安全中心總覽
本文說明Google Cloud 控制台中的 BigQuery 安全中心。您可以使用安全中心分析貴機構的資料安全性設定檔、設定及管理資料列層級和資料欄層級安全政策,以及管理資料治理標記和政策標記。
事前準備
如要查看安全中心的資訊,您必須具備下列條件:
如果尚未啟用,請啟用 Dataplex API。
啟用 API 時所需的角色
如要啟用 API,您必須具備 serviceusage.services.enable 權限。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色。
必要的角色
如要取得管理及監控 BigQuery 安全中心頁面安全設定所需的權限,請要求管理員授予您下列 IAM 角色:
-
在「資源」分頁中瀏覽及搜尋資源,並查看資料遮蓋常式:
專案的 BigQuery 中繼資料檢視者 (
roles/bigquery.metadataViewer) -
管理資料列層級存取權政策、資料政策 (資料欄層級安全防護機制),以及資料表和資料集安全防護:
專案的 BigQuery 安全管理員 (
roles/bigquery.securityAdmin) -
將政策標記附加至資料欄:
- 資料表的 BigQuery 資料擁有者 (
roles/bigquery.dataOwner) - 專案的 BigQuery 管理員 (
roles/bigquery.admin)
- 資料表的 BigQuery 資料擁有者 (
-
在沒有資料集擁有權的情況下建立及管理資料政策:
專案的 BigQuery 資料政策管理員 (
roles/bigquerydatapolicy.admin) -
執行查詢工作並查看安全性洞察資料 (包括
INFORMATION_SCHEMA檢視畫面): 專案的 BigQuery 工作使用者 (roles/bigquery.jobUser) -
管理資料治理標記:
機構的標記管理員 (
roles/resourcemanager.tagAdmin) -
建立及管理政策標記分類:
分類或機構的「政策標記管理員」 (
roles/datacatalog.categoryAdmin) -
查詢受政策標記保護的資料欄:
分類或政策標記的精細讀取者 (
roles/datacatalog.categoryFineGrainedReader) -
在安全中心使用 Gemini Cloud Assist:
專案的 Gemini for Google Cloud 使用者 (
roles/cloudaicompanion.user)
如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
資源選取和安全性設定檔分析
在安全中心,您可以透過「資源」分頁標籤,搜尋 BigQuery 專案中的資料集和資料表、查看附加的安全政策,以及分析各項資源的安全設定檔。
使用 Gemini Cloud Assist 分析安全性設定檔
您可以在安全中心的 Gemini Cloud Assist 中查看安全性設定、詢問資源相關問題,以及分析資料集或表格的安全性設定檔:
前往 Google Cloud 控制台的「BigQuery」頁面。
在導覽選單中,依序點選「控管」和「安全中心」。
按一下「資源」分頁標籤。
將指標懸停在資料集或資料表上,然後按一下「顯示安全性設定檔」astrophotography_mode。
Gemini Cloud Assist 會產生資源安全設定檔的摘要,包括附加的資料列層級存取權政策、資料欄層級資料政策和分類標記。
如要詢問安全性發現項目、政策和存取控管機制,也可以使用 Gemini Cloud Assist 對話面板。
詳情請參閱「使用 Gemini Cloud Assist」一文。
搜尋及篩選資源
「資源」分頁提供下列功能,可協助您找出資源並檢查存取控管機制:
- 專案範圍:「資源」分頁會顯示 Google Cloud 所選專案中的資料集和資料表。
- 搜尋及篩選:按一下「篩選器」,即可依據資料集名稱、資料表名稱或位置搜尋資源。
- 檢查附加的政策:「政策」和「政策標記」欄會顯示每個資料表是否附加存取權政策或標記。如要查看政策詳細資料,請按一下資源名稱。如要為所選資源建立或修改政策,請前往「政策管理」分頁。
政策管理
您可以在安全中心的「政策管理」分頁中,設定及管理資料表的資料列層級存取權政策和資料欄層級安全性政策。
您可以透過三種方式設定資料欄層級安全防護政策:
- 直接指派給資料欄的資料政策
- 以資料治理標記為準的政策 (預先發布版)
- 以政策標記為準的政策
資料列存取政策
「資料列存取權」檢視畫面會顯示為資源建立的所有資料列層級存取政策。您可以查看每項政策的名稱、表格名稱、資料集名稱和上次修改日期。你可以直接在這個檢視畫面中編輯、刪除或建立政策。
建立資料列層級存取權政策時,請指定下列項目:
- 政策名稱:政策的專屬名稱。
- 搜尋資料表:在搜尋欄位中輸入資料表名稱,找出並選取目標資料表。
- 結構定義檢視畫面:查看資料表結構定義,確認可用的資料欄名稱。
- 篩選條件:輸入 SQL 篩選條件,定義要顯示哪些資料列 (例如
region = 'us-east1')。 - 主體:指定政策適用的使用者、群組或網域。
詳情請參閱「BigQuery 資料列層級安全防護機制簡介」。
資料欄安全性政策
您可以在「資料欄安全性」檢視畫面中,管理資源的資料欄層級存取控管和資料遮蓋。
如要查看資料欄安全性政策,請先從「Region」(區域) 清單中選取區域。
選取區域後,系統會根據政策的建立方式,將政策顯示在三個部分:
- 政策標記:與 Data Catalog 分類標記相關聯的政策。
- 資料治理標記:與 Resource Manager 標記綁定的政策,並附有
purpose=DATA_GOVERNANCE(預先發布版)。 - 直接指派的資料政策:直接附加至資料表欄的資料政策,不需透過標記中介。
政策影響指標
表格會針對每項政策顯示影響指標,指出受該政策影響的資料表和資料欄數量。這些指標會顯示政策在資料集中的適用範圍,協助管理員在更新或重新指派政策前,評估政策的觸及範圍和敏感度。
將政策附加至多個資料欄
如要將現有政策附加至不同資料表和資料集的多個資料欄,請在政策表格中點按「附加」。這樣一來,您就能透過單一動作,在整個機構中套用一致的資料欄層級存取控制項或資料遮罩規則。
將主體指派給資料政策時,BigQuery 會授予該政策的「經過遮蓋的讀取者」角色 (roles/bigquerydatapolicy.maskedReader)。這個角色是唯一可授予 bigquery.dataPolicies.maskedGet 權限的預先定義角色,而這項權限是讀取受保護資料欄中遮蓋值的必要條件。詳情請參閱「查詢遮蓋資料的角色」。
視存取控管需求而定,請參閱下列其中一個指南,瞭解如何設定政策:
- 依使用者身分篩選資料列:如要根據部門或區域等屬性,限制使用者可查詢的資料列,請參閱「BigQuery 資料列層級安全防護機制簡介」。
- 封鎖特定資料欄的存取權:如要防止未經授權的使用者查詢敏感資料欄,請參閱「使用資料欄層級存取控管機制限制存取權」。
- 在查詢期間遮蓋資料欄值:如要讓使用者查詢資料表,同時遮蓋電子郵件地址等機密資料,請參閱「遮蓋資料欄資料」。
資料治理標記和政策標記
資料治理標記和政策標記可讓您分類資料欄,並在 BigQuery 資源中套用存取控管。
如要在安全中心管理標記,請按照下列步驟操作:
前往 Google Cloud 控制台的「BigQuery」頁面。
在導覽選單中,依序點選「控管」和「安全中心」。
視要管理的代碼類型而定,選取下列其中一個分頁標籤:
- 資料治理標記:按一下「資料治理標記」分頁標籤,即可建立 Resource Manager 標記鍵 (使用
purpose=DATA_GOVERNANCE),並定義階層式標記值 (預覽)。如要設定存取權限,請按一下「管理存取權」。 - 政策標記:按一下「政策標記」分頁標籤,然後按一下「建立分類」,建立 Data Catalog 分類和階層式政策標記。如要設定存取權限,請使用權限面板。
- 資料治理標記:按一下「資料治理標記」分頁標籤,即可建立 Resource Manager 標記鍵 (使用
建立標記鍵或分類後,將標記附加至資料表欄,即可強制執行資料欄層級的存取控管和資料遮蓋:
- 資料治理標記:如要將資料治理標記附加至資料欄,並使用 Resource Manager 套用資料政策,請參閱「使用資料治理標記控管資料欄存取權」。
- Data Catalog 政策標記:如要將分類政策標記與資料表結構定義建立關聯,並管理存取控管機制,請參閱「設定資料欄層級存取控管機制」。
後續步驟
- 進一步瞭解 BigQuery 中的資料治理。
- 瞭解如何使用資料列層級安全性限制存取權。
- 瞭解如何透過資料欄層級存取控管機制限制存取權。
- 瞭解如何使用政策標記遮蓋資料欄資料。
- 瞭解如何使用資料治理標記控管資料欄存取權。