Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На этой странице описано, как создать получателей OpenShareing, которые не имеют доступа к рабочему пространству Databricks с поддержкой Unity Catalog, и предоставить им доступ к безопасно распространённым данным с использованием токенов носителя. Этот процесс аутентификации, наряду с процессом аутентификации с федерацией токенов OpenID Connect (OIDC), называется open sharing.
Вот как это работает:
В качестве поставщика данных вы создаете объект получателя в хранилище метаданных каталога Unity.
При создании объекта получателя вы выбираете метод токена носителя, и Azure Databricks генерирует токен и файл учетных данных, включающий токен. Затем выберите — отправляет ли Azure Databricks получателю письма или вы вручную передаёте файл учетных данных по ссылке на активацию.
Объект получателя имеет тип проверки подлинности
TOKEN. Вы можете обновить и отозвать маркер по мере необходимости.Получатель скачает файл учетных данных по ссылке активации или из письма. Они используют файл учетных данных для аутентификации и получения доступа к общим данным.
Федеративный поток OIDC является альтернативой потоку токен-носителя, описанному на этой странице. Но вы не можете предоставить получателю доступ с помощью электронной почты. Дополнительные сведения см. в статье Включение федерации Open ID Connect (OIDC) для получателей OpenSharing.
Important
Все токены получателей Databricks-to-Open sharing, выданные до 8 декабря 2025 г. и имеющие дату истечения срока действия после 8 декабря 2026 г. или не имеющие даты истечения срока действия, автоматически истекают 8 декабря 2026 г. Если вы используете токены получателя с длительным или неограниченным сроком действия, просмотрите интеграции и обновляйте токены по мере необходимости, чтобы избежать прерываний в работе или изменений после этой даты.
Создание получателя
Чтобы создать получателя для совместного использования Databricks-to-Open, можно использовать Catalog Explorer, CLI Databricks Unity Catalog или команду SQL CREATE RECIPIENT в блокноте Azure Databricks или редакторе SQL-запросов Databricks SQL. Чтобы создать получателя с помощью REST API, включая получателя электронной почты, см. раздел «Создать получателя » в ссылке REST API.
Необходимые разрешения: администратор хранилища метаданных или пользователь с CREATE RECIPIENT привилегиями для хранилища метаданных каталога Unity, где зарегистрированы данные, к которым требуется предоставить общий доступ.
Обозреватель каталогов
В рабочей области Azure Databricks щелкните
Catalog.
В верхней части панели Каталог щелкните
и выберите OpenSharing.
Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".
На вкладке "Мной предоставлено" нажмите "Создать получателя".
Выберите, как получатель сможет получить доступ к общим материалам:
Обмен с помощью электронной почты (бета): Это отправляет электронное письмо получателю, чтобы он мог скачать файл учетных данных и прочитать общие данные. См. раздел обмена электронной почтой для подробностей и ограничений.
- Введите имя получателя и адрес электронной почты.
- В разделе «Настройка доступа к этому общему ресурсу» выберите «Любой поддерживаемый клиент OpenSharing» или «Только получатели токенов». Любой поддерживаемый клиент OpenSharing позволяет вашему получателю скачать файл учетных данных и получить доступ к нему на Azure Databricks.
- По умолчанию срок действия токена определяется параметром метахранилища. См. раздел "Изменение времени существования маркера получателя".
Note
При отправке по электронной почте приглашение отправляется при предоставлении общего доступа. OpenSharing отправляет получателю по электронной почте защищённую ссылку на активацию для загрузки файла учетных данных. Файл с учётными данными может быть скачан получателем только один раз.
Обмен с использованием идентификатора совместного использования: это создаёт файл учетных данных, который необходимо вручную передавать получателю.
Введите имя получателя.
Выберите Открыть.
(Необязательно) Установите время окончания срока действия токена (в секундах, минутах, часах или днях с момента создания получателем). Оставьте Установить срок действия выбранным, чтобы задать время окончания срока действия. Маркеры действительны не более одного года после создания.
Если выбрать срок действия и оставить поле пустым, время существования маркера по умолчанию используется для значения времени существования маркера получателя, заданного в конфигурации хранилища метаданных. См. раздел "Изменение времени существования маркера получателя". Сведения об изменении времени существования маркера и смене маркеров см. в разделе "Управление маркерами получателя".
(По желанию) Введите описание вашего получателя.
Нажмите кнопку Создать.
Если вы не использовали обмен электронной почтой, скопируйте ссылку на активацию.
Кроме того, можно получить ссылку активации позже. См. статью "Отправить получателю сведения о подключении".
(Необязательно) Создайте настраиваемые свойства получателя.
На вкладке Обзор получателя щелкните
рядом со свойствами получателя. Затем добавьте имя свойства (ключ) и значение. Дополнительные сведения см. в разделе "Управление свойствами получателя".
SQL
Выполните следующую команду в записной книжке или редакторе sql-запросов Databricks:
CREATE RECIPIENT [IF NOT EXISTS] <recipient-name>
[COMMENT "<comment>"];
Вы также можете добавить настраиваемые свойства для получателя. Дополнительные сведения см. в разделе "Управление свойствами получателя".
CLI
Выполните следующую команду с помощью Databricks CLI.
databricks recipients create <recipient-name>
Вы также можете добавить настраиваемые свойства для получателя. Дополнительные сведения см. в разделе "Управление свойствами получателя".
Выходные данные включают activation_url, которые вы делитесь с получателем.
Получатель создается с помощью authentication_type и TOKEN.
Note
При создании получателя у вас есть возможность ограничить доступ получателя к ограниченному набору IP-адресов. Вы также можете добавить список IP-доступа к существующему получателю. См. Ограничение доступа получателей OpenSharing с помощью списков доступа по IP-адресам (обмен данными из Databricks в Open).
Отправка получателю сведений о подключении
Поручите получателю скачать файл учетных данных и получить доступ к общим данным.
Получатели могут скачать файл учетных данных только один раз. Загруженные учетные данные должны рассматриваться как секрет и не должны распространяться вне организации. Если у вас возникли проблемы, связанные с небезопасной обработкой учетных данных, вы можете в любое время сменить учетные данные получателя . Дополнительные сведения об управлении учетными данными для обеспечения безопасного доступа получателей см. в разделе Соображения безопасности для токенов.
Отправьте по электронной почте
Important
Эта функция доступна в бета-версии. Чтобы использовать его, администратор аккаунта провайдера должен включить OpenSharing по электронной почте на странице предпросмотра консоли аккаунта. См. статью "Управление предварительными версиями на уровне учетной записи".
Ваш получатель может получить доступ и скачать файл с учётными данными с электронной почты. См. ограничения по обмену электронной почтой.
Отправка с использованием идентификатора совместного использования
Используйте защищённый канал для обмена ссылкой на активацию и ссылку на инструкции по использованию.
Если вам нужно получить доступ к ссылке активации, вы можете использовать Catalog Explorer, Databricks Unity Catalog CLI или DESCRIBE RECIPIENT команду SQL в ноутбуке Azure Databricks или редакторе SQL-запросов Databricks.
Если получатель уже скачал файл учетных данных, ссылка активации не возвращается или не отображается.
Необходимые разрешения: администратор хранилища метаданных, пользователь с USE RECIPIENT привилегиями или владелец объекта получателя.
Обозреватель каталогов
В рабочей области Azure Databricks щелкните
Catalog.
В верхней части панели Каталог щелкните
и выберите OpenSharing.
Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".
На вкладке “Предоставлено мной” щелкните “Получатели” и выберите получателя.
На странице сведений о получателе скопируйте ссылку активации.
SQL
Выполните следующую команду в записной книжке или редакторе sql-запросов Databricks.
DESCRIBE RECIPIENT <recipient-name>;
Выходные данные включают activation_link.
CLI
Выполните следующую команду с помощью Databricks CLI.
databricks recipients get <recipient-name>
Выходные данные включают activation_url.
Предоставить получателю доступ к доли
После создания получателя и создания общих папок вы можете предоставить получателю доступ к этим общим папкам.
Чтобы предоставить общий доступ получателям, можно использовать обозреватель каталогов, интерфейс командной строки каталога Databricks Unity или GRANT ON SHARE команду SQL в записной книжке Azure Databricks или редакторе sql-запросов Databricks.
Необходимые разрешения: одно из следующих элементов:
- Администратор хранилища метаданных.
- Делегированные разрешения или владение как для общего ресурса, так и для объектов получателя ((
USE SHARE+SET SHARE PERMISSION) или владельца общего ресурса) И (USE RECIPIENTили владельца получателя).
Инструкции см. в разделе "Управление доступом к общим папкам данных OpenSharing" (для поставщиков).
Управление токенами получателей
Если вы предоставляете доступ к данным получателю с помощью потока маркера носителя общего доступа Databricks to Open, возможно, потребуется повернуть маркер этого получателя. Обновление токена состоит из установки истечения срока действия существующего токена и замены его новым токеном и URL для активации.
Необходимо повернуть маркер получателя и создать новый URL-адрес активации в следующих обстоятельствах:
- Когда срок действия существующего токена получателя близок к истечению.
- Получатель потерял свой URL-адрес активации, или этот адрес скомпрометирован.
- Если учетные данные будут повреждены, потеряны или скомпрометированы после их скачивания получателем.
- При изменении времени существования токена для получателя в хранилище метаданных. См. раздел "Изменение времени существования маркера получателя".
Рекомендации по безопасности для токенов
В каждый момент времени у получателя может быть не более двух маркеров: активный и ротационный. Маркер, подлежащий ротации, это маркер, который назначен для истечения срока действия и будет заменён активным маркером. Пока срок действия замененного маркера не истечет, попытка его повторной смены приведет к ошибке.
Когда вы вращаете токен получателя, по желанию можно установить --existing-token-expire-in-seconds количество секунд до истечения текущего токена получателя (тот, который вращается). Если это значение равно 0, срок действия существующего маркера получателя истекает немедленно.
Databricks рекомендует задавать для параметра --existing-token-expire-in-seconds относительно короткий период, чтобы дать организации получателя возможность получить доступ к новой ссылке для активации, но при этом сократить время, в течение которого у получателя есть два активных токена. Если вы подозреваете, что существующий токен получателя скомпрометирован, Databricks рекомендует немедленно заставить его истечь.
Если существующий URL-адрес активации получателя никогда не был доступен, изменение существующего токена аннулирует этот URL-адрес активации и заменяет его новым.
Если срок действия всех токенов получателей истек, обновление токена заменяет существующий URL-адрес активации на новый. Databricks рекомендует оперативно обновлять или удалять получателя, чей токен истек.
Если URL-адрес активации получателя по ошибке отправлен не тому человеку или отправлен через ненадежный канал, Databricks рекомендует:
- Отмените доступ получателя к общей папке.
- Переключите получателя и задайте для параметра
--existing-token-expire-in-secondsзначение0. - Поделитесь новым URL-адресом активации с предполагаемым получателем через безопасный канал.
- После того как ссылка для активации будет использована, снова предоставить получателю доступ к этому общему ресурсу.
В чрезвычайных ситуациях вместо поворота маркера получателя можно удалить и повторно создать получателя.
Поворот токена получателя
Чтобы заменить токен получателя, можно использовать Catalog Explorer или Databricks Unity Catalog CLI.
Необходимые разрешения: владелец объекта Recipient.
Note
После предоставления новой активационной ссылки получатель должен применить новые учетные данные на своей стороне. Если получатель импортировал учетные данные в качестве объекта поставщика в каталоге Unity, он должен обновить объект поставщика с помощью REST API Databricks. См. раздел "Смена учетных данных" для открытых получателей.
Обозреватель каталогов
В рабочей области Azure Databricks щелкните
Catalog.
В верхней части панели Каталог щелкните
и выберите OpenSharing.
Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".
В левой панели разверните меню OpenSharing и выберите Предоставлено мне.
На вкладке “Предоставлено мной” щелкните “Получатели” и выберите получателя.
В правом столбце в разделе "Управление маркерами" рядом с истечением срока действия маркера нажмите кнопку "Повернуть".
В диалоговом окне Вращение маркера установите, чтобы срок действия маркера истекал немедленно или на заданный период времени. Для получения рекомендаций о том, когда аннулировать существующие маркеры, см. соображения безопасности токенов.
Нажмите кнопку " Повернуть".
На вкладке "Сведения" скопируйте новую ссылку активации и поделитесь им с получателем через безопасный канал. См. статью "Отправить получателю сведения о подключении".
CLI
Выполните следующую команду с помощью Databricks CLI. Замените значения по умолчанию:
-
<recipient-name>: имя получателя. -
<expiration-seconds>: количество секунд до истечения срока действия существующего маркера получателя. В этот период существующий токен продолжает работать. Если это значение равно0, срок действия существующего маркера истекает немедленно. Для получения рекомендаций о том, когда аннулировать существующие маркеры, см. соображения безопасности токенов.
databricks recipients rotate-token \ <recipient-name> \ <expiration-seconds>-
Получите новую ссылку активации получателя и поделитесь им с получателем через безопасный канал. См. статью "Отправить получателю сведения о подключении".
Обновление срока действия маркера получателя
Чтобы обновить время существования существующего маркера получателя, используйте обозреватель каталогов.
Необходимые разрешения: владелец объекта Recipient.
В рабочей области Azure Databricks щелкните
Catalog.
В верхней части панели Каталог щелкните
и выберите OpenSharing.
Кроме того, в правом верхнем углу нажмите кнопку "Общий доступ > к OpenSharing".
В левой панели разверните меню OpenSharing и выберите Предоставлено мне.
На вкладке “Предоставлено мной” щелкните “Получатели” и выберите получателя.
В правом столбце в разделе "Управление маркерами" рядом с истечением срока действия маркера нажмите кнопку "Обновить".
В диалоговом окне "Изменение времени существования маркера получателя" задайте время существования нового маркера. Для получения рекомендаций о том, когда аннулировать существующие маркеры, см. соображения безопасности токенов.
Нажмите кнопку Сохранить.
Изменить срок действия токена получателя
Если вам нужно изменить время жизни токена получателя по умолчанию для хранилища метаданных Unity Catalog, вы можете использовать Проводник каталога или интерфейс командной строки Databricks Unity Catalog CLI.
Note
Время существования маркера получателя для существующих получателей не обновляется автоматически при изменении времени существования маркера получателя по умолчанию для хранилища метаданных. Чтобы применить время существования нового токена к указанному получателю, необходимо обновить их токен. См. Управление токенами получателей.
Необходимые разрешения: администратор учетной записи.
Обозреватель каталогов
- Войдите в консоль учетной записи.
- На боковой панели щелкните
Каталог.
- Щелкните имя метахранилища.
- В разделе "Время существования маркера получателя OpenSharing" нажмите кнопку "Изменить".
- Включите параметр Срок действия.
- Введите число секунд, минут, часов или дней и выберите единицу измерения. Маркеры действительны не более одного года после создания.
- Нажмите кнопку Сохранить.
CLI
Выполните следующую команду с помощью Databricks CLI. Замените 12a345b6-7890-1cd2-3456-e789f0a12b34 идентификатором UUID хранилища метаданных и замените 86400 число секунд до истечения срока действия маркера получателя. Маркеры действительны не более одного года после создания.
databricks metastores update \
12a345b6-7890-1cd2-3456-e789f0a12b34 \
--delta-sharing-recipient-token-lifetime-in-seconds 86400