アカウントの Delta Sharing を設定する(プロバイダー向け)

この記事では、データ プロバイダー ( Delta Sharing を使用してデータを安全に共有する組織) が Databricks で Delta Sharing の初期セットアップを実行する方法について説明します。

データ受信者 ( Delta Sharingを使用して共有されるデータを受信する組織) の場合は、代わりに「 Databricks to Databricks Delta Sharing を使用して共有されたデータの読み取り (受信者用)」を参照してください。

重要

Databricks に組み込まれている Delta Sharing サーバーを使用するプロバイダーには、Unity Catalog が有効化されているワークスペースが少なくとも 1 つ必要です。 すべてのワークスペースを Unity Catalog に移行する必要はありません。 共有の管理用に Unity Catalog 有効化ワークスペースを 1 つ作成できます。 一部のアカウントでは、新しいワークスペースが Unity Catalog に対して自動的に有効になります。 「 Unity Catalog の自動有効化」を参照してください。

新しい Unity Catalog 対応ワークスペースを作成できない場合は、オープンソースの Delta Sharing プロジェクト を使用して独自の Delta Sharing サーバーをデプロイし、それを使用して任意のプラットフォームから Delta テーブルを共有できます。

プロバイダーの初期セットアップには、次の手順が含まれます。

  1. Unity Catalog メタストアで Delta Sharing を有効にします。

  2. (オプション) Unity Catalog CLI をインストールします。

  3. Delta Sharing アクティビティの監査を構成します。

要件

データを共有できるように Databricks アカウントを設定するデータ プロバイダーには、次のものが必要です。

  • Unity Catalog が有効化されている少なくとも 1 つの Databricks ワークスペース。

    Delta Sharing プロバイダーの Databricks サポートを利用するために、すべてのワークスペースを Unity Catalog に移行する必要はありません。 「 Delta Sharing を使用するには Unity Catalog が必要ですか?」を参照してください。

    受信者は、Unity カタログ対応のワークスペースを持っている必要はありません。

  • Unity Catalog メタストアの Delta Sharing を有効にし、監査ログを有効にするためのアカウント管理者ロール。

  • メタストア管理者ロール、または CREATE SHARE および CREATE RECIPIENT 権限。 「 Unity Catalog の管理者ロール」を参照してください。

    ワークスペースで Unity Catalog が自動的に有効になっている場合は、メタストア管理者がいない可能性があります。 ただし、このようなワークスペースのワークスペース管理者には、メタストアに対する CREATE SHARE 特権と CREATE RECIPIENT 特権がデフォルトで付与されます。 詳細については、「Unity Catalog の自動有効化 」および「 ワークスペースがUnity Catalog に対して自動的に有効になっている場合のワークスペース管理者特権」を参照してください。

メタストア での Delta Sharing を有効にする

Delta Sharing を使用して共有する予定のデータを管理する各Unity Catalog メタストアについて、次の手順に従います。

アカウント内の他の Unity Catalog メタストアのユーザーとデータを共有するためだけに Delta Sharing を使用する場合は、メタストアで Delta Sharing を有効にする必要はありません。1 つの Databricks アカウント内でのメタストア間の共有は、デフォルトによって有効になります。

  1. Databricks アカウント管理者として、 アカウント コンソールにログインします。

  2. サイドバーで [カタログ アイコン カタログ ] をクリックします 。

  3. メタストアの名前をクリックして、その詳細を開きます。

  4. [Delta Sharing を有効にする] の横にあるチェック ボックスをオンにして 、Databricks ユーザーが組織外でデータを共有できるようにします 。

  5. 受信者トークンの有効期間を構成します。

    この構成では、すべての受信者トークンの有効期限が切れ、再生成が必要になるまでの期間を設定します。 受信者トークンは、 オープン共有 プロトコルでのみ使用されます。 Databricks では、トークンを無期限に存続させるのではなく、既定のトークンの有効期間を構成することをお勧めします。

    既存の受信者の受信者トークンの有効期間は、メタストアの既定の受信者トークンの有効期間を変更しても自動的に更新されません。 特定の受信者に新しいトークンの有効期間を適用するには、トークンをローテーションする必要があります。 受信者トークンの管理(オープン共有)を参照してください。

    デフォルトの受信者トークンの有効期間を設定するには:

    1. [ 有効期限の設定 ] が有効になっていることを確認します (これが既定です)。

      このチェック ボックスをオフにすると、トークンは期限切れになりません。 Databricks では、トークンの有効期限が切れるように構成することをお勧めします。

    2. 秒数、分数、時間数、または日数を入力し、測定単位を選択します。

    3. [ 有効にする ]をクリックします。

    詳細については、「 トークンのセキュリティに関する考慮事項」を参照してください。

  6. 必要に応じて、受信者が共有しているユーザーを識別するために使用できる組織の名前を入力します。

  7. [ 有効にする ]をクリックします。

(オプション)Unity Catalog CLIのインストール

共有と受信者を管理するには、カタログ エクスプローラー、SQL コマンド、または Unity Catalog CLI を使用できます。 CLI はローカル環境で実行され、Databricks コンピュート リソースを必要としません。

CLI をインストールするには、「 Databricks CLI とは」を参照してください。

監査ログを有効にする

Databricks アカウント管理者は、監査ログを有効にして、次のような Delta Sharing イベントをキャプチャする必要があります。

  • 他のユーザーが共有または受信者を作成、変更、更新、または削除した場合

  • 受信者がアクティベーションリンクにアクセスして資格情報をダウンロードするとき(オープン共有のみ)

  • 受信者がデータにアクセスしたとき

  • 受信者の資格情報がローテーションまたは期限切れになったとき (オープン共有のみ)

Delta Sharing アクティビティはアカウント レベルでログに記録されます。

監査ログを有効にするには、「 監査ログのリファレンス」の手順に従います。

重要

Delta Sharing アクティビティはアカウント レベルでログに記録されます。 ログ配信を設定するときは、 workspace_ids_filterの値を入力しないでください。

Delta Sharingイベントのログ記録方法の詳細については、 「データ共有の監査と監視」を参照してください。

共有と受信者を作成および管理するためのアクセス許可を付与する

メタストア管理者には、受信者への共有の付与を含め、共有と受信者を作成および管理する権利があります。 多くのプロバイダー タスクは、メタストア管理者が次の権限を使用して委任できます。

ワークスペースで Unity Catalog が自動的に有効になっている場合は、メタストア管理者がいない可能性があります。 ただし、このようなワークスペースのワークスペース管理者には、メタストアに対する CREATE SHARE 特権と CREATE RECIPIENT 特権がデフォルトで付与されます。 詳細については、「Unity Catalog の自動有効化 」および「 ワークスペースがUnity Catalog に対して自動的に有効になっている場合のワークスペース管理者特権」を参照してください。

  • CREATE SHARE メタストアで共有を作成する権限を付与します。

  • CREATE RECIPIENT メタストアで受信者を作成する権限を付与します。

  • USE RECIPIENT は、メタストア内のすべての受信者の詳細を一覧表示および表示する権限を付与します。

  • USE SHARE は、メタストア内のすべての共有の詳細を一覧表示および表示する権限が付与されます。

  • USE RECIPIENTUSE SHARE, SET SHARE PERMISSION を組み合わせることで、ユーザーは受信者に共有アクセス権を付与できます。

  • USE SHARESET SHARE PERMISSION を組み合わせることで、ユーザーは任意の共有の所有権を譲渡できます。

  • 共有と受信者の所有者は、これらのオブジェクトを更新し、受信者に共有を付与できます。 オブジェクト作成者にはデフォルトで所有権が付与されますが、所有権は譲渡できます。

  • 共有所有者は、テーブルへの SELECT アクセス権とボリュームへの READ VOLUME アクセス権を持っている限り、テーブルとボリュームを共有に追加できます。

詳細については、「 Unity Catalog の特権とセキュリティ保護可能なオブジェクト 」、および Delta Sharing ガイドで説明されているすべてのタスクに対して一覧表示されているアクセス許可を参照してください。