Pular para o conteúdo principal

Crie um objeto destinatário para usuários não-Databricks usando tokens de portador (compartilhamento Databricks-para-Aberto)

Esta página descreve como criar destinatários do OpenSharing que não têm acesso a um workspace do Databricks habilitado para o Unity Catalog e conceder a esses destinatários acesso a dados compartilhados com segurança usando tokens de portador (bearer tokens). This authentication flow, along with the Open ID Connect (OIDC) token federation authentication flow, is called open compartilhamento .

Veja como funciona:

  1. Como provedor de dados, você cria o objeto destinatário no seu metastore do Unity Catalog.

  2. Ao criar o objeto de destinatário, você seleciona o método de token de acesso e o Databricks gera um token e um arquivo de credencial que inclui o token. Em seguida, escolha se o Databricks enviará um email ao destinatário ou se você compartilhará o arquivo de credencial manualmente usando um link de ativação.

    O objeto do destinatário tem o tipo de autenticação TOKEN. Você pode dar refresh e revogar o token conforme necessário.

  3. O destinatário faz o download do arquivo de credenciais a partir do link de ativação ou do email. Eles usam o arquivo de credenciais para autenticar e obter acesso de leitura aos dados compartilhados.

O fluxo de federação do OIDC é uma alternativa ao fluxo de token de portador descrito nesta página. No entanto, não é possível conceder acesso ao destinatário usando um email. Para obter detalhes, consulte Habilitar a federação do Open ID Connect (OIDC) para destinatários do OpenSharing.

importante

Todos os tokens de destinatários de compartilhamento Databricks-to-Open emitidos antes de 8 de dezembro de 2025, com datas de validade após 8 de dezembro de 2026, ou sem data de validade, expiram automaticamente em 8 de dezembro de 2026. Caso utilize tokens do destinatário com duração longa ou ilimitada, revise as integrações e renove os tokens conforme necessário para evitar alterações interruptivas após esta data.

Criar o destinatário​

Para criar um destinatário para o compartilhamento Databricks-to-Open, você pode usar o Catalog Explorer, a CLI do Unity Catalog do Databricks ou o comando CREATE RECIPIENT do SQL em um notebook do Databricks ou no editor de consultas Databricks SQL. Para criar um destinatário com a API REST, incluindo um destinatário de email, consulte Create a recipient na referência da API REST.

Permissões necessárias : Administrador de metastore ou usuário com o privilégio CREATE RECIPIENT para o metastore do Unity Catalog onde os dados que deseja compartilhar estão registrados.

  1. No seu Databricks workspace, clique em Ícone de dados. Catálogo .

  2. No topo do painel Catálogo , clique no ícone de ícone de engrenagem. engrenagem e selecione OpenSharing .

    Alternativamente, no canto superior direito, clique em **Share > OpenSharing**.

  3. Na tab Compartilhado por mim , clique em Novo destinatário .

  4. Escolha como o seu destinatário pode acessar os compartilhamentos dele:

    • Compartilhar usando email (Beta): Isso envia um email para o destinatário para que ele possa fazer o download do arquivo de credenciais e ler os dados compartilhados. Consulte compartilhamento por email para obter detalhes e limitações.

      1. Insira o Nome do destinatário e o respectivo Endereço de e-mail .
      2. Em Configure como este compartilhamento pode ser consumido , selecione Qualquer cliente OpenSharing aceito ou Limitar aos destinatários do token . O Qualquer cliente OpenSharing aceito permite que seu destinatário faça download de um arquivo de credencial e acesse o compartilhamento no Databricks.
      3. A duração do token usa a configuração do metastore como default. Consulte Modificar a duração do token do destinatário.
nota

Ao usar o compartilhamento por email, a concessão de acesso ao compartilhamento é o que envia o convite. O OpenSharing envia ao destinatário um link de ativação seguro por email para fazer o download do arquivo de credenciais. O arquivo de credenciais pode ser feito o download apenas uma vez pelo destinatário.

  • Compartilhar usando o identificador de compartilhamento : isso gera um arquivo de credencial que você deve compartilhar manualmente com seu destinatário.

    1. Insira o Recipient name .

    2. Selecione Open .

    3. (Opcional) Defina o tempo de expiração da Duração do token (em segundos, minutos, horas ou dias a partir do momento da criação do destinatário). Deixe Definir expiração selecionado para definir um horário de expiração. Os tokens são válidos por no máximo um ano após a criação.

    Se for selecionada a opção Definir expiração e o campo for deixado em branco, a duração do token terá como default o valor da duração do token do destinatário definido na configuração do metastore. Consulte Modificar a duração do token do destinatário. Para obter informações sobre como alterar a duração do token e girar tokens, consulte Gerenciar tokens do destinatário. 4. (Opcional) Insira uma descrição para seu destinatário.

  1. Clique em Criar .

  2. Se você não usou o compartilhamento por email, copie o Link de ativação.

    Como alternativa, você pode obter o link de ativação mais tarde. Consulte Enviar ao destinatário suas informações de conexão.

  3. (Opcional) Crie **Propriedades do destinatário** personalizadas.

    Na guia Visão geral do destinatário, clique no ícone de edição Ícone de edição ao lado de Propriedades do destinatário . Em seguida, adicione um nome de propriedade ( Chave ) e Valor . Para obter detalhes, consulte Gerenciar propriedades do destinatário.

O destinatário é criado com o authentication_type de TOKEN.

nota

Ao criar o destinatário, você tem a opção de limitar o acesso do destinatário a um conjunto restrito de endereços IP. Também é possível adicionar uma lista de acesso de IPs a um destinatário existente. Consulte Restringir o acesso do destinatário do OpenSharing usando listas de acesso IP (Databricks para compartilhamento aberto).

Envie ao destinatário as informações de conexão.​

Instrua o destinatário a fazer o download do arquivo de credenciais e acessar os dados compartilhados.

Os destinatários podem fazer o download do arquivo de credenciais apenas uma vez. A credencial baixada deve ser tratada como segredo e não deve ser compartilhada fora da organização. Se você tiver preocupações de que uma credencial possa ter sido tratada de forma insegura, você poderá girar a credencial de um destinatário a qualquer momento. Para obter mais informações sobre como gerenciar credenciais para garantir o acesso seguro do destinatário, consulte Considerações de segurança para tokens.

Enviar usando email​

info

Beta

Este recurso está em Beta. To use it, an account admin on the provider's account must enable OpenSharing by email from the account console Previews page. See Manage account-level previews.

Seu destinatário pode acessar e fazer download do arquivo de credenciais a partir do email. Consulte as limitações de compartilhamento de email.

Enviar usando um identificador de compartilhamento​

Use um canal seguro para compartilhar o link de ativação e um link para as instruções de uso.

If you need to access the activation link, you can use Catalog Explorer, the Databricks Unity Catalog CLI, or the DESCRIBE RECIPIENT SQL comando in a Databricks notebook or the Databricks SQL query editor.

Se o destinatário já baixou o arquivo de credenciais, o link de ativação não é retornado ou exibido.

Permissões necessárias : Administrador do Metastore, usuário com o privilégio USE RECIPIENT ou o proprietário do objeto destinatário.

  1. No seu Databricks workspace, clique em Ícone de dados. Catálogo .

  2. No topo do painel Catálogo , clique no ícone de ícone de engrenagem. engrenagem e selecione OpenSharing .

    Alternativamente, no canto superior direito, clique em **Share > OpenSharing**.

  3. Na tab Compartilhado por mim , clique em Destinatários e selecione o destinatário.

  4. Na página de detalhes do destinatário, copie o link de ativação.

Conceda ao destinatário acesso a um compartilhamento​

Depois de criar o destinatário e criar compartilhamentos, você poderá conceder ao destinatário acesso a esses compartilhamentos.

Para conceder acesso de compartilhamento a destinatários, você pode usar o Catalog Explorer, a CLI do Databricks Unity Catalog, ou o comando SQL GRANT ON SHARE em um Notebook do Databricks ou no editor de consultas SQL do Databricks.

Permissões necessárias : Um dos seguintes:

  • Administrador do metastore.
  • Permissões delegadas ou propriedade tanto no compartilhamento quanto nos objetos do destinatário ((USE SHARE + SET SHARE PERMISSION) ou proprietário do compartilhamento) E (USE RECIPIENT ou proprietário do destinatário).

Para obter instruções, consulte Gerenciar acesso aos compartilhamentos de dados do OpenSharing (para provedores).

Gerenciar tokens de destinatário​

Se você está compartilhando dados com um destinatário usando o fluxo de tokens de portador de compartilhamento Databricks-to-Open, pode ser necessário girar o token desse destinatário. Rotacionar um token consiste em fazer com que um token existente expire e substituí-lo por um novo token e URL de ativação.

Você deve rotacionar o token de um destinatário e gerar uma nova URL de ativação nas seguintes circunstâncias:

  • Quando o token de destinatário existente estiver prestes a expirar.
  • Se um destinatário perder sua URL de ativação ou se ela for comprometida.
  • Se a credencial for corrompida, perdida ou comprometida depois que for baixada por um destinatário.
  • Ao modificar a duração do token do destinatário para um metastore. Consulte Modificar a duração do token do destinatário.

Considerações de segurança para tokens​

A qualquer momento, um destinatário pode ter no máximo dois tokens: um token ativo e um token rotacionado. O token rotacionado é aquele que foi configurado para expirar e ser substituído pelo token ativo. Até que o token rotacionado expire, tentar rotacionar o token novamente resulta em um erro.

Ao fazer a rotação do token de um destinatário, você pode opcionalmente definir --existing-token-expire-in-seconds como o número de segundos até que o token existente do destinatário (aquele que está sendo rotacionado) expire. Se você definir o valor como 0, o token existente do destinatário expirará imediatamente.

O Databricks recomenda que você defina --existing-token-expire-in-seconds para um período relativamente curto que dê tempo à organização destinatária para acessar o novo URL de ativação, minimizando o tempo em que o destinatário tem dois tokens ativos. Se você suspeitar que o token do destinatário existente está comprometido, o Databricks recomenda que você o force a expirar imediatamente.

Se a URL de ativação existente de um destinatário nunca foi acessada, a rotação do token existente invalida essa URL de ativação e a substitui por uma nova.

Se todos os tokens do destinatário expiraram, girar o token substitui a URL de ativação existente por uma nova. A Databricks recomenda que você gire ou descarte prontamente um destinatário cujo token expirou.

Se um URL de ativação de destinatário for enviado inadvertidamente para a pessoa errada ou for enviado por um canal inseguro, a Databricks recomenda que você:

  1. Revogar o acesso do destinatário ao compartilhamento.
  2. Altere o destinatário e defina --existing-token-expire-in-seconds para 0.
  3. Compartilhe a nova URL de ativação com o destinatário pretendido por um canal seguro.
  4. Após a URL de ativação ter sido acessada, conceda o acesso ao compartilhamento novamente para o destinatário.

Em situações extremas, em vez de girar o token do destinatário, você pode excluir e recriar o destinatário.

Girar o token de um destinatário​

Para girar o token de um destinatário, você pode usar o Catalog Explorer ou a CLI do Databricks Unity Catalog.

Permissões necessárias: proprietário do objeto destinatário.

nota

Depois de compartilhar o novo link de ativação, o destinatário deve aplicar a nova credencial. Se o destinatário importou a credencial como um objeto provedor no Unity Catalog, ele deve atualizar o objeto provedor com a API REST do Databricks. Consulte Alternar credenciais para destinatários abertos.

  1. No seu Databricks workspace, clique em Ícone de dados. Catálogo .

  2. No topo do painel Catálogo , clique no ícone de ícone de engrenagem. engrenagem e selecione OpenSharing .

    Alternativamente, no canto superior direito, clique em **Share > OpenSharing**.

  3. No painel esquerdo, expanda o menu OpenSharing e selecione Compartilhados por mim .

  4. Na tab Compartilhado por mim , clique em Destinatários e selecione o destinatário.

  5. Na coluna mais à direita, sob Gerenciamento de tokens , ao lado de Expiração do token , clique em Girar .

  6. Na caixa de diálogo Rotacionar token , defina o token para expirar imediatamente ou por um período determinado. Para obter orientações sobre quando expirar tokens existentes, consulte Considerações de segurança para tokens.

  7. Clique em Girar .

  8. Na tab Details , copie o novo Activation Link e compartilhe-o com o destinatário por meio de um canal seguro. Consulte Enviar ao destinatário suas informações de conexão.

Atualizar duração do token do destinatário​

Para atualizar a duração de um token de destinatário existente, use o Catalog Explorer.

Permissões necessárias: proprietário do objeto destinatário.

  1. No seu Databricks workspace, clique em Ícone de dados. Catálogo .

  2. No topo do painel Catálogo , clique no ícone de ícone de engrenagem. engrenagem e selecione OpenSharing .

    Alternativamente, no canto superior direito, clique em **Share > OpenSharing**.

  3. No painel esquerdo, expanda o menu OpenSharing e selecione Compartilhados por mim .

  4. Na tab Compartilhado por mim , clique em Destinatários e selecione o destinatário.

  5. Na coluna mais à direita, em Gerenciamento de token , ao lado de Expiração de token , clique em Atualizar .

  6. Na caixa de diálogo Editar tempo de vida do token do destinatário , defina o novo tempo de vida do token. Para obter orientações sobre quando expirar tokens existentes, consulte Considerações de segurança para tokens.

  7. Clique em Salvar .

Modificar a duração do token do destinatário​

Se você precisar modificar o tempo de vida do token de destinatário default para seu metastore do Unity Catalog, você pode usar o Catalog Explorer ou a CLI do Databricks Unity Catalog.

nota

A duração do token do destinatário para destinatários existentes não é atualizada automaticamente quando você altera a duração do token do destinatário default de um metastore. Para aplicar a nova duração do token a um determinado destinatário, você deve girar o token. Consulte Gerenciar tokens do destinatário.

Permissões necessárias : Administrador de conta.

  1. Faça login no console da conta.
  2. Na barra lateral, clique em Ícone de dados. Catálogo .
  3. Clique no nome do metastore.
  4. Em duração do token do destinatário do OpenSharing , clique em Editar .
  5. Habilite **Definir expiração**.
  6. Insira um número de segundos, minutos, horas ou dias, e selecione a unidade de medida. Tokens são válidos por no máximo um ano após a criação.
  7. Clique em Salvar .

Recursos adicionais​