安全中心概览
本文档介绍了Google Cloud 控制台中的 BigQuery 安全中心。您可以使用安全中心来分析组织的数据安全配置文件,配置和管理行级和列级安全政策,以及管理数据治理标记和政策标记。
准备工作
如需查看安全中心内的信息,您需要满足以下条件:
启用 Dataplex API(如果尚未启用)。
启用 API 所需的角色
如需启用 API,您需要拥有 serviceusage.services.enable 权限。如果您创建了项目,则可能已经通过 Owner 角色 (roles/owner) 拥有此权限。否则,您可以通过 Service Usage Admin 角色 (roles/serviceusage.serviceUsageAdmin) 获取此权限。
了解如何授予角色。
所需的角色
如需获得在 BigQuery 安全中心页面中管理和监控安全设置所需的权限,请让您的管理员为您授予以下 IAM 角色:
-
在资源标签页中浏览和搜索资源,并查看数据遮盖例程:针对项目的 BigQuery Metadata Viewer (
roles/bigquery.metadataViewer) -
管理行级访问权限政策、数据政策(列级安全性)以及表和数据集安全性:项目级的 BigQuery Security Admin (
roles/bigquery.securityAdmin) -
将政策标记附加到列:
- 针对表的 BigQuery Data Owner (
roles/bigquery.dataOwner) - 针对项目的 BigQuery Admin (
roles/bigquery.admin) 角色
- 针对表的 BigQuery Data Owner (
-
创建和管理数据政策,而无需拥有数据集:针对项目的 BigQuery Data Policy Admin (
roles/bigquerydatapolicy.admin) -
运行查询作业并查看安全洞见(包括
INFORMATION_SCHEMA视图): 项目的 BigQuery Job User (roles/bigquery.jobUser) -
管理数据治理标记:组织的 Tag Administrator (
roles/resourcemanager.tagAdmin) -
创建和管理政策标记分类:分类或组织的 Policy Tag Admin (
roles/datacatalog.categoryAdmin) -
查询受政策标记保护的列:
对分类或政策标记具有精细控制权限的 Reader (
roles/datacatalog.categoryFineGrainedReader) -
在安全中心使用 Gemini Cloud Assist:
针对项目的 Gemini for Google Cloud User (
roles/cloudaicompanion.user)
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
资源选择和安全配置文件分析
在安全中心的资源标签页中,您可以搜索 BigQuery 项目中的数据集和表,查看附加的安全政策,并分析每个资源的安全概况。
使用 Gemini Cloud Assist 分析安全配置文件
借助安全中心内的 Gemini Cloud Assist,您可以查看安全设置、询问有关资源的问题,以及分析数据集或表的安全配置文件:
在 Google Cloud 控制台中,前往 BigQuery 页面。
在导航菜单中,点击治理,然后点击安全中心。
点击资源标签。
将光标悬停在数据集或表格上,然后点击 astrophotography_mode 显示安全配置文件。
Gemini Cloud Assist 会生成资源的安全配置摘要,包括附加的行级访问权限政策、列级数据政策和分类标记。
如需就安全发现结果、政策和访问权限控制提出问题,您还可以使用 Gemini Cloud Assist 对话面板。
如需了解详情,请参阅使用 Gemini Cloud Assist。
搜索和过滤资源
通过资源标签页,您可以执行以下操作来查找资源和检查访问权限控制:
- 项目范围:资源标签页会显示所选 Google Cloud 项目中的数据集和表。
- 搜索和过滤:点击过滤,按数据集名称、表名称或位置搜索资源。
- 检查附加的政策:“政策”和“政策标记”列会显示每个表是否附加了访问权限政策或标记。如需查看政策详情,请点击资源名称。如需为所选资源创建或修改政策,请前往政策管理标签页。
政策管理
通过安全中心内的政策管理标签页,您可以为表配置和管理行级访问权限政策和列级安全政策。
您可以通过以下三种方式配置列级安全政策:
- 直接分配给列的数据政策
- 基于数据治理标记的政策(预览版)
- 基于政策标记的政策
行访问权限政策
行访问权限视图会显示为资源创建的所有行级访问权限政策。对于每项政策,您都可以查看政策名称、表名称、数据集名称和上次修改日期。您可在此视图中直接修改、删除或创建政策。
创建行级访问权限政策时,您需要指定以下内容:
- 政策名称:政策的唯一名称。
- 表格搜索:在搜索字段中输入表格名称,以找到并选择目标表格。
- 架构视图:查看表格架构,验证可用的列名称。
- 过滤条件谓词:输入用于定义哪些行可见的 SQL 过滤条件(例如
region = 'us-east1')。 - 主账号:指定政策适用的用户、群组或网域。
如需了解详情,请参阅 BigQuery 行级安全性简介。
列安全政策
借助列安全性视图,您可以跨资源管理列级访问权限控制和数据遮盖。
如需查看列级安全政策,您必须先从区域列表中选择一个区域。
选择区域后,系统会根据政策的创建方式,在三个部分中显示政策:
- 政策标记:与 Data Catalog 分类标记相关联的政策。
- 数据治理标记:与 Resource Manager 标记相关联的政策,带有
purpose=DATA_GOVERNANCE(预览版)。 - 直接分配的数据政策:直接附加到表列的数据政策,没有标记中介。
政策影响指标
对于每项政策,该表格都会显示影响指标,指明受相应政策影响的表和列的数量。这些指标可指示政策在数据集中的应用范围,帮助管理员在更新或重新分配政策之前评估政策的覆盖范围和敏感度。
将政策附加到多列
如需将现有政策附加到不同表和数据集中的多列,请在政策表格中点击附加。这样一来,您只需执行一次操作,即可在整个组织中应用一致的列级访问权限控制或数据遮盖规则。
当您将主账号分配给数据政策时,BigQuery 会向这些主账号授予该政策的 Masked Reader 角色 (roles/bigquerydatapolicy.maskedReader)。此角色是唯一可授予 bigquery.dataPolicies.maskedGet 权限的预定义角色,该权限是读取受保护列中已遮盖的值所需的权限。如需了解详情,请参阅查询屏蔽数据的角色。
根据您的访问权限控制要求,请参阅以下指南之一,详细了解如何配置政策:
- 按用户身份过滤行:如需根据部门或区域等属性限制用户可以查询哪些行,请参阅 BigQuery 行级安全性简介。
- 阻止对特定列的访问:如需防止未经授权的用户完全查询敏感列,请参阅使用列级访问权限控制限制访问权限。
- 在查询期间模糊处理列值:如需让用户在查询表时遮盖敏感数据(例如电子邮件地址),请参阅遮盖列数据。
数据治理标记和政策标记
借助数据治理标记和政策标记,您可以对列进行分类,并跨 BigQuery 资源应用访问权限控制。
如需在安全中心内管理标记,请执行以下操作:
在 Google Cloud 控制台中,前往 BigQuery 页面。
在导航菜单中,点击治理,然后点击安全中心。
根据您要管理的代码类型,选择以下标签页之一:
- 数据治理标记:点击数据治理标记标签页,创建 Resource Manager 标记键(带有
purpose=DATA_GOVERNANCE),并定义分层标记值(预览)。如需配置访问权限,请点击管理访问权限。 - 政策标记:点击政策标记标签页,然后点击创建分类,以创建 Data Catalog 分类和分层政策标记。如需配置访问权限,请使用“权限”面板。
- 数据治理标记:点击数据治理标记标签页,创建 Resource Manager 标记键(带有
创建标记键或分类后,您可以将标记附加到表列,以强制执行列级访问权限控制和数据遮盖:
- 数据治理标记:如需将数据治理标记附加到列并使用 Resource Manager 应用数据政策,请参阅使用数据治理标记控制对列的访问权限。
- Data Catalog 政策标记:如需将分类政策标记与表架构相关联并管理访问权限控制,请参阅设置列级访问权限控制。
后续步骤
- 详细了解 BigQuery 中的数据治理。
- 了解如何使用行级安全性限制访问权限。
- 了解如何使用列级访问权限控制限制访问权限。
- 了解如何使用政策标记遮盖列数据。
- 了解如何使用数据治理标记控制列访问权限。