As visualizações seguras parametrizadas oferecem segurança de dados e controle de acesso a linhas para aplicativos. Elas filtram os resultados da consulta com base na identidade do usuário do aplicativo.
Este tutorial descreve como configurar visualizações seguras parametrizadas no Cloud SQL, configurar papéis e privilégios de banco de dados para restringir o acesso a tabelas de base e verificar a segurança de dados. Os exemplos fornecidos neste documento são apenas para demonstração.
O que são visualizações seguras parametrizadas?
Como prática recomendada geral, o aplicativo precisa ser executado usando uma conta de serviço com o acesso mínimo necessário ao banco de dados. Por exemplo, se o aplicativo não puder gravar no banco de dados, ele precisará usar um papel com acesso somente leitura. É necessário configurar esses controles de acesso no nível do banco de dados.
Quando o aplicativo precisa de uma segurança mais granular do que o acesso padrão no nível do banco de dados permite, é possível usar visualizações seguras parametrizadas para garantir que os usuários tenham acesso de visualização apenas aos dados autorizados. As visualizações seguras parametrizadas oferecem segurança de dados dinâmica e controle de acesso a linhas adequados para aplicativos SaaS multitenant sem exigir papéis de banco de dados separados para cada usuário final do aplicativo.
O uso de visualizações seguras parametrizadas oferece três benefícios principais:
- Segurança de dados dinâmica e controle de acesso a linhas: filtra consultas usando identificadores de usuários finais para que os usuários acessem apenas os dados autorizados, independentemente da frase da consulta.
- Gerenciamento de papéis mais fácil: usa um único papel de banco de dados compartilhado para todos os usuários do aplicativo, em vez de gerenciar papéis de banco de dados separados para cada pessoa.
Objetivos
- Criar visualizações seguras parametrizadas com parâmetros de visualização nomeados.
- Criar o papel de banco de dados usado pelo aplicativo para se conectar ao banco de dados e acessar visualizações seguras parametrizadas.
- Conceder permissões de novo papel às visualizações seguras parametrizadas e revogar o acesso às tabelas de base.
- Conectar usando o novo papel e verificar se as tabelas restritas não podem ser acessadas.
- Executar consultas na visualização parametrizada usando o procedimento armazenado
mysql.execute_parameterized_queryou a API QueryData.
Custos
Neste documento, você vai usar os seguintes componentes faturáveis do Google Cloud:
Para gerar uma estimativa de custo baseada na projeção de uso, use a calculadora de preços.
Novos Google Cloud usuários podem estar qualificados para um teste sem custo financeiro.
Para evitar o faturamento contínuo, exclua os recursos criados quando terminar as tarefas neste documento. Para mais informações, consulte Limpeza.
Antes de começar
Antes de criar visualizações seguras parametrizadas, conclua os seguintes pré-requisitos.
Ativar o faturamento e as APIs necessárias
No Google Cloud console, selecione um projeto.
Verifique se o faturamento está ativado para seu Google Cloud projeto.
Ative as APIs do Cloud necessárias para criar e se conectar ao Cloud SQL.
Na etapa Confirmar projeto, clique em Avançar para confirmar o nome do projeto no qual você vai fazer alterações.
Na etapa Ativar APIs, clique em Ativar para ativar o seguinte:
- API Cloud SQL para MySQL
- API Knowledge Catalog
Criar e se conectar a um banco de dados
Preparar o ambiente
Para se preparar para executar consultas em uma visualização segura parametrizada, configure o banco de dados, os papéis do banco de dados e o esquema do aplicativo.
Ativar a flag de banco de dados
- Verifique se a instância do Cloud SQL para MySQL está executando o Cloud SQL para MySQL 8.0.43 ou mais recente. Se a instância do Cloud SQL para MySQL 8.0 estiver executando uma versão secundária anterior, será possível fazer um upgrade de versão secundária.
- Ative a flag de banco de dados
cloudsql_parameterized_secure_viewpara sua instância. Essa mudança de flag não exige uma reinicialização do banco de dados. Para mais informações, consulte Configurar flags de banco de dados de uma instância.
Configurar o banco de dados e os papéis
No Google Cloud console, acesse a página do Cloud SQL.
Selecione uma instância na lista.
No menu de navegação, clique em Cloud SQL Studio.
Faça login no Studio usando a conta de usuário administrativo.
Clique em Autenticar. O painel Explorer mostra uma lista dos objetos no seu banco de dados.
Clique em Nova guia do editor de SQL ou Nova guia para abrir uma nova guia.
Crie um banco de dados chamado
store_dbpara os dados e visualizações do aplicativo:CREATE DATABASE IF NOT EXISTS store_db; USE store_db;Crie um novo papel de banco de dados para executar consultas em visualizações parametrizadas. O aplicativo usa esse papel para se conectar ao banco de dados e executar consultas com acesso restrito estritamente a visualizações autorizadas:
CREATE ROLE 'psv_user';
Criar a tabela e inserir dados
No Google Cloud console, acesse a página do Cloud SQL.
Selecione uma instância do Cloud SQL para MySQL na lista.
No menu de navegação, clique em Cloud SQL Studio.
Faça login no Studio usando a autenticação do banco de dados.
Clique em Nova guia para abrir uma nova guia do editor de SQL.
Crie as tabelas e insira dados:
CREATE TABLE store_db.checked_items ( bag_id INT, timestamp TIMESTAMP, loc_code CHAR(3), scan_type CHAR(1), location TEXT, customer_id INT ); INSERT INTO store_db.checked_items (bag_id, timestamp, loc_code, scan_type, location, customer_id) VALUES (101, '2023-10-26 10:00:00', 'ABC', 'I', 'Warehouse A', 123), (102, '2023-10-26 10:15:30', 'DEF', 'O', 'Loading Dock B', 456), (103, '2023-10-26 10:30:45', 'GHI', 'I', 'Conveyor Belt 1', 789), (104, '2023-10-26 11:00:00', 'JKL', 'O', 'Shipping Area C', 101), (105, '2023-10-26 11:45:15', 'MNO', 'I', 'Sorting Station D', 202), (106, '2023-10-26 12:00:00', 'PQR', 'O', 'Truck Bay E', 303);
Criar visualizações seguras parametrizadas e configurar privilégios de acesso
Para criar visualizações seguras parametrizadas, siga estas etapas:
No Google Cloud console, acesse a página do Cloud SQL.
Selecione uma instância na lista.
No menu de navegação, clique em Cloud SQL Studio.
Faça login no Studio e conecte-se ao
databasecomo a conta de usuáriostore_dbusada na seção anterior.Clique em Autenticar. O painel Explorer mostra uma lista dos objetos no seu banco de dados.
Clique em Nova guia do editor de SQL ou Nova guia para abrir uma nova guia.
Para fornecer acesso limitado à visualização, crie uma visualização parametrizada:
CREATE VIEW store_db.secure_checked_items AS SELECT bag_id, timestamp, location FROM store_db.checked_items t WHERE customer_id = @app_end_userid;Conceda acesso SELECT na visualização parametrizada ao papel
psv_user:GRANT SELECT ON store_db.secure_checked_items TO 'psv_user';Conceda permissão de execução no procedimento armazenado do sistema integrado usado para executar consultas parametrizadas com segurança:
GRANT EXECUTE ON PROCEDURE mysql.execute_parameterized_query TO 'psv_user';Opcional. Revogue explicitamente todos os privilégios diretos na tabela base de
psv_userpara garantir que os usuários não possam ignorar a visualização segura:REVOKE ALL PRIVILEGES ON store_db.checked_items FROM 'psv_user';Conceda o papel
psv_userao usuário do banco de dados autenticado pelo IAM ou à conta de login do aplicativo:GRANT 'psv_user' TO 'IAM_USER_EMAIL'@'%'; SET DEFAULT ROLE 'psv_user' TO 'IAM_USER_EMAIL'@'%';Substitua
IAM_USER_EMAILpelo endereço de e-mail do usuário do IAM ou pela conta de login do aplicativo.
Verificar a segurança de dados
Para verificar se é possível consultar as visualizações seguras parametrizadas, siga estas etapas:
Faça login no Cloud SQL Studio usando o endereço de e-mail do IAM restrito ou o login do aplicativo.
Clique em Nova guia para abrir uma nova guia do editor de SQL.
Consulte a tabela base e verifique se o acesso foi negado.
SELECT * FROM store_db.checked_items;O banco de dados retorna o erro
ERROR 1142 (42000): SELECT command denied to user 'IAM_USER_EMAIL'@'%' for table 'checked_items'.Consulte a visualização segura parametrizada usando o procedimento armazenado
mysql.execute_parameterized_queryintegrado.CALL mysql.execute_parameterized_query( 'SELECT * FROM store_db.secure_checked_items', 'app_end_userid=303' );Consulte as visualizações seguras parametrizadas usando a sintaxe SQL e a solicitação
QueryDatacom parâmetros PSV.curl -X POST \ "https://geminidataanalytics.googleapis.com/v1beta/projects/PROJECT_ID/locations/REGION:queryData" \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Content-Type: application/json; charset=utf-8" \ -d '{ "prompt": "Show me the checked items.", "context": { "datasource_references": { "cloud_sql_reference": { "database_reference": { "engine": "MYSQL", "project_id": "PROJECT_ID", "region": "REGION", "instance_id": "INSTANCE_ID", "database_id": "DATABASE_ID" } } }, "parameterized_secure_view_parameters": { "parameters": { "key": "app_end_userid" "app_end_userid": "303" } } }, "generation_options": { "generate_query_result": true, "generate_natural_language_answer": true, "generate_explanation": true } }'Substitua os seguintes valores:
PROJECT_ID: o ID do projeto do Google Cloud .REGION: a região em que a instância do Cloud SQL para MySQL está localizada.INSTANCE_ID: o ID da instância do Cloud SQL para MySQL.DATABASE_ID: o ID do banco de dados do Cloud SQL para MySQL.
Limpar
excluir o cluster
Quando você exclui o cluster criado na seção Antes de começar, todos os objetos criados também são excluídos.
No Google Cloud console, acesse a página do Cloud SQL.
Selecione uma instância na lista.
Clique em Excluir.
Confirme que você quer excluir a instância inserindo o nome dela e clicando em Excluir.
A seguir
Saiba mais sobre visualizações seguras parametrizadas.
Saiba como usar visualizações seguras parametrizadas.