Visão geral da Central de segurança

Este documento descreve o centro de segurança do BigQuery no console doGoogle Cloud . Use a Central de segurança para analisar os perfis de segurança de dados da sua organização, configurar e gerenciar políticas de segurança no nível da linha e da coluna, além de gerenciar tags de governança de dados e tags de política.

Antes de começar

Para acessar as informações no Centro de segurança, você precisa do seguinte:

Ative a API Dataplex, se ela ainda não estiver ativada.

Funções necessárias para ativar APIs

Para ativar APIs, você precisa da permissão serviceusage.services.enable. Se você criou o projeto, provavelmente já tem essa permissão pelo papel de Proprietário (roles/owner). Caso contrário, é possível receber essa permissão pelo papel de Administrador do Service Usage (roles/serviceusage.serviceUsageAdmin). Saiba como conceder papéis.

Ativar a API

Funções exigidas

Para receber as permissões necessárias para gerenciar e monitorar as configurações de segurança na página do Central de segurança do BigQuery, peça ao administrador para conceder a você os seguintes papéis do IAM:

Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.

Seleção de recursos e análise de perfil de segurança

Na guia Recursos da Central de segurança, é possível pesquisar conjuntos de dados e tabelas em um projeto do BigQuery, ver as políticas de segurança anexadas e analisar o perfil de segurança de cada recurso.

Analisar um perfil de segurança com o Gemini Cloud Assist

Com o Gemini Cloud Assist na Central de segurança, você pode revisar configurações de segurança, fazer perguntas sobre seus recursos e analisar o perfil de segurança de um conjunto de dados ou tabela:

  1. No console do Google Cloud , acesse a página BigQuery.

    Acessar o BigQuery

  2. No menu de navegação, clique em Governança e em Central de segurança.

  3. Clique na guia Recursos.

  4. Mantenha o ponteiro sobre um conjunto de dados ou uma tabela e clique em astrophotography_mode Mostrar perfil de segurança.

O Gemini Cloud Assist gera um resumo do perfil de segurança do recurso, incluindo políticas de acesso no nível da linha anexadas, políticas de dados no nível da coluna e tags de classificação.

Para fazer perguntas sobre descobertas, políticas e controles de acesso de segurança, você também pode usar o painel de chat do Gemini Cloud Assist.

Para mais informações, consulte Usar o Gemini Cloud Assist.

Pesquisar e filtrar recursos

A guia Recursos oferece os seguintes recursos para localizar recursos e inspecionar controles de acesso:

  • Escopo do projeto:a guia Recursos mostra conjuntos de dados e tabelas no projeto Google Cloud selecionado.
  • Pesquisar e filtrar:clique em Filtrar para pesquisar recursos por nome do conjunto de dados, nome da tabela ou local.
  • Inspecionar políticas anexadas:as colunas Políticas e Tags de política mostram se as políticas ou tags de acesso estão anexadas a cada tabela. Para conferir os detalhes da política, clique no nome do recurso. Para criar ou modificar políticas de um recurso selecionado, acesse a guia Gerenciamento de políticas.

Gerenciamento de políticas

Na guia Gerenciamento de políticas da Central de segurança, é possível configurar e gerenciar políticas de acesso no nível da linha e de segurança no nível da coluna para suas tabelas.

É possível configurar políticas de segurança no nível da coluna de três maneiras:

  • Políticas de dados atribuídas diretamente nas colunas
  • Políticas baseadas em tags de governança de dados (prévia)
  • Políticas com base em tags de política

Políticas de acesso de linha

A visualização Acesso à linha mostra todas as políticas de acesso no nível da linha criadas para seus recursos. Para cada política, é possível conferir o nome da política, o nome da tabela, o nome do conjunto de dados e a data da última modificação. Você pode editar, excluir ou criar políticas diretamente nesta visualização.

Ao criar uma política de acesso no nível da linha, você especifica o seguinte:

  • Nome da política:um nome exclusivo para a política.
  • Pesquisa de tabela:insira o nome da tabela no campo de pesquisa para localizar e selecionar a tabela de destino.
  • Visualização de esquema:revise o esquema da tabela para verificar os nomes de colunas disponíveis.
  • Predicado de filtro:insira uma condição de filtro SQL que defina quais linhas estão visíveis (por exemplo, region = 'us-east1').
  • Principais:especifique os usuários, grupos ou domínios a que a política se aplica.

Para mais informações, consulte Introdução à segurança no nível da linha do BigQuery.

Políticas de segurança de coluna

A visualização Segurança da coluna permite gerenciar o controle de acesso no nível da coluna e o mascaramento de dados em todos os seus recursos.

Para ver as políticas de segurança de coluna, primeiro selecione uma região na lista Região.

Depois de selecionar uma região, as políticas vão aparecer em três seções com base em como foram criadas:

  • Tags de política:políticas vinculadas a tags de taxonomia do Data Catalog.
  • Tags de governança de dados:políticas vinculadas a tags do Resource Manager com purpose=DATA_GOVERNANCE (prévia).
  • Políticas de dados atribuídas diretamente:políticas de dados anexadas diretamente a colunas de tabela sem intermediários de tag.

Métricas de impacto da política

Para cada política, a tabela mostra métricas de impacto com o número de tabelas e colunas afetadas por ela. Essas métricas indicam o quanto uma política é aplicada nos seus conjuntos de dados, ajudando os administradores a avaliar o alcance e a sensibilidade de uma política antes de atualizar ou reatribuir.

Anexar políticas a várias colunas

Para anexar uma política a várias colunas em diferentes tabelas e conjuntos de dados, clique em Anexar na tabela de políticas. Assim, é possível aplicar controles de acesso no nível da coluna ou regras de mascaramento de dados consistentes em toda a organização com uma única ação.

Quando você atribui principais a uma política de dados, o BigQuery concede a eles o papel de leitor mascarado (roles/bigquerydatapolicy.maskedReader) nessa política. Esse é o único papel predefinido que concede bigquery.dataPolicies.maskedGet, a permissão necessária para ler valores mascarados nas colunas protegidas. Para mais informações, consulte Papéis para a consulta de dados mascarados.

Dependendo dos seus requisitos de controle de acesso, consulte um dos seguintes guias para instruções detalhadas sobre como configurar políticas:

Tags de governança de dados e tags de políticas

Com as tags de governança de dados e de política, é possível classificar colunas e aplicar controles de acesso em recursos do BigQuery.

Para gerenciar tags no Centro de segurança:

  1. No console do Google Cloud , acesse a página BigQuery.

    Acessar o BigQuery

  2. No menu de navegação, clique em Governança e em Central de segurança.

  3. Dependendo do tipo de tag que você quer gerenciar, selecione uma das seguintes guias:

    • Tags de governança de dados:clique na guia Tags de governança de dados para criar chaves de tag do Resource Manager (com purpose=DATA_GOVERNANCE) e definir valores de tag hierárquicos (Prévia). Para configurar as permissões de acesso, clique em Gerenciar acesso.
    • Tags de política:clique na guia Tags de política e em Criar taxonomia para criar taxonomias do Data Catalog e tags de política hierárquicas. Para configurar permissões de acesso, use o painel de permissões.

Depois de criar chaves de tag ou taxonomias, anexe as tags às colunas da tabela para aplicar o controle de acesso no nível da coluna e o mascaramento de dados:

A seguir