Créer un objet de destinataire pour les utilisateurs non-Databricks à l’aide de jetons de porteur (partage de Databricks vers Open)

Cette page décrit comment créer des destinataires OpenSharing qui n’ont pas accès à un espace de travail Databricks compatible avec le catalogue Unity et accorder à ces destinataires l’accès à des données partagées de manière sécurisée à l’aide de jetons porteurs. Ce flux d’authentification, ainsi que le flux d’authentification de fédération de jetons Open ID Connect (OIDC), est appelé open sharing.

Voici comment cela fonctionne :

  1. En tant que fournisseur de données, vous créez l’objet destinataire dans votre metastore Unity Catalog.

  2. Lorsque vous créez l’objet destinataire, vous sélectionnez la méthode du jeton porteur, et Azure Databricks génère un jeton et un fichier d’identifiants qui inclut le jeton. Ensuite, choisissez si Azure Databricks envoie un e-mail au destinataire ou si vous partagez manuellement le fichier d’accréditation via un lien d’activation.

    L’objet destinataire a le type d’authentification de TOKEN. Vous pouvez actualiser et révoquer le jeton en fonction des besoins.

  3. Le destinataire télécharge le fichier d’accréditation depuis le lien d’activation ou depuis l’email. Ils utilisent le fichier d’accréditation pour authentifier et obtenir un accès de lecture aux données partagées.

Le flux de fédération OIDC est une alternative au flux de jeton du porteur décrit dans cette page. Mais vous ne pouvez pas accorder l’accès au destinataire via un e-mail. Pour plus d’informations, consultez Activer la fédération Open ID Connect (OIDC) pour les destinataires OpenSharing.

Important

Tous les jetons de destinataire de partage Databricks-to-Open émis avant le 8 décembre 2025, avec des dates d’expiration postérieures au 8 décembre 2026 ou sans date d’expiration, expirent automatiquement le 8 décembre 2026. Si vous utilisez actuellement des jetons de destinataire avec des durées de vie longues ou illimitées, passez en revue vos intégrations et renouvelez les jetons si nécessaire pour éviter les modifications critiques à partir de cette date.

Créer le destinataire

Pour créer un destinataire pour le partage Databricks-to-Open, vous pouvez utiliser l’Explorateur de catalogues, l’interface CLI du catalogue Databricks Unity ou la CREATE RECIPIENT commande SQL dans un notebook Azure Databricks ou l’éditeur de requête Databricks SQL. Pour créer un destinataire avec l’API REST, y compris un destinataire par email, voir Créer un destinataire dans la référence de l’API REST.

Autorisations requises : administrateur de metastore ou utilisateur disposant du CREATE RECIPIENT privilège pour le metastore du catalogue Unity où les données que vous souhaitez partager sont inscrites.

Explorateur de catalogues

  1. Dans votre espace de travail Azure Databricks, cliquez sur l’icône Données.Catalogue.

  2. En haut du volet Catalogue, cliquez sur l’icône d’engrenage, puis sélectionnez OpenSharing.

    Sinon, dans le coin supérieur droit, cliquez sur Partager openSharing>.

  3. Sous l’onglet Partagé par moi, cliquez sur Nouveau destinataire.

  4. Choisissez comment votre destinataire peut accéder à ses parts :

    • Partager par email (Bêta) : Cela envoie un e-mail au destinataire afin qu’il puisse télécharger le fichier d’accréditation et lire les données partagées. Consultez le partage par e-mail pour les détails et les limitations.

      1. Saisissez le nom du destinataire et son adresse e-mail.
      2. Pour configurer comment ce partage peut être consommé, sélectionnez Tout client OpenSharing supporté ou Limiter aux destinataires de jetons. Tout client OpenSharing pris en charge permet à votre destinataire de télécharger un fichier d’identifiants et d’accéder au partage sur Azure Databricks.
      3. La durée de vie du token correspond par défaut au paramètre du metastore. Consultez Modifier la durée de vie du jeton de destinataire.

      Note

      Lors du partage par e-mail, accorder l’accès au partage est l’action qui envoie l’invitation. OpenSharing envoie un lien d’activation sécurisé au destinataire pour télécharger le fichier d’accréditation. Le fichier de la certification ne peut être téléchargé qu’une seule fois par le destinataire.

    • Partager en utilisant un identifiant de partage : cela génère un fichier d’identifiants que vous devez partager manuellement avec votre destinataire.

      1. Entrez le nom du destinataire.

      2. Cliquez sur Ouvrir.

      3. (Optionnel) Définissez la durée d’expiration du jeton (en secondes, minutes, heures ou jours à partir du moment de création du destinataire). Laissez Définir l'expiration sélectionné pour définir un délai d'expiration. Les jetons sont valides pendant un maximum d’un an après la création.

        Si vous sélectionnez Définir l’expiration et laissez le champ vide, la durée de vie du jeton est définie par défaut sur la valeur de durée de vie du jeton du destinataire définie dans la configuration du metastore. Consultez Modifier la durée de vie du jeton de destinataire. Pour plus d’informations sur la modification de la durée de vie des jetons et la rotation des jetons, consultez Gérer les jetons de destinataire.

      4. (Optionnel) Saisissez une description pour votre destinataire.

  5. Cliquez sur Créer.

  6. Si vous n’avez pas utilisé le partage d’emails, copiez le lien d’activation.

    Vous pouvez également obtenir le lien d’activation ultérieurement. Consultez Envoyer au destinataire ses informations de connexion.

  7. (Facultatif) Créez des propriétés de destinataire personnalisées.

    Sous l’onglet Vue d’ensemble du destinataire, cliquez sur l'icône de modification en regard des propriétés du destinataire. Ajoutez ensuite un nom de propriété (Clé) et une Valeur. Pour plus d’informations, consultez Gérer les propriétés du destinataire.

SQL

Exécutez la commande suivante dans un notebook ou dans l’éditeur de requête Databricks SQL :

CREATE RECIPIENT [IF NOT EXISTS] <recipient-name>
[COMMENT "<comment>"];

Vous pouvez également ajouter des propriétés personnalisées pour le destinataire. Pour plus d’informations, consultez Gérer les propriétés du destinataire.

CLI

Exécutez la commande suivante dans l’interface CLI Databricks.

databricks recipients create <recipient-name>

Vous pouvez également ajouter des propriétés personnalisées pour le destinataire. Pour plus d’informations, consultez Gérer les propriétés du destinataire.

La sortie inclut le activation_url que vous partagez avec le destinataire.

Le destinataire est créé avec le authentication_type de TOKEN.

Note

Lorsque vous créez le destinataire, vous avez la possibilité de limiter l’accès du destinataire à un ensemble restreint d’adresses IP. Vous pouvez également ajouter une liste d’accès IP à un destinataire existant. Consultez Restreindre l’accès des destinataires d’Open Sharing à l’aide de listes d’accès IP (partage Databricks vers Open).

Demandez au destinataire de télécharger le fichier d’accréditation et d’accéder aux données partagées.

Les destinataires ne peuvent télécharger le fichier d’accréditation qu’une seule fois. La certification téléchargée doit être considérée comme un secret et ne doit pas être partagée en dehors de l’organisation. Si vous craignez qu’une information d’identification ait été gérée de manière non sécurisée, vous pouvez faire pivoter les informations d’identification d’un destinataire à tout moment. Pour plus d’informations sur la gestion des informations d’identification pour garantir l’accès sécurisé des destinataires, consultez Considérations relatives à la sécurité des jetons.

Envoyer par email

Important

Cette fonctionnalité est en version bêta. Pour l’utiliser, un administrateur de compte sur le compte du fournisseur doit activer OpenSharing par email depuis la page Aperçu de la console de compte. Consultez Gérer les versions préliminaires du compte.

Votre destinataire peut accéder et télécharger le fichier d’accréditation depuis l’e-mail. Voir les limites du partage d’emails.

Envoyer en utilisant un identifiant de partage

Utilisez un canal sécurisé pour partager le lien d’activation ainsi qu’un lien vers les instructions pour l’utiliser.

Si vous devez accéder au lien d’activation, vous pouvez utiliser Catalog Explorer, la interface de code Databricks Unity Catalog, ou la DESCRIBE RECIPIENT commande SQL dans un notebook Azure Databricks ou l’éditeur de requêtes SQL Databricks.

Si le destinataire a déjà téléchargé le fichier d’informations d’identification, le lien d’activation n’est ni retourné ni affiché.

Autorisations requises : administrateur de metastore, utilisateur disposant du privilège USE RECIPIENT ou propriétaire de l’objet destinataire.

Explorateur de catalogues

  1. Dans votre espace de travail Azure Databricks, cliquez sur l’icône Données.Catalogue.

  2. En haut du volet Catalogue, cliquez sur l’icône d’engrenage, puis sélectionnez OpenSharing.

    Sinon, dans le coin supérieur droit, cliquez sur Partager openSharing>.

  3. Sous l’onglet Partagé par moi , cliquez sur Destinataires, puis sélectionnez le destinataire.

  4. Dans la page des détails du destinataire, copiez le lien Activation.

SQL

Exécutez la commande suivante dans un notebook ou dans l’éditeur de requête SQL Databricks.

DESCRIBE RECIPIENT <recipient-name>;

La sortie comprend le activation_link.

CLI

Exécutez la commande suivante dans l’interface CLI Databricks.

databricks recipients get <recipient-name>

La sortie comprend le activation_url.

Accordez au bénéficiaire l’accès à une part

Une fois que vous avez créé le destinataire et créé des partages, vous pouvez accorder au destinataire l’accès à ces partages.

Pour accorder aux destinataires l’accès au partage, vous pouvez utiliser Catalog Explorer, l’interface CLI Databricks Unity Catalog ou la commande SQL GRANT ON SHARE dans un notebook Azure Databricks ou l’éditeur de requête Databricks SQL.

Autorisations requises : l’une des suivantes :

  • Administrateur de metastore.
  • Les permissions déléguées ou la propriété sur le partage et les objets du destinataire ((USE SHARE + SET SHARE PERMISSION) ou propriétaire du partage) ET (USE RECIPIENT ou propriétaire du destinataire).

Pour obtenir des instructions, consultez Gérer l’accès aux partages de données OpenSharing (pour les fournisseurs).

Gérer les jetons de destinataire

Si vous partagez des données avec un destinataire à l’aide du flux de jeton du porteur de partage Databricks to Open, vous devrez peut-être faire pivoter le jeton de ce destinataire. La permutation d’un jeton consiste à définir l’expiration d’un jeton existant et à le remplacer par un nouveau jeton et une nouvelle URL d’activation.

Vous devez faire pivoter le jeton d’un destinataire et générer une nouvelle URL d’activation dans les circonstances suivantes :

  • Lorsque le jeton de destinataire existant est sur le point d’expirer.
  • Si un destinataire perd son URL d’activation ou si elle est compromise.
  • Si les informations d’identification sont endommagées, perdues ou compromises après leur téléchargement par un destinataire.
  • Lorsque vous modifiez la durée de vie du jeton de destinataire pour un metastore. Consultez Modifier la durée de vie du jeton de destinataire.

Considérations relatives à la sécurité pour les jetons

À tout moment, un destinataire ne peut avoir au plus que deux jetons : un jeton actif et un jeton permuté. Le jeton pivoté est un jeton qui a été défini pour expirer et être remplacé par le jeton actif. Jusqu’à l’expiration du jeton permuté, toute tentative de permutation du jeton entraîne une erreur.

Lorsque vous faites tourner le jeton d’un destinataire, vous pouvez éventuellement définir --existing-token-expire-in-seconds le nombre de secondes avant que le jeton du destinataire existant (celui en rotation) n’expire. Si vous définissez la valeur 0, le jeton de destinataire existant expire immédiatement.

Databricks vous recommande de définir --existing-token-expire-in-seconds une période relativement courte qui donne à l’organisation du destinataire le temps d’accéder à la nouvelle URL d’activation tout en minimisant la durée pendant laquelle le destinataire a deux jetons actifs. Si vous pensez que le jeton de destinataire existant est compromis, Databricks vous recommande de forcer son expiration immédiate.

Si l’URL d’activation existante d’un destinataire n’a jamais été accessible, la rotation du jeton existant invalide cette URL d’activation et la remplace par une nouvelle URL.

Si tous les jetons de destinataire ont expiré, la permutation du jeton remplace l’URL d’activation existante par une nouvelle. Databricks vous recommande de permuter ou de supprimer rapidement un destinataire dont le jeton a expiré.

Si une URL d’activation de destinataire est envoyée par inadvertance à la mauvaise personne ou est envoyée via un canal non sécurisé, Databricks vous recommande d’effectuer les opérations suivantes :

  1. Révoquez l’accès du destinataire au partage.
  2. Faites pivoter le destinataire et définissez --existing-token-expire-in-seconds sur 0.
  3. Partagez la nouvelle URL d’activation avec le destinataire prévu sur un canal sécurisé.
  4. Une fois l’URL d’activation accessible, accordez à nouveau au destinataire l’accès au partage.

Dans les situations extrêmes, au lieu de permuter le jeton du destinataire, vous pouvez supprimer et recréer le destinataire.

Faire pivoter le jeton d’un destinataire

Pour faire pivoter le jeton d’un destinataire, vous pouvez utiliser l’Explorateur catalogue ou l’interface CLI du catalogue Databricks Unity.

Autorisations requises : propriétaire de l’objet destinataire.

Note

Après avoir partagé le nouveau lien d’activation, le destinataire doit appliquer les nouvelles informations d’identification de son côté. Si le destinataire a importé les informations d’identification en tant qu’objet fournisseur dans le catalogue Unity, il doit mettre à jour l’objet fournisseur avec l’API REST Databricks. Consultez Réinitialiser les informations d’identification pour les destinataires actifs.

Explorateur de catalogues

  1. Dans votre espace de travail Azure Databricks, cliquez sur l’icône Données.Catalogue.

  2. En haut du volet Catalogue, cliquez sur l’icône d’engrenage, puis sélectionnez OpenSharing.

    Sinon, dans le coin supérieur droit, cliquez sur Partager openSharing>.

  3. Dans le volet gauche, développez le menu OpenSharing et sélectionnez Partagé par moi.

  4. Sous l’onglet Partagé par moi , cliquez sur Destinataires, puis sélectionnez le destinataire.

  5. Dans la colonne la plus à droite, sous Gestion des jetons, en regard de expiration du jeton, cliquez sur Renouveler.

  6. Dans la boîte de dialogue Rotation du jeton , définissez le jeton sur expirer immédiatement ou pendant une période définie. Pour obtenir des conseils sur l’expiration des jetons existants, consultez Considérations relatives à la sécurité pour les jetons.

  7. Cliquez sur Pivoter.

  8. Sous l’onglet Détails, copiez le nouveau lien Activation et partagez-le avec le destinataire via un canal sécurisé. Consultez Envoyer au destinataire ses informations de connexion.

CLI

  1. Exécutez la commande suivante dans l’interface CLI Databricks. Remplacez les valeurs d’espace réservé :

    • <recipient-name> : nom du destinataire.
    • <expiration-seconds>: nombre de secondes avant l’expiration du jeton de destinataire existant. Pendant cette période, le jeton existant continue de fonctionner. La valeur 0 indique que le jeton existant expire immédiatement. Pour obtenir des conseils sur l’expiration des jetons existants, consultez Considérations relatives à la sécurité pour les jetons.
    databricks recipients rotate-token \
    <recipient-name> \
    <expiration-seconds>
    
  2. Obtenez le nouveau lien d’activation du destinataire et partagez-le avec le destinataire via un canal sécurisé. Consultez Envoyer au destinataire ses informations de connexion.

Mettre à jour la durée de vie des jetons du destinataire

Pour mettre à jour la durée de vie d’un jeton de destinataire existant, utilisez l’Explorateur de catalogue.

Autorisations requises : propriétaire de l’objet destinataire.

  1. Dans votre espace de travail Azure Databricks, cliquez sur l’icône Données.Catalogue.

  2. En haut du volet Catalogue, cliquez sur l’icône d’engrenage, puis sélectionnez OpenSharing.

    Sinon, dans le coin supérieur droit, cliquez sur Partager openSharing>.

  3. Dans le volet gauche, développez le menu OpenSharing et sélectionnez Partagé par moi.

  4. Sous l’onglet Partagé par moi , cliquez sur Destinataires, puis sélectionnez le destinataire.

  5. Dans la colonne la plus à droite, sous Gestion des jetons, en regard de l’expiration du jeton, cliquez sur Mettre à jour.

  6. Dans la boîte de dialogue Modifier la durée de vie du jeton du destinataire , définissez la nouvelle durée de vie du jeton. Pour obtenir des conseils sur l’expiration des jetons existants, consultez Considérations relatives à la sécurité pour les jetons.

  7. Cliquez sur Enregistrer.

Modifier la durée de vie du jeton de destinataire

Si vous devez modifier la durée de vie du jeton de destinataire par défaut pour votre metastore Unity Catalog, vous pouvez utiliser l’Explorateur catalogue Ou l’interface CLI du catalogue Databricks Unity.

Note

La durée de vie du jeton de destinataire pour les destinataires existants n’est pas automatiquement mise à jour lorsque vous modifiez la durée de vie du destinataire par défaut pour un metastore. Pour appliquer la nouvelle durée de vie de jeton à un destinataire donné, vous devez faire pivoter son jeton. Consultez Gérer les jetons de destinataire.

Autorisations requises : administrateur de compte.

Explorateur de catalogues

  1. Connectez-vous à la console du compte.
  2. Dans la barre latérale, cliquez sur l’icône Données.Catalogue.
  3. Cliquez sur le nom du metastore.
  4. Sous Durée de vie du jeton du destinataire OpenSharing, cliquez sur Modifier.
  5. Activez Définir l’expiration.
  6. Entrez un nombre de secondes, de minutes, d’heures ou de jours, puis sélectionnez l’unité de mesure. Les jetons sont valides pendant un maximum d’un an après la création.
  7. Cliquez sur Enregistrer.

CLI

Exécutez la commande suivante dans l’interface CLI Databricks. Remplacez 12a345b6-7890-1cd2-3456-e789f0a12b34 par l’UUID du metastore, puis remplacez 86400 par le nombre de secondes avant l’expiration du jeton du destinataire. Les jetons sont valides pendant un maximum d’un an après la création.

databricks metastores update \
12a345b6-7890-1cd2-3456-e789f0a12b34 \
--delta-sharing-recipient-token-lifetime-in-seconds 86400

Ressources additionnelles