Camere pulite in pacchetto

Questa pagina descrive le clean room predefinite, un modello di collaborazione tra provider e consumer per le clean room di Azure Databricks.

In una clean room preconfigurata, un collaboratore è il fornitore e l'altro è il consumatore:

  • Il fornitore redige i notebook e i file JAR e fornisce risorse di dati. Il codice e gli asset di dati del provider sono nascosti dal consumer.
  • Il consumer contribuisce ai propri asset di dati, attiva le esecuzioni e può visualizzare l'output dell'esecuzione. Il cliente non può visualizzare il notebook o il codice JAR del provider né le sue risorse di dati.

Nessuno dei due collaboratori può visualizzare gli asset di dati dell'altro. Sia il fornitore sia il consumer possono creare la clean room; chi la crea stabilisce quale collaboratore è il fornitore del pacchetto. Vedere Creare stanze pulite e Lavorare con Azure Databricks camere pulite come collaboratore invitato.

Ciò differisce da un ambiente clean room basato sull'approvazione, in cui tutti i collaboratori hanno gli stessi privilegi e possono esaminare ogni notebook prima che venga eseguito. Vedi In che modo Clean Rooms garantisce un ambiente senza trust?. Una stanza pulita in pacchetto è utile quando un provider vuole offrire un'analisi in pacchetto, simile a una libreria privata, che un consumer può eseguire sui propri dati senza controllare il codice del provider.

Differenze tra le camere pulite in pacchetto e le camere pulite basate sull'approvazione

La tabella seguente mette a confronto le capacità di ciascun collaboratore in una clean room preconfigurata con quelle in una clean room basata su autorizzazioni:

Capability Basato sull'approvazione Confezionato (per il consumatore) Incluso nel pacchetto (provider)
Visualizza i notebook e i file JAR Tutto il codice visibile Solo nomi, nessun codice Blocchi appunti e JAR personalizzati
Aggiungi notebook e JAR No
Visualizzare gli asset di dati Tutti visibili Solo risorse proprie Solo risorse proprie
Aggiungere asset di dati
Visualizza l'output dell'esecuzione No
Accedere alle tabelle di output Solo per Runner Solo Consumer (runner) No
Accedere alle tabelle di output condivise
Esecuzioni di trigger No
Regole di approvazione automatica No No

Modello di sicurezza e attendibilità

Poiché il consumer non può esaminare il codice JAR o il notebook del provider, il consumer deve considerare attendibile che il codice del provider si comporti come descritto, in modo analogo all'uso di una libreria privata.

Il criterio di rete in uscita della clean room controlla se il codice del provider può accedere a Internet o raggiungere specifici endpoint esterni. Se il traffico in uscita è aperto, o se consente endpoint con cui il consumatore non si sente a proprio agio, il codice del fornitore potrebbe inviare potenzialmente i dati del consumatore al di fuori della clean room.

Prima di fornire dati sensibili a una clean room preconfigurata, controlla il criterio di rete in uscita. Vedere Che cos'è il controllo in uscita serverless?.

Prima di iniziare

  • La modalità in pacchetto viene impostata quando viene creata la stanza pulita e non può essere modificata in seguito.

Creare una stanza pulita in pacchetto

Sia il fornitore sia il consumatore possono creare una clean room preconfigurata. I passaggi sono gli stessi di un clean room con approvazione, tranne per il fatto che si seleziona il tipo di clean room pacchettizzata e si specifica il fornitore del pacchetto.

  1. Nell'area di lavoro di Azure Databricks fare clic sull'icona Dati.Catalogo.
  2. In alto a destra, fare clic su Condividi>Clean Rooms.
  3. Fare clic su Crea stanza pulita.
  4. In Tipo di stanza pulita selezionare Stanza pulita in pacchetto.
  5. Inserisci un nome della clean room e seleziona la area geografica per la clean room centrale.
  6. In Dettagli collaboratore immettere l'identificatore di condivisione Della stanza pulita per l'altro collaboratore, quindi fare clic su Aggiungi collaboratore.
  7. Per Provider designato del pacchetto Clean Room, seleziona Tu o Collaboratore invitato per scegliere quale collaboratore è il provider del pacchetto. Gli asset del provider di pacchetti sono nascosti all'altro collaboratore.
  8. Fare clic su Crea stanza pulita.

La modalità in pacchetto viene impostata quando viene creata la stanza pulita e non può essere modificata in seguito.

Attività del provider

In qualità di provider, fornisci i notebook, i file JAR e i dati e puoi monitorare le esecuzioni avviate dal consumer.

  • Aggiungere notebook, JAR e risorse di dati: aggiungi le risorse come faresti in una clean room con approvazione. Vedere Passaggio 3. Aggiungere asset di dati e notebook alla stanza pulita. I tuoi asset sono visibili solo a te e non puoi vedere gli asset di dati del consumatore.

  • Monitorare la cronologia delle esecuzioni: il processo consumer attiva esecuzioni che usano i notebook e i file JAR. È possibile visualizzare le esecuzioni del consumer nella cronologia di esecuzione, ma non è possibile visualizzare l'output di esecuzione. Consulta Monitorare le esecuzioni dei notebook in sala pulita.

Attività dei consumatori

In qualità di consumer, fornisci i tuoi dati, avvii esecuzioni sul codice del provider e visualizzi i risultati.

  • Apri la clean room pacchettizzata: vedi i nomi dei notebook e dei file JAR del provider, ma non il codice sorgente.

  • Aggiungi le risorse di dati: fai clic su Aggiungi dati di input per aggiungere le tue tabelle, i tuoi volumi o i tuoi modelli alla clean room. I dati sono visibili solo all'utente e il provider non può visualizzarlo.

  • Attivare un'esecuzione: il codice del provider viene eseguito nell'ambiente sicuro della stanza pulita con accesso agli asset di dati forniti da entrambi i collaboratori.

  • Visualizza l'output dell'esecuzione: È possibile visualizzare l'output dell'esecuzione. Per rendere disponibili i risultati ad altri utenti, il codice del provider può anche scrivere in uno schema di output condiviso che tutti i collaboratori possono leggere. Consulta Creare e lavorare con le tabelle di output in Databricks Clean Rooms.

Limitations

  • La modalità in pacchetto è impostata alla creazione della stanza pulita e non può essere disabilitata in seguito.
  • Le regole di approvazione automatica sono disabilitate per tutti i collaboratori, incluso il provider.