Visão geral da Central de segurança
Este documento descreve o centro de segurança do BigQuery no console doGoogle Cloud . Use a Central de segurança para analisar os perfis de segurança de dados da sua organização, configurar e gerenciar políticas de segurança no nível da linha e da coluna, além de gerenciar tags de governança de dados e tags de política.
Antes de começar
Para acessar as informações no Centro de segurança, você precisa do seguinte:
Ative a API Dataplex, se ela ainda não estiver ativada.
Funções necessárias para ativar APIs
Para ativar APIs, você precisa da permissão serviceusage.services.enable. Se você
criou o projeto, provavelmente já tem essa permissão pelo papel de
Proprietário (roles/owner). Caso contrário, é possível receber essa permissão pelo papel de
Administrador do Service Usage (roles/serviceusage.serviceUsageAdmin).
Saiba como conceder papéis.
Funções exigidas
Para receber as permissões necessárias para gerenciar e monitorar as configurações de segurança na página do Central de segurança do BigQuery, peça ao administrador para conceder a você os seguintes papéis do IAM:
-
Navegue e pesquise recursos na guia Recursos e veja rotinas de mascaramento de dados:
Visualizador de metadados do BigQuery (
roles/bigquery.metadataViewer) no projeto -
Gerenciar políticas de acesso no nível da linha, políticas de dados (segurança no nível da coluna) e segurança de tabelas e conjuntos de dados:
Administrador de segurança do BigQuery (
roles/bigquery.securityAdmin) no projeto -
Anexe tags de política às colunas:
- Proprietário de dados do BigQuery (
roles/bigquery.dataOwner) na tabela - Administrador do BigQuery (
roles/bigquery.admin) no projeto
- Proprietário de dados do BigQuery (
-
Criar e gerenciar políticas de dados sem propriedade do conjunto de dados:
Administrador de políticas de dados do BigQuery (
roles/bigquerydatapolicy.admin) no projeto -
Executar jobs de consulta e conferir insights de segurança (incluindo visualizações
INFORMATION_SCHEMA): Usuário de jobs do BigQuery (roles/bigquery.jobUser) no projeto -
Gerenciar tags de governança de dados:
Administrador de tags (
roles/resourcemanager.tagAdmin) na organização -
Criar e gerenciar taxonomias de tag de política:
Administrador de tags de política (
roles/datacatalog.categoryAdmin) na taxonomia ou organização -
Consultar colunas protegidas por tags de política:
Leitor refinado (
roles/datacatalog.categoryFineGrainedReader) na taxonomia ou tag de política -
Use o Gemini Cloud Assist no Centro de segurança:
Usuário do Gemini para Google Cloud (
roles/cloudaicompanion.user) no projeto
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.
Seleção de recursos e análise de perfil de segurança
Na guia Recursos da Central de segurança, é possível pesquisar conjuntos de dados e tabelas em um projeto do BigQuery, ver as políticas de segurança anexadas e analisar o perfil de segurança de cada recurso.
Analisar um perfil de segurança com o Gemini Cloud Assist
Com o Gemini Cloud Assist na Central de segurança, você pode revisar configurações de segurança, fazer perguntas sobre seus recursos e analisar o perfil de segurança de um conjunto de dados ou tabela:
No console do Google Cloud , acesse a página BigQuery.
No menu de navegação, clique em Governança e em Central de segurança.
Clique na guia Recursos.
Mantenha o ponteiro sobre um conjunto de dados ou uma tabela e clique em astrophotography_mode Mostrar perfil de segurança.
O Gemini Cloud Assist gera um resumo do perfil de segurança do recurso, incluindo políticas de acesso no nível da linha anexadas, políticas de dados no nível da coluna e tags de classificação.
Para fazer perguntas sobre descobertas, políticas e controles de acesso de segurança, você também pode usar o painel de chat do Gemini Cloud Assist.
Para mais informações, consulte Usar o Gemini Cloud Assist.
Pesquisar e filtrar recursos
A guia Recursos oferece os seguintes recursos para localizar recursos e inspecionar controles de acesso:
- Escopo do projeto:a guia Recursos mostra conjuntos de dados e tabelas no projeto Google Cloud selecionado.
- Pesquisar e filtrar:clique em Filtrar para pesquisar recursos por nome do conjunto de dados, nome da tabela ou local.
- Inspecionar políticas anexadas:as colunas Políticas e Tags de política mostram se as políticas ou tags de acesso estão anexadas a cada tabela. Para conferir os detalhes da política, clique no nome do recurso. Para criar ou modificar políticas de um recurso selecionado, acesse a guia Gerenciamento de políticas.
Gerenciamento de políticas
Na guia Gerenciamento de políticas da Central de segurança, é possível configurar e gerenciar políticas de acesso no nível da linha e de segurança no nível da coluna para suas tabelas.
É possível configurar políticas de segurança no nível da coluna de três maneiras:
- Políticas de dados atribuídas diretamente nas colunas
- Políticas baseadas em tags de governança de dados (prévia)
- Políticas com base em tags de política
Políticas de acesso de linha
A visualização Acesso à linha mostra todas as políticas de acesso no nível da linha criadas para seus recursos. Para cada política, é possível conferir o nome da política, o nome da tabela, o nome do conjunto de dados e a data da última modificação. Você pode editar, excluir ou criar políticas diretamente nesta visualização.
Ao criar uma política de acesso no nível da linha, você especifica o seguinte:
- Nome da política:um nome exclusivo para a política.
- Pesquisa de tabela:insira o nome da tabela no campo de pesquisa para localizar e selecionar a tabela de destino.
- Visualização de esquema:revise o esquema da tabela para verificar os nomes de colunas disponíveis.
- Predicado de filtro:insira uma condição de filtro SQL que defina quais linhas estão visíveis (por exemplo,
region = 'us-east1'). - Principais:especifique os usuários, grupos ou domínios a que a política se aplica.
Para mais informações, consulte Introdução à segurança no nível da linha do BigQuery.
Políticas de segurança de coluna
A visualização Segurança da coluna permite gerenciar o controle de acesso no nível da coluna e o mascaramento de dados em todos os seus recursos.
Para ver as políticas de segurança de coluna, primeiro selecione uma região na lista Região.
Depois de selecionar uma região, as políticas vão aparecer em três seções com base em como foram criadas:
- Tags de política:políticas vinculadas a tags de taxonomia do Data Catalog.
- Tags de governança de dados:políticas vinculadas a tags do Resource Manager com
purpose=DATA_GOVERNANCE(prévia). - Políticas de dados atribuídas diretamente:políticas de dados anexadas diretamente a colunas de tabela sem intermediários de tag.
Métricas de impacto da política
Para cada política, a tabela mostra métricas de impacto com o número de tabelas e colunas afetadas por ela. Essas métricas indicam o quanto uma política é aplicada nos seus conjuntos de dados, ajudando os administradores a avaliar o alcance e a sensibilidade de uma política antes de atualizar ou reatribuir.
Anexar políticas a várias colunas
Para anexar uma política a várias colunas em diferentes tabelas e conjuntos de dados, clique em Anexar na tabela de políticas. Assim, é possível aplicar controles de acesso no nível da coluna ou regras de mascaramento de dados consistentes em toda a organização com uma única ação.
Quando você atribui principais a uma política de dados, o BigQuery concede a eles o papel de leitor mascarado (roles/bigquerydatapolicy.maskedReader) nessa política.
Esse é o único papel predefinido que concede
bigquery.dataPolicies.maskedGet, a permissão necessária para ler valores mascarados
nas colunas protegidas. Para mais informações, consulte
Papéis para a consulta de dados mascarados.
Dependendo dos seus requisitos de controle de acesso, consulte um dos seguintes guias para instruções detalhadas sobre como configurar políticas:
- Filtrar linhas por identidade do usuário:para restringir quais linhas os usuários podem consultar com base em atributos como departamento ou região, consulte Introdução à segurança no nível da linha do BigQuery.
- Bloquear o acesso a colunas específicas:para impedir que usuários não autorizados consultem colunas sensíveis, consulte Restringir o acesso com o controle de acesso no nível da coluna.
- Ocultar valores de coluna durante as consultas:para permitir que os usuários consultem tabelas enquanto mascaram dados sensíveis (como endereços de e-mail), consulte Mascarar dados de coluna.
Tags de governança de dados e tags de políticas
Com as tags de governança de dados e de política, é possível classificar colunas e aplicar controles de acesso em recursos do BigQuery.
Para gerenciar tags no Centro de segurança:
No console do Google Cloud , acesse a página BigQuery.
No menu de navegação, clique em Governança e em Central de segurança.
Dependendo do tipo de tag que você quer gerenciar, selecione uma das seguintes guias:
- Tags de governança de dados:clique na guia Tags de governança de dados para criar chaves de tag do Resource Manager (com
purpose=DATA_GOVERNANCE) e definir valores de tag hierárquicos (Prévia). Para configurar as permissões de acesso, clique em Gerenciar acesso. - Tags de política:clique na guia Tags de política e em Criar taxonomia para criar taxonomias do Data Catalog e tags de política hierárquicas. Para configurar permissões de acesso, use o painel de permissões.
- Tags de governança de dados:clique na guia Tags de governança de dados para criar chaves de tag do Resource Manager (com
Depois de criar chaves de tag ou taxonomias, anexe as tags às colunas da tabela para aplicar o controle de acesso no nível da coluna e o mascaramento de dados:
- Tags de governança de dados:para anexar tags de governança de dados a colunas e aplicar políticas de dados usando o Resource Manager, consulte Controlar o acesso a colunas com tags de governança de dados.
- Tags de política do Data Catalog:para associar tags de política de taxonomia a esquemas de tabela e gerenciar o controle de acesso, consulte Configurar o controle de acesso no nível da coluna.
A seguir
- Saiba mais sobre a governança de dados no BigQuery.
- Saiba como restringir o acesso com a segurança no nível da linha.
- Saiba como restringir o acesso com o controle de acesso no nível da coluna.
- Saiba como mascarar dados de colunas com tags de política.
- Saiba como controlar o acesso a colunas com tags de governança de dados.