Ringkasan pusat keamanan
Dokumen ini menjelaskan pusat Keamanan BigQuery di konsolGoogle Cloud . Anda dapat menggunakan Pusat keamanan untuk menganalisis profil keamanan data organisasi Anda, mengonfigurasi dan mengelola kebijakan keamanan tingkat baris dan tingkat kolom, serta mengelola tag tata kelola data dan tag kebijakan.
Sebelum memulai
Untuk melihat informasi di Pusat keamanan, Anda memerlukan hal berikut:
Aktifkan Dataplex API, jika belum diaktifkan.
Peran yang diperlukan untuk mengaktifkan API
Untuk mengaktifkan API, Anda memerlukan izin serviceusage.services.enable. Jika Anda
membuat project, kemungkinan Anda sudah memiliki izin ini melalui
peran Pemilik (roles/owner). Jika tidak, Anda bisa mendapatkan izin ini melalui
peran Admin Penggunaan Layanan (roles/serviceusage.serviceUsageAdmin).
Pelajari cara memberikan peran.
Peran yang diperlukan
Untuk mendapatkan izin yang Anda perlukan untuk mengelola dan memantau setelan keamanan dari halaman Security center BigQuery, minta administrator Anda untuk memberikan peran IAM berikut:
-
Jelajahi dan telusuri resource di tab Resources, dan lihat rutinitas penyamaran data:
BigQuery Metadata Viewer (
roles/bigquery.metadataViewer) di project -
Mengelola kebijakan akses tingkat baris, kebijakan data (keamanan tingkat kolom), serta keamanan tabel dan set data:
Admin Keamanan BigQuery (
roles/bigquery.securityAdmin) di project -
Lampirkan tag kebijakan ke kolom:
- BigQuery Data Owner (
roles/bigquery.dataOwner) pada tabel - Admin BigQuery (
roles/bigquery.admin) di project
- BigQuery Data Owner (
-
Membuat dan mengelola kebijakan data tanpa kepemilikan set data:
Admin Kebijakan Data BigQuery (
roles/bigquerydatapolicy.admin) di project -
Menjalankan tugas kueri dan melihat insight keamanan (termasuk tampilan
INFORMATION_SCHEMA): BigQuery Job User (roles/bigquery.jobUser) di project -
Mengelola tag tata kelola data:
Administrator Tag (
roles/resourcemanager.tagAdmin) di organisasi -
Membuat dan mengelola taksonomi tag kebijakan:
Admin Tag Kebijakan (
roles/datacatalog.categoryAdmin) pada taksonomi atau organisasi -
Membuat kueri kolom yang dilindungi oleh tag kebijakan:
Fine-Grained Reader (
roles/datacatalog.categoryFineGrainedReader) pada taksonomi atau tag kebijakan -
Menggunakan Gemini Cloud Assist di Pusat keamanan:
Pengguna Gemini untuk Google Cloud (
roles/cloudaicompanion.user) di project
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.
Pemilihan resource dan analisis profil keamanan
Tab Resource di Pusat keamanan memungkinkan Anda menelusuri set data dan tabel dalam project BigQuery, melihat kebijakan keamanan terlampir, dan menganalisis profil keamanan setiap resource.
Menganalisis profil keamanan dengan Gemini Cloud Assist
Gemini Cloud Assist di Pusat keamanan memungkinkan Anda meninjau setelan keamanan, mengajukan pertanyaan tentang resource Anda, dan menganalisis profil keamanan set data atau tabel:
Di konsol Google Cloud , buka halaman BigQuery.
Di menu navigasi, klik Tata kelola, lalu klik Pusat keamanan.
Klik tab Resources.
Arahkan kursor ke set data atau tabel, lalu klik astrophotography_mode Tampilkan profil keamanan.
Gemini Cloud Assist membuat ringkasan profil keamanan resource, termasuk kebijakan akses tingkat baris yang terlampir, kebijakan data tingkat kolom, dan tag klasifikasi.
Untuk mengajukan pertanyaan tentang temuan keamanan, kebijakan, dan kontrol akses, Anda juga dapat menggunakan panel chat Gemini Cloud Assist.
Untuk mengetahui informasi selengkapnya, lihat artikel Menggunakan Gemini Cloud Assist.
Menelusuri dan memfilter referensi
Tab Resources menyediakan kemampuan berikut untuk menemukan resource dan memeriksa kontrol akses:
- Cakupan project: tab Resources menampilkan set data dan tabel dalam project Google Cloud yang dipilih.
- Telusuri dan filter: klik Filter untuk menelusuri resource menurut nama set data, nama tabel, atau lokasi.
- Periksa kebijakan terlampir: kolom Kebijakan dan Tag kebijakan menunjukkan apakah kebijakan atau tag akses dilampirkan ke setiap tabel. Untuk melihat detail kebijakan, klik nama resource. Untuk membuat atau mengubah kebijakan untuk resource yang dipilih, buka tab Pengelolaan kebijakan.
Manajemen kebijakan
Tab Pengelolaan kebijakan di Pusat keamanan memungkinkan Anda mengonfigurasi dan mengelola kebijakan akses tingkat baris dan kebijakan keamanan tingkat kolom untuk tabel Anda.
Anda dapat mengonfigurasi kebijakan keamanan tingkat kolom dengan tiga cara:
- Kebijakan data yang ditetapkan langsung pada kolom
- Kebijakan berbasis tag tata kelola data (Pratinjau)
- Kebijakan berbasis tag kebijakan
Kebijakan akses baris
Tampilan Akses baris menampilkan semua kebijakan akses tingkat baris yang dibuat untuk resource Anda. Untuk setiap kebijakan, Anda dapat melihat nama kebijakan, nama tabel, nama set data, dan tanggal terakhir diubah. Anda dapat mengedit, menghapus, atau membuat kebijakan langsung dari tampilan ini.
Saat membuat kebijakan akses tingkat baris, Anda menentukan hal berikut:
- Nama kebijakan: nama unik untuk kebijakan.
- Penelusuran tabel: masukkan nama tabel di kolom penelusuran untuk menemukan dan memilih tabel target.
- Tampilan skema: tinjau skema tabel untuk memverifikasi nama kolom yang tersedia.
- Predikat filter: masukkan kondisi filter SQL yang menentukan baris mana yang terlihat (misalnya,
region = 'us-east1'). - Akun utama: menentukan pengguna, grup, atau domain yang menjadi tujuan penerapan kebijakan.
Untuk mengetahui informasi selengkapnya, lihat Pengantar keamanan tingkat baris BigQuery.
Kebijakan keamanan kolom
Tampilan Keamanan kolom memungkinkan Anda mengelola kontrol akses tingkat kolom dan penyamaran data di seluruh resource Anda.
Untuk melihat kebijakan keamanan kolom, Anda harus memilih region terlebih dahulu dari daftar Region.
Setelah Anda memilih region, kebijakan akan muncul dalam tiga bagian berdasarkan cara kebijakan tersebut dibuat:
- Tag kebijakan: kebijakan yang terkait dengan tag taksonomi Data Catalog.
- Tag tata kelola data: kebijakan yang terkait dengan tag Resource Manager dengan
purpose=DATA_GOVERNANCE(Pratinjau). - Kebijakan data yang ditetapkan langsung: kebijakan data yang dilampirkan langsung ke kolom tabel tanpa perantara tag.
Metrik dampak kebijakan
Untuk setiap kebijakan, tabel menampilkan metrik dampak yang menunjukkan jumlah tabel dan kolom yang terpengaruh oleh kebijakan tersebut. Metrik ini menunjukkan seberapa luas kebijakan diterapkan di seluruh set data Anda, sehingga membantu administrator mengevaluasi jangkauan dan sensitivitas kebijakan sebelum memperbarui atau menetapkannya kembali.
Melampirkan kebijakan ke beberapa kolom
Untuk melampirkan kebijakan yang ada ke beberapa kolom di berbagai tabel dan kumpulan data, di tabel kebijakan, klik Lampirkan. Dengan begitu, Anda dapat menerapkan aturan penyamaran data atau kontrol akses tingkat kolom yang konsisten di seluruh organisasi dalam satu tindakan.
Saat Anda menetapkan akun utama ke kebijakan data, BigQuery akan memberikan peran Masked Reader (roles/bigquerydatapolicy.maskedReader) kepada akun utama tersebut pada kebijakan tersebut.
Peran ini adalah satu-satunya peran bawaan yang memberikan
bigquery.dataPolicies.maskedGet, izin yang diperlukan untuk membaca nilai yang disamarkan
di kolom yang dilindungi. Untuk mengetahui informasi selengkapnya, lihat
Peran untuk membuat kueri data yang disamarkan.
Bergantung pada persyaratan kontrol akses Anda, lihat salah satu panduan berikut untuk mengetahui petunjuk mendetail tentang cara mengonfigurasi kebijakan:
- Memfilter baris menurut identitas pengguna: untuk membatasi baris mana yang dapat dikueri pengguna berdasarkan atribut seperti departemen atau wilayah, lihat Pengantar keamanan tingkat baris BigQuery.
- Memblokir akses ke kolom tertentu: untuk mencegah pengguna yang tidak sah mengirim kueri ke kolom sensitif sepenuhnya, lihat Membatasi akses dengan kontrol akses tingkat kolom.
- Menyamarkan nilai kolom selama kueri: agar pengguna dapat membuat kueri tabel sambil menyamarkan data sensitif (seperti alamat email), lihat Menyamarkan data kolom.
Tag tata kelola data dan tag kebijakan
Tag tata kelola data dan tag kebijakan memungkinkan Anda mengklasifikasikan kolom dan menerapkan kontrol akses di seluruh resource BigQuery.
Untuk mengelola tag di Pusat keamanan:
Di konsol Google Cloud , buka halaman BigQuery.
Di menu navigasi, klik Tata kelola, lalu klik Pusat keamanan.
Bergantung pada jenis tag yang ingin Anda kelola, pilih salah satu tab berikut:
- Tag tata kelola data: klik tab Tag tata kelola data untuk
membuat kunci tag Resource Manager (dengan
purpose=DATA_GOVERNANCE) dan menentukan nilai tag hierarkis (Pratinjau). Untuk mengonfigurasi izin akses, klik Kelola akses. - Tag kebijakan: klik tab Tag kebijakan, lalu klik Buat taksonomi untuk membuat taksonomi Data Catalog dan tag kebijakan hierarkis. Untuk mengonfigurasi izin akses, gunakan panel izin.
- Tag tata kelola data: klik tab Tag tata kelola data untuk
membuat kunci tag Resource Manager (dengan
Setelah membuat kunci atau taksonomi tag, Anda melampirkan tag ke kolom tabel untuk menerapkan kontrol akses tingkat kolom dan penyamaran data:
- Tag tata kelola data: Untuk melampirkan tag tata kelola data ke kolom dan menerapkan kebijakan data menggunakan Resource Manager, lihat Mengontrol akses ke kolom dengan tag tata kelola data.
- Tag kebijakan Data Catalog: untuk mengaitkan tag kebijakan taksonomi dengan skema tabel dan mengelola kontrol akses, lihat Menyiapkan kontrol akses tingkat kolom.
Langkah berikutnya
- Pelajari lebih lanjut tata kelola data di BigQuery.
- Pelajari cara membatasi akses dengan keamanan tingkat baris.
- Pelajari cara membatasi akses dengan kontrol akses tingkat kolom.
- Pelajari cara menyamarkan data kolom dengan tag kebijakan.
- Pelajari cara mengontrol akses kolom dengan tag tata kelola data.