Descripción general del Centro de seguridad

En este documento, se describe el Centro de seguridad de BigQuery en la consola deGoogle Cloud . Puedes usar el Centro de seguridad para analizar los perfiles de seguridad de los datos de tu organización, configurar y administrar políticas de seguridad a nivel de la fila y la columna, y administrar etiquetas de administración de datos y etiquetas de política.

Antes de comenzar

Para ver la información en el Centro de seguridad, necesitas lo siguiente:

Habilita la API de Dataplex si aún no está habilitada.

Roles necesarios para habilitar las APIs

Para habilitar APIs, necesitas el permiso serviceusage.services.enable. Si creaste el proyecto, es probable que ya tengas este permiso a través del rol de propietario (roles/owner). De lo contrario, puedes obtener este permiso a través del rol de administrador de Service Usage (roles/serviceusage.serviceUsageAdmin). Obtén más información para otorgar roles.

Habilitar la API

Roles obligatorios

Para obtener los permisos que necesitas para administrar y supervisar la configuración de seguridad desde la página Centro de seguridad de BigQuery, pídele a tu administrador que te otorgue los siguientes roles de IAM:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.

Selección de recursos y análisis de perfiles de seguridad

La pestaña Recursos del Centro de seguridad te permite buscar conjuntos de datos y tablas dentro de un proyecto de BigQuery, ver las políticas de seguridad adjuntas y analizar el perfil de seguridad de cada recurso.

Analiza un perfil de seguridad con Gemini Cloud Assist

Gemini Cloud Assist en el Centro de seguridad te permite revisar la configuración de seguridad, hacer preguntas sobre tus recursos y analizar el perfil de seguridad de un conjunto de datos o una tabla:

  1. En la consola de Google Cloud , ve a la página BigQuery.

    Ir a BigQuery

  2. En el menú de navegación, haz clic en Gobernanza y, luego, en Centro de seguridad.

  3. Haz clic en la pestaña Recursos.

  4. Mantén el puntero sobre un conjunto de datos o una tabla y, luego, haz clic en astrophotography_mode Mostrar perfil de seguridad.

Gemini Cloud Assist genera un resumen del perfil de seguridad del recurso, incluidas las políticas de acceso a nivel de la fila, las políticas de datos a nivel de la columna y las etiquetas de clasificación adjuntas.

Para hacer preguntas sobre los hallazgos de seguridad, las políticas y los controles de acceso, también puedes usar el panel de chat de Gemini Cloud Assist.

Para obtener más información, consulta Cómo usar Gemini Cloud Assist.

Cómo buscar y filtrar recursos

La pestaña Recursos proporciona las siguientes capacidades para ubicar recursos y, también, inspeccionar los controles de acceso:

  • Alcance del proyecto: En la pestaña Recursos, se muestran los conjuntos de datos y las tablas del proyecto Google Cloud seleccionado.
  • Búsqueda y filtrado: Haz clic en Filtro para buscar recursos por nombre de conjunto de datos, nombre de tabla o ubicación.
  • Inspecciona las políticas adjuntas: Las columnas Políticas y Etiquetas de política muestran si hay políticas de acceso o etiquetas adjuntas a cada tabla. Para ver los detalles de la política, haz clic en el nombre del recurso. Para crear o modificar políticas para un recurso seleccionado, ve a la pestaña Administración de políticas.

Administración de políticas

La pestaña Administración de políticas del Centro de seguridad te permite configurar y administrar políticas de acceso a nivel de la fila y políticas de seguridad a nivel de la columna para tus tablas.

Puedes configurar políticas de seguridad a nivel de las columnas de tres maneras:

  • Políticas de datos asignadas directamente a las columnas
  • Políticas basadas en etiquetas de administración de datos (vista previa)
  • Políticas basadas en etiquetas de política

Políticas de acceso de fila

En la vista Acceso a nivel de la fila, se muestran todas las políticas de acceso a nivel de la fila creadas para tus recursos. En cada política, puedes ver el nombre de la política, el nombre de la tabla, el nombre del conjunto de datos y la fecha de última modificación. Puedes editar, borrar o crear políticas directamente desde esta vista.

Cuando creas una política de acceso a nivel de la fila, especificas lo siguiente:

  • Nombre de la política: Es un nombre único para la política.
  • Búsqueda de tablas: Ingresa el nombre de la tabla en el campo de búsqueda para ubicar y seleccionar la tabla de destino.
  • Vista de esquema: Revisa el esquema de la tabla para verificar los nombres de columna disponibles.
  • Predicado de filtro: Ingresa una condición de filtro de SQL que defina qué filas son visibles (por ejemplo, region = 'us-east1').
  • Principales: Especifica los usuarios, grupos o dominios a los que se aplica la política.

Para obtener más información, consulta Introducción a la seguridad a nivel de las filas de BigQuery.

Políticas de seguridad de columnas

La vista Seguridad de columnas te permite administrar el control de acceso a nivel de columna y el enmascaramiento de datos en todos tus recursos.

Para ver las políticas de seguridad de columnas, primero debes seleccionar una región de la lista Región.

Después de seleccionar una región, las políticas aparecerán en tres secciones según cómo se crearon:

  • Etiquetas de política: Son políticas vinculadas a las etiquetas de taxonomía de Data Catalog.
  • Etiquetas de administración de datos: Son políticas vinculadas a etiquetas de Resource Manager con purpose=DATA_GOVERNANCE (versión preliminar).
  • Políticas de datos asignadas directamente: Son políticas de datos adjuntas directamente a las columnas de la tabla sin intermediarios de etiquetas.

Métricas de impacto de la política

Para cada política, la tabla muestra métricas de impacto que indican la cantidad de tablas y columnas afectadas por esa política. Estas métricas indican qué tan ampliamente se aplica una política en tus conjuntos de datos, lo que ayuda a los administradores a evaluar el alcance y la sensibilidad de una política antes de actualizarla o reasignarla.

Cómo adjuntar políticas a varias columnas

Para adjuntar una política existente a varias columnas en diferentes tablas y conjuntos de datos, haz clic en Adjuntar en la tabla de políticas. Esto te permite aplicar controles de acceso a nivel de columna o reglas de enmascaramiento de datos coherentes en toda tu organización con una sola acción.

Cuando asignas principales a una política de datos, BigQuery les otorga el rol de Lector enmascarado (roles/bigquerydatapolicy.maskedReader) en esa política. Este rol es el único rol predefinido que otorga bigquery.dataPolicies.maskedGet, el permiso necesario para leer valores enmascarados en las columnas protegidas. Para obtener más información, consulta Roles para consultar datos enmascarados.

Según tus requisitos de control de acceso, consulta una de las siguientes guías para obtener instrucciones detalladas sobre cómo configurar políticas:

Etiquetas de administración de datos y etiquetas de política

Las etiquetas de administración de datos y las etiquetas de política te permiten clasificar columnas y aplicar controles de acceso en los recursos de BigQuery.

Para administrar etiquetas en el Centro de seguridad, haz lo siguiente:

  1. En la consola de Google Cloud , ve a la página BigQuery.

    Ir a BigQuery

  2. En el menú de navegación, haz clic en Gobernanza y, luego, en Centro de seguridad.

  3. Según el tipo de etiqueta que desees administrar, selecciona una de las siguientes pestañas:

    • Etiquetas de administración de datos: Haz clic en la pestaña Etiquetas de administración de datos para crear claves de etiquetas de Resource Manager (con purpose=DATA_GOVERNANCE) y definir valores de etiquetas jerárquicos (Vista previa). Para configurar los permisos de acceso, haz clic en Administrar acceso.
    • Etiquetas de política: Haz clic en la pestaña Etiquetas de política y, luego, en Crear taxonomía para crear taxonomías de Data Catalog y etiquetas de política jerárquicas. Para configurar los permisos de acceso, usa el panel de permisos.

Después de crear claves de etiquetas o taxonomías, adjunta las etiquetas a las columnas de la tabla para aplicar el control de acceso a nivel de columna y el enmascaramiento de datos:

¿Qué sigue?