Las vistas seguras parametrizadas proporcionan seguridad de los datos y control de acceso a las filas para las aplicaciones. Filtran los resultados de las consultas en función de la identidad del usuario de la aplicación.
En este instructivo, se describe cómo configurar vistas seguras parametrizadas en Cloud SQL, configurar roles y privilegios de la base de datos para restringir el acceso a las tablas base y verificar la seguridad de los datos. Los ejemplos que se proporcionan en este documento son solo para fines de demostración.
¿Qué son las vistas seguras parametrizadas?
Como práctica recomendada general, tu aplicación debe ejecutarse con una cuenta de servicio con el acceso mínimo requerido a tu base de datos. Por ejemplo, si tu aplicación no debe escribir en tu base de datos, debe usar un rol con acceso de solo lectura. Debes configurar estos controles de acceso a nivel de la base de datos.
Cuando tu aplicación necesita una seguridad más detallada que la que permite el acceso estándar a nivel de la base de datos, puedes usar vistas seguras parametrizadas para asegurarte de que los usuarios solo vean sus datos autorizados. Las vistas seguras parametrizadas proporcionan seguridad de los datos dinámica y control de acceso a las filas adecuado para aplicaciones SaaS de varios usuarios sin necesidad de roles de base de datos separados para cada usuario final de la aplicación.
El uso de vistas seguras parametrizadas proporciona tres beneficios principales:
- Seguridad de los datos dinámica y control de acceso a las filas: Filtra las consultas con identificadores de usuarios finales para que los usuarios accedan solo a sus datos autorizados, independientemente de la fraseología de la consulta.
- Administración de roles más sencilla: Usa un solo rol de base de datos compartido para todos los usuarios de la aplicación en lugar de administrar roles de base de datos separados para cada persona.
Objetivos
- Crea vistas seguras parametrizadas con parámetros de vista con nombre.
- Crea el rol de base de datos que usa la aplicación para conectarse a la base de datos y acceder a las vistas seguras parametrizadas.
- Otorga los permisos del rol nuevo a las vistas seguras parametrizadas y revoca el acceso a las tablas base.
- Conéctate con el rol nuevo y verifica que no se pueda acceder a las tablas restringidas.
- Ejecuta consultas en la vista parametrizada con el procedimiento almacenado
mysql.execute_parameterized_queryo con la API de QueryData.
Costos
En este documento, usarás los siguientes componentes facturables de Google Cloud:
Para generar una estimación de costos en función del uso previsto, usa la calculadora de precios.
Es posible que los usuarios Google Cloud nuevos decumplan con los requisitos para acceder a una prueba gratuita.
Para evitar la facturación continua, borra los recursos que creaste cuando termines las tareas de este documento. Para obtener más información, consulta Cómo realizar una limpieza.
Antes de comenzar
Antes de crear vistas seguras parametrizadas, completa los siguientes requisitos previos.
Habilita la facturación y las APIs necesarias
En la Google Cloud consola de, selecciona un proyecto.
Asegúrate de que la facturación esté habilitada para tu Google Cloud proyecto.
Habilita las API de Cloud necesarias para crear Cloud SQL y conectarte a él.
En el paso Confirmar proyecto, haz clic en Siguiente para confirmar el nombre del proyecto al que realizarás cambios.
En el paso Habilitar APIs, haz clic en Habilitar para habilitar lo siguiente:
- API de Cloud SQL para MySQL
- API de Knowledge Catalog
Crea una base de datos y conéctate a ella
Prepara el entorno
Para prepararte para ejecutar consultas en una vista segura parametrizada, configura la base de datos, los roles de la base de datos y el esquema de la aplicación.
Habilita la marca de base de datos
- Asegúrate de que tu instancia de Cloud SQL para MySQL ejecute Cloud SQL para MySQL 8.0.43 o una versión posterior. Si tu instancia de Cloud SQL para MySQL 8.0 ejecuta una versión secundaria anterior, puedes realizar una actualización de versión secundaria.
- Habilita la marca de base de datos
cloudsql_parameterized_secure_viewpara tu instancia. Este cambio de marca no requiere un reinicio de la base de datos. Para obtener más información, consulta Configura las marcas de base de datos de una instancia.
Configura la base de datos y los roles
En la Google Cloud consola de, ve a la página de Cloud SQL.
Elige una instancia de la lista.
En el menú de navegación, haz clic en Cloud SQL Studio.
Accede a Studio con la cuenta de usuario administrador.
Haz clic en Autenticar. En el panel Explorador muestra una lista de los objetos de tu base de datos.
Haz clic en Nueva pestaña del editor de SQL o Nueva pestaña para abrir una pestaña nueva.
Crea una base de datos llamada
store_dbpara los datos y las vistas de la aplicación:CREATE DATABASE IF NOT EXISTS store_db; USE store_db;Crea un rol de base de datos nuevo para ejecutar consultas en vistas parametrizadas. La aplicación usa este rol para conectarse a la base de datos y ejecutar consultas con acceso restringido estrictamente a las vistas autorizadas:
CREATE ROLE 'psv_user';
Crea la tabla e inserta datos
En la Google Cloud consola de, ve a la página de Cloud SQL.
Selecciona una instancia de Cloud SQL para MySQL de la lista.
En el menú de navegación, haz clic en Cloud SQL Studio.
Accede a Studio con la autenticación de la base de datos.
Haz clic en Nueva pestaña para abrir una nueva pestaña del editor de SQL.
Crea las tablas e inserta datos:
CREATE TABLE store_db.checked_items ( bag_id INT, timestamp TIMESTAMP, loc_code CHAR(3), scan_type CHAR(1), location TEXT, customer_id INT ); INSERT INTO store_db.checked_items (bag_id, timestamp, loc_code, scan_type, location, customer_id) VALUES (101, '2023-10-26 10:00:00', 'ABC', 'I', 'Warehouse A', 123), (102, '2023-10-26 10:15:30', 'DEF', 'O', 'Loading Dock B', 456), (103, '2023-10-26 10:30:45', 'GHI', 'I', 'Conveyor Belt 1', 789), (104, '2023-10-26 11:00:00', 'JKL', 'O', 'Shipping Area C', 101), (105, '2023-10-26 11:45:15', 'MNO', 'I', 'Sorting Station D', 202), (106, '2023-10-26 12:00:00', 'PQR', 'O', 'Truck Bay E', 303);
Crea vistas seguras parametrizadas y configura privilegios de acceso
Para crear vistas seguras parametrizadas, sigue estos pasos:
En la Google Cloud consola de, ve a la página de Cloud SQL.
Elige una instancia de la lista.
En el menú de navegación, haz clic en Cloud SQL Studio.
Accede a Studio y conéctate a la
databasecomo la cuenta de usuariostore_dbque usaste en la sección anterior.Haz clic en Autenticar. En el panel Explorador muestra una lista de los objetos de tu base de datos.
Haz clic en Nueva pestaña del editor de SQL o Nueva pestaña para abrir una pestaña nueva.
Para proporcionar acceso limitado a la vista, crea una vista parametrizada:
CREATE VIEW store_db.secure_checked_items AS SELECT bag_id, timestamp, location FROM store_db.checked_items t WHERE customer_id = @app_end_userid;Otorga acceso SELECT en la vista parametrizada al rol
psv_user:GRANT SELECT ON store_db.secure_checked_items TO 'psv_user';Otorga permiso de ejecución en el procedimiento almacenado del sistema integrado que se usa para ejecutar consultas parametrizadas de forma segura:
GRANT EXECUTE ON PROCEDURE mysql.execute_parameterized_query TO 'psv_user';Es opcional. Revoca explícitamente los privilegios directos en la tabla base de
psv_userpara asegurarte de que los usuarios no puedan omitir la vista segura:REVOKE ALL PRIVILEGES ON store_db.checked_items FROM 'psv_user';Otorga el rol
psv_useral usuario de la base de datos autenticado por IAM o a la cuenta de acceso de la aplicación:GRANT 'psv_user' TO 'IAM_USER_EMAIL'@'%'; SET DEFAULT ROLE 'psv_user' TO 'IAM_USER_EMAIL'@'%';Reemplaza
IAM_USER_EMAILpor tu dirección de correo electrónico de usuario de IAM o la cuenta de acceso de la aplicación.
Verifica la seguridad de los datos
Para verificar que puedes consultar las vistas seguras parametrizadas, sigue estos pasos:
Accede a Cloud SQL Studio con la dirección de correo electrónico de IAM restringida o el acceso a la aplicación.
Haz clic en Nueva pestaña para abrir una nueva pestaña del editor de SQL.
Consulta la tabla base y verifica que se deniegue el acceso.
SELECT * FROM store_db.checked_items;La base de datos muestra el error
ERROR 1142 (42000): SELECT command denied to user 'IAM_USER_EMAIL'@'%' for table 'checked_items'.Consulta la vista segura parametrizada con el procedimiento almacenado
mysql.execute_parameterized_queryintegrado.CALL mysql.execute_parameterized_query( 'SELECT * FROM store_db.secure_checked_items', 'app_end_userid=303' );Consulta las vistas seguras parametrizadas con la sintaxis de SQL y la solicitud
QueryDatacon parámetros de PSV.curl -X POST \ "https://geminidataanalytics.googleapis.com/v1beta/projects/PROJECT_ID/locations/REGION:queryData" \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Content-Type: application/json; charset=utf-8" \ -d '{ "prompt": "Show me the checked items.", "context": { "datasource_references": { "cloud_sql_reference": { "database_reference": { "engine": "MYSQL", "project_id": "PROJECT_ID", "region": "REGION", "instance_id": "INSTANCE_ID", "database_id": "DATABASE_ID" } } }, "parameterized_secure_view_parameters": { "parameters": { "key": "app_end_userid" "app_end_userid": "303" } } }, "generation_options": { "generate_query_result": true, "generate_natural_language_answer": true, "generate_explanation": true } }'Reemplaza los siguientes valores:
PROJECT_ID: Es el ID del Google Cloud proyecto de.REGION: Es la región en la que se encuentra tu instancia de Cloud SQL para MySQL.INSTANCE_ID: Es el ID de tu instancia de Cloud SQL para MySQL.DATABASE_ID: Es el ID de tu base de datos de Cloud SQL para MySQL.
Limpia
Borra el clúster
Cuando borras el clúster que creaste en la sección Antes de comenzar, también borras todos los objetos que creaste.
En la Google Cloud consola de, ve a la página de Cloud SQL.
Elige una instancia de la lista.
Haz clic en Borrar.
Ingresa el nombre de la instancia y haz clic en Borrar para confirmar que quieres borrar la instancia.
¿Qué sigue?
Obtén información sobre las vistas seguras parametrizadas.
Aprende a usar vistas seguras parametrizadas.