Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается, как создавать получателей OpenSharing, у которых нет доступа к рабочей области Databricks с включённым Unity Catalog, и предоставлять этим получателям доступ к данным, к которым предоставлен безопасный общий доступ, с помощью токенов Bearer. Этот поток аутентификации наряду с потоком аутентификации токенов OIDC называется открытым совместным использованием.
Вот как это работает:
В качестве поставщика данных вы создаете объект получателя в хранилище метаданных каталога Unity.
При создании объекта получателя вы выбираете метод маркера носителя, Azure Databricks создает маркер, файл учетных данных, включающий маркер, и ссылку активации для совместного использования с получателем.
Объект получателя имеет тип проверки подлинности
TOKEN. Вы можете обновить и отозвать маркер по мере необходимости.Получатель получает доступ к ссылке активации, скачивает файл учетных данных и использует файл учетных данных для проверки подлинности и получения доступа на чтение к таблицам, которые вы включаете в общие папки, к которым вы предоставляете им доступ.
Поток федерации OIDC является альтернативой потоку маркеров носителя, описанному в этой статье. Он имеет преимущества в области безопасности и удобства по сравнению с использованием токенов предъявителя. Дополнительные сведения см. в статье Включение федерации Open ID Connect (OIDC) для получателей OpenSharing.
Important
Все токены получателей Databricks-to-Open sharing, выданные до 8 декабря 2025 г. и имеющие дату истечения срока действия после 8 декабря 2026 г. или не имеющие даты истечения срока действия, автоматически истекают 8 декабря 2026 г. Если вы используете токены получателя с длительным или неограниченным сроком действия, просмотрите интеграции и обновляйте токены по мере необходимости, чтобы избежать прерываний в работе или изменений после этой даты.
Создание получателя
Чтобы создать получателя для совместного использования Databricks-to-Open, можно использовать Catalog Explorer, CLI Databricks Unity Catalog или команду SQL CREATE RECIPIENT в блокноте Azure Databricks или редакторе SQL-запросов Databricks SQL.
Необходимые разрешения: администратор хранилища метаданных или пользователь с CREATE RECIPIENT привилегиями для хранилища метаданных каталога Unity, где зарегистрированы данные, к которым требуется предоставить общий доступ.
Обозреватель каталогов
В рабочей области Azure Databricks щелкните
Catalog.
В верхней части панели Каталог щелкните
и выберите OpenSharing.
Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".
На вкладке "Мной предоставлено" нажмите "Создать получателя".
Введите имя получателя
Для типа получателявыберите Открыть.
Выберите Токен.
(Необязательно) Задайте время истечения срока действия маркера (в секундах, минутах, часах или днях со времени создания получателя). Оставьте Установить срок действия выбранным, чтобы задать время окончания срока действия. Маркеры действительны не более одного года после создания.
Если выбрать срок действия и оставить поле пустым, время существования маркера по умолчанию используется для значения времени существования маркера получателя, заданного в конфигурации хранилища метаданных. См. раздел "Изменение времени существования маркера получателя". Сведения об изменении времени существования маркера и смене маркеров см. в разделе "Управление маркерами получателя".
(Необязательно) Введите комментарий.
Нажмите кнопку Создать.
Скопируйте ссылку активации.
Кроме того, можно получить ссылку активации позже. См. ссылку "Получить активацию".
(Необязательно) Создайте настраиваемые свойства получателя.
На вкладке Обзор получателя щелкните
рядом со свойствами получателя. Затем добавьте имя свойства (ключ) и значение. Дополнительные сведения см. в разделе "Управление свойствами получателя".
SQL
Выполните следующую команду в записной книжке или редакторе sql-запросов Databricks:
CREATE RECIPIENT [IF NOT EXISTS] <recipient-name>
[COMMENT "<comment>"];
Вы также можете добавить настраиваемые свойства для получателя. Дополнительные сведения см. в разделе "Управление свойствами получателя".
CLI
Выполните следующую команду с помощью Databricks CLI.
databricks recipients create <recipient-name>
Вы также можете добавить настраиваемые свойства для получателя. Дополнительные сведения см. в разделе "Управление свойствами получателя".
Выходные данные включают activation_url, которые вы делитесь с получателем.
Получатель создается с помощью authentication_type и TOKEN.
Note
При создании получателя у вас есть возможность ограничить доступ получателя к ограниченному набору IP-адресов. Вы также можете добавить список IP-доступа к существующему получателю. См. Ограничение доступа получателей OpenSharing с помощью списков доступа по IP-адресам (обмен данными из Databricks в Open).
Получение ссылки активации
Чтобы получить ссылку на активацию нового получателя, можно использовать обозреватель каталогов, интерфейс командной строки каталога Databricks Unity или DESCRIBE RECIPIENT команду SQL в записной книжке Azure Databricks или редакторе запросов SQL Databricks.
Если получатель уже скачал файл учетных данных, ссылка активации не возвращается или не отображается.
Необходимые разрешения: администратор хранилища метаданных, пользователь с USE RECIPIENT привилегиями или владелец объекта получателя.
Обозреватель каталогов
В рабочей области Azure Databricks щелкните
Catalog.
В верхней части панели Каталог щелкните
и выберите OpenSharing.
Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".
На вкладке “Предоставлено мной” щелкните “Получатели” и выберите получателя.
На странице сведений о получателе скопируйте ссылку активации.
SQL
Выполните следующую команду в записной книжке или редакторе sql-запросов Databricks.
DESCRIBE RECIPIENT <recipient-name>;
Выходные данные включают activation_link.
CLI
Выполните следующую команду с помощью Databricks CLI.
databricks recipients get <recipient-name>
Выходные данные включают activation_url.
Предоставление получателю доступа к ресурсу
После создания получателей и создания общих папок вы можете предоставить получателю доступ к этим общим папкам.
Чтобы предоставить общий доступ получателям, можно использовать обозреватель каталогов, интерфейс командной строки каталога Databricks Unity или GRANT ON SHARE команду SQL в записной книжке Azure Databricks или редакторе sql-запросов Databricks.
Необходимые разрешения: одно из следующих элементов:
- Администратор хранилища метаданных.
- Делегированные разрешения или владение как для общего ресурса, так и для объектов получателя ((
USE SHARE+SET SHARE PERMISSION) или владельца общего ресурса) И (USE RECIPIENTили владельца получателя).
Инструкции см. в разделе "Управление доступом к общим папкам данных OpenSharing" (для поставщиков).
Отправка получателю сведений о подключении
Вы должны сообщить получателю, как получить доступ к данным, к которым вы предоставляете доступ. Используйте безопасный канал для совместного использования ссылки активации и ссылки на инструкции по использованию.
Файл учетных данных можно скачать только один раз. Получатели должны обращаться со скачанными учетными данными как с конфиденциальной информацией и не должны передавать их за пределы организации. Если у вас возникли проблемы, связанные с небезопасной обработкой учетных данных, вы можете в любое время сменить учетные данные получателя . Дополнительные сведения об управлении учетными данными для обеспечения безопасного доступа получателей см. в разделе Соображения безопасности для токенов.
Управление токенами получателей
Если вы предоставляете доступ к данным получателю с помощью потока маркера носителя общего доступа Databricks to Open, возможно, потребуется повернуть маркер этого получателя. Обновление токена состоит из установки истечения срока действия существующего токена и замены его новым токеном и URL для активации.
Необходимо повернуть маркер получателя и создать новый URL-адрес активации в следующих обстоятельствах:
- Когда срок действия существующего токена получателя близок к истечению.
- Получатель потерял свой URL-адрес активации, или этот адрес скомпрометирован.
- Если учетные данные будут повреждены, потеряны или скомпрометированы после их скачивания получателем.
- При изменении времени существования токена для получателя в хранилище метаданных. См. раздел "Изменение времени существования маркера получателя".
Рекомендации по безопасности для токенов
В каждый момент времени у получателя может быть не более двух маркеров: активный и ротационный. Маркер, подлежащий ротации, это маркер, который назначен для истечения срока действия и будет заменён активным маркером. Пока срок действия замененного маркера не истечет, попытка его повторной смены приведет к ошибке.
При смене маркера получателя можно при необходимости задать --existing-token-expire-in-seconds количество секунд до истечения срока действия существующего маркера, который нужно изменить. Если это значение равно 0, срок действия существующего маркера получателя истекает немедленно.
Databricks рекомендует задавать для параметра --existing-token-expire-in-seconds относительно короткий период, чтобы дать организации получателя возможность получить доступ к новой ссылке для активации, но при этом сократить время, в течение которого у получателя есть два активных токена. Если вы подозреваете, что существующий токен получателя скомпрометирован, Databricks рекомендует немедленно заставить его истечь.
Если существующий URL-адрес активации получателя никогда не был доступен, изменение существующего токена аннулирует этот URL-адрес активации и заменяет его новым.
Если срок действия всех токенов получателей истек, обновление токена заменяет существующий URL-адрес активации на новый. Databricks рекомендует оперативно обновлять или удалять получателя, чей токен истек.
Если URL-адрес активации получателя по ошибке отправлен не тому человеку или отправлен через ненадежный канал, Databricks рекомендует:
- Отмените доступ получателя к общей папке.
- Переключите получателя и задайте для параметра
--existing-token-expire-in-secondsзначение0. - Поделитесь новым URL-адресом активации с предполагаемым получателем через безопасный канал.
- После того как ссылка для активации будет использована, снова предоставить получателю доступ к этому общему ресурсу.
В чрезвычайных ситуациях вместо поворота маркера получателя можно удалить и повторно создать получателя.
Поворот токена получателя
Чтобы заменить токен получателя, можно использовать Catalog Explorer или Databricks Unity Catalog CLI.
Необходимые разрешения: владелец объекта Recipient.
Note
После предоставления новой активационной ссылки получатель должен применить новые учетные данные на своей стороне. Если получатель импортировал учетные данные в качестве объекта поставщика в каталоге Unity, он должен обновить объект поставщика с помощью REST API Databricks. См. раздел "Смена учетных данных" для открытых получателей.
Обозреватель каталогов
В рабочей области Azure Databricks щелкните
Catalog.
В верхней части панели Каталог щелкните
и выберите OpenSharing.
Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".
В левой панели разверните меню OpenSharing и выберите Предоставлено мне.
На вкладке “Предоставлено мной” щелкните “Получатели” и выберите получателя.
В правом столбце в разделе "Управление маркерами" рядом с истечением срока действия маркера нажмите кнопку "Повернуть".
В диалоговом окне Вращение маркера установите, чтобы срок действия маркера истекал немедленно или на заданный период времени. Для получения рекомендаций о том, когда аннулировать существующие маркеры, см. соображения безопасности токенов.
Нажмите кнопку " Повернуть".
На вкладке "Сведения" скопируйте новую ссылку активации и поделитесь им с получателем через безопасный канал. См. ссылку "Получить активацию".
CLI
Выполните следующую команду с помощью Databricks CLI. Замените значения по умолчанию:
-
<recipient-name>: имя получателя. -
<expiration-seconds>: количество секунд до истечения срока действия существующего маркера получателя. В течение этого периода существующий токен будет продолжать работать. Если это значение равно0, срок действия существующего маркера истекает немедленно. Для получения рекомендаций о том, когда аннулировать существующие маркеры, см. соображения безопасности токенов.
databricks recipients rotate-token \ <recipient-name> \ <expiration-seconds>-
Получите новую ссылку активации получателя и поделитесь им с получателем через безопасный канал. См. ссылку "Получить активацию".
Обновление срока действия маркера получателя
Чтобы обновить время существования существующего маркера получателя, используйте обозреватель каталогов.
Необходимые разрешения: владелец объекта Recipient.
В рабочей области Azure Databricks щелкните
Catalog.
В верхней части панели Каталог щелкните
и выберите OpenSharing.
Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".
В левой панели разверните меню OpenSharing и выберите Предоставлено мне.
На вкладке “Предоставлено мной” щелкните “Получатели” и выберите получателя.
В правом столбце в разделе "Управление маркерами" рядом с истечением срока действия маркера нажмите кнопку "Обновить".
В диалоговом окне "Изменение времени существования маркера получателя" задайте время существования нового маркера. Для получения рекомендаций о том, когда аннулировать существующие маркеры, см. соображения безопасности токенов.
Нажмите кнопку Сохранить.
Изменить срок действия токена получателя
Если вам нужно изменить время жизни токена получателя по умолчанию для хранилища метаданных Unity Catalog, вы можете использовать Проводник каталога или интерфейс командной строки Databricks Unity Catalog CLI.
Note
Время существования маркера получателя для существующих получателей не обновляется автоматически при изменении времени существования маркера получателя по умолчанию для хранилища метаданных. Чтобы применить время существования нового токена к указанному получателю, необходимо обновить их токен. См. Управление токенами получателей.
Необходимые разрешения: администратор учетной записи.
Обозреватель каталогов
- Войдите в консоль учетной записи.
- На боковой панели щелкните
Каталог.
- Щелкните имя метахранилища.
- В разделе "Время существования маркера получателя OpenSharing" нажмите кнопку "Изменить".
- Включите параметр Срок действия.
- Введите число секунд, минут, часов или дней и выберите единицу измерения. Маркеры действительны не более одного года после создания.
- Нажмите кнопку Сохранить.
CLI
Выполните следующую команду с помощью Databricks CLI. Замените 12a345b6-7890-1cd2-3456-e789f0a12b34 идентификатором UUID хранилища метаданных и замените 86400 число секунд до истечения срока действия маркера получателя. Маркеры действительны не более одного года после создания.
databricks metastores update \
12a345b6-7890-1cd2-3456-e789f0a12b34 \
--delta-sharing-recipient-token-lifetime-in-seconds 86400