Agrega aspectos de Knowledge Catalog según las estadísticas de los perfiles de datos

En esta página, se describe cómo agregar automáticamente aspectos de Knowledge Catalog a tus datos después de que Sensitive Data Protection crea perfiles de tus recursos. En esta página, también se proporcionan consultas de ejemplo que puedes usar para encontrar datos en tu organización y proyectos con valores de aspectos específicos.

Esta función es útil si deseas enriquecer tus metadatos en Knowledge Catalog con estadísticas recopiladas de los perfiles de datos de Sensitive Data Protection. Los aspectos generados incluyen las siguientes estadísticas:

  • Nivel de sensibilidad calculado de la tabla o el conjunto de datos
  • Nivel de riesgo de datos calculado de la tabla o el conjunto de datos
  • Tipos de información (infoTypes) que se detectaron en la tabla o el conjunto de datos

Las estadísticas de los perfiles de datos de Sensitive Data Protection pueden ayudarte a usar Knowledge Catalog para descubrir datos sensibles y de alto riesgo en tu organización. Usa estas estadísticas para tomar decisiones fundamentadas sobre cómo administrar y controlar tus datos.

Acerca de los perfiles de datos

Puedes configurar Sensitive Data Protection para generar automáticamente perfiles sobre los datos en una organización, una carpeta o un proyecto. Los perfiles de datos contienen métricas y metadatos sobre tus datos y te ayudan a determinar dónde residen los datos sensibles y de alto riesgo. Sensitive Data Protection informa estas métricas en varios niveles de detalle.

Puedes enviar perfiles de datos a otros Google Cloud servicios como Knowledge Catalog, Pub/Sub, Security Command Center y Google Security Operations para enriquecer tus flujos de trabajo de administración de datos, alertas y seguridad.

Acerca de Knowledge Catalog

Knowledge Catalog proporciona un inventario unificado de Google Cloud recursos.

Knowledge Catalog te permite usar aspectos para agregar metadatos empresariales y técnicos a tus datos para capturar el contexto y el conocimiento sobre tus recursos. Luego, puedes buscar y descubrir datos en tu organización y habilitar la administración de datos sobre tus recursos de datos. Para obtener más información, consulta Aspectos.

Recursos admitidos

Sensitive Data Protection puede adjuntar automáticamente aspectos a las entradas de Knowledge Catalog para los siguientes recursos:

Knowledge Catalog no transfiere buckets de Cloud Storage, por lo que esta función no está disponible cuando creas perfiles de datos de Cloud Storage.

Cómo funciona

El flujo de trabajo de alto nivel para crear automáticamente aspectos de Knowledge Catalog basados en perfiles de datos es el siguiente:

  1. Crea o edita una configuración de análisis para un tipo de recurso admitido.

  2. En el paso Agregar acciones, asegúrate de que la acción Enviar a Dataplex Catalog como aspectos esté habilitada.

    Si creas una configuración de análisis, esta acción se habilita de forma predeterminada.

    Si editas una configuración de análisis, habilita esta acción.

Sensitive Data Protection agrega o actualiza el Sensitive Data Protection profile aspecto de la entrada de Knowledge Catalog para cada recurso admitido del que creas un perfil. Luego, puedes buscar en Knowledge Catalog todos los datos de tu organización o proyecto con valores de aspectos específicos.

Cuando habilitas la acción Enviar a Dataplex Catalog como aspectos , Sensitive Data Protection aplica esta acción solo a los perfiles nuevos y actualizados. Los perfiles existentes que no se actualizan no se envían a Knowledge Catalog.

Campos de nivel superior

El aspecto resultante para una tabla con perfil puede tener los siguientes campos de nivel superior:

Nombre visible Valor de ejemplo Descripción
Sensitivity MODERATE El nivel de sensibilidad calculado de la tabla
Risk MODERATE El nivel de riesgo de datos calculado de la tabla
InfoTypes
  • infoType: CREDIT_CARD_NUMBER
  • infoType: PHONE_NUMBER
  • infoType: US_SOCIAL_SECURITY_NUMBER
Una lista de todos los infotipos que se encuentran en la tabla, incluidos previstos infotipos y otros infotipos. Este campo se incluye si se detectó al menos un infotipo en la tabla.
Column InfoTypes
  • infoType: CREDIT_CARD_NUMBER
  • infoType: PHONE_NUMBER
Una lista de todos los infotipos previstos que se encuentran en todas las columnas de la tabla. Este campo se incluye si se detectó al menos un infotipo previsto en la tabla.
Project Profile Consulta Perfil del proyecto y Perfil de la organización en esta página. Se incluye si se creó un perfil del recurso a través de una configuración de análisis a nivel del proyecto.
Organization Profile Consulta Perfil del proyecto y Perfil de la organización en esta página. Se incluye si se creó un perfil del recurso a través de una configuración de análisis a nivel de la organización o de la carpeta.

Si se creó un perfil del recurso a nivel del proyecto y a nivel de la organización o la carpeta, Sensitive Data Protection agrega los valores de ambos perfiles. El aspecto proporciona una unión de los infotipos detectados y usa las calificaciones más altas de sensibilidad y riesgo de datos de ambos perfiles.

Por ejemplo, supongamos que el perfil a nivel del proyecto califica la sensibilidad del recurso como MODERATE y el perfil a nivel de la organización califica la sensibilidad como LOW. En este caso, el valor en el campo Sensitivity de nivel superior del aspecto es MODERATE.

Campos de Perfil del proyecto y Perfil de la organización

El aspecto Sensitive Data Protection profile resultante incluye uno o ambos de los siguientes campos de nivel superior, según el nivel en el que se creó el perfil del recurso:

Project Profile
Se incluye en el aspecto si se creó un perfil del recurso a través de una configuración de análisis a nivel del proyecto.
Organization Profile
Se incluye en el aspecto si se creó un perfil del recurso a través de una configuración de análisis a nivel de la organización o de la carpeta.

Si se creó un perfil del recurso a nivel del proyecto y a nivel de la organización o la carpeta, el aspecto resultante tiene los campos Project Profile y Organization Profile.

Cada campo Project Profile o Organization Profile contiene campos Sensitivity y Risk anidados con los valores que se enumeran en el perfil de datos. Si el perfil de datos tiene infotipos previstos y otros infotipos enumerados, también están disponibles como campos anidados Column InfoTypes y InfoTypes. Además, cada campo Project Profile o Organization Profile contiene los siguientes campos anidados:

Profile

El nombre de recurso completo del perfil de datos. Ejemplos:

  • Perfil a nivel del proyecto: projects/PROJECT_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID
  • Perfil a nivel de la organización o de la carpeta: organizations/ORGANIZATION_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID
Profile Link

Un vínculo al perfil en la Google Cloud consola de Cloud. Ejemplos:

  • Perfil a nivel del proyecto: https://console.cloud.google.com/security/sensitive-data-protection/projects/PROJECT_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID
  • Perfil a nivel de la organización o de la carpeta: https://console.cloud.google.com/security/sensitive-data-protection/organizations/ORGANIZATION_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID

Habilita la API de Dataplex

La API de Dataplex debe estar habilitada en cada proyecto que contenga datos para los que deseas agregar aspectos. En esta sección, se describe cómo habilitar la API de Dataplex en un solo proyecto o en todos los proyectos de una organización o carpeta.

Habilita la API de Dataplex en un solo proyecto

  1. Selecciona el proyecto en el que deseas habilitar la API de Dataplex.

    Ir al selector de proyectos

  2. Habilita la API de Dataplex.

    Roles necesarios para habilitar las APIs

    Para habilitar las APIs, necesitas el permiso serviceusage.services.enable. Si creaste el proyecto, es probable que ya tengas este permiso a través del rol Propietario (roles/owner). De lo contrario, puedes obtener este permiso a través del rol Administrador de Service Usage (roles/serviceusage.serviceUsageAdmin). Obtén información para otorgar roles.

    Habilitar la API

Habilita la API de Dataplex en todos los proyectos de una organización o carpeta

En esta sección, se proporciona una secuencia de comandos que busca todos los proyectos de una organización o carpeta y habilita la API de Dataplex en cada uno de esos proyectos.

Para obtener los permisos que necesitas para habilitar la API de Dataplex en todos los proyectos de una organización o carpeta, pídele a tu administrador que te otorgue los siguientes roles de IAM:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Estos roles predefinidos contienen los permisos necesarios para habilitar la API de Dataplex en todos los proyectos de una organización o carpeta. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:

Permisos necesarios

Se requieren los siguientes permisos para habilitar la API de Dataplex en todos los proyectos de una organización o carpeta:

  • Para buscar todos los proyectos de una organización o carpeta: cloudasset.assets.searchAllResources en la organización o carpeta
  • Para habilitar la API de Dataplex: serviceusage.services.use en cada proyecto en el que deseas habilitar la API de Dataplex

También puedes obtener estos permisos con roles personalizados o otros roles predefinidos.

Para habilitar la API de Dataplex en todos los proyectos de una organización o carpeta, sigue estos pasos:

  1. En la Google Cloud consola de Cloud, activa Cloud Shell.

    Activa Cloud Shell

    En la parte inferior de la Google Cloud consola de Cloud, se inicia una sesión de Cloud Shell en la que se muestra una ventana de línea de comandos. Cloud Shell es un entorno de shell con Google Cloud CLI ya instalada y con valores ya establecidos para el proyecto actual. La sesión puede tardar unos segundos en inicializarse.

  2. Ejecuta la siguiente secuencia de comandos:

    #!/bin/bash
    
    RESOURCE_ID="RESOURCE_ID"
    
    gcloud asset search-all-resources \
        --scope="RESOURCE_TYPE/$RESOURCE_ID" \
        --asset-types="cloudresourcemanager.googleapis.com/Project" \
        --format="value(name)" |
        while read project_name; do
          project_id=$(echo "$project_name" | sed 's|.*/||')
          gcloud services enable "dataplex.googleapis.com" --project="$project_id"
        done
    

    Reemplaza lo siguiente:

    • RESOURCE_ID: El número de organización o el número de carpeta del recurso que contiene los proyectos
    • RESOURCE_TYPE: El tipo de recurso que contiene los proyectos: organizations o folders

Roles y permisos para ver aspectos

Para obtener los permisos que necesitas para buscar aspectos asociados con tus recursos, pídele a tu administrador que te otorgue los siguientes roles de IAM en los recursos:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Estos roles predefinidos contienen los permisos necesarios para buscar aspectos asociados con tus recursos. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:

Permisos necesarios

Se requieren los siguientes permisos para buscar aspectos asociados con tus recursos:

  • Ver entradas de Knowledge Catalog:
    • dataplex.entries.list
    • dataplex.entries.get
  • Ver conjuntos de datos y tablas de BigQuery:
    • bigquery.datasets.get
    • bigquery.tables.get
  • Ver conjuntos de datos de Vertex AI: aiplatform.datasets.get

También puedes obtener estos permisos con roles personalizados o otros roles predefinidos.

Para obtener más información sobre los permisos necesarios para usar Knowledge Catalog, consulta Permisos de IAM de Knowledge Catalog.

Busca el aspecto generado para un perfil de datos de tabla determinado

  1. En la Google Cloud consola de Cloud, ve a la página Búsqueda de Knowledge Catalog.

    Ir a la búsqueda

  2. Selecciona tu organización o proyecto.

  3. En Elige la plataforma de búsqueda, selecciona Dataplex Universal Catalog como el modo de búsqueda.

  4. En el campo Buscar, ingresa lo siguiente:

    name:TABLE_ID
    

    Reemplaza TABLE_ID por el ID de la tabla de la que se creó el perfil.

  5. En la lista que aparece, haz clic en el nombre de la tabla. Aparecen los detalles de la tabla de BigQuery. Los aspectos Sensitive Data Protection profile asociados a ella se muestran en la sección Aspectos y etiquetas opcionales.

Para obtener más información sobre cómo buscar recursos, consulta Busca recursos en Knowledge Catalog.

Consultas de búsqueda de ejemplo

En esta sección, se proporcionan consultas de búsqueda de ejemplo que puedes usar en Knowledge Catalog para encontrar datos en tu organización o proyecto con valores de aspectos específicos.

Solo puedes encontrar los datos a los que tienes acceso. El acceso a los datos se controla a través de los permisos de IAM. Para obtener más información, consulta Roles y permisos para ver aspectos en esta página.

Puedes ingresar estas consultas de ejemplo en el campo Buscar de la página Búsqueda de Knowledge Catalog.

Ir a la búsqueda

Para obtener información sobre cómo formar las consultas, consulta Sintaxis de búsqueda para Knowledge Catalog.

Busca todos los recursos que tienen el aspecto de perfil de Sensitive Data Protection

aspect:sensitive-data-protection-profile

Busca todos los recursos con una puntuación de sensibilidad determinada

aspect:sensitive-data-protection-profile.sensitivity=SENSITIVITY_SCORE

Reemplaza SENSITIVITY_SCORE por HIGH, MODERATE, UNKNOWN o LOW.

Para obtener más información, consulta Niveles de sensibilidad y riesgo de datos.

Busca todos los recursos con una puntuación de riesgo determinada

aspect:sensitive-data-protection-profile.risk=DATA_RISK_LEVEL

Reemplaza DATA_RISK_LEVEL por HIGH, MODERATE, UNKNOWN o LOW.

Para obtener más información, consulta Niveles de sensibilidad y riesgo de datos.

Busca todos los recursos que tienen un perfil a nivel del proyecto

aspect:sensitive-data-protection-profile.projectProfile

Busca todos los recursos que tienen un perfil a nivel de la organización

aspect:sensitive-data-protection-profile.organizationProfile

Migra a la acción Enviar a Dataplex Catalog como aspectos

Para migrar una configuración de descubrimiento que está configurada para usar la acción Enviar a Dataplex como etiquetas obsoleta, sigue estos pasos:

  1. Edita la configuración de descubrimiento que está configurada para enviar los resultados del descubrimiento a Data Catalog como etiquetas.
  2. En la sección Acciones, inhabilita Enviar a Dataplex como etiquetas.
  3. Habilita Enviar a Dataplex Catalog como aspectos.
  4. Haz clic en Guardar.