範本

您可以使用「範本」建立及保留設定資訊,以便與 Sensitive Data Protection 搭配使用。範本很適合用於將檢查內容和去識別化方式等設定資訊與要求的實作分離,並提供一種完善方式來管理 Sensitive Data Protection 功能的大規模推行作業。

Sensitive Data Protection 支援以下兩種類型的範本:

  • 檢查範本:針對檢查掃描工作儲存設定資訊的範本,其中包含要使用的預先定義或自訂偵測工具。
  • 去識別化範本:針對去識別化工作儲存設定資訊的範本,其中包含 infoType 和結構化資料集轉換。

範本的使用時機

以下是一些常見用途:

  • 在多個專案中採用標準化治理措施:在組織或資料夾層級採用標準化檢查規則 (例如組織 infoType 偵測工具集),確保多個團隊的資料安全性措施一致。
  • 將安全設定與應用程式程式碼分離:允許安全性和法規遵循管理員修改 infoType 或轉換規則,而不需開發人員更新 API 呼叫或重新部署應用程式。
  • 強制執行分散權責和存取控管:使用 Identity and Access Management 權限,限制可編輯敏感轉換設定 (例如用於去識別化的加密編譯金鑰) 的人員,同時授予更廣泛的團隊執行參照範本作業的權限。
  • 對批次和串流工作負載套用一致的保護措施:對即時內容 API 呼叫和排定的儲存空間存放區掃描 (例如 BigQuery 和 Cloud Storage) 套用相同的去識別化或檢查政策。
  • 簡化法規遵循更新:將新規定必須偵測的私密資料類型 (例如新的國民身分證偵測器) 新增至單一範本,日後所有檢查和剖析工作都會自動沿用這項變更。

範本的優點

範本可讓您使用單一來源的工作設定資訊。以向 Sensitive Data Protection 提出的典型檢查掃描要求為例。無論您是檢查 Google Cloud 儲存空間存放區的文字、圖片或結構化資料,檢查要求都會包含兩種基本資訊:

  • 要掃描的資料:資料本身或資料位置的相關資訊。
  • 要掃描的內容:要啟用的預先定義或自訂 infoType 或可能性限制等等。

假設您排定執行幾項儲存空間檢查工作,所有工作皆是掃描Google Cloud 儲存空間存放區是否有電話號碼,並且接著建立發現項目的報表。下列是這些工作的概念摘要說明。請注意,"inspectJob" 代表要掃描的資料,"inspectConfig" 則代表要掃描的內容。

檢查工作 #1:

  • "inspectJob":Q2 2017 行銷資料庫
  • "inspectConfig"PHONE_NUMBER infoType。

檢查工作 #2:

  • "inspectJob":客戶快訊通知資料庫
  • "inspectConfig"PHONE_NUMBER infoType。

檢查工作 #3:

  • "inspectJob":最高機密重要合作夥伴策略資料庫
  • "inspectConfig"PHONE_NUMBER infoType。

檢查工作 #4:

  • "inspectJob"政府合約資料庫。
  • "inspectConfig"PHONE_NUMBER infoType。

每個工作的資料來源都不同,但掃描內容的指示相同。現在假設我們也要掃描電子郵件地址,在這種情況下,您必須編輯每項工作的設定,並將電子郵件地址新增至 "inspectConfig"。然而,如果您先前已經使用範本設定要掃描的內容,那麼只需要編輯範本的設定即可。下次執行任何這類工作時,系統就會知道要同時掃描電話號碼和電子郵件地址,因為 "inspectConfig" 已設為範本。

InspectTemplate 和 DeidentifyTemplate 物件

範本在 Sensitive Data Protection 中是由 InspectTemplateDeidentifyTemplate 物件表示。這兩個範本物件都包含設定 (一組 infoType 偵測器),可用於您通常會指定 InspectConfigDeidentifyConfig 物件的任何位置。

範本設定欄位

每個範本物件皆包含範本要實作的設定物件以及幾個額外的設定欄位:

  • 範本的名稱、顯示名稱和說明。
  • InspectConfigDeidentifyConfig 物件:檢查或去識別化工作的設定資訊。
  • 建立時間 ("createTime") 和上次更新時間 ("updateTime") 的唯讀時間戳記。

範本方法

每個範本物件也會包含幾種內建的管理方法。 這些方法可讓您直接維護範本,無需更新每個要求或整合。下列表格具有每個管理方法的連結,並按照範本是否適用於整個機構或整個專案,以及是否為去識別化範本或檢查範本進行分類:


organization. project.
deidentify
Templates.
inspect
Templates.
deidentify
Templates.
inspect
Templates.
建立新範本 create create create create
更新現有範本 patch patch patch patch
刪除現有範本 delete delete delete delete
擷取現有範本,包含其設定和狀態 get get get get
列出現有的所有工作範本 list list list list

使用範本

檢查和去識別化設定資訊均有範本可用,且範本可用於內容 API 呼叫 (文字和圖片) 和 Sensitive Data Protection 工作 (儲存空間存放區)。

範本具有功能強大的 Identity and Access Management (IAM) 控管,因此您可以限制只有核准的使用者可以管理這些範本。如需詳細資訊,請參閱:

資源

如要瞭解如何透過 Sensitive Data Protection 建立及使用範本,請參閱: