Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a cikk azt ismerteti, hogyan hozhat létre olyan OpenSharing-címzetteket, akik nem férnek hozzá a Unity Catalog-kompatibilis Databricks-munkaterülethez, és hogyan biztosíthatnak hozzáférést a címzetteknek biztonságosan megosztott adatokhoz tulajdonosi jogkivonatokkal. Ezt a hitelesítési folyamatot az OIDC-jogkivonat-összevonási hitelesítési folyamattal együtt nyílt megosztásnak nevezzük.
Így működik:
Adatszolgáltatóként a unitykatalógus metaadattárában hozza létre a címzett objektumot.
A címzett objektum létrehozásakor kiválasztja a tulajdonosi jogkivonat metódusát, az Azure Databricks létrehoz egy jogkivonatot, egy hitelesítő fájlt, amely tartalmazza a jogkivonatot, valamint egy aktiválási hivatkozást, amellyel megoszthatja a címzettel.
A címzett objektum hitelesítési típusa
TOKEN. Szükség szerint frissítheti és visszavonhatja a tokent.A címzett hozzáfér az aktiválási hivatkozáshoz, letölti a hitelesítő fájlt, és a hitelesítő fájl használatával hitelesíti és olvasási hozzáférést kap a megosztásokban szereplő táblákhoz, amelyekhez hozzáférést ad nekik.
Az OIDC szövetségi folyamat alternatívája a cikkben ismertetett hozzáférési token folyamatnak. A megkötött token áramlással szemben előnyt jelent a biztonság és a kényelem. Részletekért lásd: Open ID Connect (OIDC) föderáció engedélyezése az OpenSharing címzettjeihez.
Important
A 2025. december 8. előtt kibocsátott, 2026. december 8. utáni lejárati dátumokkal rendelkező, vagy lejárati dátum nélküli Databricks-to-Open megosztási címzett jogkivonatok automatikusan 2026. december 8-án lejárnak. Ha jelenleg hosszú vagy korlátlan élettartamú címzett jogkivonatokat használ, tekintse át az integrációkat, és szükség szerint újítsa meg a jogkivonatokat, hogy elkerülje az e dátum utáni üzemzavarhoz vezető változásokat.
A címzett létrehozása
Ha címzettet szeretne létrehozni a Databricks-to-Open megosztáshoz, használhatja a Catalog Explorert, a Databricks Unity Catalog parancssori felületét, vagy egy CREATE RECIPIENT Azure Databricks jegyzetfüzet vagy a Databricks SQL-lekérdezésszerkesztő SQL-parancsát.
Szükséges engedélyek: Metaadattár-rendszergazda vagy felhasználó a CREATE RECIPIENT Unity Catalog metaadattárában, ahol a megosztani kívánt adatok regisztrálva vannak.
Katalóguskezelő
Az Azure Databricks-munkaterületen kattintson az
Katalógus.
A Katalógus panel tetején kattintson a
fogaskerék ikonra, és válassza az OpenSharing lehetőséget.
Másik lehetőségként a jobb felső sarokban kattintson az OpenSharing megosztása elemre>.
A Velem megosztva lapon kattintson az Új címzett gombra.
Adja meg a címzett nevét
Címzett típusaesetén válassza a Megnyitáslehetőséget.
Válassza a Token lehetőséget.
(Nem kötelező) Állítsa be a token élettartamának lejárati idejét (másodpercben, percben, órában vagy a címzett létrehozásának időpontjától számított napon). A Lejárat beállítása lehetőséget hagyja kiválasztva, hogy beállíthassa a lejárati időt. A tokenek a létrehozásuk után legfeljebb egy évig érvényesek.
Ha a Lejárat beállítása lehetőséget választja, és hagyja üresen a mezőt, a jogkivonat élettartama alapértelmezés szerint a metaadattár-konfigurációban beállított címzett jogkivonat élettartam-értéke lesz. Lásd: A címzett jogkivonat élettartamának módosítása. A hozzáférési tokenek élettartamának módosításáról és a tokenek rotálásáról további információkat a Címzett tokenek kezelése című oldalon talál.
(Nem kötelező) Írjon be egy megjegyzést.
Kattintson a Létrehozás gombra.
Másolja ki az aktiválási hivatkozást.
Azt is megteheti, hogy később megkapja az aktiválási hivatkozást. Lásd : Az aktiválási hivatkozás lekérése.
(Nem kötelező) Egyéni címzetttulajdonságok létrehozása.
A Címzett áttekintése lapon kattintson a
a Címzett tulajdonságai mellett. Ezután adjon hozzá egy tulajdonságnevet (kulcs) és egy értéket. További részletekért lásd: A címzett tulajdonságainak kezelése.
SQL
Futtassa a következő parancsot egy jegyzetfüzetben vagy a Databricks SQL-lekérdezésszerkesztőben:
CREATE RECIPIENT [IF NOT EXISTS] <recipient-name>
[COMMENT "<comment>"];
Egyéni tulajdonságokat is hozzáadhat a címzetthez. További részletekért lásd: A címzett tulajdonságainak kezelése.
parancssori felület
Futtassa a következő parancsot a Databricks parancssori felületével.
databricks recipients create <recipient-name>
Egyéni tulajdonságokat is hozzáadhat a címzetthez. További részletekért lásd: A címzett tulajdonságainak kezelése.
A kimenet tartalmazza azt a activation_url-t, amelyet megosztasz a címzettel.
A címzett authentication_typeTOKEN-vel jön létre.
Megjegyzés:
A címzett létrehozásakor lehetősége van korlátozott IP-címekre korlátozni a címzettek hozzáférését. Ip-hozzáférési listát is hozzáadhat egy meglévő címzetthez. Lásd: Az OpenSharing címzettek hozzáférésének korlátozása IP-hozzáférési listák használatával (Databricks-to-Open sharing).
Az aktiválási hivatkozás lekérése
Az új címzett aktiválási hivatkozásának lekéréséhez használhatja a Catalog Explorert, a Databricks Unity Catalog parancssori felületét, vagy az DESCRIBE RECIPIENT SQL-parancsot egy Azure Databricks-jegyzetfüzetben vagy a Databricks SQL-lekérdezésszerkesztőben.
Ha a címzett már letöltötte a hitelesítőadat-fájlt, a rendszer nem adja vissza vagy nem jeleníti meg az aktiválási hivatkozást.
Szükséges engedélyek: Metaadattár-rendszergazda, jogosultsággal rendelkező USE RECIPIENT felhasználó vagy a címzett objektum tulajdonosa.
Katalóguskezelő
Az Azure Databricks-munkaterületen kattintson az
Katalógus.
A Katalógus panel tetején kattintson a
fogaskerék ikonra, és válassza az OpenSharing lehetőséget.
Másik lehetőségként a jobb felső sarokban kattintson az OpenSharing megosztása elemre>.
A Velem megosztva lapon kattintson a Címzettek elemre, és válassza ki a címzettet.
A címzett adatai lapon másolja ki az Aktiválás hivatkozást.
SQL
Futtassa a következő parancsot egy jegyzetfüzetben vagy a Databricks SQL-lekérdezésszerkesztőben.
DESCRIBE RECIPIENT <recipient-name>;
A kimenet tartalmazza a activation_link.
parancssori felület
Futtassa a következő parancsot a Databricks parancssori felületével.
databricks recipients get <recipient-name>
A kimenet tartalmazza a activation_url.
Hozzáférés biztosítása a címzettnek egy megosztáshoz
Miután létrehozta a címzettet, és létrehozott megosztásokat, hozzáférést adhat a címzettnek ezekhez a megosztásokhoz.
A címzettek megosztási hozzáférésének biztosításához használhatja a Catalog Explorert, a Databricks Unity Catalog CLI-t, vagy egy GRANT ON SHARE Azure Databricks-jegyzetfüzet vagy a Databricks SQL-lekérdezésszerkesztő SQL-parancsát.
Szükséges engedélyek: Az alábbiak egyike:
- Metaadattár-rendszergazda.
- Delegált engedélyek vagy tulajdonjogok mind a megosztáson, mind a címzett objektumán ((
USE SHARE+SET SHARE PERMISSION), vagy a megosztás tulajdonosa) ÉS (USE RECIPIENT, vagy a címzett tulajdonosa).
Útmutatásért lásd: OpenSharing-adatmegosztások hozzáférésének kezelése (szolgáltatók számára).
A címzett kapcsolati adatainak elküldése
A címzettnek tudnia kell, hogyan férhet hozzá a velük megosztott adatokhoz. Használjon biztonságos csatornát az aktiválási hivatkozás és a használati utasításokra mutató hivatkozás megosztásához.
A hitelesítőadat-fájlt csak egyszer töltheti le. A címzetteknek titkosként kell kezelniük a letöltött hitelesítő adatokat, és nem oszthatják meg a szervezeten kívül. Ha aggódik amiatt, hogy egy hitelesítő adatot nem biztonságosan kezeltek, bármikor újra generálhatja a címzett hitelesítő adatát. A hitelesítő adatok biztonságos hozzáférésének biztosításához való kezelésével kapcsolatos további információkért tekintse meg a jogkivonatok biztonsági szempontjait.
Címzett tokenek kezelése
Ha adatokat oszt meg egy címzettel a Databricks-to-Open megosztás tulajdonosi jogkivonat-folyamatával, előfordulhat, hogy el kell forgatnia a címzett jogkivonatát. A jogkivonat elforgatása egy meglévő jogkivonat lejáratának beállítását és egy új jogkivonattal és aktiválási URL-címmel való cseréjét foglalja magában.
A következő körülmények között forgassa el a címzett jogkivonatát, és hozzon létre egy új aktiválási URL-címet:
- Amikor a meglévő címzett token hamarosan lejár.
- Ha egy címzett elveszíti az aktiválási URL-címét, vagy ha sérült.
- Ha a hitelesítő adatok megsérültek, elvesztek vagy kompromittálódtak, miután a címzett letöltötte azt.
- Ha módosítja a metaadattár címzett jogkivonatának élettartamát. Lásd: A címzett jogkivonat élettartamának módosítása.
Tokenek biztonsági szempontjai
Bármely időpontban egy címzett legfeljebb két jogkivonattal rendelkezhet: egy aktív és egy forgatott jogkivonattal. Az elforgatott jogkivonat egy olyan jogkivonat, amely lejáratra van beállítva, és az aktív jogkivonat váltja le. Amíg az elforgatott jogkivonat le nem jár, a jogkivonat ismételt elforgatásának megkísérlése hibát eredményez.
Ha elforgatja egy címzett jogkivonatát, tetszés szerint beállíthatja --existing-token-expire-in-seconds-re a másodpercek számát, amíg a meglévő címzett jogkivonata — vagyis az elforgatandó jogkivonat — lejár. Ha ezt az értéket 0 állítja be, a meglévő címzett tokenje azonnal lejár.
A Databricks azt javasolja, hogy állítson be --existing-token-expire-in-seconds egy viszonylag rövid időszakot, amely időt ad a címzett szervezetének az új aktiválási URL-cím elérésére, miközben minimalizálja azt az időtartamot, amíg a címzett két aktív jogkivonattal rendelkezik. Ha azt gyanítja, hogy a meglévő felhasználói token veszélybe került, a Databricks azt javasolja, hogy lejáratását azonnal kezdeményezze.
Ha a címzett meglévő aktiválási URL-jét soha nem érte el senki, a meglévő token elforgatása érvényteleníti az aktiválási URL-t, és lecseréli egy újra.
Ha az összes címzett tokenje lejárt, a token megújítása lecseréli a meglévő aktiválási URL-címet egy újra. A Databricks azt javasolja, hogy azonnal forgassa vagy dobja el azt a címzettet, akinek lejárt a jogkivonata.
Ha egy címzett aktiválási URL-címét véletlenül rossz személynek küldi el, vagy nem biztonságos csatornán keresztül küldi el, a Databricks a következőket javasolja:
- A címzett hozzáférésének visszavonása a megosztáshoz.
- Forgassa el a céltárgyat, és állítsa
--existing-token-expire-in-seconds-et0-re. - Ossza meg az új aktiválási URL-címet a kívánt címzettel egy biztonságos csatornán keresztül.
- Az aktiválási URL-cím elérése után adjon ismét hozzáférést a címzettnek a megosztáshoz.
Szélsőséges helyzetekben a címzett jogkivonatának elforgatása helyett törölheti és létrehozhatja újra a címzettet.
Címzett tokenjének elforgatása
A címzett jogkivonatának elforgatásához használhatja a Catalog Explorert vagy a Databricks Unity Catalog parancssori felületét.
Szükséges engedélyek: Címzett objektum tulajdonosa.
Megjegyzés:
Az új aktiválási hivatkozás megosztása után a címzettnek alkalmaznia kell az új hitelesítő adatokat az ő oldalukon. Ha a címzett szolgáltatói objektumként importálta a hitelesítő adatokat a Unity Catalogban, frissítenie kell a szolgáltató objektumot a Databricks REST API-val. További információért lásd a Megnyitott címzettek hitelesítő adatainak forgatása című részt.
Katalóguskezelő
Az Azure Databricks-munkaterületen kattintson az
Katalógus.
A Katalógus panel tetején kattintson a
fogaskerék ikonra, és válassza az OpenSharing lehetőséget.
Másik lehetőségként a jobb felső sarokban kattintson az OpenSharing megosztása elemre>.
A bal oldali panelen bontsa ki az OpenSharing menüt, és válassza a Velem megosztva lehetőséget.
A Velem megosztva lapon kattintson a Címzettek elemre, és válassza ki a címzettet.
A jobb szélső oszlopBan, a Jogkivonat kezelése területen, a Jogkivonat lejárata mellett kattintson a Forgatás gombra.
A jogkivonat forgatása párbeszédpanelen állítsa be, hogy a jogkivonat azonnal vagy egy meghatározott időtartamra járjon le. A meglévő jogkivonatok lejáratának időpontjával kapcsolatos tanácsért tekintse meg a jogkivonatok biztonsági szempontjait.
Kattintson a Forgatás gombra.
A Részletek lapon másolja ki az új aktiválási hivatkozást, és ossza meg a címzettel egy biztonságos csatornán keresztül. Lásd : Az aktiválási hivatkozás lekérése.
parancssori felület
Futtassa a következő parancsot a Databricks parancssori felületével. Cserélje le a helyettesítő értékeket.
-
<recipient-name>: a címzett neve. -
<expiration-seconds>: A meglévő címzett token lejáratáig hátralévő másodpercek száma. Ebben az időszakban a meglévő token továbbra is működni fog. Egy0érték azt jelenti, hogy a meglévő jogkivonat azonnal lejár. A meglévő jogkivonatok lejáratának időpontjával kapcsolatos tanácsért tekintse meg a jogkivonatok biztonsági szempontjait.
databricks recipients rotate-token \ <recipient-name> \ <expiration-seconds>-
Kérje le a címzett új aktiválási hivatkozását, és ossza meg a címzettel egy biztonságos csatornán keresztül. Lásd : Az aktiválási hivatkozás lekérése.
A címzett token élettartamának frissítése
Egy meglévő címzett jogkivonat élettartamának frissítéséhez használja a Katalóguskezelőt.
Szükséges engedélyek: Címzett objektum tulajdonosa.
Az Azure Databricks-munkaterületen kattintson az
Katalógus.
A Katalógus panel tetején kattintson a
fogaskerék ikonra, és válassza az OpenSharing lehetőséget.
Másik lehetőségként a jobb felső sarokban kattintson az OpenSharing megosztása elemre>.
A bal oldali panelen bontsa ki az OpenSharing menüt, és válassza a Velem megosztva lehetőséget.
A Velem megosztva lapon kattintson a Címzettek elemre, és válassza ki a címzettet.
A jobb szélső oszlop Jogkivonat kezelése területén, a Jogkivonat lejárata mellett kattintson a Frissítés gombra.
A címzett azonosító élettartamának szerkesztése párbeszédpanelen állítsa be az új azonosító élettartamát. A meglévő jogkivonatok lejáratának időpontjával kapcsolatos tanácsért tekintse meg a jogkivonatok biztonsági szempontjait.
Kattintson a Mentés lehetőségre.
A címzett jogkivonat élettartamának módosítása
Ha módosítania kell a Unity Catalog-metaadattár alapértelmezett címzett jogkivonat-élettartamát, használhatja a Catalog Explorert vagy a Databricks Unity Catalog parancssori felületét.
Megjegyzés:
A meglévő címzettek címzetti jogkivonatának élettartama nem frissül automatikusan, ha módosítja a metaadattár alapértelmezett címzettjogkivonat-élettartamát. Ahhoz, hogy az új token élettartamát egy adott címzettre alkalmazza, frissítenie kell a tokent. Lásd: Címzett-tokenek kezelése.
Szükséges engedélyek: Fiókadminisztrátor.
Katalóguskezelő
- Jelentkezzen be a fiókkonzolra.
- Az oldalsávon kattintson az
Katalógus.
- Kattintson a metaadattár nevére.
- Az OpenSharing címzett-jogkivonat élettartama alatt kattintson a Szerkesztés gombra.
- Engedélyezze a lejárat beállítását.
- Adja meg a másodpercek, percek, órák vagy napok számát, és válassza ki a mértékegységet. A tokenek a létrehozásuk után legfeljebb egy évig érvényesek.
- Kattintson a Mentés lehetőségre.
parancssori felület
Futtassa a következő parancsot a Databricks parancssori felületével. Cserélje le 12a345b6-7890-1cd2-3456-e789f0a12b34 a metaadattár UUID azonosítójára, és cserélje le 86400 a címzett jogkivonata lejárata előtt másodpercekig. A tokenek a létrehozásuk után legfeljebb egy évig érvényesek.
databricks metastores update \
12a345b6-7890-1cd2-3456-e789f0a12b34 \
--delta-sharing-recipient-token-lifetime-in-seconds 86400