Címzett objektum létrehozása nem Databricks-felhasználók számára tulajdonosi jogkivonatok használatával (Databricks-to-Open megosztás)

Ez a cikk azt ismerteti, hogyan hozhat létre olyan OpenSharing-címzetteket, akik nem férnek hozzá a Unity Catalog-kompatibilis Databricks-munkaterülethez, és hogyan biztosíthatnak hozzáférést a címzetteknek biztonságosan megosztott adatokhoz tulajdonosi jogkivonatokkal. Ezt a hitelesítési folyamatot az OIDC-jogkivonat-összevonási hitelesítési folyamattal együtt nyílt megosztásnak nevezzük.

Így működik:

  1. Adatszolgáltatóként a unitykatalógus metaadattárában hozza létre a címzett objektumot.

  2. A címzett objektum létrehozásakor kiválasztja a tulajdonosi jogkivonat metódusát, az Azure Databricks létrehoz egy jogkivonatot, egy hitelesítő fájlt, amely tartalmazza a jogkivonatot, valamint egy aktiválási hivatkozást, amellyel megoszthatja a címzettel.

    A címzett objektum hitelesítési típusa TOKEN. Szükség szerint frissítheti és visszavonhatja a tokent.

  3. A címzett hozzáfér az aktiválási hivatkozáshoz, letölti a hitelesítő fájlt, és a hitelesítő fájl használatával hitelesíti és olvasási hozzáférést kap a megosztásokban szereplő táblákhoz, amelyekhez hozzáférést ad nekik.

Az OIDC szövetségi folyamat alternatívája a cikkben ismertetett hozzáférési token folyamatnak. A megkötött token áramlással szemben előnyt jelent a biztonság és a kényelem. Részletekért lásd: Open ID Connect (OIDC) föderáció engedélyezése az OpenSharing címzettjeihez.

Important

A 2025. december 8. előtt kibocsátott, 2026. december 8. utáni lejárati dátumokkal rendelkező, vagy lejárati dátum nélküli Databricks-to-Open megosztási címzett jogkivonatok automatikusan 2026. december 8-án lejárnak. Ha jelenleg hosszú vagy korlátlan élettartamú címzett jogkivonatokat használ, tekintse át az integrációkat, és szükség szerint újítsa meg a jogkivonatokat, hogy elkerülje az e dátum utáni üzemzavarhoz vezető változásokat.

A címzett létrehozása

Ha címzettet szeretne létrehozni a Databricks-to-Open megosztáshoz, használhatja a Catalog Explorert, a Databricks Unity Catalog parancssori felületét, vagy egy CREATE RECIPIENT Azure Databricks jegyzetfüzet vagy a Databricks SQL-lekérdezésszerkesztő SQL-parancsát.

Szükséges engedélyek: Metaadattár-rendszergazda vagy felhasználó a CREATE RECIPIENT Unity Catalog metaadattárában, ahol a megosztani kívánt adatok regisztrálva vannak.

Katalóguskezelő

  1. Az Azure Databricks-munkaterületen kattintson az Adatok ikonra.Katalógus.

  2. A Katalógus panel tetején kattintson a Fogaskerék ikonra. fogaskerék ikonra, és válassza az OpenSharing lehetőséget.

    Másik lehetőségként a jobb felső sarokban kattintson az OpenSharing megosztása elemre>.

  3. A Velem megosztva lapon kattintson az Új címzett gombra.

  4. Adja meg a címzett nevét

  5. Címzett típusaesetén válassza a Megnyitáslehetőséget.

  6. Válassza a Token lehetőséget.

  7. (Nem kötelező) Állítsa be a token élettartamának lejárati idejét (másodpercben, percben, órában vagy a címzett létrehozásának időpontjától számított napon). A Lejárat beállítása lehetőséget hagyja kiválasztva, hogy beállíthassa a lejárati időt. A tokenek a létrehozásuk után legfeljebb egy évig érvényesek.

    Ha a Lejárat beállítása lehetőséget választja, és hagyja üresen a mezőt, a jogkivonat élettartama alapértelmezés szerint a metaadattár-konfigurációban beállított címzett jogkivonat élettartam-értéke lesz. Lásd: A címzett jogkivonat élettartamának módosítása. A hozzáférési tokenek élettartamának módosításáról és a tokenek rotálásáról további információkat a Címzett tokenek kezelése című oldalon talál.

  8. (Nem kötelező) Írjon be egy megjegyzést.

  9. Kattintson a Létrehozás gombra.

  10. Másolja ki az aktiválási hivatkozást.

    Azt is megteheti, hogy később megkapja az aktiválási hivatkozást. Lásd : Az aktiválási hivatkozás lekérése.

  11. (Nem kötelező) Egyéni címzetttulajdonságok létrehozása.

    A Címzett áttekintése lapon kattintson a Szerkesztés ikonra a Címzett tulajdonságai mellett. Ezután adjon hozzá egy tulajdonságnevet (kulcs) és egy értéket. További részletekért lásd: A címzett tulajdonságainak kezelése.

SQL

Futtassa a következő parancsot egy jegyzetfüzetben vagy a Databricks SQL-lekérdezésszerkesztőben:

CREATE RECIPIENT [IF NOT EXISTS] <recipient-name>
[COMMENT "<comment>"];

Egyéni tulajdonságokat is hozzáadhat a címzetthez. További részletekért lásd: A címzett tulajdonságainak kezelése.

parancssori felület

Futtassa a következő parancsot a Databricks parancssori felületével.

databricks recipients create <recipient-name>

Egyéni tulajdonságokat is hozzáadhat a címzetthez. További részletekért lásd: A címzett tulajdonságainak kezelése.

A kimenet tartalmazza azt a activation_url-t, amelyet megosztasz a címzettel.

A címzett authentication_typeTOKEN-vel jön létre.

Megjegyzés:

A címzett létrehozásakor lehetősége van korlátozott IP-címekre korlátozni a címzettek hozzáférését. Ip-hozzáférési listát is hozzáadhat egy meglévő címzetthez. Lásd: Az OpenSharing címzettek hozzáférésének korlátozása IP-hozzáférési listák használatával (Databricks-to-Open sharing).

Az új címzett aktiválási hivatkozásának lekéréséhez használhatja a Catalog Explorert, a Databricks Unity Catalog parancssori felületét, vagy az DESCRIBE RECIPIENT SQL-parancsot egy Azure Databricks-jegyzetfüzetben vagy a Databricks SQL-lekérdezésszerkesztőben.

Ha a címzett már letöltötte a hitelesítőadat-fájlt, a rendszer nem adja vissza vagy nem jeleníti meg az aktiválási hivatkozást.

Szükséges engedélyek: Metaadattár-rendszergazda, jogosultsággal rendelkező USE RECIPIENT felhasználó vagy a címzett objektum tulajdonosa.

Katalóguskezelő

  1. Az Azure Databricks-munkaterületen kattintson az Adatok ikonra.Katalógus.

  2. A Katalógus panel tetején kattintson a Fogaskerék ikonra. fogaskerék ikonra, és válassza az OpenSharing lehetőséget.

    Másik lehetőségként a jobb felső sarokban kattintson az OpenSharing megosztása elemre>.

  3. A Velem megosztva lapon kattintson a Címzettek elemre, és válassza ki a címzettet.

  4. A címzett adatai lapon másolja ki az Aktiválás hivatkozást.

SQL

Futtassa a következő parancsot egy jegyzetfüzetben vagy a Databricks SQL-lekérdezésszerkesztőben.

DESCRIBE RECIPIENT <recipient-name>;

A kimenet tartalmazza a activation_link.

parancssori felület

Futtassa a következő parancsot a Databricks parancssori felületével.

databricks recipients get <recipient-name>

A kimenet tartalmazza a activation_url.

Hozzáférés biztosítása a címzettnek egy megosztáshoz

Miután létrehozta a címzettet, és létrehozott megosztásokat, hozzáférést adhat a címzettnek ezekhez a megosztásokhoz.

A címzettek megosztási hozzáférésének biztosításához használhatja a Catalog Explorert, a Databricks Unity Catalog CLI-t, vagy egy GRANT ON SHARE Azure Databricks-jegyzetfüzet vagy a Databricks SQL-lekérdezésszerkesztő SQL-parancsát.

Szükséges engedélyek: Az alábbiak egyike:

  • Metaadattár-rendszergazda.
  • Delegált engedélyek vagy tulajdonjogok mind a megosztáson, mind a címzett objektumán ((USE SHARE + SET SHARE PERMISSION), vagy a megosztás tulajdonosa) ÉS (USE RECIPIENT, vagy a címzett tulajdonosa).

Útmutatásért lásd: OpenSharing-adatmegosztások hozzáférésének kezelése (szolgáltatók számára).

A címzett kapcsolati adatainak elküldése

A címzettnek tudnia kell, hogyan férhet hozzá a velük megosztott adatokhoz. Használjon biztonságos csatornát az aktiválási hivatkozás és a használati utasításokra mutató hivatkozás megosztásához.

A hitelesítőadat-fájlt csak egyszer töltheti le. A címzetteknek titkosként kell kezelniük a letöltött hitelesítő adatokat, és nem oszthatják meg a szervezeten kívül. Ha aggódik amiatt, hogy egy hitelesítő adatot nem biztonságosan kezeltek, bármikor újra generálhatja a címzett hitelesítő adatát. A hitelesítő adatok biztonságos hozzáférésének biztosításához való kezelésével kapcsolatos további információkért tekintse meg a jogkivonatok biztonsági szempontjait.

Címzett tokenek kezelése

Ha adatokat oszt meg egy címzettel a Databricks-to-Open megosztás tulajdonosi jogkivonat-folyamatával, előfordulhat, hogy el kell forgatnia a címzett jogkivonatát. A jogkivonat elforgatása egy meglévő jogkivonat lejáratának beállítását és egy új jogkivonattal és aktiválási URL-címmel való cseréjét foglalja magában.

A következő körülmények között forgassa el a címzett jogkivonatát, és hozzon létre egy új aktiválási URL-címet:

  • Amikor a meglévő címzett token hamarosan lejár.
  • Ha egy címzett elveszíti az aktiválási URL-címét, vagy ha sérült.
  • Ha a hitelesítő adatok megsérültek, elvesztek vagy kompromittálódtak, miután a címzett letöltötte azt.
  • Ha módosítja a metaadattár címzett jogkivonatának élettartamát. Lásd: A címzett jogkivonat élettartamának módosítása.

Tokenek biztonsági szempontjai

Bármely időpontban egy címzett legfeljebb két jogkivonattal rendelkezhet: egy aktív és egy forgatott jogkivonattal. Az elforgatott jogkivonat egy olyan jogkivonat, amely lejáratra van beállítva, és az aktív jogkivonat váltja le. Amíg az elforgatott jogkivonat le nem jár, a jogkivonat ismételt elforgatásának megkísérlése hibát eredményez.

Ha elforgatja egy címzett jogkivonatát, tetszés szerint beállíthatja --existing-token-expire-in-seconds-re a másodpercek számát, amíg a meglévő címzett jogkivonata — vagyis az elforgatandó jogkivonat — lejár. Ha ezt az értéket 0 állítja be, a meglévő címzett tokenje azonnal lejár.

A Databricks azt javasolja, hogy állítson be --existing-token-expire-in-seconds egy viszonylag rövid időszakot, amely időt ad a címzett szervezetének az új aktiválási URL-cím elérésére, miközben minimalizálja azt az időtartamot, amíg a címzett két aktív jogkivonattal rendelkezik. Ha azt gyanítja, hogy a meglévő felhasználói token veszélybe került, a Databricks azt javasolja, hogy lejáratását azonnal kezdeményezze.

Ha a címzett meglévő aktiválási URL-jét soha nem érte el senki, a meglévő token elforgatása érvényteleníti az aktiválási URL-t, és lecseréli egy újra.

Ha az összes címzett tokenje lejárt, a token megújítása lecseréli a meglévő aktiválási URL-címet egy újra. A Databricks azt javasolja, hogy azonnal forgassa vagy dobja el azt a címzettet, akinek lejárt a jogkivonata.

Ha egy címzett aktiválási URL-címét véletlenül rossz személynek küldi el, vagy nem biztonságos csatornán keresztül küldi el, a Databricks a következőket javasolja:

  1. A címzett hozzáférésének visszavonása a megosztáshoz.
  2. Forgassa el a céltárgyat, és állítsa --existing-token-expire-in-seconds-et 0-re.
  3. Ossza meg az új aktiválási URL-címet a kívánt címzettel egy biztonságos csatornán keresztül.
  4. Az aktiválási URL-cím elérése után adjon ismét hozzáférést a címzettnek a megosztáshoz.

Szélsőséges helyzetekben a címzett jogkivonatának elforgatása helyett törölheti és létrehozhatja újra a címzettet.

Címzett tokenjének elforgatása

A címzett jogkivonatának elforgatásához használhatja a Catalog Explorert vagy a Databricks Unity Catalog parancssori felületét.

Szükséges engedélyek: Címzett objektum tulajdonosa.

Megjegyzés:

Az új aktiválási hivatkozás megosztása után a címzettnek alkalmaznia kell az új hitelesítő adatokat az ő oldalukon. Ha a címzett szolgáltatói objektumként importálta a hitelesítő adatokat a Unity Catalogban, frissítenie kell a szolgáltató objektumot a Databricks REST API-val. További információért lásd a Megnyitott címzettek hitelesítő adatainak forgatása című részt.

Katalóguskezelő

  1. Az Azure Databricks-munkaterületen kattintson az Adatok ikonra.Katalógus.

  2. A Katalógus panel tetején kattintson a Fogaskerék ikonra. fogaskerék ikonra, és válassza az OpenSharing lehetőséget.

    Másik lehetőségként a jobb felső sarokban kattintson az OpenSharing megosztása elemre>.

  3. A bal oldali panelen bontsa ki az OpenSharing menüt, és válassza a Velem megosztva lehetőséget.

  4. A Velem megosztva lapon kattintson a Címzettek elemre, és válassza ki a címzettet.

  5. A jobb szélső oszlopBan, a Jogkivonat kezelése területen, a Jogkivonat lejárata mellett kattintson a Forgatás gombra.

  6. A jogkivonat forgatása párbeszédpanelen állítsa be, hogy a jogkivonat azonnal vagy egy meghatározott időtartamra járjon le. A meglévő jogkivonatok lejáratának időpontjával kapcsolatos tanácsért tekintse meg a jogkivonatok biztonsági szempontjait.

  7. Kattintson a Forgatás gombra.

  8. A Részletek lapon másolja ki az új aktiválási hivatkozást, és ossza meg a címzettel egy biztonságos csatornán keresztül. Lásd : Az aktiválási hivatkozás lekérése.

parancssori felület

  1. Futtassa a következő parancsot a Databricks parancssori felületével. Cserélje le a helyettesítő értékeket.

    • <recipient-name>: a címzett neve.
    • <expiration-seconds>: A meglévő címzett token lejáratáig hátralévő másodpercek száma. Ebben az időszakban a meglévő token továbbra is működni fog. Egy 0 érték azt jelenti, hogy a meglévő jogkivonat azonnal lejár. A meglévő jogkivonatok lejáratának időpontjával kapcsolatos tanácsért tekintse meg a jogkivonatok biztonsági szempontjait.
    databricks recipients rotate-token \
    <recipient-name> \
    <expiration-seconds>
    
  2. Kérje le a címzett új aktiválási hivatkozását, és ossza meg a címzettel egy biztonságos csatornán keresztül. Lásd : Az aktiválási hivatkozás lekérése.

A címzett token élettartamának frissítése

Egy meglévő címzett jogkivonat élettartamának frissítéséhez használja a Katalóguskezelőt.

Szükséges engedélyek: Címzett objektum tulajdonosa.

  1. Az Azure Databricks-munkaterületen kattintson az Adatok ikonra.Katalógus.

  2. A Katalógus panel tetején kattintson a Fogaskerék ikonra. fogaskerék ikonra, és válassza az OpenSharing lehetőséget.

    Másik lehetőségként a jobb felső sarokban kattintson az OpenSharing megosztása elemre>.

  3. A bal oldali panelen bontsa ki az OpenSharing menüt, és válassza a Velem megosztva lehetőséget.

  4. A Velem megosztva lapon kattintson a Címzettek elemre, és válassza ki a címzettet.

  5. A jobb szélső oszlop Jogkivonat kezelése területén, a Jogkivonat lejárata mellett kattintson a Frissítés gombra.

  6. A címzett azonosító élettartamának szerkesztése párbeszédpanelen állítsa be az új azonosító élettartamát. A meglévő jogkivonatok lejáratának időpontjával kapcsolatos tanácsért tekintse meg a jogkivonatok biztonsági szempontjait.

  7. Kattintson a Mentés lehetőségre.

A címzett jogkivonat élettartamának módosítása

Ha módosítania kell a Unity Catalog-metaadattár alapértelmezett címzett jogkivonat-élettartamát, használhatja a Catalog Explorert vagy a Databricks Unity Catalog parancssori felületét.

Megjegyzés:

A meglévő címzettek címzetti jogkivonatának élettartama nem frissül automatikusan, ha módosítja a metaadattár alapértelmezett címzettjogkivonat-élettartamát. Ahhoz, hogy az új token élettartamát egy adott címzettre alkalmazza, frissítenie kell a tokent. Lásd: Címzett-tokenek kezelése.

Szükséges engedélyek: Fiókadminisztrátor.

Katalóguskezelő

  1. Jelentkezzen be a fiókkonzolra.
  2. Az oldalsávon kattintson az Adatok ikonra.Katalógus.
  3. Kattintson a metaadattár nevére.
  4. Az OpenSharing címzett-jogkivonat élettartama alatt kattintson a Szerkesztés gombra.
  5. Engedélyezze a lejárat beállítását.
  6. Adja meg a másodpercek, percek, órák vagy napok számát, és válassza ki a mértékegységet. A tokenek a létrehozásuk után legfeljebb egy évig érvényesek.
  7. Kattintson a Mentés lehetőségre.

parancssori felület

Futtassa a következő parancsot a Databricks parancssori felületével. Cserélje le 12a345b6-7890-1cd2-3456-e789f0a12b34 a metaadattár UUID azonosítójára, és cserélje le 86400 a címzett jogkivonata lejárata előtt másodpercekig. A tokenek a létrehozásuk után legfeljebb egy évig érvényesek.

databricks metastores update \
12a345b6-7890-1cd2-3456-e789f0a12b34 \
--delta-sharing-recipient-token-lifetime-in-seconds 86400

További források