Présentation du centre de sécurité

Ce document décrit le centre de sécurité BigQuery dans la consoleGoogle Cloud . Vous pouvez utiliser le Centre de sécurité pour analyser les profils de sécurité des données de votre organisation, configurer et gérer les règles de sécurité au niveau des lignes et des colonnes, et gérer les tags de gouvernance des données et les tags avec stratégie.

Avant de commencer

Pour afficher les informations du centre de sécurité, vous devez disposer des éléments suivants :

Activez l'API Dataplex si ce n'est pas déjà fait.

Rôles requis pour activer les API

Pour activer les API, vous devez disposer de l'autorisation serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation grâce au rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation grâce au rôle Administrateur Service Usage (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.

Activer l'API

Rôles requis

Pour obtenir les autorisations nécessaires pour gérer et surveiller les paramètres de sécurité depuis la page Centre de sécurité de BigQuery, demandez à votre administrateur de vous accorder les rôles IAM suivants :

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.

Sélection des ressources et analyse des profils de sécurité

L'onglet Ressources du centre de sécurité vous permet de rechercher des ensembles de données et des tables dans un projet BigQuery, d'afficher les règles de sécurité associées et d'analyser le profil de sécurité de chaque ressource.

Analyser un profil de sécurité avec Gemini Cloud Assist

Gemini Cloud Assist dans le centre de sécurité vous permet d'examiner les paramètres de sécurité, de poser des questions sur vos ressources et d'analyser le profil de sécurité d'un ensemble de données ou d'une table :

  1. Dans la console Google Cloud , accédez à la page BigQuery.

    Accéder à BigQuery

  2. Dans le menu de navigation, cliquez sur Gouvernance, puis sur Centre de sécurité.

  3. Cliquez sur l'onglet Ressources.

  4. Pointez sur un ensemble de données ou un tableau, puis cliquez sur astrophotography_mode Afficher le profil de sécurité.

Gemini Cloud Assist génère un récapitulatif du profil de sécurité de la ressource, y compris les règles d'accès au niveau des lignes, les règles de données au niveau des colonnes et les tags de classification associés.

Pour poser des questions sur les conclusions, les règles et les contrôles d'accès liés à la sécurité, vous pouvez également utiliser le panneau de chat Gemini Cloud Assist.

Pour en savoir plus, consultez Utiliser Gemini Cloud Assist.

Rechercher et filtrer des ressources

L'onglet Ressources offre les fonctionnalités suivantes pour localiser les ressources et inspecter les contrôles d'accès :

  • Champ d'application du projet : l'onglet Ressources affiche les ensembles de données et les tables du projet Google Cloud sélectionné.
  • Rechercher et filtrer : cliquez sur Filtrer pour rechercher des ressources par nom d'ensemble de données, nom de table ou emplacement.
  • Inspecter les règles associées : les colonnes Règles et Tags avec stratégie indiquent si des règles ou des tags d'accès sont associés à chaque table. Pour afficher les détails d'une règle, cliquez sur le nom de la ressource. Pour créer ou modifier des règles pour une ressource sélectionnée, accédez à l'onglet Gestion des règles.

Gestion des règles

L'onglet Gestion des règles du centre de sécurité vous permet de configurer et de gérer les règles d'accès au niveau des lignes et les règles de sécurité au niveau des colonnes pour vos tables.

Vous pouvez configurer des règles de sécurité au niveau des colonnes de trois manières :

  • Règles de données directement attribuées aux colonnes
  • Règles basées sur les tags de gouvernance des données (Aperçu)
  • Règles basées sur des tags avec stratégie

Stratégies d'accès aux lignes

La vue Accès aux lignes affiche toutes les règles d'accès au niveau des lignes créées pour vos ressources. Pour chaque règle, vous pouvez afficher son nom, le nom de la table, le nom de l'ensemble de données et la date de la dernière modification. Vous pouvez modifier, supprimer ou créer des règles directement depuis cette vue.

Lorsque vous créez une règle d'accès au niveau des lignes, vous spécifiez les éléments suivants :

  • Nom de la règle : nom unique de la règle.
  • Recherche de tables : saisissez le nom de la table dans le champ de recherche pour la localiser et la sélectionner.
  • Vue Schéma : examinez le schéma de la table pour vérifier les noms de colonnes disponibles.
  • Prédicat de filtre : saisissez une condition de filtre SQL qui définit les lignes visibles (par exemple, region = 'us-east1').
  • Comptes principaux : spécifiez les utilisateurs, les groupes ou les domaines auxquels s'applique la règle.

Pour en savoir plus, consultez la page Présentation de la sécurité au niveau des lignes de BigQuery.

Règles de sécurité des colonnes

La vue Sécurité des colonnes vous permet de gérer le contrôle des accès au niveau des colonnes et le masquage des données dans vos ressources.

Pour afficher les règles de sécurité des colonnes, vous devez d'abord sélectionner une région dans la liste Région.

Une fois que vous avez sélectionné une région, les règles s'affichent dans trois sections en fonction de la façon dont elles ont été créées :

  • Tags avec stratégie : stratégies associées aux tags de taxonomie Data Catalog.
  • Tags de gouvernance des données : règles associées aux tags Resource Manager avec purpose=DATA_GOVERNANCE (aperçu).
  • Règles de données directement attribuées : règles de données associées directement aux colonnes de table, sans tag intermédiaire.

Métriques sur l'impact des règles

Pour chaque règle, le tableau affiche des métriques d'impact indiquant le nombre de tables et de colonnes concernées par cette règle. Ces métriques indiquent dans quelle mesure une règle est appliquée à vos ensembles de données. Elles aident les administrateurs à évaluer la couverture et la sensibilité d'une règle avant de la modifier ou de la réattribuer.

Associer des règles à plusieurs colonnes

Pour associer une règle existante à plusieurs colonnes de différentes tables et ensembles de données, cliquez sur Associer dans le tableau des règles. Cela vous permet d'appliquer des règles de masquage des données ou des contrôles d'accès au niveau des colonnes cohérents dans toute votre organisation en une seule action.

Lorsque vous attribuez des comptes principaux à une règle de données, BigQuery leur accorde le rôle Lecteur masqué (roles/bigquerydatapolicy.maskedReader) sur cette règle. Il s'agit du seul rôle prédéfini qui accorde l'autorisation bigquery.dataPolicies.maskedGet, requise pour lire les valeurs masquées dans les colonnes protégées. Pour en savoir plus, consultez Rôles permettant d'interroger des données masquées.

En fonction de vos exigences en matière de contrôle des accès, consultez l'un des guides suivants pour obtenir des instructions détaillées sur la configuration des règles :

Tags de gouvernance des données et tags avec stratégie

Les tags de gouvernance des données et les tags avec stratégie vous permettent de classer les colonnes et d'appliquer des contrôles d'accès aux ressources BigQuery.

Pour gérer les tags dans le centre de sécurité :

  1. Dans la console Google Cloud , accédez à la page BigQuery.

    Accéder à BigQuery

  2. Dans le menu de navigation, cliquez sur Gouvernance, puis sur Centre de sécurité.

  3. En fonction du type de balise que vous souhaitez gérer, sélectionnez l'un des onglets suivants :

    • Tags de gouvernance des données : cliquez sur l'onglet Tags de gouvernance des données pour créer des clés de tag Resource Manager (avec purpose=DATA_GOVERNANCE) et définir des valeurs de tag hiérarchiques (Aperçu). Pour configurer les autorisations d'accès, cliquez sur Gérer l'accès.
    • Tags avec stratégie : cliquez sur l'onglet Tags avec stratégie, puis sur Créer une taxonomie pour créer des taxonomies Data Catalog et des tags avec stratégie hiérarchiques. Pour configurer les autorisations d'accès, utilisez le panneau des autorisations.

Après avoir créé des clés de tag ou des taxonomies, vous associez les tags aux colonnes de table pour appliquer le contrôle des accès au niveau des colonnes et le masquage des données :

Étapes suivantes