Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Halaman ini menjelaskan cara membuat penerima OpenSharing yang tidak memiliki akses ke workspace Databricks yang mendukung Unity Catalog dan memberikan akses kepada penerima tersebut ke data yang dibagikan secara aman menggunakan token pembawa. Alur autentikasi ini, bersama dengan alur otentikasi federasi token Open ID Connect (OIDC), disebut open sharing.
Berikut adalah cara kerjanya:
Sebagai penyedia data, Anda membuat objek penerima di metastore Unity Catalog Anda.
Saat Anda membuat objek penerima, Anda memilih metode bearer token, dan Azure Databricks menghasilkan token serta file kredensial yang mencakup token tersebut. Kemudian, pilih apakah Azure Databricks mengirim email kepada penerima atau Anda membagikan file kredensial secara manual menggunakan tautan aktivasi.
Objek penerima memiliki jenis autentikasi berupa
TOKEN. Anda dapat me-refresh dan mencabut token sesuai kebutuhan.Penerima mengunduh file kredensial dari tautan aktivasi atau dari email. Mereka menggunakan file kredensial untuk mengautentikasi dan mendapatkan akses baca ke data yang dibagikan tersebut.
Aliran federasi OIDC adalah alternatif dari aliran token pembawa yang dijelaskan di halaman ini. Tapi Anda tidak bisa memberikan akses kepada penerima melalui email. Untuk detailnya, lihat Mengaktifkan federasi Open ID Connect (OIDC) untuk penerima OpenSharing.
Important
Semua token penerima berbagi Databricks-to-Open yang dikeluarkan sebelum 8 Desember 2025, dengan tanggal kedaluwarsa setelah 8 Desember 2026, atau tanpa tanggal kedaluwarsa, secara otomatis kedaluwarsa pada 8 Desember 2026. Jika saat ini Anda menggunakan token penerima dengan masa pakai yang panjang atau tidak terbatas, tinjau integrasi Anda dan perbarui token sesuai kebutuhan untuk menghindari perubahan yang signifikan setelah tanggal ini.
Buat penerima
Untuk membuat penerima untuk berbagi Databricks-to-Open, Anda bisa menggunakan Catalog Explorer, Databricks Unity Catalog CLI, atau CREATE RECIPIENT perintah SQL di buku catatan Azure Databricks atau editor kueri Databricks SQL. Untuk membuat penerima dengan REST API, termasuk penerima email, lihat Buat penerima dalam referensi REST API.
Izin diperlukan: Admin atau pengguna Metastore dengan CREATE RECIPIENT hak istimewa untuk metastore Unity Catalog tempat data yang ingin Anda bagikan terdaftar.
Eksplorer Katalog
Di ruang kerja Azure Databricks Anda, klik
Catalog.
Di bagian atas panel Katalog , klik
ikon gerigi dan pilih OpenSharing.
Atau, di sudut kanan atas, klik Bagikan > OpenSharing.
Pada tab Dibagikan oleh saya , klik Penerima baru.
Pilih bagaimana penerima Anda dapat mengakses share mereka:
Bagikan menggunakan email (Beta): Ini mengirimkan email kepada penerima agar mereka dapat mengunduh file kredensial dan membaca data yang dibagikan tersebut. Lihat berbagi email untuk detail dan batasan.
- Masukkan nama Penerima dan alamat Email mereka.
- Untuk Konfigurasikan bagaimana share ini dapat dikonsumsi, pilih Klien OpenSharing yang didukung atau Batasi penerima token. Setiap klien OpenSharing yang didukung memungkinkan penerima Anda mengunduh file kredensial dan mengakses share tersebut di Azure Databricks.
- Masa berlaku token mengikuti pengaturan metastore. Lihat Mengubah masa berlaku token penerima.
Note
Saat berbagi menggunakan email, memberikan akses berbagi adalah yang mengirimkan undangan. OpenSharing mengirimkan tautan aktivasi aman melalui email kepada penerima untuk mengunduh file kredensial. File kredensial hanya dapat diunduh sekali oleh penerima.
Bagikan menggunakan pengenal berbagi: Ini menghasilkan file kredensial yang harus Anda bagikan secara manual kepada penerima.
Masukkan Nama penerima.
Pilih Buka.
(Opsional) Atur waktu kedaluwarsa masa pakai Token (dalam detik, menit, jam, atau hari sejak waktu pembuatan penerima). Biarkan Atur kedaluwarsa dipilih untuk mengatur waktu kedaluwarsa. Token berlaku selama maksimal satu tahun setelah pembuatan.
Jika Anda memilih Atur kedaluwarsa dan membiarkan bidang kosong, masa berlaku token akan secara default ke nilai masa berlaku token penerima yang diatur dalam konfigurasi metastore. Lihat Mengubah masa berlaku token penerima. Untuk informasi tentang mengubah masa pakai token dan memutar token, lihat Mengelola token penerima.
(Opsional) Masukkan deskripsi untuk penerima Anda.
Klik Buat.
Jika Anda tidak menggunakan berbagi email, salin tautan aktivasi.
Atau, Anda bisa mendapatkan tautan aktivasi nanti. Lihat Mengirim informasi koneksi mereka kepada penerima.
(Opsional) Buat properti Penerima kustom.
Klik ikon di tab Edit iconGambaran Umum penerima di samping Properti Penerima. Kemudian tambahkan nama properti (Kunci) dan Nilai. Untuk detailnya, lihat Mengelola properti penerima.
SQL
Jalankan perintah berikut ini di buku catatan atau editor kueri Databricks SQL:
CREATE RECIPIENT [IF NOT EXISTS] <recipient-name>
[COMMENT "<comment>"];
Anda juga dapat menambahkan properti kustom untuk penerima. Untuk detailnya, lihat Mengelola properti penerima.
CLI
Jalankan perintah berikut menggunakan Databricks CLI.
databricks recipients create <recipient-name>
Anda juga dapat menambahkan properti kustom untuk penerima. Untuk detailnya, lihat Mengelola properti penerima.
Output tersebut mencakup activation_url yang Anda bagikan dengan penerima.
Penerima dibuat dengan menggunakan authentication_type dari TOKEN.
Note
Saat membuat penerima, Anda memiliki opsi untuk membatasi akses penerima ke sekumpulan alamat IP terbatas. Anda juga dapat menambahkan daftar akses IP ke penerima yang sudah ada. Lihat Membatasi akses penerima OpenSharing dengan menggunakan daftar akses IP (Databricks-ke-Open Sharing).
Mengirim informasi koneksi mereka kepada penerima
Instruksikan penerima untuk mengunduh file kredensial dan mengakses data yang dibagikan.
Penerima hanya dapat mengunduh file kredensial satu kali. Kredensial yang diunduh harus diperlakukan sebagai rahasia dan tidak boleh dibagikan di luar organisasi. Jika Anda memiliki kekhawatiran bahwa kredensial mungkin telah ditangani dengan tidak aman, Anda dapat memutar kredensial penerima kapan saja. Untuk informasi selengkapnya tentang mengelola kredensial untuk memastikan akses penerima yang aman, lihat Pertimbangan keamanan untuk token.
Kirim menggunakan email
Important
Fitur ini ada di Beta. Untuk menggunakannya, admin akun di akun penyedia harus mengaktifkan OpenSharing melalui email dari halaman Pratinjau konsol akun. Lihat Mengelola pratinjau tingkat akun.
Penerima Anda dapat mengakses dan mengunduh file kredensial dari email. Lihat batasan berbagi email.
Kirim menggunakan pengenal berbagi
Gunakan saluran aman untuk membagikan tautan aktivasi dan tautan ke instruksi penggunaannya.
Jika Anda perlu mengakses tautan aktivasi, Anda dapat menggunakan Catalog Explorer, Databricks Unity Catalog CLI, atau perintah SQL DESCRIBE RECIPIENT di notebook Azure Databricks atau editor kueri Databricks SQL.
Jika penerima telah mengunduh file kredensial, tautan aktivasi tidak dikembalikan atau ditampilkan.
Izin diperlukan: Admin metastore, pengguna dengan USE RECIPIENT hak istimewa, atau pemilik objek penerima.
Eksplorer Katalog
Di ruang kerja Azure Databricks Anda, klik
Catalog.
Di bagian atas panel Katalog , klik
ikon gerigi dan pilih OpenSharing.
Atau, di sudut kanan atas, klik Bagikan > OpenSharing.
Pada tab Dibagikan oleh saya , klik Penerima, dan pilih penerima.
Pada halaman detail penerima, salin tautan Aktivasi.
SQL
Jalankan perintah berikut ini di buku catatan atau editor kueri Databricks SQL.
DESCRIBE RECIPIENT <recipient-name>;
Output mencakup activation_link.
CLI
Jalankan perintah berikut menggunakan Databricks CLI.
databricks recipients get <recipient-name>
Output mencakup activation_url.
Berikan penerima akses ke folder bersama
Setelah membuat penerima dan membuat berbagi, Anda dapat memberikan akses penerima ke berbagi tersebut.
Untuk memberikan akses berbagi ke penerima, Anda dapat menggunakan Catalog Explorer, Databricks Unity Catalog CLI, atau GRANT ON SHARE perintah SQL di buku catatan Azure Databricks atau editor kueri Databricks SQL.
Izin diperlukan: Salah satu hal berikut ini:
- Admin Metastore.
- Izin-izin atau kepemilikan yang didelegasikan pada kedua objek berbagi dan objek penerima ((
USE SHARE+SET SHARE PERMISSION) atau pemilik dari berbagi) DAN (USE RECIPIENTatau pemilik dari penerima).
Untuk petunjuknya, lihat Mengelola akses ke berbagi data OpenSharing (untuk penyedia).
Mengelola token penerima
Jika Anda berbagi data dengan penerima menggunakan alur token pembawa berbagi Databricks-to-Open, Anda mungkin perlu memutar token penerima tersebut. Memutar token terdiri dari pengaturan token yang ada untuk kedaluwarsa dan menggantinya dengan token baru dan URL aktivasi.
Anda harus memutar token penerima dan membuat URL aktivasi baru dalam keadaan berikut:
- Ketika token penerima yang ada akan kedaluwarsa.
- Jika penerima kehilangan URL aktivasinya atau jika url tersebut disusupi.
- Jika kredensial rusak, hilang, atau disusupi setelah diunduh oleh penerima.
- Saat Anda mengubah masa berlaku token penerima untuk metastore. Lihat Mengubah masa berlaku token penerima.
Pertimbangan keamanan untuk token
Pada waktu tertentu, penerima dapat memiliki paling banyak dua token: token aktif dan token yang diputar. Token yang diganti adalah token yang telah diatur untuk kedaluwarsa dan digantikan oleh token aktif. Sampai token yang diputar kedaluwarsa, mencoba memutar token lagi menghasilkan kesalahan.
Saat Anda memutar token penerima, Anda dapat mengatur --existing-token-expire-in-seconds secara opsional ke jumlah detik sebelum token penerima yang ada (yang sedang diputar) kedaluwarsa. Jika Anda menetapkan nilai ke 0, token penerima yang ada segera kedaluwarsa.
Databricks merekomendasikan agar Anda mengatur --existing-token-expire-in-seconds ke periode yang relatif singkat yang memberi waktu kepada organisasi penerima untuk mengakses URL aktivasi baru sambil meminimalkan jumlah waktu penerima memiliki dua token aktif. Jika Anda menduga bahwa token penerima yang ada disusupi, Databricks menyarankan agar Anda memaksanya untuk segera kedaluwarsa.
Jika URL aktivasi penerima yang ada belum pernah diakses, memutar token yang ada membatalkan URL aktivasi tersebut dan menggantinya dengan yang baru.
Jika semua token penerima telah kedaluwarsa, memutar token akan menggantiKAN URL aktivasi yang ada dengan yang baru. Databricks merekomendasikan agar Anda segera mengganti atau menghapus penerima yang tokennya telah kedaluwarsa.
Jika URL aktivasi penerima secara tidak sengaja dikirim ke orang yang salah atau dikirim melalui saluran yang tidak aman, Databricks menyarankan Agar Anda:
- Cabut akses penerima ke berbagi.
- Putar penerima dan atur
--existing-token-expire-in-secondske0. - Bagikan URL aktivasi baru dengan penerima yang dimaksudkan melalui saluran aman.
- Setelah URL aktivasi diakses, berikan akses penerima ke berbagi lagi.
Dalam situasi ekstrem, alih-alih memutar token penerima, Anda dapat menghilangkan dan membuat ulang penerima.
Memutar token penerima
Untuk memutar token penerima, Anda dapat menggunakan Catalog Explorer atau Databricks Unity Catalog CLI.
Izin diperlukan: Pemilik objek penerima.
Note
Setelah Anda berbagi tautan aktivasi baru, penerima harus menerapkan kredensial baru di sisi mereka. Jika penerima mengimpor kredensial sebagai objek penyedia di Unity Catalog, mereka harus memperbarui objek penyedia dengan Databricks REST API. Lihat Mengganti kredensial untuk penerima publik.
Eksplorer Katalog
Di ruang kerja Azure Databricks Anda, klik
Catalog.
Di bagian atas panel Katalog , klik
ikon gerigi dan pilih OpenSharing.
Atau, di sudut kanan atas, klik Bagikan > OpenSharing.
Di panel kiri, perluas menu OpenSharing dan pilih Dibagikan oleh saya.
Pada tab Dibagikan oleh saya , klik Penerima, dan pilih penerima.
Di kolom paling kanan, di bawah Manajemen token, di samping Kedaluwarsa Token, klik Putar.
Pada dialog Putar token, atur token untuk segera kedaluwarsa atau untuk jangka waktu yang ditetapkan. Untuk saran tentang kapan harus kedaluwarsa token yang ada, lihat Pertimbangan keamanan untuk token.
Klik Putar.
Pada tab Detail, salin tautan Aktivasi baru dan bagikan dengan penerima melalui saluran aman. Lihat Mengirim informasi koneksi mereka kepada penerima.
CLI
Jalankan perintah berikut menggunakan Databricks CLI. Ganti nilai placeholder ini:
-
<recipient-name>: nama penerima. -
<expiration-seconds>: Jumlah detik hingga token penerima yang ada harus kedaluwarsa. Selama periode ini, token yang ada terus berfungsi. Nilai0berarti token yang ada segera kedaluwarsa. Untuk saran tentang kapan harus kedaluwarsa token yang ada, lihat Pertimbangan keamanan untuk token.
databricks recipients rotate-token \ <recipient-name> \ <expiration-seconds>-
Dapatkan tautan aktivasi baru penerima dan bagikan dengan penerima melalui saluran aman. Lihat Mengirim informasi koneksi mereka kepada penerima.
Memperbarui masa pakai token penerima
Untuk memperbarui masa pakai token penerima yang ada, gunakan Catalog Explorer.
Izin diperlukan: Pemilik objek penerima.
Di ruang kerja Azure Databricks Anda, klik
Catalog.
Di bagian atas panel Katalog , klik
ikon gerigi dan pilih OpenSharing.
Atau, di sudut kanan atas, klik Bagikan > OpenSharing.
Di panel kiri, perluas menu OpenSharing dan pilih Dibagikan oleh saya.
Pada tab Dibagikan oleh saya , klik Penerima, dan pilih penerima.
Di kolom paling kanan, di bawah Manajemen token, di samping Kedaluwarsa Token, klik Perbarui.
Pada dialog Edit masa pakai token penerima , atur masa pakai token baru. Untuk saran tentang kapan harus kedaluwarsa token yang ada, lihat Pertimbangan keamanan untuk token.
Kliklah Simpan.
Mengubah masa pakai token penerima
Jika Anda perlu mengubah masa pakai token penerima default untuk metastore Unity Catalog, Anda dapat menggunakan Catalog Explorer atau Databricks Unity Catalog CLI.
Note
Masa pakai token penerima untuk penerima yang ada tidak diperbarui secara otomatis saat Anda mengubah masa pakai token penerima default untuk metastore. Untuk menerapkan masa pakai token baru ke penerima tertentu, Anda harus memutar token mereka. Lihat Mengelola token penerima.
Izin diperlukan: Admin akun.
Eksplorer Katalog
- Masuk ke konsol akun.
- Di bar samping, klik
Katalog.
- Klik nama metastore.
- Di bawah Masa pakai token penerima OpenSharing, klik Edit.
- Aktifkan Atur kedaluwarsa.
- Masukkan beberapa detik, menit, jam, atau hari, dan pilih satuan ukuran. Token berlaku selama maksimal satu tahun setelah pembuatan.
- Kliklah Simpan.
CLI
Jalankan perintah berikut menggunakan Databricks CLI. Ganti 12a345b6-7890-1cd2-3456-e789f0a12b34 dengan metastore UUID, dan ganti 86400 dengan jumlah detik sebelum token penerima kedaluwarsa. Token berlaku selama maksimal satu tahun setelah pembuatan.
databricks metastores update \
12a345b6-7890-1cd2-3456-e789f0a12b34 \
--delta-sharing-recipient-token-lifetime-in-seconds 86400