Auf dieser Seite wird beschrieben, wie Sie Ihren Daten automatisch Knowledge Catalog-Aspekte hinzufügen, nachdem Sensitive Data Protection Ihre Ressourcen profiliert hat. Außerdem finden Sie hier Beispielabfragen, mit denen Sie Daten in Ihrer Organisation und Ihren Projekten mit bestimmten Aspektwerten finden können.
Diese Funktion ist nützlich, wenn Sie Ihre Metadaten in Knowledge Catalog mit Statistiken aus Sensitive Data Protection-Datenprofilen anreichern möchten. Die generierten Aspekte enthalten die folgenden Statistiken:
- Berechnete Vertraulichkeitsstufe der Tabelle oder des Datasets
- Berechnete Datenrisikostufe der Tabelle oder des Datasets
- In der Tabelle oder im Dataset erkannte Informationstypen (infoTypes)
Statistiken aus Sensitive Data Protection-Datenprofilen können Ihnen helfen, mit Knowledge Catalog sensible und risikoreiche Daten in Ihrer Organisation zu finden. Anhand dieser Statistiken können Sie fundierte Entscheidungen zur Verwaltung und Governance Ihrer Daten treffen.
Datenprofile
Sie können Sensitive Data Protection so konfigurieren, dass automatisch Profile für Daten in einer Organisation, einem Ordner oder einem Projekt generiert werden. Daten profile enthalten Messwerte und Metadaten zu Ihren Daten und können ermitteln, wo sich sensible und risikoreiche Daten befinden. Sensitive Data Protection meldet diese Messwerte auf verschiedenen Detailebenen.
Sie können Datenprofile an andere Google Cloud Dienste wie Knowledge Catalog, Pub/Sub, Security Command Center und Google Security Operations senden, um Ihre Workflows für Data Governance, Benachrichtigungen und Sicherheit zu optimieren.
Knowledge Catalog
Knowledge Catalog bietet ein einheitliches Inventar von Google Cloud Ressourcen.
Mit Knowledge Catalog können Sie Aspekte verwenden, um Ihren Daten geschäftliche und technische Metadaten hinzuzufügen und so Kontext und Wissen zu Ihren Ressourcen zu erfassen. Anschließend können Sie Daten in Ihrer Organisation suchen und finden und die Data Governance für Ihre Daten-Assets aktivieren. Weitere Informationen finden Sie unter Aspekte.
Unterstützte Ressourcen
Sensitive Data Protection kann automatisch Aspekte an Knowledge Catalog-Einträge für die folgenden Ressourcen anhängen:
- BigQuery-Tabellen
Cloud SQL-Tabellen
Vertex AI-Datasets, die aus BigQuery-Tabellen erstellt wurden
Knowledge Catalog nimmt keine Cloud Storage-Buckets auf. Daher ist diese Funktion nicht verfügbar, wenn Sie Cloud Storage-Daten profilieren.
Funktionsweise
Der allgemeine Workflow zum automatischen Erstellen von Knowledge Catalog-Aspekten auf Grundlage von Datenprofilen sieht so aus:
Erstellen oder bearbeiten Sie eine Scan konfiguration für einen unterstützten Ressourcentyp.
Achten Sie im Schritt Aktionen hinzufügen darauf, dass die Aktion Als Aspekte an Dataplex Catalog senden aktiviert ist.
Wenn Sie eine Scankonfiguration erstellen, ist diese Aktion standardmäßig aktiviert.
Wenn Sie eine Scankonfiguration bearbeiten, aktivieren Sie diese Aktion.
Sensitive Data Protection fügt den
Sensitive Data Protection profile Aspekt des Knowledge Catalog
Eintrags für jede unterstützte
Ressource, die Sie profilieren, hinzu oder aktualisiert ihn. Anschließend können Sie in Knowledge Catalog nach allen Daten in Ihrer Organisation oder Ihrem Projekt mit bestimmten Aspektwerten suchen.
Wenn Sie die Aktion Als Aspekte an Dataplex Catalog senden aktivieren, wendet Sensitive Data Protection diese Aktion nur auf neue und aktualisierte Profile an. Vorhandene Profile, die nicht aktualisiert werden, werden nicht an Knowledge Catalog gesendet.
Felder der obersten Ebene
Der resultierende Aspekt für eine profilierte Tabelle kann die folgenden Felder der obersten Ebene haben:
| Anzeigename | Beispielwert | Beschreibung |
|---|---|---|
Sensitivity |
MODERATE |
Die berechnete Vertraulichkeitsstufe der Tabelle |
Risk |
MODERATE |
Die berechnete Datenrisikostufe der Tabelle |
InfoTypes |
|
Eine Liste aller in der Tabelle gefundenen infoTypes, einschließlich vorhergesagter infoTypes und anderer infoTypes. Dieses Feld ist enthalten, wenn in der Tabelle mindestens ein infoType erkannt wurde. |
Column InfoTypes |
|
Eine Liste aller vorhergesagten infoTypes, die in allen Spalten der Tabelle gefunden wurden. Dieses Feld ist enthalten, wenn mindestens ein vorhergesagter infoType in der Tabelle erkannt wurde. |
Project Profile |
Weitere Informationen finden Sie auf dieser Seite unter Projektprofil und Organisationsprofil. | Ist enthalten, wenn die Ressource über eine Scankonfiguration auf Projektebene profiliert wurde. |
Organization Profile |
Weitere Informationen finden Sie auf dieser Seite unter Projektprofil und Organisationsprofil. | Ist enthalten, wenn die Ressource über eine Scankonfiguration auf Organisations- oder Ordnerebene profiliert wurde. |
Wenn die Ressource sowohl auf Projekt- als auch auf Organisations- oder Ordnerebene profiliert wurde, aggregiert Sensitive Data Protection die Werte beider Profile. Der Aspekt bietet eine Vereinigung der erkannten infoTypes und verwendet die höchsten Vertraulichkeits- und Datenrisikobewertungen aus beiden Profilen.
Angenommen, im Profil auf Projektebene wird die Vertraulichkeit der Ressource als MODERATE und im Profil auf Organisationsebene als LOW bewertet. In diesem Fall ist der Wert im Feld Sensitivity der obersten Ebene des Aspekts MODERATE.
Felder für Projektprofil und Organisationsprofil
Der resultierende Aspekt Sensitive Data Protection profile enthält je nach Ebene, auf der die Ressource profiliert wurde, eines oder beide der folgenden Felder der obersten Ebene:
Project Profile- Ist im Aspekt enthalten, wenn die Ressource über eine Scankonfiguration auf Projektebene profiliert wurde.
Organization Profile- Ist im Aspekt enthalten, wenn die Ressource über eine Scankonfiguration auf Organisations- oder Ordnerebene profiliert wurde.
Wenn die Ressource sowohl auf Projekt- als auch auf Organisations- oder Ordnerebene profiliert wurde, enthält der resultierende Aspekt sowohl die Felder Project Profile als auch Organization Profile.
Jedes Feld Project Profile oder Organization Profile enthält die verschachtelten Felder Sensitivity und Risk mit den im Datenprofil aufgeführten Werten. Wenn im Datenprofil vorhergesagte und andere infoTypes aufgeführt sind,
sind diese auch als verschachtelte Column InfoTypes und InfoTypes
Felder verfügbar. Außerdem enthält jedes Feld Project Profile oder Organization Profile die folgenden verschachtelten Felder:
ProfileDer vollständige Ressourcenname des Datenprofils. Beispiele:
- Profil auf Projektebene:
projects/PROJECT_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID - Profil auf Organisations- oder Ordnerebene:
organizations/ORGANIZATION_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID
- Profil auf Projektebene:
Profile LinkEin Link zum Profil in der Google Cloud Console. Beispiele:
- Profil auf Projektebene:
https://console.cloud.google.com/security/sensitive-data-protection/projects/PROJECT_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID - Profil auf Organisations- oder Ordnerebene:
https://console.cloud.google.com/security/sensitive-data-protection/organizations/ORGANIZATION_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID
- Profil auf Projektebene:
Dataplex API aktivieren
Die Dataplex API muss in jedem Projekt aktiviert sein, das Daten enthält, für die Sie Aspekte hinzufügen möchten. In diesem Abschnitt wird beschrieben, wie Sie die Dataplex API in einem einzelnen Projekt oder in allen Projekten einer Organisation oder eines Ordners aktivieren.
Dataplex API in einem einzelnen Projekt aktivieren
Wählen Sie das Projekt aus, in dem Sie die Dataplex API aktivieren möchten.
-
Aktivieren Sie die Dataplex API.
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Administrator der Dienstnutzung“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen.
Dataplex API in allen Projekten einer Organisation oder eines Ordners aktivieren
In diesem Abschnitt finden Sie ein Skript, mit dem Sie nach allen Projekten in einer Organisation oder einem Ordner suchen und die Dataplex API in jedem dieser Projekte aktivieren können.
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Aktivieren der Dataplex API in allen Projekten einer organization oder eines Ordners benötigen:
- Cloud Asset-Betrachter (
roles/cloudasset.viewer) für die Organisation oder den Ordner - DLP-Nutzer (
roles/dlp.user) für jedes Projekt, in dem Sie die Dataplex API aktivieren möchten
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Diese vordefinierten Rollen enthalten die Berechtigungen, die zum Aktivieren der Dataplex API in allen Projekten einer Organisation oder eines Ordners erforderlich sind. Maximieren Sie den Abschnitt Erforderliche Berechtigungen , um die notwendigen Berechtigungen anzuzeigen, die erforderlich sind:
Erforderliche Berechtigungen
Die folgenden Berechtigungen sind erforderlich, um die Dataplex API in allen Projekten einer Organisation oder eines Ordners zu aktivieren:
-
So suchen Sie nach allen Projekten in einer Organisation oder einem Ordner:
cloudasset.assets.searchAllResourcesfür die Organisation oder den Ordner -
So aktivieren Sie die Dataplex API:
serviceusage.services.usefür jedes Projekt, in dem Sie die Dataplex API aktivieren möchten
Möglicherweise können Sie diese Berechtigungen auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.
So aktivieren Sie die Dataplex API in allen Projekten einer Organisation oder eines Ordners:
-
Aktivieren Sie Cloud Shell in der Google Cloud Console.
Unten in der Google Cloud Console wird eine Cloud Shell Sitzung gestartet und eine Eingabeaufforderung angezeigt. Cloud Shell ist eine Shell-Umgebung in der das Google Cloud CLI bereits installiert ist und Werte für Ihr aktuelles Projekt bereits festgelegt sind. Das Initialisieren der Sitzung kann einige Sekunden dauern.
Führen Sie das folgende Skript aus:
#!/bin/bash RESOURCE_ID="RESOURCE_ID" gcloud asset search-all-resources \ --scope="RESOURCE_TYPE/$RESOURCE_ID" \ --asset-types="cloudresourcemanager.googleapis.com/Project" \ --format="value(name)" | while read project_name; do project_id=$(echo "$project_name" | sed 's|.*/||') gcloud services enable "dataplex.googleapis.com" --project="$project_id" doneErsetzen Sie Folgendes:
RESOURCE_ID: die Organisationsnummer oder Ordnernummer der Ressource, die die Projekte enthältRESOURCE_TYPE: der Typ der Ressource, die die Projekte enthält:organizationsoderfolders
Rollen und Berechtigungen zum Aufrufen von Aspekten
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für die Ressourcen zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Suchen nach Aspekten benötigen, die mit Ihren Ressourcen verknüpft sind:
- Dataplex Catalog-Betrachter (
roles/dataplex.catalogViewer) - BigQuery-Datenbetrachter (
roles/bigquery.dataViewer) - Vertex AI-Betrachter (
roles/aiplatform.viewer)
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Diese vordefinierten Rollen enthalten die Berechtigungen, die zum Suchen nach Aspekten erforderlich sind, die mit Ihren Ressourcen verknüpft sind. Maximieren Sie den Abschnitt Erforderliche Berechtigungen , um die notwendigen Berechtigungen anzuzeigen, die erforderlich sind:
Erforderliche Berechtigungen
Die folgenden Berechtigungen sind erforderlich, um nach Aspekten zu suchen, die mit Ihren Ressourcen verknüpft sind:
-
Knowledge Catalog-Einträge ansehen:
-
dataplex.entries.list -
dataplex.entries.get
-
-
BigQuery-Datasets und ‑Tabellen ansehen:
-
bigquery.datasets.get -
bigquery.tables.get
-
-
Vertex AI-Datasets ansehen:
aiplatform.datasets.get
Möglicherweise können Sie diese Berechtigungen auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.
Weitere Informationen zu den Berechtigungen, die für die Verwendung von Knowledge Catalog erforderlich sind, finden Sie unter IAM-Berechtigungen für Knowledge Catalog.
Generierten Aspekt für ein bestimmtes Tabellendatenprofil finden
Rufen Sie in der Google Cloud Console die Seite Knowledge Catalog Suchen auf.
Wählen Sie Ihre Organisation oder das Projekt aus.
Wählen Sie unter Suchplattform auswählen die Option Dataplex Universal Catalog als Such modus aus.
Geben Sie im Feld Suchen Folgendes ein:
name:TABLE_IDErsetzen Sie
TABLE_IDdurch die ID der Tabelle, die profiliert wurde.Klicken Sie in der angezeigten Liste auf den Tabellennamen. Die Details der BigQuery-Tabelle werden angezeigt. Alle
Sensitive Data Protection profileAspekte, die damit verknüpft sind, werden im Bereich Optionale Tags und Aspekte angezeigt.
Weitere Informationen zum Suchen nach Ressourcen finden Sie unter Nach Ressourcen in Knowledge Catalog suchen.
Beispiele für Suchanfragen
In diesem Abschnitt finden Sie Beispielabfragen, die Sie in Knowledge Catalog verwenden können, um Daten in Ihrer Organisation oder Ihrem Projekt mit bestimmten Aspektwerten zu finden.
Sie können nur auf die Daten zugreifen, auf die Sie Zugriff haben. Der Datenzugriff wird über IAM-Berechtigungen gesteuert. Weitere Informationen finden Sie auf dieser Seite unter Rollen und Berechtigungen zum Aufrufen von Aspekten.
Sie können diese Beispielabfragen im Feld Suchen auf der Seite Suchen von Knowledge Catalog eingeben.
Informationen zum Erstellen der Abfragen finden Sie unter Suchsyntax für Knowledge Catalog.
Alle Ressourcen mit dem Aspekt „Sensitive Data Protection-Profil“ finden
aspect:sensitive-data-protection-profile
Alle Ressourcen mit einer bestimmten Vertraulichkeitsbewertung finden
aspect:sensitive-data-protection-profile.sensitivity=SENSITIVITY_SCORE
Ersetzen Sie SENSITIVITY_SCORE durch HIGH, MODERATE, UNKNOWN oder LOW.
Weitere Informationen finden Sie unter Vertraulichkeits- und Datenrisikostufen.
Alle Ressourcen mit einer bestimmten Risikobewertung finden
aspect:sensitive-data-protection-profile.risk=DATA_RISK_LEVEL
Ersetzen Sie DATA_RISK_LEVEL durch HIGH, MODERATE, UNKNOWN oder LOW.
Weitere Informationen finden Sie unter Vertraulichkeits- und Datenrisikostufen.
Alle Ressourcen mit einem Profil auf Projektebene finden
aspect:sensitive-data-protection-profile.projectProfile
Alle Ressourcen mit einem Profil auf Organisationsebene finden
aspect:sensitive-data-protection-profile.organizationProfile
Zu „Als Aspekte an Dataplex Catalog senden“ migrieren
So migrieren Sie eine Erkennungskonfiguration, die für die Verwendung der eingestellten Aktion Als Tags an Dataplex senden festgelegt ist:
- Bearbeiten Sie die Erkennungs konfiguration , die so konfiguriert ist, dass Erkennungsergebnisse als Tags an Data Catalog gesendet werden.
- Deaktivieren Sie im Bereich Aktionen die Option Als Tags an Dataplex senden.
- Aktivieren Sie Als Aspekte an Dataplex Catalog senden.
- Klicken Sie auf Speichern.