Table of Contents
À une époque où les données alimentent l'avantage concurrentiel, les organisations doivent de plus en plus partager l'information de façon sécuritaire entre les entreprises, qu'il s'agisse de partenaires de la chaîne d'approvisionnement, de collaborateurs de coentreprises ou d'organismes de réglementation. Les méthodes traditionnelles comme les pièces jointes aux courriels, les serveurs FTP ou les extraits manuels présentent des risques de sécurité, des maux de tête de version et des lacunes en matière de conformité.
Qu'est-ce que le partage de données Azure?
Azure Data Share est un service géré sur la plateforme Microsoft Azure qui permet aux organisations de partager des données de manière externe ou interne de manière sécurisée, régie. Contrairement aux transferts de fichiers ad-hoc, Azure Data Share maintient une relation persistante entre le fournisseur de données et le destinataire. Les fournisseurs définissent des ensembles de données (d'Azure Blob Storage, Azure Data Lake Storage, Azure SQL Database ou Azure Synapse Analytics) et les partagent avec les destinataires via des invitations.
Les données peuvent être partagées sous forme de snapshots (copies ponctuelles) ou de partages en place (où les destinataires accèdent directement aux données du stockage du fournisseur avec des permissions en lecture seule). Le service prend en charge les horaires de snapshots complets et incrémentaux, automatisant les mises à jour de sorte que les destinataires fonctionnent toujours avec les données les plus récentes.
Caractéristiques et capacités de base
Sécurité et contrôle d'accès
Azure Data Share utilise Azure Active Directory (Azure AD)[ pour la gestion de l'identité et le contrôle d'accès basé sur les rôles (RBAC)[ pour gouverner qui peut créer des actions, qui peut accepter des invitations, et quels ensembles de données sont visibles. Les fournisseurs peuvent limiter les destinataires à des conteneurs ou dossiers de stockage spécifiques, et ils peuvent révoquer l'accès à tout moment. Toutes les données en transit sont cryptées à l'aide de TLS; les données au repos sont protégées par le cryptage Azure Storage. Le service prend également en charge les identités gérées, éliminant ainsi la nécessité de gérer les clés d'accès partagées.
Calendriers automatisés de capture d'instantané
L'une des caractéristiques les plus puissantes est la possibilité de planifier des mises à jour récurrentes des données. Les fournisseurs fixent une fréquence d'instantané – tous les jours, heures ou intervalles personnalisés – et Azure Data Share pousse automatiquement de nouveaux fichiers ou lignes vers les destinataires.
Permissions granulaires et sélection des données
Au lieu de partager des comptes de stockage entiers, les fournisseurs peuvent sélectionner des fichiers, dossiers ou tables de base de données spécifiques. Pour les sources SQL, ils peuvent même partager des lignes de table individuelles en utilisant des requêtes SQL comme filtres. Cette granularité permet aux organisations de partager uniquement les données nécessaires à une collaboration spécifique tout en maintenant des informations sensibles (par exemple, des informations personnellement identifiables) hors de l'ensemble de données partagées.
Surveillance, exploitation forestière et vérification
Chaque activité de partage, c'est-à-dire la création d'un instantané, l'acceptation d'une invitation, la révocation d'accès, est enregistrée dans Azure Monitor et peut être acheminée vers Log Analytics ou archivée vers un compte de stockage pour une conformité à long terme.
Intégration avec l'écosystème d'azur
Azure Data Share s'intègre nativement à d'autres services de données Azure. Les données partagées peuvent atterrir dans Azure Data Lake Storage pour analyse dans Azure Synapse Analytics ou Azure Databricks. Les destinataires peuvent se connecter à des tables SQL partagées depuis Power BI ou Azure Data Factory. Cette intégration étroite réduit la complexité de la construction de pipelines de partage de données personnalisés.
Comment fonctionne le partage de données Azure : un aperçu étape par étape
1. Le fournisseur crée une action
Le fournisseur navigue vers la ressource Azure Data Share dans le portail Azure, crée une nouvelle part et lui donne un nom descriptif. Il sélectionne ensuite un ou plusieurs ensembles de données à partir de types de sources supportés, par exemple un dossier de fichiers Parquet dans un compte ADLS Gen2 ou un instantané d'une table SQL.
2. Définir les bénéficiaires et les autorisations
Le fournisseur entre les adresses e-mail des particuliers ou des groupes qui recevront la part. Ces destinataires doivent avoir une identité AD Azure ou un compte client dans le locataire du fournisseur. Le fournisseur peut également définir une date d'expiration de part ou la laisser ouverte.
3. Le bénéficiaire accepte l'invitation
Les bénéficiaires reçoivent un courriel avec un lien vers l'invitation Azure Data Share. Ils se connectent avec leurs identifiants Azure, examinent les termes (données, calendrier, conservation) et acceptent. Dès l'acceptation, Azure crée un compte de stockage snapshot dans l'abonnement du destinataire – c'est là que les données partagées seront écrites. Le fournisseur n'accorde jamais un accès direct à son propre compte de stockage.
4. Livraison et mises à jour instantanés
Si un programme d'instantanés est configuré, Azure Data Share déclenche automatiquement des instantanés à des intervalles définis. Pour les ensembles de données basés sur des fichiers, il copie les fichiers sélectionnés dans le conteneur désigné du destinataire. Pour les ensembles de données SQL, il exécute la requête de partage et écrit les résultats sous forme de fichiers CSV ou Parquet. Les destinataires peuvent ensuite utiliser des outils comme Azure Storage Explorer, Azure Synapse ou Power BI pour lire les données.
5. Gestion et révocation continues
Les fournisseurs peuvent surveiller l'état des instantanés, arrêter une part, modifier les permissions des destinataires ou supprimer entièrement la part. Lorsqu'une part est supprimée ou que l'accès est révoqué, la prochaine image cesse d'être livrée, mais les instantanés existants dans le stockage du destinataire restent à moins de les supprimer explicitement (ce qui donne au destinataire un délai de grâce pour la transition).
Principaux avantages de la collaboration interorganisations
- Aucune exposition à l'infrastructure: Contrairement aux méthodes qui nécessitent l'ouverture de ports pare-feu ou le partage des clés de compte de stockage, Azure Data Share cache le stockage sous-jacent du fournisseur. Les destinataires ne voient que les données écrites dans leur propre environnement.
- Réactualisation automatisée des données: Les réexportations manuelles et les chaînes de courriels sont éliminées.Une fois qu'un calendrier est défini, les données circulent automatiquement, réduisant les erreurs et libérant le personnel pour des travaux de plus grande valeur.
- Scalabilité pour les gros ensembles de données: Azure Data Share peut gérer les téraoctets de données sans intervention manuelle. Le service s'équilibre de manière transparente, en utilisant le même moteur qui permet à Azure de transférer ses propres capacités de données.
- Compliance Ready:[ Des registres complets de vérification et la possibilité de révoquer l'accès à tout moment aident les organisations à respecter leurs obligations contractuelles et réglementaires.
- Coût Prédictibilité:[ La tarification est basée sur le nombre de ensembles de données partagés et le volume de données transféré. Il n'y a pas de coûts initiaux, et les organisations ne paient que pour ce qu'elles utilisent – souvent moins que de construire et de maintenir des solutions de transfert de fichiers personnalisées.
Cas d'utilisation courante
Échange de données sur la chaîne d'approvisionnement
Les fabricants et les fournisseurs doivent souvent partager les niveaux d'inventaire, le statut de la commande ou les paramètres de qualité. Azure Data Share permet à un fabricant de partager un instantané quotidien de son calendrier de production avec un fournisseur tout en limitant l'accès aux données sensibles de prix. Le fournisseur reçoit les données dans son propre stockage Azure, où il peut exécuter des analyses ou les alimenter dans leurs systèmes ERP sans aucune modification de pare-feu.
Analyse et recherche conjointes
Les organismes de santé, les universités ou les institutions financières qui collaborent à des projets de recherche peuvent partager des ensembles de données dé-identifiés en toute sécurité. Par exemple, un réseau hospitalier peut partager des données agrégées sur les résultats pour les patients avec un institut de recherche.
Distribution de données SaaS multi-tendants
Les entreprises de logiciels comme un service qui doivent livrer des exportations de données à leurs clients peuvent utiliser Azure Data Share au lieu de construire des API personnalisées. Le client reçoit les données dans son propre environnement Azure, évitant les frais d'évacuation et leur donnant un contrôle direct sur la façon dont les données sont stockées et consommées.
Rapports réglementaires
Avec Azure Data Share, l'entité déclarante crée une part contenant les ensembles de données requis, donne accès au locataire Azure de l'organisme de réglementation et établit un calendrier d'instantané qui s'harmonise avec les délais de déclaration. L'organisme de réglementation ingère les données dans ses propres systèmes, et le fournisseur maintient une piste de vérification complète de chaque soumission.
Collaboration interministérielle interne
Même au sein d'une même organisation, différents départements peuvent opérer dans des abonnements ou des régions Azure séparés. Azure Data Share peut combler ces cloisonnements sans nécessiter de réseau complexe. Le marketing peut partager les données de performance de campagne avec Sales, ou l'ingénierie peut partager les journaux de télémétrie avec l'équipe Data Science, tout en maintenant des contrôles d'accès granulaires.
Comparaison avec les méthodes de partage de remplacement
Avant Azure Data Share, de nombreuses organisations se sont appuyées sur les serveurs FSP/FTPS, les pièces jointes ou les dossiers de stockage en nuage partagés.Ces approches présentent des inconvénients importants : SFTP exige la gestion des comptes utilisateurs et l'ouverture des ports pare-feu; le courriel est incertain et inadapté pour les grands fichiers; les dossiers en nuage partagés exposent les références de stockage et manquent de pistes d'audit à grain fin. Azure Data Factory peut déplacer les données entre locataires, mais il exige que le destinataire expose un paramètre de service et gère des pipelines complexes. Azure Data Share est conçu pour le scénario de collaboration, en retirant l'infrastructure et en fournissant une couche de gouvernance hors de la boîte.
Meilleures pratiques pour la mise en œuvre de Azure Data Share
Planifiez votre taxonomie des données
Avant de créer des actions, définissez des conventions de nommage claires pour les actions, les ensembles de données et les groupes de bénéficiaires. Utilisez des balises et des descriptions pour que l'inventaire des actions reste gérable à mesure que le nombre de collaborations augmente.
Modélisez votre accès avec les groupes
Plutôt que d'inviter des adresses email individuelles, utilisez Azure AD security groups pour gérer les destinataires. Ceci simplifie l'ajout ou la suppression d'utilisateurs d'une collaboration sans avoir à modifier la part elle-même.
Choisissez entre Snapshot et le partage en place
Le partage instantané fournit une copie des données du compte du destinataire, ce qui le rend adapté aux scénarios où le destinataire doit transformer ou conserver les données de façon indépendante. Le partage en place (accès en lecture seule au stockage du fournisseur) est idéal lorsque les données changent fréquemment et le destinataire n'a qu'à les interroger. Évaluer les exigences de latence, de coût et de souveraineté des données avant de décider.
Mise en place du suivi et des alertes
Créer des alertes dans Azure Monitor pour les instantanés échoués, les schémas d'accès inhabituels ou les limites de quota approchant. Utilisez l'API REST de partage de données Azure ou PowerShell pour automatiser les rapports si vous avez de nombreuses actions.
Définir les politiques de conservation des données
Certaines réglementations exigent la suppression périodique des données; le mécanisme de révocation d'Azure Data Share peut arrêter de nouvelles livraisons, mais vous pouvez avoir besoin d'appliquer manuellement la conservation ou d'utiliser les politiques de gestion du cycle de vie sur le compte de stockage du destinataire.
Sécurité et conformité Plongée profonde
Azure Data Share est construit sur le modèle de sécurité Azure. Toutes les données en transit utilisent HTTPS et TLS 1.2+. Les données instantanés sont écrites sur le compte de stockage du destinataire en utilisant L'épine dorsale interne du réseau d'Azure—les données ne traversent jamais l'internet public.Le service est SOC 1/2/3, ISO 27001, FedRAMP et HIPAA BAA conforme (selon la région et la configuration).
Il est important de noter que Azure Data Share ne supporte pas le partage de données cryptées avec des clés gérées par le client (CMK) dans Azure Storage, sauf si l'abonnement du destinataire a également accès à la même chambre forte.
Intégration avec d'autres services Microsoft Data et AI
Une fois que les données se trouvent dans l'environnement du destinataire, elles peuvent être immédiatement consommées par la pile d'analyses Azure complète :
- Azure Synapse Analytics – requête de fichiers partagés utilisant SQL sans serveur ou chargez-les dans des pools SQL dédiés.
- Azure Databricks – processus partagé avec Apache Spark pour l'analyse avancée ou l'apprentissage automatique.
- Power BI – créez des tableaux de bord directement à partir de données partagées en utilisant le mode DirectQuery ou import.
- Azure Data Factory – orchestre des flux de travail complexes ETL/ELT qui incluent des sources de données partagées.
- Microsoft Purview – catalogue automatiquement les ensembles de données partagés et la ligne de suivi pour la gouvernance de bout en bout des données.
Commencer : un exemple simple
Pour illustrer cette configuration, supposons que Contoso (un détaillant) souhaite partager des résumés quotidiens de ventes avec son partenaire logistique Fabrikam. Contoso crée une ressource Azure Data Share dans sa région de l'Europe de l'Ouest. Il sélectionne un dossier dans Azure Data Lake Storage Gen2 contenant des fichiers Parquet mis à jour quotidiennement par un pipeline de données. Contoso invite le groupe Azure AD de Fabrikam et configure un calendrier quotidien de snapshots à 6h UTC. Fabrikam accepte l'invitation, et un compte de stockage est fourni dans son abonnement. En quelques minutes, le premier snapshot apparaît. Fabrikam met ensuite en place un pipeline Azure Synapse pour charger les données dans sa base de données analytique.
Conclusion
Azure Data Share comble une lacune critique dans le paysage de la collaboration de données. Il remplace les méthodes de partage fragiles, précaires et manuelles par un service cloud régi, automatisé et sécurisé. Les organisations peuvent partager des données avec des partenaires, des clients ou des divisions internes sans exposer l'infrastructure de stockage ou compromettre la conformité. La combinaison de snapshots, de permissions granulaires, d'intégration profonde Azure et d'audit robuste fait d'Azure Data Share un outil fondamental pour toute entreprise poursuivant des stratégies de données multi-org.
Pour plus d'informations, voir Azure Data Share documentation on Microsoft Learn and the Azure Data Share product page[. Un tutoriel détaillé étape par étape est disponible dans le guide Quickstart: Share data using Azure Data Share[.