En esta página, se describe cómo agregar automáticamente aspectos de Knowledge Catalog a tus datos después de que Sensitive Data Protection crea perfiles de tus recursos. En esta página, también se proporcionan consultas de ejemplo que puedes usar para encontrar datos en tu organización y proyectos con valores de aspectos específicos.
Esta función es útil si deseas enriquecer tus metadatos en Knowledge Catalog con estadísticas recopiladas de los perfiles de datos de Sensitive Data Protection. Los aspectos generados incluyen las siguientes estadísticas:
- Nivel de sensibilidad calculado de la tabla o el conjunto de datos
- Nivel de riesgo de datos calculado de la tabla o el conjunto de datos
- Tipos de información (infoTypes) que se detectaron en la tabla o el conjunto de datos
Las estadísticas de los perfiles de datos de Sensitive Data Protection pueden ayudarte a usar Knowledge Catalog para descubrir datos sensibles y de alto riesgo en tu organización. Usa estas estadísticas para tomar decisiones fundamentadas sobre cómo administrar y controlar tus datos.
Acerca de los perfiles de datos
Puedes configurar Sensitive Data Protection para generar automáticamente perfiles sobre los datos en una organización, una carpeta o un proyecto. Los perfiles de datos contienen métricas y metadatos sobre tus datos y te ayudan a determinar dónde residen los datos sensibles y de alto riesgo. Sensitive Data Protection informa estas métricas en varios niveles de detalle.
Puedes enviar perfiles de datos a otros Google Cloud servicios como Knowledge Catalog, Pub/Sub, Security Command Center y Google Security Operations para enriquecer tus flujos de trabajo de administración de datos, alertas y seguridad.
Acerca de Knowledge Catalog
Knowledge Catalog proporciona un inventario unificado de Google Cloud recursos.
Knowledge Catalog te permite usar aspectos para agregar metadatos empresariales y técnicos a tus datos para capturar el contexto y el conocimiento sobre tus recursos. Luego, puedes buscar y descubrir datos en tu organización y habilitar la administración de datos sobre tus recursos de datos. Para obtener más información, consulta Aspectos.
Recursos admitidos
Sensitive Data Protection puede adjuntar automáticamente aspectos a las entradas de Knowledge Catalog para los siguientes recursos:
- Tablas de BigQuery
Tablas de Cloud SQL
Conjuntos de datos de Vertex AI creados a partir de tablas de BigQuery
Knowledge Catalog no transfiere buckets de Cloud Storage, por lo que esta función no está disponible cuando creas perfiles de datos de Cloud Storage.
Cómo funciona
El flujo de trabajo de alto nivel para crear automáticamente aspectos de Knowledge Catalog basados en perfiles de datos es el siguiente:
Crea o edita una configuración de análisis para un tipo de recurso admitido.
En el paso Agregar acciones, asegúrate de que la acción Enviar a Dataplex Catalog como aspectos esté habilitada.
Si creas una configuración de análisis, esta acción se habilita de forma predeterminada.
Si editas una configuración de análisis, habilita esta acción.
Sensitive Data Protection agrega o actualiza el
Sensitive Data Protection profile aspecto de la entrada
de Knowledge Catalog para cada recurso
admitido del que creas un perfil. Luego, puedes buscar en Knowledge Catalog todos los datos de tu organización o proyecto con valores de aspectos específicos.
Cuando habilitas la acción Enviar a Dataplex Catalog como aspectos , Sensitive Data Protection aplica esta acción solo a los perfiles nuevos y actualizados. Los perfiles existentes que no se actualizan no se envían a Knowledge Catalog.
Campos de nivel superior
El aspecto resultante para una tabla con perfil puede tener los siguientes campos de nivel superior:
| Nombre visible | Valor de ejemplo | Descripción |
|---|---|---|
Sensitivity |
MODERATE |
El nivel de sensibilidad calculado de la tabla |
Risk |
MODERATE |
El nivel de riesgo de datos calculado de la tabla |
InfoTypes |
|
Una lista de todos los infotipos que se encuentran en la tabla, incluidos previstos infotipos y otros infotipos. Este campo se incluye si se detectó al menos un infotipo en la tabla. |
Column InfoTypes |
|
Una lista de todos los infotipos previstos que se encuentran en todas las columnas de la tabla. Este campo se incluye si se detectó al menos un infotipo previsto en la tabla. |
Project Profile |
Consulta Perfil del proyecto y Perfil de la organización en esta página. | Se incluye si se creó un perfil del recurso a través de una configuración de análisis a nivel del proyecto. |
Organization Profile |
Consulta Perfil del proyecto y Perfil de la organización en esta página. | Se incluye si se creó un perfil del recurso a través de una configuración de análisis a nivel de la organización o de la carpeta. |
Si se creó un perfil del recurso a nivel del proyecto y a nivel de la organización o la carpeta, Sensitive Data Protection agrega los valores de ambos perfiles. El aspecto proporciona una unión de los infotipos detectados y usa las calificaciones más altas de sensibilidad y riesgo de datos de ambos perfiles.
Por ejemplo, supongamos que el perfil a nivel del proyecto califica la sensibilidad del recurso como MODERATE y el perfil a nivel de la organización califica la sensibilidad como LOW. En este caso, el valor en el campo Sensitivity de nivel superior del aspecto es MODERATE.
Campos de Perfil del proyecto y Perfil de la organización
El aspecto Sensitive Data Protection profile resultante incluye uno o ambos de los siguientes campos de nivel superior, según el nivel en el que se creó el perfil del recurso:
Project Profile- Se incluye en el aspecto si se creó un perfil del recurso a través de una configuración de análisis a nivel del proyecto.
Organization Profile- Se incluye en el aspecto si se creó un perfil del recurso a través de una configuración de análisis a nivel de la organización o de la carpeta.
Si se creó un perfil del recurso a nivel del proyecto y a nivel de la organización o la carpeta, el aspecto resultante tiene los campos Project Profile y Organization Profile.
Cada campo Project Profile o Organization Profile contiene campos Sensitivity y Risk anidados con los valores que se enumeran en el perfil de datos. Si el perfil de datos tiene infotipos previstos y otros infotipos enumerados,
también están disponibles como campos anidados Column InfoTypes y InfoTypes. Además, cada campo Project Profile o Organization Profile contiene los siguientes campos anidados:
ProfileEl nombre de recurso completo del perfil de datos. Ejemplos:
- Perfil a nivel del proyecto:
projects/PROJECT_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID - Perfil a nivel de la organización o de la carpeta:
organizations/ORGANIZATION_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID
- Perfil a nivel del proyecto:
Profile LinkUn vínculo al perfil en la Google Cloud consola de Cloud. Ejemplos:
- Perfil a nivel del proyecto:
https://console.cloud.google.com/security/sensitive-data-protection/projects/PROJECT_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID - Perfil a nivel de la organización o de la carpeta:
https://console.cloud.google.com/security/sensitive-data-protection/organizations/ORGANIZATION_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID
- Perfil a nivel del proyecto:
Habilita la API de Dataplex
La API de Dataplex debe estar habilitada en cada proyecto que contenga datos para los que deseas agregar aspectos. En esta sección, se describe cómo habilitar la API de Dataplex en un solo proyecto o en todos los proyectos de una organización o carpeta.
Habilita la API de Dataplex en un solo proyecto
Selecciona el proyecto en el que deseas habilitar la API de Dataplex.
-
Habilita la API de Dataplex.
Roles necesarios para habilitar las APIs
Para habilitar las APIs, necesitas el permiso
serviceusage.services.enable. Si creaste el proyecto, es probable que ya tengas este permiso a través del rol Propietario (roles/owner). De lo contrario, puedes obtener este permiso a través del rol Administrador de Service Usage (roles/serviceusage.serviceUsageAdmin). Obtén información para otorgar roles.
Habilita la API de Dataplex en todos los proyectos de una organización o carpeta
En esta sección, se proporciona una secuencia de comandos que busca todos los proyectos de una organización o carpeta y habilita la API de Dataplex en cada uno de esos proyectos.
Para obtener los permisos que necesitas para habilitar la API de Dataplex en todos los proyectos de una organización o carpeta, pídele a tu administrador que te otorgue los siguientes roles de IAM:
- Visualizador de Cloud Asset (
roles/cloudasset.viewer) en la organización o carpeta - Usuario de DLP (
roles/dlp.user) en cada proyecto en el que deseas habilitar la API de Dataplex
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para habilitar la API de Dataplex en todos los proyectos de una organización o carpeta. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para habilitar la API de Dataplex en todos los proyectos de una organización o carpeta:
-
Para buscar todos los proyectos de una organización o carpeta:
cloudasset.assets.searchAllResourcesen la organización o carpeta -
Para habilitar la API de Dataplex:
serviceusage.services.useen cada proyecto en el que deseas habilitar la API de Dataplex
También puedes obtener estos permisos con roles personalizados o otros roles predefinidos.
Para habilitar la API de Dataplex en todos los proyectos de una organización o carpeta, sigue estos pasos:
-
En la Google Cloud consola de Cloud, activa Cloud Shell.
En la parte inferior de la Google Cloud consola de Cloud, se inicia una sesión de Cloud Shell en la que se muestra una ventana de línea de comandos. Cloud Shell es un entorno de shell con Google Cloud CLI ya instalada y con valores ya establecidos para el proyecto actual. La sesión puede tardar unos segundos en inicializarse.
Ejecuta la siguiente secuencia de comandos:
#!/bin/bash RESOURCE_ID="RESOURCE_ID" gcloud asset search-all-resources \ --scope="RESOURCE_TYPE/$RESOURCE_ID" \ --asset-types="cloudresourcemanager.googleapis.com/Project" \ --format="value(name)" | while read project_name; do project_id=$(echo "$project_name" | sed 's|.*/||') gcloud services enable "dataplex.googleapis.com" --project="$project_id" doneReemplaza lo siguiente:
RESOURCE_ID: El número de organización o el número de carpeta del recurso que contiene los proyectosRESOURCE_TYPE: El tipo de recurso que contiene los proyectos:organizationsofolders
Roles y permisos para ver aspectos
Para obtener los permisos que necesitas para buscar aspectos asociados con tus recursos, pídele a tu administrador que te otorgue los siguientes roles de IAM en los recursos:
- Visualizador de Dataplex Catalog (
roles/dataplex.catalogViewer) - Visualizador de datos de BigQuery (
roles/bigquery.dataViewer) - Visualizador de Vertex AI (
roles/aiplatform.viewer)
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para buscar aspectos asociados con tus recursos. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para buscar aspectos asociados con tus recursos:
-
Ver entradas de Knowledge Catalog:
-
dataplex.entries.list -
dataplex.entries.get
-
-
Ver conjuntos de datos y tablas de BigQuery:
-
bigquery.datasets.get -
bigquery.tables.get
-
-
Ver conjuntos de datos de Vertex AI:
aiplatform.datasets.get
También puedes obtener estos permisos con roles personalizados o otros roles predefinidos.
Para obtener más información sobre los permisos necesarios para usar Knowledge Catalog, consulta Permisos de IAM de Knowledge Catalog.
Busca el aspecto generado para un perfil de datos de tabla determinado
En la Google Cloud consola de Cloud, ve a la página Búsqueda de Knowledge Catalog.
Selecciona tu organización o proyecto.
En Elige la plataforma de búsqueda, selecciona Dataplex Universal Catalog como el modo de búsqueda.
En el campo Buscar, ingresa lo siguiente:
name:TABLE_IDReemplaza
TABLE_IDpor el ID de la tabla de la que se creó el perfil.En la lista que aparece, haz clic en el nombre de la tabla. Aparecen los detalles de la tabla de BigQuery. Los aspectos
Sensitive Data Protection profileasociados a ella se muestran en la sección Aspectos y etiquetas opcionales.
Para obtener más información sobre cómo buscar recursos, consulta Busca recursos en Knowledge Catalog.
Consultas de búsqueda de ejemplo
En esta sección, se proporcionan consultas de búsqueda de ejemplo que puedes usar en Knowledge Catalog para encontrar datos en tu organización o proyecto con valores de aspectos específicos.
Solo puedes encontrar los datos a los que tienes acceso. El acceso a los datos se controla a través de los permisos de IAM. Para obtener más información, consulta Roles y permisos para ver aspectos en esta página.
Puedes ingresar estas consultas de ejemplo en el campo Buscar de la página Búsqueda de Knowledge Catalog.
Para obtener información sobre cómo formar las consultas, consulta Sintaxis de búsqueda para Knowledge Catalog.
Busca todos los recursos que tienen el aspecto de perfil de Sensitive Data Protection
aspect:sensitive-data-protection-profile
Busca todos los recursos con una puntuación de sensibilidad determinada
aspect:sensitive-data-protection-profile.sensitivity=SENSITIVITY_SCORE
Reemplaza SENSITIVITY_SCORE por HIGH, MODERATE, UNKNOWN o LOW.
Para obtener más información, consulta Niveles de sensibilidad y riesgo de datos.
Busca todos los recursos con una puntuación de riesgo determinada
aspect:sensitive-data-protection-profile.risk=DATA_RISK_LEVEL
Reemplaza DATA_RISK_LEVEL por HIGH, MODERATE, UNKNOWN o LOW.
Para obtener más información, consulta Niveles de sensibilidad y riesgo de datos.
Busca todos los recursos que tienen un perfil a nivel del proyecto
aspect:sensitive-data-protection-profile.projectProfile
Busca todos los recursos que tienen un perfil a nivel de la organización
aspect:sensitive-data-protection-profile.organizationProfile
Migra a la acción Enviar a Dataplex Catalog como aspectos
Para migrar una configuración de descubrimiento que está configurada para usar la acción Enviar a Dataplex como etiquetas obsoleta, sigue estos pasos:
- Edita la configuración de descubrimiento que está configurada para enviar los resultados del descubrimiento a Data Catalog como etiquetas.
- En la sección Acciones, inhabilita Enviar a Dataplex como etiquetas.
- Habilita Enviar a Dataplex Catalog como aspectos.
- Haz clic en Guardar.