Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Diese Seite beschreibt, wie man OpenSharing-Empfänger erstellt, die keinen Zugriff auf einen von Unity Catalog unterstützten Databricks-Arbeitsbereich haben, und diesen Empfängern mit Inhabertoken Zugang zu sicher geteilten Daten gewährt. Dieser Authentifizierungsfluss, zusammen mit dem Open ID Connect (OIDC) Token-Federations-Authentifizierungsfluss, wird Open Sharing genannt.
So funktioniert es:
Als Datenanbieter erstellen Sie das Empfängerobjekt im Unity Catalog-Metastore.
Wenn Sie das Empfängerobjekt erstellen, wählen Sie die Inhaber-Token-Methode, und Azure Databricks erzeugt ein Token und eine Zugangsdatendatei, die das Token enthält. Dann entscheiden Sie, ob Azure Databricks dem Empfänger eine E-Mail schickt oder ob Sie die Zugangsdaten manuell über einen Aktivierungslink teilen.
Das Empfängerobjekt verfügt über den Authentifizierungstyp von
TOKEN. Sie können das Token nach Bedarf aktualisieren und widerrufen.Der Empfänger lädt die Zugangsdaten über den Aktivierungslink oder aus der E-Mail herunter. Sie nutzen die Zugangsdatei zur Authentifizierung und erhalten Lesezugriff auf die gemeinsamen Daten.
Der OIDC-Federationsfluss ist eine Alternative zum auf dieser Seite beschriebenen Inhaber-Token-Fluss. Aber du kannst dem Empfänger keinen Zugriff per E-Mail gewähren. Ausführliche Informationen finden Sie unter Enable Open ID Connect (OIDC)-Partnerverbund für OpenSharing-Empfänger.
Important
Alle Empfängertoken für die Databricks-zu-Open-Sharing-Freigabe, die vor dem 8. Dezember 2025 ausgegeben wurden und ein Ablaufdatum nach dem 8. Dezember 2026 haben oder kein Ablaufdatum haben, laufen am 8. Dezember 2026 automatisch ab. Wenn Sie derzeit Empfängertoken mit langer oder unbegrenzter Lebensdauer verwenden, überprüfen Sie Ihre Integrationen und verlängern Sie Token nach Bedarf, um unterbrechungslose Änderungen nach diesem Datum zu vermeiden.
Empfänger erstellen
Um einen Empfänger für die Datenbricks-to-Open-Freigabe zu erstellen, können Sie den Katalog-Explorer, die Databricks Unity Catalog CLI oder den CREATE RECIPIENT SQL-Befehl in einem Azure Databricks-Notizbuch oder dem SQL-Abfrage-Editor für Databricks verwenden. Um einen Empfänger mit der REST-API zu erstellen, einschließlich eines E-Mail-Empfängers, siehe Empfänger erstellen in der REST-API-Referenz.
Erforderliche Berechtigungen: Sie müssen ein Metastore-Administrator oder ein Benutzer mit der Berechtigung CREATE RECIPIENT für den Unity Catalog-Metastore sein, in dem die freizugebenden Daten registriert sind.
Katalog-Explorer
Klicken Sie im Azure Databricks-Arbeitsbereich auf das
Katalog.
Klicken Sie oben im Bereich Katalog auf das
Zahnrad-Symbol, und wählen Sie OpenSharing aus.
Alternativ klicken Sie oben rechts auf Teilen > OpenSharing.
Klicken Sie auf der Registerkarte " Von mir freigegeben " auf "Neuer Empfänger".
Wählen Sie, wie Ihr Empfänger auf seine Anteile zugreifen kann:
Teilen per E-Mail (Beta): Dies sendet eine E-Mail an den Empfänger, damit er die Zugangsdaten herunterladen und die geteilten Daten lesen kann. Siehe E-Mail-Weitergabe für Details und Einschränkungen.
- Geben Sie den Namen des Empfängers und deren E-Mail-Adresse ein.
- Für Konfigurieren, wie diese Freigabe konsumiert werden kann, wählen Sie Jeder unterstützte OpenSharing-Client oder Auf Token-Empfänger beschränken. Jeder unterstützte OpenSharing-Client ermöglicht es Ihrem Empfänger, eine Anmeldeinformationsdatei herunterzuladen und auf die Freigabe in Azure Databricks zuzugreifen.
- Die Token-Lebensdauer wird standardmäßig auf die Metastore-Einstellung gesetzt. Siehe Ändern der Empfängertokenlebensdauer.
Note
Beim Teilen per E-Mail wird die Einladung durch die Gewährung des Share-Zugangs gesendet. OpenSharing schickt dem Empfänger eine E-Mail mit einem sicheren Aktivierungslink, um die Zugangsdatei herunterzuladen. Die Zugangsdatei kann vom Empfänger nur einmal heruntergeladen werden.
Teilen mit der Sharing-Kennung: Dies erzeugt eine Zugangsdatei, die Sie manuell mit Ihrem Empfänger teilen müssen.
Geben Sie den Namen des Empfängers ein.
Klicken Sie auf Öffnen.
Optional: Legen Sie die Token-Lebensdauer fest (in Sekunden, Minuten, Stunden oder Tagen ab dem Erstellungszeitpunkt des Empfängers). Die Option "Ablauf festlegen" ausgewählt lassen, um eine Ablaufzeit festzulegen. Token sind maximal ein Jahr nach der Erstellung gültig.
Wenn Sie "Ablauf festlegen" auswählen und das Feld leer lassen, wird die Tokenlebensdauer standardmäßig auf den in der Metastorekonfiguration festgelegten Empfängertokenlebensdauerwert festgelegt. Siehe Ändern der Empfängertokenlebensdauer. Informationen zum Ändern der Tokenlebensdauer und zum Drehen von Token finden Sie unter Verwalten von Empfängertoken.
(Optional) Geben Sie eine Beschreibung für Ihren Empfänger ein.
Klicken Sie auf "Erstellen".
Wenn du keine E-Mail-Freigabe genutzt hast, kopiere den Aktivierungslink.
Alternativ können Sie den Aktivierungslink später abrufen. Weitere Informationen finden Sie unter Senden der Verbindungsinformationen an den Empfänger.
(Optional) Erstellen Sie benutzerdefinierte Empfängereigenschaften.
Klicken Sie auf der Registerkarte Empfängerübersicht neben den
Edit iconEmpfängereigenschaften auf das . Fügen Sie dann einen Eigenschaftsnamen (Key) und einen Wert hinzu. Ausführliche Informationen finden Sie unter "Verwalten von Empfängereigenschaften".
SQL
Führen Sie in einem Notebook oder im Databricks SQL-Abfrage-Editor den folgenden Befehl aus:
CREATE RECIPIENT [IF NOT EXISTS] <recipient-name>
[COMMENT "<comment>"];
Sie können auch benutzerdefinierte Eigenschaften für den Empfänger hinzufügen. Ausführliche Informationen finden Sie unter "Verwalten von Empfängereigenschaften".
CLI
Führen Sie über die Databricks-CLI den folgenden Befehl aus.
databricks recipients create <recipient-name>
Sie können auch benutzerdefinierte Eigenschaften für den Empfänger hinzufügen. Ausführliche Informationen finden Sie unter "Verwalten von Empfängereigenschaften".
Die Ausgabe enthält die Aktivierungs-URL (activation_url), die Sie an den Empfänger weitergeben.
Der Empfänger wird mit dem folgenden Authentifizierungstyp (authentication_type) erstellt: TOKEN.
Note
Wenn Sie den Empfänger erstellen, haben Sie die Möglichkeit, den Empfängerzugriff auf einen eingeschränkten Satz von IP-Adressen zu beschränken. Sie können einem vorhandenen Empfänger auch eine IP-Zugriffsliste hinzufügen. Siehe Einschränken des OpenSharing-Empfängerzugriffs mithilfe von IP-Zugriffslisten (Databricks-to-Open Sharing)
Schicken Sie dem Empfänger seine Verbindungsinformationen
Weisen Sie den Empfänger an, die Zugangsdatendatei herunterzuladen und auf die gemeinsamen Daten zuzugreifen.
Empfänger können die Zugangsdaten nur einmal herunterladen. Die heruntergeladene Zugangsdaten sollten als Geheimnis behandelt werden und dürfen nicht außerhalb der Organisation geteilt werden. Wenn Sie Bedenken haben, dass ein Berechtigungsnachweis möglicherweise unsicher behandelt wurde, können Sie jederzeit die Berechtigung eines Empfängers rotieren. Weitere Informationen zum Verwalten von Anmeldeinformationen, um den sicheren Empfängerzugriff sicherzustellen, finden Sie unter Sicherheitsaspekte für Token.
Per E-Mail senden
Important
Dieses Feature befindet sich in der Betaversion. Um diese Funktion zu nutzen, muss ein Kontoadministrator im Konto des Anbieters auf der Seite Previews in der Kontokonsole OpenSharing per E-Mail aktivieren. Siehe Verwalten von Vorschauen auf Kontoebene.
Ihr Empfänger kann auf die Zugangsdatendatei aus der E-Mail zugreifen und sie herunterladen. Siehe Einschränkungen für das Teilen von E-Mails.
Senden Sie mit einer Share-Kennung
Nutze einen sicheren Kanal, um den Aktivierungslink und einen Link zu den Anleitungen zur Nutzung zu teilen.
Wenn Sie auf den Aktivierungslink zugreifen möchten, können Sie den Catalog Explorer, die Databricks Unity Catalog CLI oder den DESCRIBE RECIPIENT SQL-Befehl in einem Azure Databricks-Notizbuch oder den Databricks SQL-Abfrageeditor verwenden.
Wenn der Empfänger die Anmeldeinformationsdatei bereits heruntergeladen hat, wird der Aktivierungslink nicht zurückgegeben oder angezeigt.
Erforderliche Berechtigungen: Metastore-Administrator, Benutzer mit den USE RECIPIENT-Berechtigungen oder Empfängerobjektbesitzer.
Katalog-Explorer
Klicken Sie im Azure Databricks-Arbeitsbereich auf das
Katalog.
Klicken Sie oben im Bereich Katalog auf das
Zahnrad-Symbol, und wählen Sie OpenSharing aus.
Alternativ klicken Sie oben rechts auf Teilen > OpenSharing.
Klicken Sie auf der Registerkarte Von mir freigegeben auf Empfänger, und wählen Sie den Empfänger aus.
Kopieren Sie auf der Seite "Empfängerdetails" den Link "Aktivierung".
SQL
Führen Sie in einem Notebook oder im Databricks SQL-Abfrage-Editor den folgenden Befehl aus.
DESCRIBE RECIPIENT <recipient-name>;
Die Ausgabe enthält den Aktivierungslink (activation_link).
CLI
Führen Sie über die Databricks-CLI den folgenden Befehl aus.
databricks recipients get <recipient-name>
Die Ausgabe enthält den Aktivierungslink (activation_url).
Gewähren Sie dem Empfänger Zugang zu einem Anteil
Nachdem Sie den Empfänger erstellt und Freigaben erstellt haben, können Sie dem Empfänger Zugriff auf diese Freigaben gewähren.
Wenn Sie Empfängern Zugriff auf eine Freigabe gewähren möchten, können Sie hierzu den Katalog-Explorer, die Databricks Unity Catalog-Befehlszeilenschnittstelle oder den SQL-Befehl GRANT ON SHARE in einem Azure Databricks-Notebook oder im Databricks SQL-Abfrage-Editor verwenden.
Erforderliche Berechtigungen: Eine der folgenden Berechtigungen:
- Metastore-Administrator.
- Delegierte Berechtigungen oder Besitz sowohl für die Freigabe als auch für die Empfängerobjekte ((
USE SHARE+SET SHARE PERMISSION) oder Person im Besitz der Freigabe) UND (USE RECIPIENToder Person im Besitz des Empfängers).
Anweisungen finden Sie unter Verwalten des Zugriffs auf OpenSharing-Datenfreigaben (für Anbieter).
Verwalten von Empfängertoken
Wenn Sie Daten für einen Empfänger mithilfe des Bearertoken-Flows für die Databricks-zu-Open-Freigabe freigeben, müssen Sie das Token dieses Empfängers möglicherweise rotieren. Das Drehen eines Tokens besteht darin, ein vorhandenes Token so festzulegen, dass es abläuft und durch ein neues Token und eine neue Aktivierungs-URL ersetzt wird.
Sie sollten das Token eines Empfängers drehen und unter folgenden Umständen eine neue Aktivierungs-URL generieren:
- Wenn das vorhandene Empfängertoken bald abläuft.
- Wenn ein Empfänger seine Aktivierungs-URL verliert oder kompromittiert ist.
- Wenn die Anmeldeinformationen beschädigt, verloren gehen oder kompromittiert werden, nachdem sie von einem Empfänger heruntergeladen wurden.
- Wenn Sie die Lebensdauer des Empfängertokens für einen Metastore ändern. Siehe Ändern der Empfängertokenlebensdauer.
Sicherheitsüberlegungen für Token
Zu einem bestimmten Zeitpunkt kann ein Empfänger über höchstens zwei Token verfügen: ein aktives Token und ein gedrehtes Token. Das gedrehte Token ist ein Token, das so eingestellt wurde, dass es abläuft und durch das aktive Token ersetzt wird. Bis das rotierte Token abläuft, führt der Versuch, das Token erneut zu rotieren, zu einem Fehler.
Wenn du das Token eines Empfängers rotierst, kannst du optional --existing-token-expire-in-seconds auf die Anzahl der Sekunden festlegen, bevor das bestehende Token des Empfängers (das gerade rotiert wird) abläuft. Wenn Sie den Wert 0auf "" festlegen, läuft das vorhandene Empfängertoken sofort ab.
Databricks empfiehlt, einen relativ kurzen Zeitraum festzulegen --existing-token-expire-in-seconds , der der Empfängerorganisation Zeit für den Zugriff auf die neue Aktivierungs-URL gibt und gleichzeitig die Zeitspanne minimiert, in der der Empfänger über zwei aktive Token verfügt. Wenn Sie vermuten, dass das vorhandene Empfängertoken kompromittiert ist, empfiehlt Databricks, dass Sie erzwingen, dass es sofort abläuft.
Wenn auf die vorhandene Aktivierungs-URL eines Empfängers nie zugegriffen wurde, wird durch Drehen des vorhandenen Tokens diese Aktivierungs-URL ungültig und durch eine neue ersetzt.
Wenn alle Empfängertoken abgelaufen sind, ersetzt das Drehen des Tokens die vorhandene Aktivierungs-URL durch eine neue. Databricks empfiehlt, einen Empfänger, dessen Token abgelaufen ist, umgehend zu rotieren oder zurückzuziehen.
Wenn eine Empfängeraktivierungs-URL versehentlich an die falsche Person gesendet wird oder über einen unsicheren Kanal gesendet wird, empfiehlt Databricks Folgendes:
- Widerrufen Sie den Zugriff des Empfängers auf die Freigabe.
- Drehen Sie den Empfänger und legen Sie
--existing-token-expire-in-secondsauf0fest. - Geben Sie die neue Aktivierungs-URL für den vorgesehenen Empfänger über einen sicheren Kanal frei.
- Nachdem auf die Aktivierungs-URL zugegriffen wurde, gewähren Sie dem Empfänger erneut Zugriff auf die Freigabe.
In extremen Situationen können Sie, anstatt das Token des Empfängers zu rotieren, den Empfänger löschen und neu erstellen.
Drehen des Empfängertokens
Um das Token eines Empfängers zu drehen, können Sie den Katalog-Explorer oder die Databricks Unity Catalog CLI verwenden.
Erforderliche Berechtigungen: Besitzer des Empfängerobjekts
Note
Nachdem Sie den neuen Aktivierungslink freigegeben haben, muss der Empfänger die neuen Zugangsdaten auf ihrer Seite verwenden. Wenn der Empfänger die Anmeldeinformationen als Anbieterobjekt im Unity-Katalog importiert hat, muss er das Anbieterobjekt mit der Databricks-REST-API aktualisieren. Weitere Informationen finden Sie unter Rotieren von Anmeldeinformationen für offene Empfänger.
Katalog-Explorer
Klicken Sie im Azure Databricks-Arbeitsbereich auf das
Katalog.
Klicken Sie oben im Bereich Katalog auf das
Zahnrad-Symbol, und wählen Sie OpenSharing aus.
Alternativ klicken Sie oben rechts auf Teilen > OpenSharing.
Erweitern Sie im linken Bereich das Menü "OpenSharing" , und wählen Sie "Von mir freigegeben" aus.
Klicken Sie auf der Registerkarte Von mir freigegeben auf Empfänger, und wählen Sie den Empfänger aus.
Klicken Sie in der Spalte ganz rechts unter Tokenverwaltung neben Tokenablauf auf Rotieren.
Legen Sie im Dialogfeld Token rotieren fest, ob das Token sofort oder nach einem bestimmten Zeitraum ablaufen soll. Hinweise zum Ablauf vorhandener Token finden Sie unter Sicherheitsüberlegungen für Token.
Klicken Sie auf "Drehen".
Kopieren Sie auf der Registerkarte "Details " den neuen Aktivierungslink , und teilen Sie ihn mit dem Empfänger über einen sicheren Kanal. Weitere Informationen finden Sie unter Senden der Verbindungsinformationen an den Empfänger.
CLI
Führen Sie über die Databricks-CLI den folgenden Befehl aus. Ersetzen Sie folgende Platzhalterwerte:
-
<recipient-name>: der Name des Empfängers. -
<expiration-seconds>: Die Anzahl der Sekunden, bis das vorhandene Empfängertoken abläuft. In dieser Zeit funktioniert der bestehende Token weiterhin. Ein Wert von0bedeutet, dass das vorhandene Token sofort abläuft. Hinweise zum Ablauf vorhandener Token finden Sie unter Sicherheitsüberlegungen für Token.
databricks recipients rotate-token \ <recipient-name> \ <expiration-seconds>-
Rufen Sie den neuen Aktivierungslink des Empfängers ab, und teilen Sie ihn mit dem Empfänger über einen sicheren Kanal. Weitere Informationen finden Sie unter Senden der Verbindungsinformationen an den Empfänger.
Aktualisieren der Empfängertokenlebensdauer
Verwenden Sie den Katalog-Explorer, um die Lebensdauer eines vorhandenen Empfängertokens zu aktualisieren.
Erforderliche Berechtigungen: Besitzer des Empfängerobjekts
Klicken Sie im Azure Databricks-Arbeitsbereich auf das
Katalog.
Klicken Sie oben im Bereich Katalog auf das
Zahnrad-Symbol, und wählen Sie OpenSharing aus.
Alternativ klicken Sie oben rechts auf Teilen > OpenSharing.
Erweitern Sie im linken Bereich das Menü "OpenSharing" , und wählen Sie "Von mir freigegeben" aus.
Klicken Sie auf der Registerkarte Von mir freigegeben auf Empfänger, und wählen Sie den Empfänger aus.
Klicken Sie in der Spalte ganz rechts unter Tokenverwaltung, neben Tokenablauf, auf Aktualisieren.
Legen Sie im Dialogfeld " Empfängertokenlebensdauer bearbeiten " die neue Tokenlebensdauer fest. Hinweise zum Ablauf vorhandener Token finden Sie unter Sicherheitsüberlegungen für Token.
Klicke auf Speichern.
Ändern der Lebensdauer des Empfängertokens
Wenn Sie die Standardlebensdauer des Empfängertokens für Ihren Unity Catalog-Metastore ändern müssen, können Sie den Katalog-Explorer oder die Databricks Unity Catalog CLI verwenden.
Note
Wenn Sie die Standardgültigkeitsdauer eines Empfängertokens für einen Metastore ändern, wird die Gültigkeitsdauer des Empfängertokens für bereits vorhandene Empfänger nicht automatisch aktualisiert. Um die neue Tokenlebensdauer auf einen bestimmten Empfänger anzuwenden, müssen Sie das Token drehen. Siehe Verwalten von Empfängertoken.
Erforderliche Berechtigungen: Kontoadministrator.
Katalog-Explorer
- Melden Sie sich bei der Kontokonsole an.
- Klicken Sie in der Randleiste auf das
Katalog.
- Klicken Sie auf den Namen des Metastores.
- Klicken Sie unter "OpenSharing-Empfängertokenlebensdauer" auf "Bearbeiten".
- Aktivieren Sie die Option Ablauf festlegen.
- Geben Sie die Anzahl der Sekunden, Minuten, Stunden oder Tage ein, und wählen Sie eine Maßeinheit aus. Token sind maximal ein Jahr nach der Erstellung gültig.
- Klicke auf Speichern.
CLI
Führen Sie über die Databricks-CLI den folgenden Befehl aus. Ersetzen Sie 12a345b6-7890-1cd2-3456-e789f0a12b34 durch den Metastore UUID und 86400 durch die Anzahl von Sekunden, bevor das Empfängertoken abläuft. Token sind maximal ein Jahr nach der Erstellung gültig.
databricks metastores update \
12a345b6-7890-1cd2-3456-e789f0a12b34 \
--delta-sharing-recipient-token-lifetime-in-seconds 86400