

  4. 自分が共有したユーザー タブで、 受信者 をクリックし、受信者を選択します。

  5. 一番右の列の トークン管理 の下、 トークンの有効期限 の横にある 更新 をクリックします。

  6. [受信者トークンの有効期間を編集] ダイアログで、新しいトークンの有効期間を設定します。既存のトークンをいつ期限切れにするかについてのアドバイスについては、トークンのセキュリティに関する考慮事項を参照してください。

  7. 保存 をクリックします。

受信者トークンの有効期間を変更する​

Unity Catalogメタストアのデフォルトの受信者トークンの有効期間を変更する必要がある場合は、Catalog ExplorerまたはDatabricks Unity Catalog CLIを使用できます。

注記

既存の受信者の受信者トークンの有効期間は、メタストアのデフォルト受信者トークンの有効期間を変更しても自動的に更新されません。 新しいトークンの有効期間を特定の受信者に適用するには、トークンをローテーションする必要があります。受信者トークンの管理を参照してください。

必要なアクセス許可 :アカウント管理者。

  1. アカウントコンソールにログインします。
  2. サイドバーで [データアイコン。 カタログ ]をクリックします。
  3. メタストア名をクリックしてください。
  4. 「OpenSharing 受信者トークンの有効期間」の下にある「編集」をクリックします。
  5. 有効期限の設定 を有効にします。
  6. 秒、分、時間、または日数を入力し、測定単位を選択してください。トークンは作成後最大1年間有効です。
  7. 保存 をクリックします。

その他のリソース​