Présentation du centre de sécurité
Ce document décrit le centre de sécurité BigQuery dans la consoleGoogle Cloud . Vous pouvez utiliser le Centre de sécurité pour analyser les profils de sécurité des données de votre organisation, configurer et gérer les règles de sécurité au niveau des lignes et des colonnes, et gérer les tags de gouvernance des données et les tags avec stratégie.
Avant de commencer
Pour afficher les informations du centre de sécurité, vous devez disposer des éléments suivants :
Activez l'API Dataplex si ce n'est pas déjà fait.
Rôles requis pour activer les API
Pour activer les API, vous devez disposer de l'autorisation serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation grâce au rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation grâce au rôle Administrateur Service Usage (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.
Rôles requis
Pour obtenir les autorisations nécessaires pour gérer et surveiller les paramètres de sécurité depuis la page Centre de sécurité de BigQuery, demandez à votre administrateur de vous accorder les rôles IAM suivants :
-
Parcourez et recherchez des ressources dans l'onglet Ressources, et affichez les routines de masquage des données :
Lecteur de métadonnées BigQuery (
roles/bigquery.metadataViewer) sur le projet -
Gérer les règles d'accès au niveau des lignes, les règles de données (sécurité au niveau des colonnes) et la sécurité des tables et des ensembles de données :
Administrateur de sécurité BigQuery (
roles/bigquery.securityAdmin) sur le projet -
Associez des tags avec stratégie aux colonnes :
- Propriétaire de données BigQuery (
roles/bigquery.dataOwner) sur la table - Administrateur BigQuery (
roles/bigquery.admin) sur le projet
- Propriétaire de données BigQuery (
-
Créer et gérer des règles de données sans être propriétaire de l'ensemble de données :
Administrateur des stratégies de données BigQuery (
roles/bigquerydatapolicy.admin) sur le projet -
Exécuter des jobs de requête et afficher des insights sur la sécurité (y compris les vues
INFORMATION_SCHEMA) : Utilisateur de job BigQuery (roles/bigquery.jobUser) sur le projet -
Gérer les tags de gouvernance des données :
Administrateur de tags (
roles/resourcemanager.tagAdmin) sur l'organisation -
Créer et gérer des taxonomies de tags avec stratégie : Administrateur de tags avec stratégie (
roles/datacatalog.categoryAdmin) sur la taxonomie ou l'organisation -
Interroger des colonnes protégées par des tags avec stratégie :
Lecteur détaillé (
roles/datacatalog.categoryFineGrainedReader) sur la taxonomie ou le tag avec stratégie -
Utilisez Gemini Cloud Assist dans le centre de sécurité :
Utilisateur Gemini pour Google Cloud (
roles/cloudaicompanion.user) sur le projet
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Sélection des ressources et analyse des profils de sécurité
L'onglet Ressources du centre de sécurité vous permet de rechercher des ensembles de données et des tables dans un projet BigQuery, d'afficher les règles de sécurité associées et d'analyser le profil de sécurité de chaque ressource.
Analyser un profil de sécurité avec Gemini Cloud Assist
Gemini Cloud Assist dans le centre de sécurité vous permet d'examiner les paramètres de sécurité, de poser des questions sur vos ressources et d'analyser le profil de sécurité d'un ensemble de données ou d'une table :
Dans la console Google Cloud , accédez à la page BigQuery.
Dans le menu de navigation, cliquez sur Gouvernance, puis sur Centre de sécurité.
Cliquez sur l'onglet Ressources.
Pointez sur un ensemble de données ou un tableau, puis cliquez sur astrophotography_mode Afficher le profil de sécurité.
Gemini Cloud Assist génère un récapitulatif du profil de sécurité de la ressource, y compris les règles d'accès au niveau des lignes, les règles de données au niveau des colonnes et les tags de classification associés.
Pour poser des questions sur les conclusions, les règles et les contrôles d'accès liés à la sécurité, vous pouvez également utiliser le panneau de chat Gemini Cloud Assist.
Pour en savoir plus, consultez Utiliser Gemini Cloud Assist.
Rechercher et filtrer des ressources
L'onglet Ressources offre les fonctionnalités suivantes pour localiser les ressources et inspecter les contrôles d'accès :
- Champ d'application du projet : l'onglet Ressources affiche les ensembles de données et les tables du projet Google Cloud sélectionné.
- Rechercher et filtrer : cliquez sur Filtrer pour rechercher des ressources par nom d'ensemble de données, nom de table ou emplacement.
- Inspecter les règles associées : les colonnes Règles et Tags avec stratégie indiquent si des règles ou des tags d'accès sont associés à chaque table. Pour afficher les détails d'une règle, cliquez sur le nom de la ressource. Pour créer ou modifier des règles pour une ressource sélectionnée, accédez à l'onglet Gestion des règles.
Gestion des règles
L'onglet Gestion des règles du centre de sécurité vous permet de configurer et de gérer les règles d'accès au niveau des lignes et les règles de sécurité au niveau des colonnes pour vos tables.
Vous pouvez configurer des règles de sécurité au niveau des colonnes de trois manières :
- Règles de données directement attribuées aux colonnes
- Règles basées sur les tags de gouvernance des données (Aperçu)
- Règles basées sur des tags avec stratégie
Stratégies d'accès aux lignes
La vue Accès aux lignes affiche toutes les règles d'accès au niveau des lignes créées pour vos ressources. Pour chaque règle, vous pouvez afficher son nom, le nom de la table, le nom de l'ensemble de données et la date de la dernière modification. Vous pouvez modifier, supprimer ou créer des règles directement depuis cette vue.
Lorsque vous créez une règle d'accès au niveau des lignes, vous spécifiez les éléments suivants :
- Nom de la règle : nom unique de la règle.
- Recherche de tables : saisissez le nom de la table dans le champ de recherche pour la localiser et la sélectionner.
- Vue Schéma : examinez le schéma de la table pour vérifier les noms de colonnes disponibles.
- Prédicat de filtre : saisissez une condition de filtre SQL qui définit les lignes visibles (par exemple,
region = 'us-east1'). - Comptes principaux : spécifiez les utilisateurs, les groupes ou les domaines auxquels s'applique la règle.
Pour en savoir plus, consultez la page Présentation de la sécurité au niveau des lignes de BigQuery.
Règles de sécurité des colonnes
La vue Sécurité des colonnes vous permet de gérer le contrôle des accès au niveau des colonnes et le masquage des données dans vos ressources.
Pour afficher les règles de sécurité des colonnes, vous devez d'abord sélectionner une région dans la liste Région.
Une fois que vous avez sélectionné une région, les règles s'affichent dans trois sections en fonction de la façon dont elles ont été créées :
- Tags avec stratégie : stratégies associées aux tags de taxonomie Data Catalog.
- Tags de gouvernance des données : règles associées aux tags Resource Manager avec
purpose=DATA_GOVERNANCE(aperçu). - Règles de données directement attribuées : règles de données associées directement aux colonnes de table, sans tag intermédiaire.
Métriques sur l'impact des règles
Pour chaque règle, le tableau affiche des métriques d'impact indiquant le nombre de tables et de colonnes concernées par cette règle. Ces métriques indiquent dans quelle mesure une règle est appliquée à vos ensembles de données. Elles aident les administrateurs à évaluer la couverture et la sensibilité d'une règle avant de la modifier ou de la réattribuer.
Associer des règles à plusieurs colonnes
Pour associer une règle existante à plusieurs colonnes de différentes tables et ensembles de données, cliquez sur Associer dans le tableau des règles. Cela vous permet d'appliquer des règles de masquage des données ou des contrôles d'accès au niveau des colonnes cohérents dans toute votre organisation en une seule action.
Lorsque vous attribuez des comptes principaux à une règle de données, BigQuery leur accorde le rôle Lecteur masqué (roles/bigquerydatapolicy.maskedReader) sur cette règle.
Il s'agit du seul rôle prédéfini qui accorde l'autorisation bigquery.dataPolicies.maskedGet, requise pour lire les valeurs masquées dans les colonnes protégées. Pour en savoir plus, consultez Rôles permettant d'interroger des données masquées.
En fonction de vos exigences en matière de contrôle des accès, consultez l'un des guides suivants pour obtenir des instructions détaillées sur la configuration des règles :
- Filtrer les lignes par identité utilisateur : pour limiter les lignes que les utilisateurs peuvent interroger en fonction d'attributs tels que le service ou la région, consultez Présentation de la sécurité au niveau des lignes BigQuery.
- Bloquer l'accès à des colonnes spécifiques : pour empêcher les utilisateurs non autorisés d'interroger entièrement les colonnes sensibles, consultez Restreindre l'accès avec le contrôle des accès au niveau des colonnes.
- Masquer les valeurs de colonne lors des requêtes : pour permettre aux utilisateurs d'interroger des tables tout en masquant les données sensibles (comme les adresses e-mail), consultez Masquer les données de colonne.
Tags de gouvernance des données et tags avec stratégie
Les tags de gouvernance des données et les tags avec stratégie vous permettent de classer les colonnes et d'appliquer des contrôles d'accès aux ressources BigQuery.
Pour gérer les tags dans le centre de sécurité :
Dans la console Google Cloud , accédez à la page BigQuery.
Dans le menu de navigation, cliquez sur Gouvernance, puis sur Centre de sécurité.
En fonction du type de balise que vous souhaitez gérer, sélectionnez l'un des onglets suivants :
- Tags de gouvernance des données : cliquez sur l'onglet Tags de gouvernance des données pour créer des clés de tag Resource Manager (avec
purpose=DATA_GOVERNANCE) et définir des valeurs de tag hiérarchiques (Aperçu). Pour configurer les autorisations d'accès, cliquez sur Gérer l'accès. - Tags avec stratégie : cliquez sur l'onglet Tags avec stratégie, puis sur Créer une taxonomie pour créer des taxonomies Data Catalog et des tags avec stratégie hiérarchiques. Pour configurer les autorisations d'accès, utilisez le panneau des autorisations.
- Tags de gouvernance des données : cliquez sur l'onglet Tags de gouvernance des données pour créer des clés de tag Resource Manager (avec
Après avoir créé des clés de tag ou des taxonomies, vous associez les tags aux colonnes de table pour appliquer le contrôle des accès au niveau des colonnes et le masquage des données :
- Tags de gouvernance des données : pour associer des tags de gouvernance des données à des colonnes et appliquer des règles de données à l'aide de Resource Manager, consultez Contrôler l'accès aux colonnes avec des tags de gouvernance des données.
- Tags avec stratégie Data Catalog : pour associer des tags avec stratégie de taxonomie à des schémas de table et gérer le contrôle des accès, consultez Configurer le contrôle des accès au niveau des colonnes.
Étapes suivantes
- En savoir plus sur la gouvernance des données dans BigQuery
- Découvrez comment restreindre l'accès avec la sécurité au niveau des lignes.
- Découvrez comment restreindre l'accès à l'aide du contrôle des accès au niveau des colonnes.
- Découvrez comment masquer les données d'une colonne avec des tags avec stratégie.
- Découvrez comment contrôler l'accès aux colonnes à l'aide de tags de gouvernance des données.