為非 Databricks 使用者建立一個接收物件,使用承載憑證(Databricks-to-Open 共享)

本頁說明如何建立無法存取 Unity 目錄啟用 Databricks 工作區的 OpenSharing 接收者,並授權這些接收者使用持有人憑證存取安全共享的資料。 此認證流程與開放識別連接(OIDC)令牌聯邦認證流程稱為 開放共享。

以下說明其運作方式:

  1. 身為數據提供者,您會在 Unity 目錄中繼存放區中建立收件者物件。

  2. 當你建立接收物件時,選擇持有者憑證方法,Azure Databricks 會產生一個憑證和包含憑證的憑證檔案。 接著,選擇 Azure Databricks 寄信給收件人,或是你透過啟用連結手動分享憑證檔案。

    收件者物件具有的 TOKEN驗證類型。 您可以視需要重新整理和撤銷令牌。

  3. 收件人從啟用連結或電子郵件下載憑證檔案。 他們會用憑證檔案來驗證並取得共享資料的讀取權限。

OIDC 聯邦流程是本頁所述持有人代幣流程的替代方案。 但你不能用電子郵件授權收件人存取權限。 如需詳細資訊,請參閱 為 OpenSharing 收件者啟用 OpenID Connect (OIDC) 同盟。

這很重要

所有在 2025 年 12 月 8 日之前發行、2026 年 12 月 8 日之後到期或無到期日的 Databricks to Open 共享接收者代幣,將於 2026 年 12 月 8 日自動到期。 如果您目前使用擁有長或無限壽命的接收代幣,請檢視您的整合狀況,並在必要時續訂代幣,以避免在此日期後造成變更的破壞。

建立收件者

若要為 Databricks 對 Open 共享建立接收者,您可以使用 Catalog Explorer、Databricks Unity Catalog CLI,或在 Azure Databricks 筆記本或 Databricks SQL 查詢編輯器中使用 CREATE RECIPIENT SQL 命令。 若要使用 REST API 建立收件人,包括電子郵件收件人,請參見在 REST API 參考中 建立收件人 。

所需許可權:中繼存放區管理員或在您要共用資料的 Unity 目錄中繼存放區中擁有 CREATE RECIPIENT 許可權的使用者。

目錄檢視器

  1. 在您的 Azure Databricks 工作區中,按一下 [資料] 圖示。目錄。

  2. 在 目錄 面板頂端,點選 齒輪圖示。 齒輪圖示,選擇 OpenSharing。

    或者,在右上角點選 「分享 > OpenSharing」。

  3. 在 由我共用 標籤上,按一下 新增收件者。

  4. 選擇收件人如何存取他們的分享:

    • 使用電子郵件分享 (Beta):此系統會向收件人發送電子郵件,讓他們下載憑證檔案並閱讀共享資料。 詳情及限制請參閱 電子郵件分享 。

      1. 請輸入 收件人姓名 及其 電子郵件地址。
      2. 若要 設定該分享如何被消費,請選擇 「任何支援的 OpenSharing 用戶端 」或 「限制 Token 接收者」。 任何支援的 OpenSharing 用戶端都允許你的收件人下載憑證檔案,並在 Azure Databricks 上存取該分享。
      3. 權杖有效期預設會採用 metastore 設定。 請參閱 修改收件者令牌存留期。

      備註

      使用電子郵件分享時, 透過授權分享權限 才會發出邀請。 OpenSharing 會寄送一個安全的啟用連結給收件人,以便下載憑證檔案。 憑證檔案只能由接收者下載一次。

    • 使用共享識別碼分享:這會產生一個憑證檔案,您必須手動與收件人分享。

      1. 輸入 收件者名稱。

      2. 選擇 開啟。

      3. (可選)設定 代幣的有效 期限(從接收者建立時間起計,單位為秒、分、小時或天)。 保留 設定到期 選取以設定到期時間。 代幣在創建後最多有效一年。

        如果您選取 [ 設定到期 日],並將字段保留空白,令牌存留期預設為中繼存放區設定中設定的收件者令牌存留期值。 請參閱 修改收件者令牌存留期。 如需變更令牌存留期和輪替令牌的相關信息,請參閱 管理收件者令牌。

      4. (可選)請輸入收件人的描述。

  5. 點擊 建立。

  6. 如果你沒有使用電子郵件分享,請複製啟用連結。

    或者,您可以稍後取得啟用連結。 請參閱 傳送收件者他們的連線資訊。

  7. (選擇性)建立自定義 收件者屬性。

    在收件者 概觀 索引標籤上,點擊 編輯圖示 位於 [收件者屬性] 旁的 編輯圖示。 然後新增屬性名稱 (鍵) 和 值。 如需詳細資訊,請參閱 管理收件者屬性。

SQL

在筆記本或 Databricks SQL 查詢編輯器中執行下列命令:

CREATE RECIPIENT [IF NOT EXISTS] <recipient-name>
[COMMENT "<comment>"];

您也可以為收件者新增自訂屬性。 如需詳細資訊,請參閱 管理收件者屬性。

CLI

使用 Databricks CLI 執行下列命令。

databricks recipients create <recipient-name>

您也可以為收件者新增自訂屬性。 如需詳細資訊,請參閱 管理收件者屬性。

輸出包含您與收件者共用的 activation_url 資訊。

收件者是由 authentication_type 使用 TOKEN 建立的。

備註

當您建立收件者時,您可以選擇將收件者存取限制為一組受限制的IP位址。 您也可以將IP存取清單新增至現有的收件者。 請參閱 使用 IP 存取清單限制 OpenSharing 接收者的存取權限(Databricks 到 Open 共享)。

指示收件人下載憑證檔案並存取共享資料。

收件人只能下載一次憑證檔案。 下載的憑證應視為機密,且不得在組織外部分享。 如果您擔心認證可能不安全地被處理,您可以隨時 更新名義人的憑證。 如需管理認證以確保安全收件者存取的詳細資訊,請參閱 令牌的安全性考慮。

用電子郵件發送

這很重要

這項功能位於 測試版 (Beta) 中。 要使用該服務,提供者帳號的管理員必須透過電子郵件從帳號主控台預覽頁面啟用 OpenSharing。 請參閱 管理帳戶層級預覽。

您的收件人可以存取並下載電子郵件中的憑證檔案。 請參閱 電子郵件分享限制。

使用共享識別碼發送

使用安全管道分享啟用連結,以及 使用說明的連結。

如果你需要存取啟用連結,可以使用目錄總管、Databricks Unity Catalog CLI,或在 Azure Databricks 筆記本或 Databricks SQL 查詢編輯器中使用 DESCRIBE RECIPIENT SQL 命令。

如果收件者已經下載認證檔案,則不會傳回或顯示啟用連結。

所需的許可權:Metastore 管理員、具有 USE RECIPIENT 許可權的使用者或收件對象的所有者。

目錄檢視器

  1. 在您的 Azure Databricks 工作區中,按一下 [資料] 圖示。目錄。

  2. 在 目錄 面板頂端,點選 齒輪圖示。 齒輪圖示,選擇 OpenSharing。

    或者,在右上角點選 「分享 > OpenSharing」。

  3. 在 [ 由我 共用] 索引標籤上,按兩下 [ 收件者],然後選取收件者。

  4. 在收件者詳細數據頁面上,複製 [ 啟用] 連結。

SQL

在筆記本或 Databricks SQL 查詢編輯器中,執行下列命令。

DESCRIBE RECIPIENT <recipient-name>;

輸出包含 activation_link。

CLI

使用 Databricks CLI 執行下列命令。

databricks recipients get <recipient-name>

輸出包含 activation_url。

授予收件人共用項目的存取權

在你建立收件人並 建立共享後,你可以授權接收者存取這些共享內容。

若要授與收件者的共用存取權,您可以使用目錄總管、Databricks Unity 目錄 CLI,或 GRANT ON SHARE Azure Databricks 筆記本或 Databricks SQL 查詢編輯器中的 SQL 命令。

所需權限:下列其中一個:

  • Metastore 管理員。
  • 共用以及收件者物件的委派權限或所有權 ((USE SHARE + SET SHARE PERMISSION) 或共用擁有者) 和 (USE RECIPIENT 或收件者擁有者)。

相關說明請參見 「管理 OpenSharing 資料共享存取(供提供者使用)」。

管理收件者令牌

如果你是透過 Databricks to-Open 共享持有憑證流程與接收者分享資料,可能需要輪換該收件人的憑證。 輪替令牌包含將現有令牌設定為過期,並以新的令牌和啟用URL取代令牌。

在下列情況下,您應該輪替收件者的令牌,並產生新的激活網址:

  • 當現有的收件者令牌即將到期時。
  • 如果收件者遺失其啟用 URL 或其被入侵,應該採取適當的措施。
  • 如果使用者在下載憑證後,該憑證發生損毀、遺失或遭到入侵。
  • 當您修改中繼存放區的收件者令牌存留期時。 請參閱 修改收件者令牌存留期。

令牌的安全性考慮

在任意時間點,收件者最多擁有兩個令牌:活動令牌和旋轉令牌。 輪替令牌是已設定為到期且由作用中令牌取代的令牌。 在輪替令牌過期之前,嘗試再次輪替令牌會導致錯誤。

當你輪換收件人的代幣時,可以選擇性地設定 --existing-token-expire-in-seconds 為現有收件人代幣(被旋轉的代幣)到期前的秒數。 如果您將值設定為 0,則現有的收件者令牌會立即到期。

Databricks 建議您設定 --existing-token-expire-in-seconds 為相對較短的期間,讓收件者組織有時間存取新的啟用 URL,同時將收件者有兩個使用中令牌的時間量降到最低。 如果您懷疑現有的收件者令牌遭到入侵,Databricks 建議您強制它立即到期。

如果收件者的現有啟用 URL 從未被存取,更新現有的令牌會使該啟用 URL 失效,並將其替換為新的 URL。

如果所有收件者令牌都已過期,輪替令牌會以新的 URL 取代現有的啟用 URL。 Databricks 建議您立即輪替或卸除令牌已過期的收件者。

如果收件者啟用 URL 不小心傳送到錯誤的人員,或透過不安全的通道傳送,Databricks 建議您:

  1. 撤銷收件者的共用存取。
  2. 旋轉收件者,並將設定 --existing-token-expire-in-seconds 為 0。
  3. 透過安全通道與預定收件者共用新的啟用URL。
  4. 存取啟用 URL 之後,請再次將共用的存取權授與收件者。

在極端情況下,您可以 卸除 並重新建立收件者,而不是輪替收件者的令牌。

輪換收件人的代幣

若要輪替收件者的令牌,您可以使用 Catalog Explorer 或 Databricks Unity 目錄 CLI。

所需權限:收件者物件擁有者。

備註

在你分享新的啟用連結後,收件人必須在自己這邊套用新的憑證。 如果收件人將憑證以 Unity Catalog 中的提供者物件匯入,必須以 Databricks REST API 更新提供者物件。 請參閱 「輪換公開收件人憑證」。

目錄檢視器

  1. 在您的 Azure Databricks 工作區中,按一下 [資料] 圖示。目錄。

  2. 在 目錄 面板頂端,點選 齒輪圖示。 齒輪圖示,選擇 OpenSharing。

    或者,在右上角點選 「分享 > OpenSharing」。

  3. 在左側窗格,展開 OpenSharing 選單,選擇 「由我分享」。

  4. 在 [ 由我 共用] 索引標籤上,按兩下 [ 收件者],然後選取收件者。

  5. 在最右欄的「 代幣管理」中,「 代幣到期」旁邊,點擊 「旋轉」。

  6. 在 輪替憑證 對話框中,將憑證設為立即到期或設定為一段時間後到期。 如需何時到期現有令牌的建議,請參閱 令牌的安全性考慮。

  7. 按兩下 [ 旋轉]。

  8. 在 [ 詳細數據] 索引標籤上,複製新的 [啟用] 連結 ,並透過安全通道與收件者共用。 請參閱 傳送收件者他們的連線資訊。

CLI

  1. 使用 Databricks CLI 執行下列命令。 替換占位符值:

    • <recipient-name>:收件者的名稱。
    • <expiration-seconds>:現有收件者令牌到期之前的秒數。 在此期間,現有代幣仍可正常運作。 值 0 表示現有的令牌會立即到期。 如需何時到期現有令牌的建議,請參閱 令牌的安全性考慮。
    databricks recipients rotate-token \
    <recipient-name> \
    <expiration-seconds>
    
  2. 取得收件者的新啟用連結,並透過安全通道與收件者共用。 請參閱 傳送收件者他們的連線資訊。

更新收件人令牌壽命

要更新現有收件人代幣的存續期間,請使用 Catalog Explorer。

所需權限:收件者物件擁有者。

  1. 在您的 Azure Databricks 工作區中,按一下 [資料] 圖示。目錄。

  2. 在 目錄 面板頂端,點選 齒輪圖示。 齒輪圖示,選擇 OpenSharing。

    或者,在右上角點選 「分享 > OpenSharing」。

  3. 在左側窗格,展開 OpenSharing 選單,選擇 「由我分享」。

  4. 在 [ 由我 共用] 索引標籤上,按兩下 [ 收件者],然後選取收件者。

  5. 在最右欄的「 代幣管理」欄目中,「 代幣到期」旁邊,點擊 「更新」。

  6. 在 編輯收件人代幣壽命對話 框中,設定新的代幣壽命。 如需何時到期現有令牌的建議,請參閱 令牌的安全性考慮。

  7. 點選 [儲存]。

修改收件者令牌存留期

如果您需要修改 Unity 目錄中繼存放區的預設收件者令牌存留期,您可以使用目錄總管或 Databricks Unity 目錄 CLI。

備註

當您變更中繼存放區的預設收件者令牌存留期時,現有收件者的收件者令牌存留期不會自動更新。 若要將新的令牌存留期套用至指定的收件者,您必須輪替其令牌。 請參閱 管理收件者令牌。

所需權限:帳戶管理員。

目錄檢視器

  1. 登入 帳戶主控台。
  2. 在提要欄位中,按兩下 [資料] 圖示。目錄。
  3. 點擊中繼存放區名稱。
  4. 在 OpenSharing 收件者權杖存留期 下,按一下 編輯。
  5. 啟用設定到期。
  6. 輸入秒數、分鐘、小時或天數,然後選取量值單位。 代幣在創建後最多有效一年。
  7. 點選 [儲存]。

CLI

使用 Databricks CLI 執行下列命令。 將 12a345b6-7890-1cd2-3456-e789f0a12b34 替換為中繼存放區的 UUID,並將 86400 替換為收件者令牌到期之前的秒數。 代幣在創建後最多有效一年。

databricks metastores update \
12a345b6-7890-1cd2-3456-e789f0a12b34 \
--delta-sharing-recipient-token-lifetime-in-seconds 86400

其他資源