בנושא הזה מוסבר איך להשתמש במשימות היברידיות ובטריגרים של משימות היברידיות כדי לבדוק נתונים חיצוניים ולחפש בהם מידע רגיש. מידע נוסף על משרות היברידיות וטריגרים למשרות היברידיות, כולל דוגמאות לסביבות היברידיות, זמין במאמר משרות היברידיות וטריגרים למשרות היברידיות.
מבוא למשרות היברידיות ולטריגרים של משרות היברידיות
משימות היברידיות וטריגרים של משימות היברידיות מאפשרים להרחיב את היקף ההגנה שמוצעת על ידי 'הגנה על נתונים רגישים' מעבר לבקשות פשוטות לבדיקת תוכן וGoogle Cloud לסריקת מאגרי אחסון. באמצעות משימות היברידיות וטריגרים של משימות היברידיות, אפשר להזרים נתונים כמעט מכל מקור – כולל מחוץ ל- Google Cloud– ישירות אל Sensitive Data Protection, ולאפשר ל-Sensitive Data Protection לבדוק את הנתונים כדי למצוא מידע אישי רגיש. הכלי Sensitive Data Protection שומר ומצטבר באופן אוטומטי את תוצאות הסריקה לצורך ניתוח נוסף.
השוואה בין משימות היברידיות לבין טריגרים של משימות היברידיות
כשיוצרים משרות היברידיות, הן פועלות עד שמפסיקים אותן. הם מקבלים את כל הנתונים הנכנסים כל עוד הנתונים מועברים ומעוצבים בצורה נכונה.
טריגרים של משרות היברידיות פועלים באופן דומה למשרות היברידיות, אבל לא צריך להפסיק משרה באופן מפורש בטריגר של משרה היברידית. ההגנה על מידע אישי רגיש מפסיקה באופן אוטומטי את המשימות בטריגרים של משימות היברידיות בסוף כל יום.
בנוסף, באמצעות טריגר היברידי של משימות, אפשר להפסיק ולהתחיל משימות חדשות בתוך הטריגר בלי שתצטרכו להגדיר מחדש את בקשות hybridInspect. לדוגמה, אפשר לשלוח נתונים לטריגר של משימה היברידית, ואז להפסיק את המשימה הפעילה, לשנות את ההגדרה שלה, להפעיל משימה חדשה בטריגר הזה ולהמשיך לשלוח נתונים לאותו טריגר.
בקטע תרחישים אופייניים לבדיקה היברידית בדף הזה מפורטות הנחיות נוספות לגבי האפשרות המתאימה לתרחיש השימוש שלכם.
הגדרות של מונחים
בנושא הזה נעשה שימוש במונחים הבאים:
נתונים חיצוניים: נתונים שמאוחסנים מחוץ ל- Google Cloud או נתונים ש-Sensitive Data Protection לא תומך בהם באופן מובנה.
משימת היברידית: משימת בדיקה שמוגדרת לסריקת נתונים כמעט מכל מקור.
הפעלת משימה היברידית: הפעלת משימה שמוגדרת לסריקת נתונים כמעט מכל מקור.
hybridInspectrequest: בקשה שמכילה את הנתונים החיצוניים שרוצים לבדוק. כששולחים את הבקשה הזו, מציינים את העבודה ההיברידית או את הטריגר של העבודה ההיברידית שאליהם רוצים לשלוח את הבקשה.
מידע כללי על משימות וטריגרים של משימות זמין במאמר משימות וטריגרים של משימות.
תהליך בדיקה היברידי
תהליך הבדיקה ההיברידי כולל שלושה שלבים.
בוחרים את הנתונים שרוצים לשלוח אל Sensitive Data Protection.
הנתונים יכולים להגיע מתוך Google Cloud או מחוץ למערכת. לדוגמה, אתם יכולים להגדיר סקריפט או אפליקציה בהתאמה אישית כדי לשלוח נתונים ל-Sensitive Data Protection, וכך לבדוק נתונים בזמן ההעברה משירות ענן אחר, ממאגר נתונים מקומי או כמעט מכל מקור נתונים אחר.
להגדיר משימה היברידית או טריגר למשימה היברידית ב-Sensitive Data Protection מאפס או באמצעות תבנית בדיקה.
אחרי שמגדירים עבודה היברידית או טריגר לעבודה היברידית, Sensitive Data Protection מאזין באופן פעיל לנתונים שנשלחים אליו. כשסקריפט או אפליקציה בהתאמה אישית שולחים נתונים למשימה היברידית או להפעלת משימה היברידית, הנתונים נבדקים והתוצאות נשמרות בהתאם להגדרה.
כשמגדירים את המשרה ההיברידית או את הטריגר למשרה היברידית, אפשר לציין איפה רוצים לשמור או לפרסם את הממצאים. האפשרויות כוללות שמירה ב-BigQuery ופרסום התראות ב-Pub/Sub, ב-Cloud Monitoring או באימייל.
שולחים
hybridInspectבקשה למשרה היברידית או לטריגר של משרה היברידית.בקשת
hybridInspectמכילה את הנתונים שצריך לסרוק. בבקשה, צריך לכלול מטא-נתונים (שנקראים גם תוויות ומזהי טבלה) שמתארים את התוכן ומאפשרים לשירות Sensitive Data Protection לזהות את המידע שרוצים לעקוב אחריו. לדוגמה, אם סורקים נתונים קשורים בכמה בקשות (כמו שורות באותה טבלה במסד נתונים), אפשר להשתמש באותם מטא-נתונים בבקשות הקשורות האלה. לאחר מכן תוכלו לאסוף, לסכם ולנתח את הממצאים של טבלת מסד הנתונים הזו.
במהלך ההרצה של העבודה ההיברידית ובדיקת הבקשות, תוצאות הבדיקה זמינות כש-Sensitive Data Protection יוצר אותן. לעומת זאת, פעולות כמו התראות Pub/Sub מתרחשות רק אחרי שהאפליקציה מסיימת את העבודה ההיברידית.
לתשומת ליבכם
כשעובדים עם משרות היברידיות וטריגרים של משרות, כדאי להתחשב בנקודות הבאות:
- אי אפשר לסנן ולדגום משרות היברידיות וטריגרים של משרות היברידיות.
- משימות וטריגרים של משימות לא כפופים ליעדים למדידת רמת השירות (SLO), אבל יש צעדים שאפשר לנקוט כדי לצמצם את זמן האחזור. מידע נוסף זמין במאמר בנושא זמן האחזור של עבודות.
לפני שמתחילים
לפני שמגדירים ומשתמשים במשרות היברידיות או בטריגרים של משרות היברידיות, חשוב לוודא שביצעתם את הפעולות הבאות:
יצירת פרויקט חדש, הפעלת החיוב והפעלת Sensitive Data Protection
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
מפעילים את Sensitive Data Protection API.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, צריך את תפקיד ה-IAM 'אדמין של Service Usage' (
roles/serviceusage.serviceUsageAdmin), שכולל את ההרשאהserviceusage.services.enable. איך מקצים תפקידים
הגדרת מקור הנתונים
כדי ש-Sensitive Data Protection יוכל לבדוק את הנתונים, צריך לשלוח אותם ל-Sensitive Data Protection. לא משנה באיזו שיטה תשתמשו כדי להגדיר את העבודה ההיברידית או את הטריגר של העבודה ההיברידית, אתם צריכים להגדיר את המקור החיצוני כך שישלח נתונים ל-DLP API.
מידע על הפורמט הנדרש לבקשות בדיקה היברידיות מופיע במאמר בנושא פורמט של פריטי תוכן היברידיים. במאמר סוגי המטא-נתונים שאפשר לספק מוסבר אילו סוגי מטא-נתונים אפשר לכלול בבקשה.
יצירת משימה היברידית או טריגר למשימה היברידית
כדי שהכלי להגנה על מידע רגיש יוכל לבדוק את הנתונים שאתם שולחים אליו, אתם צריכים קודם להגדיר משימה היברידית או טריגר למשימה היברידית. בקטע תרחישים אופייניים של בדיקה היברידית בדף הזה מוסבר איזה סוג של בדיקה כדאי ליצור.
המסוף
נכנסים לדף Create job or job trigger במסוף Google Cloud :
מעבר אל יצירת משימה או טריגר למשימה
בקטעים הבאים מוסבר איך למלא את החלקים בדף יצירת משימה או הפעלת משימה שרלוונטיים לפעולות בדיקה היברידיות.
בחירת נתוני קלט
בקטע הזה מציינים את נתוני הקלט ש-Sensitive Data Protection יבדוק.
- אופציונלי: בשדה שם, מזינים ערך בשדה מזהה המשימה כדי לתת שם למשימה. אם משאירים את השדה הזה ריק, Sensitive Data Protection יוצר מזהה באופן אוטומטי.
- אופציונלי: בתפריט Resource location (מיקום המשאב), בוחרים את האזור שבו רוצים לאחסן את המשרה ההיברידית או את הטריגר של המשרה ההיברידית. מידע נוסף זמין במאמר בנושא ציון מיקומי עיבוד.
בקטע Storage type, בוחרים באפשרות Hybrid.
אופציונלי: בשדה תיאור, מתארים את המשרה ההיברידית או את הטריגר למשרה היברידית שיוצרים. לדוגמה, אפשר לכלול מידע על המקור של הנתונים שרוצים לבדוק.
אופציונלי: בקטע תוויות חובה, לוחצים על הוספת תווית ומזינים תווית שרוצים לדרוש מבקשות
hybridInspect. בקשה שלhybridInspectשלא מצוין בה התווית הזו לא תעובד על ידי העבודה ההיברידית הזו או הטריגר של העבודה ההיברידית. אפשר להוסיף עד 10 תוויות חובה. מידע נוסף זמין בקטע דרישת תוויות מבקשות שלhybridInspectשבדף הזה.אופציונלי: בתוויות אופציונליות, מזינים צמדי מפתח/ערך שרוצים לצרף לתוצאות של כל בקשות
hybridInspectשנשלחות לעיבוד המשימה או להפעלת המשימה. אפשר להוסיף עד 10 תוויות אופציונליות. מידע נוסף זמין במאמר בנושא תוויות אופציונליות.אופציונלי: באפשרויות של נתונים טבלאיים, מזינים את שם השדה של עמודת המפתח הראשי אם מתכננים לשלוח נתונים טבלאיים בבקשות
hybridInspect. מידע נוסף מופיע במאמר בנושא אפשרויות לנתונים טבלאיים.לוחצים על Continue.
הגדרת זיהוי
בקטע הזה מציינים את סוגי המידע האישי הרגיש ש-Sensitive Data Protection יבדוק בנתוני הקלט. אלה האפשרויות:
- תבנית: אם כבר יצרתם תבנית בפרויקט הנוכחי שבה אתם רוצים להשתמש כדי להגדיר את הפרמטרים של זיהוי Sensitive Data Protection, לוחצים על השדה שם התבנית ואז בוחרים את התבנית מהרשימה שמופיעה.
- InfoTypes: מערכת Sensitive Data Protection בוחרת את ה-InfoTypes המובנים הנפוצים ביותר לגילוי. כדי לשנות את סוגי המידע או לבחור סוג מידע מותאם אישית לשימוש, לוחצים על ניהול סוגי מידע. אפשר גם לשנות את הקריטריונים לזיהוי בקטעים Inspection rulesets (ערכות כללים לבדיקה) ו-Confidence threshold (סף מהימנות). פרטים נוספים מופיעים במאמר הגדרת זיהוי.
אחרי שמגדירים את פרמטרים הזיהוי, לוחצים על המשך.
הוספת פעולות
בקטע Add actions (הוספת פעולות), בוחרים פעולה אחת או יותר שרוצים שמערכת Sensitive Data Protection תבצע אחרי שהעבודה תסתיים. מידע נוסף זמין במאמר בנושא הפעלת פעולות של בדיקה או ניתוח סיכונים.
אחרי שבוחרים פעולות, לוחצים על המשך.
לוח זמנים
בקטע הזה מציינים אם ליצור משימה יחידה שתופעל באופן מיידי או טריגר למשימה שתופעל בכל פעם שמתקבלים נתונים שמועברים ומעוצבים בצורה נכונה על ידי Sensitive Data Protection.
מבצעים אחת מהפעולות הבאות:
כדי להריץ את העבודה ההיברידית באופן מיידי, בוחרים באפשרות ללא (הפעלת העבודה החד-פעמית באופן מיידי לאחר היצירה).
כדי להגדיר את העבודה כך שהנתונים שמתקבלים מהמקור יפעילו את העבודה, בוחרים באפשרות יצירת טריגר להפעלת העבודה לפי לוח זמנים מחזורי.
טריגרים של משרות היברידיות צוברים קריאות ל-API, וכך מאפשרים לכם לראות את תוצאות החיפוש ואת המגמות לאורך זמן.
מידע נוסף זמין במאמר בנושא השוואה בין משימות היברידיות לבין טריגרים של משימות היברידיות.
בדיקה
כאן אפשר לעיין בסיכום של הסריקה בפורמט JSON. חשוב לשים לב לשם של ה-OB ההיברידי או הטריגר ההיברידי של המשרה, כי תצטרכו את המידע הזה כששולחים נתונים לבדיקה ב-Sensitive Data Protection.
אחרי שבודקים את סיכום ה-JSON, לוחצים על יצירה.
השירות Sensitive Data Protection מתחיל את העבודה ההיברידית או את ההפעלה של העבודה ההיברידית באופן מיידי.
סריקת בדיקה מתחילה כששולחים בקשה hybridInspect
למשימה היברידית או לטריגר של משימה היברידית.
API
משימה מיוצגת ב-DLP API על ידי מקור המידע DlpJobs. כדי ליצור משרה היברידית, צריך לבצע קריאה ל-method projects.locations.dlpJobs.create.
טריגר של עבודת DLP מיוצג ב-DLP API על ידי המשאב JobTrigger. כדי ליצור טריגר למשרה היברידית, מבצעים קריאה ל-method projects.locations.jobTriggers.create.
לאובייקט DlpJobs או JobTrigger שיוצרים צריכות להיות ההגדרות הבאות:
- בשדה
inspectJob, מגדירים אובייקטInspectJobConfig. - באובייקט
InspectJobConfig, בשדהstorageConfig, מגדירים אובייקטStorageConfig. - באובייקט
StorageConfig, בשדהhybridOptions, מגדירים אובייקטHybridOptions. האובייקט הזה מכיל מטא-נתונים על הנתונים שרוצים לבדוק. באובייקט
InspectJobConfig, בשדהactions, מוסיפים את הפעולות (Action) שרוצים ש-Sensitive Data Protection יבצע בסוף כל עבודה.הפעולות
publishSummaryToCsccו-publishFindingsToCloudDataCatalogלא נתמכות בפעולה הזו. מידע נוסף על פעולות זמין במאמר בנושא פעולות.מציינים מה לחפש ואיך לסרוק. לשם כך, מבצעים אחת מהפעולות הבאות או את שתיהן:
אם יש תבנית בדיקה שרוצים להשתמש בה, מגדירים את השדה
inspectTemplateNameלשם המלא של המשאב.מגדירים את השדה
inspectConfig.
אם מגדירים את שני השדות
inspectTemplateNameו-inspectConfig, ההגדרות שלהם משולבות.
מידע על דוגמאות ל-JSON
בכרטיסיות הבאות יש דוגמאות ל-JSON שאפשר לשלוח ל-Sensitive Data Protection כדי ליצור עבודת עיבוד היברידית או טריגר לעבודת עיבוד היברידית. הדוגמאות הבאות של משרות היברידיות וטריגרים למשרות היברידיות מוגדרות כך:
- עיבוד כל בקשה של
hybridInspectאם הבקשה כוללת את התוויתappointment-bookings-comments. - סורקים את התוכן בבקשה
hybridInspectלאיתור כתובות אימייל. - מצרפים את התווית
"env": "prod"לממצאים. - לגבי נתונים בטבלה, מקבלים את הערך של התא בעמודה
booking_id(המפתח הראשי) שנמצא באותה שורה כמו התא שבו נמצאו המידע האישי הרגיש. כדי שתוכלו לעקוב אחרי הממצא עד לשורה הספציפית שממנה הוא הגיע, Sensitive Data Protection מצרף את המזהה הזה לממצא. - שליחת אימייל כשהעבודה מסתיימת. האימייל נשלח לבעלי פרויקטים ב-IAM ולאנשי קשר חיוניים טכניים.
- שליחת הממצאים אל Cloud Monitoring כשהמשימה מופסקת.
דוגמאות ל-JSON מופיעות בכרטיסיות הבאות.
משרה היברידית
בכרטיסייה הזו יש דוגמה ל-JSON שאפשר להשתמש בה כדי ליצור משרה היברידית.
כדי ליצור משרה היברידית, שולחים בקשת POST לנקודת הקצה הבאה.
ה-method של ה-HTTP וכתובת ה-URL
POST https://dlp.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/dlpJobs
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט שבו רוצים לאחסן את המשרה ההיברידית.
- REGION: האזור הגיאוגרפי שבו רוצים לאחסן את המשרה ההיברידית.
קלט JSON
{
"jobId": "postgresql-table-comments",
"inspectJob": {
"actions": [
{
"jobNotificationEmails": {}
},
{
"publishToStackdriver": {}
}
],
"inspectConfig": {
"infoTypes": [
{
"name": "EMAIL_ADDRESS"
}
],
"minLikelihood": "POSSIBLE",
"includeQuote": true
},
"storageConfig": {
"hybridOptions": {
"description": "Hybrid job for data from the comments field of a table that contains customer appointment bookings",
"requiredFindingLabelKeys": [
"appointment-bookings-comments"
],
"labels": {
"env": "prod"
},
"tableOptions": {
"identifyingFields": [
{
"name": "booking_id"
}
]
}
}
}
}
}
פלט מסוג JSON
{
"name": "projects/PROJECT_ID/locations/REGION/dlpJobs/i-postgresql-table-comments",
"type": "INSPECT_JOB",
"state": "ACTIVE",
"inspectDetails": {
"requestedOptions": {
"snapshotInspectTemplate": {},
"jobConfig": {
"storageConfig": {
"hybridOptions": {
"description": "Hybrid job for data from the comments field of a table that contains customer appointment bookings",
"requiredFindingLabelKeys": [
"appointment-bookings-comments"
],
"labels": {
"env": "prod"
},
"tableOptions": {
"identifyingFields": [
{
"name": "booking_id"
}
]
}
}
},
"inspectConfig": {
"infoTypes": [
{
"name": "EMAIL_ADDRESS"
}
],
"minLikelihood": "POSSIBLE",
"limits": {},
"includeQuote": true
},
"actions": [
{
"jobNotificationEmails": {}
},
{
"publishToStackdriver": {}
}
]
}
},
"result": {
"hybridStats": {}
}
},
"createTime": "JOB_CREATION_DATETIME",
"startTime": "JOB_START_DATETIME"
}
Sensitive Data Protection יוצר את המשימה ההיברידית ומפיק מזהה משימה. בדוגמה הזו, מזהה המשרה הוא i-postgresql-table-comments. חשוב לשמור את מזהה המשרה.
צריך לכלול אותו בבקשת hybridInspect.
כדי להפסיק עבודה היברידית, צריך לבצע קריאה ל-method projects.locations.dlpJobs.finish באופן ידני. ה-DLP API לא מפסיק באופן אוטומטי עבודות היברידיות. לעומת זאת, ה-DLP API מפסיק באופן אוטומטי את המשימות בטריגרים של משימות היברידיות בסוף כל יום.
טריגר למשרה היברידית
בכרטיסייה הזו מופיעה דוגמה ל-JSON שאפשר להשתמש בה כדי ליצור טריגר של עבודה היברידית.
כדי ליצור טריגר היברידי למשרה, שולחים בקשת POST לנקודת הקצה הבאה.
ה-method של ה-HTTP וכתובת ה-URL
POST https://dlp.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/jobTriggers
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט שבו רוצים לאחסן את טריגר העבודה ההיברידית.
- REGION: האזור הגיאוגרפי שבו רוצים לאחסן את הטריגר של המשרה ההיברידית.
קלט JSON
{
"triggerId": "postgresql-table-comments",
"jobTrigger": {
"triggers": [
{
"manual": {}
}
],
"inspectJob": {
"actions": [
{
"jobNotificationEmails": {}
},
{
"publishToStackdriver": {}
}
],
"inspectConfig": {
"infoTypes": [
{
"name": "EMAIL_ADDRESS"
}
],
"minLikelihood": "POSSIBLE",
"limits": {},
"includeQuote": true
},
"storageConfig": {
"hybridOptions": {
"description": "Hybrid job trigger for data from the comments field of a table that contains customer appointment bookings",
"requiredFindingLabelKeys": [
"appointment-bookings-comments"
],
"labels": {
"env": "prod"
},
"tableOptions": {
"identifyingFields": [
{
"name": "booking_id"
}
]
}
}
}
}
}
}
פלט מסוג JSON
{
"name": "projects/PROJECT_ID/locations/REGION/jobTriggers/postgresql-table-comments",
"inspectJob": {
"storageConfig": {
"hybridOptions": {
"description": "Hybrid job trigger for data from the comments field of a table that contains customer appointment bookings",
"requiredFindingLabelKeys": [
"appointment-bookings-comments"
],
"labels": {
"env": "prod"
},
"tableOptions": {
"identifyingFields": [
{
"name": "booking_id"
}
]
}
}
},
"inspectConfig": {
"infoTypes": [
{
"name": "EMAIL_ADDRESS"
}
],
"minLikelihood": "POSSIBLE",
"limits": {},
"includeQuote": true
},
"actions": [
{
"jobNotificationEmails": {}
},
{
"publishToStackdriver": {}
}
]
},
"triggers": [
{
"manual": {}
}
],
"createTime": ""JOB_CREATION_DATETIME",
"updateTime": "TRIGGER_UPDATE_DATETIME",
"status": "HEALTHY"
}
הכלי Sensitive Data Protection יוצר את טריגר העבודה ההיברידי. הפלט מכיל את השם של טריגר העבודה ההיברידית. בדוגמה הזו, זה postgresql-table-comments. רושמים את השם. הוא נדרש בבקשה שלך ל-hybridInspect.
בניגוד למשימות היברידיות, DLP API מפסיק באופן אוטומטי משימות בטריגרים של משימות היברידיות בסוף כל יום. לכן, אין צורך לקרוא באופן מפורש לשיטה projects.locations.dlpJobs.finish.
כשיוצרים משימה היברידית או טריגר למשימה היברידית, אפשר להשתמש ב-APIs Explorer בדפי ההפניה הבאים של ה-API, בהתאמה:
בשדה Request parameters, מזינים
projects/PROJECT_ID/locations/REGION. אחר כך, בשדה Request body (גוף הבקשה), מדביקים את קובץ ה-JSON לדוגמה של האובייקט שמנסים ליצור.
בקשה שאושרה, גם אם היא נוצרה ב-APIs Explorer, יוצרת משימה היברידית או טריגר למשימה היברידית.
למידע כללי על שימוש ב-JSON לשליחת בקשות ל-DLP API, אפשר לעיין במדריך לתחילת העבודה עם JSON.
שליחת נתונים למשרה היברידית או לטריגר של משרה היברידית
כדי לבדוק את הנתונים, צריך לשלוח hybridInspectבקשה בפורמט הנכון
לפעולה היברידית או לטריגר של פעולה היברידית.
עיצוב פריטי תוכן היברידיים
הדוגמה הבאה היא של בקשת hybridInspect פשוטה שנשלחת להגנה על נתונים רגישים לעיבוד על ידי משימה היברידית או טריגר של משימה היברידית.
שימו לב למבנה של אובייקט ה-JSON, כולל השדה hybridItem שמכיל את השדות הבאים:
-
item: מכיל את התוכן בפועל שצריך לבדוק. -
findingDetails: מכיל מטא-נתונים לשיוך לתוכן.
{
"hybridItem": {
"item": {
"value": "My email is test@example.org"
},
"findingDetails": {
"containerDetails": {
"fullPath": "10.0.0.2:logs1:app1",
"relativePath": "app1",
"rootPath": "10.0.0.2:logs1",
"type": "logging_sys",
"version": "1.2"
},
"labels": {
"env": "prod",
"appointment-bookings-comments": ""
}
}
}
}
מידע מקיף על התוכן של פריטים היברידיים לבדיקה זמין במאמר בנושא HybridContentItem
אובייקט ב-API.
נקודות קצה לבדיקה היברידית
כדי לבדוק נתונים באמצעות משימה היברידית או טריגר של משימה היברידית, צריך לשלוח hybridInspect בקשה לנקודת הקצה הנכונה.
שיטת HTTP וכתובת URL למשרות היברידיות
POST https://dlp.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/dlpJobs/JOB_ID:hybridInspect
מידע נוסף על נקודת הקצה הזו זמין בדף ההפניה ל-API של השיטה projects.locations.dlpJobs.hybridInspect.
ה-method של ה-HTTP וכתובת ה-URL להפעלת משימות היברידיות
https://dlp.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/jobTriggers/TRIGGER_NAME:hybridInspect
מידע נוסף על נקודת הקצה הזו זמין בדף ההפניה ל-API של השיטה projects.locations.jobTriggers.hybridInspect.
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט.
- REGION: האזור הגיאוגרפי שבו רוצים לאחסן את בקשת
hybridInspect. האזור הזה צריך להיות זהה לאזור של המשרה ההיברידית. JOB_ID: המזהה שנתתם למשרה ההיברידית, עם התחילית
i-.כדי לחפש את מזהה המשימה, בSensitive Data Protection, לוחצים על בדיקה > עבודות בדיקה.
TRIGGER_NAME: השם שנתתם לטריגר של המשימה ההיברידית.
כדי לחפש את השם של טריגר ההפעלה של העבודה, בSensitive Data Protection, לוחצים על בדיקה > טריגרים להפעלת עבודות.
חובה להוסיף תוויות לבקשות מhybridInspect
אם רוצים לקבוע אילו בקשות יוכלו לעבור עיבוד על ידי משימה היברידית או טריגר של משימה היברידית, אפשר להגדיר תוויות נדרשות.hybridInspect כל בקשה לפרסום משרה היברידית או להפעלת טריגר של משרה היברידית שלא כוללת את התוויות הנדרשות האלה תידחה.hybridInspect
כדי להגדיר תווית חובה:
כשיוצרים את משימת ההיבריד או את הטריגר של משימת ההיבריד, מגדירים את השדה
requiredFindingLabelKeysלרשימה של תוויות נדרשות.בדוגמה הבאה, התווית
appointment-bookings-commentsמוגדרת כתווית חובה במשרה היברידית או בטריגר למשרה היברידית."hybridOptions": { ... "requiredFindingLabelKeys": [ "appointment-bookings-comments" ], "labels": { "env": "prod" }, ... }בבקשה
hybridInspect, בשדהlabels, מוסיפים כל תווית נדרשת כמפתח בצמד של מפתח/ערך. הערך המתאים יכול להיות מחרוזת ריקה.בדוגמה הבאה מוגדרת התווית הנדרשת,
appointment-bookings-comments, בבקשתhybridInspect.{ "hybridItem": { "item": { "value": "My email is test@example.org" }, "findingDetails": { "containerDetails": {...}, "labels": { "appointment-bookings-comments": "" } } } }
אם לא תכללו את התווית הנדרשת בבקשת hybridInspect, תקבלו שגיאה כמו זו שמופיעה בהמשך:
{
"error": {
"code": 400,
"message": "Trigger required labels that were not included: [appointment-bookings-comments]",
"status": "INVALID_ARGUMENT"
}
}
דוגמת קוד: יצירת טריגר של משימה היברידית ושליחת נתונים אליו
C#
מידע על התקנת ספריית הלקוח של Sensitive Data Protection והשימוש בה מופיע במאמר ספריות הלקוח של Sensitive Data Protection.
כדי לבצע אימות ב-Sensitive Data Protection, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Go
מידע על התקנת ספריית הלקוח של Sensitive Data Protection והשימוש בה מופיע במאמר ספריות הלקוח של Sensitive Data Protection.
כדי לבצע אימות ב-Sensitive Data Protection, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Java
מידע על התקנת ספריית הלקוח של Sensitive Data Protection והשימוש בה מופיע במאמר ספריות הלקוח של Sensitive Data Protection.
כדי לבצע אימות ב-Sensitive Data Protection, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Node.js
מידע על התקנת ספריית הלקוח של Sensitive Data Protection והשימוש בה מופיע במאמר ספריות הלקוח של Sensitive Data Protection.
כדי לבצע אימות ב-Sensitive Data Protection, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
PHP
מידע על התקנת ספריית הלקוח של Sensitive Data Protection והשימוש בה מופיע במאמר ספריות הלקוח של Sensitive Data Protection.
כדי לבצע אימות ב-Sensitive Data Protection, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Python
מידע על התקנת ספריית הלקוח של Sensitive Data Protection והשימוש בה מופיע במאמר ספריות הלקוח של Sensitive Data Protection.
כדי לבצע אימות ב-Sensitive Data Protection, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
תרחישים אופייניים לבדיקה משולבת
בקטעים הבאים מתוארים שימושים אופייניים בבדיקה היברידית וזרימות העבודה התואמות להם.
ביצוע סריקה חד-פעמית
ביצוע סריקה חד-פעמית של מסד נתונים מחוץ ל- Google Cloud כחלק מבדיקה רבעונית של מסדי נתונים.
יוצרים עבודה היברידית באמצעות Google Cloud המסוף או DLP API.
שליחת נתונים למשימה על ידי קריאה ל-
projects.locations.dlpJobs.hybridInspect. אם רוצים לבדוק עוד נתונים, חוזרים על השלב הזה כמה פעמים שצריך.אחרי ששולחים נתונים לבדיקה, שולחים קריאה ל-method
projects.locations.dlpJobs.finish.Sensitive Data Protection מבצע את הפעולות שצוינו בבקשה
projects.locations.dlpJobs.create.
הגדרת מעקב רציף
מעקב אחרי כל התוכן החדש שנוסף מדי יום למסד נתונים שלא נתמך באופן מובנה על ידי Sensitive Data Protection.
יוצרים טריגר היברידי של משרה באמצעות Google Cloud המסוף או DLP API.
מפעילים את הטריגר של המשימה באמצעות השיטה
projects.locations.jobTriggers.activate.שולחים נתונים להפעלת המשימה על ידי קריאה ל-
projects.locations.jobTriggers.hybridInspect. אם רוצים לבדוק עוד נתונים, חוזרים על השלב הזה כמה פעמים שצריך.
במקרה כזה, אין צורך להפעיל את ה-method projects.locations.dlpJobs.finish. השירות Sensitive Data Protection מחלק אוטומטית את הנתונים שאתם שולחים. כל עוד טריגר העבודה פעיל, בסוף כל יום, ההגנה מפני אובדן נתונים מבצעת את הפעולות שציינתם כשנוצר טריגר העבודה ההיברידי.
סריקת נתונים שנכנסים למסד נתונים
סריקת נתונים שנכנסים למסד נתונים, תוך שליטה באופן החלוקה של הנתונים למחיצות. כל עבודה בטריגר של עבודה היא מחיצה אחת.
יוצרים טריגר היברידי של משרה באמצעות Google Cloud המסוף או DLP API.
מפעילים את הטריגר של המשימה באמצעות השיטה
projects.locations.jobTriggers.activate.המערכת מחזירה את מזהה המשימה של משימה יחידה. תצטרכו את מזהה העבודה הזה בשלב הבא.
שליחת נתונים למשימה על ידי קריאה ל-
projects.locations.dlpJobs.hybridInspect.במקרה כזה, שולחים את הנתונים למשימה ולא להפעלת המשימה. הגישה הזו מאפשרת לכם לקבוע איך הנתונים שאתם שולחים לבדיקה יחולקו למחיצות. אם רוצים להוסיף עוד נתונים לבדיקה במחיצה הנוכחית, חוזרים על השלב הזה.
אחרי ששולחים נתונים לעבודה, קוראים לשיטה
projects.locations.dlpJobs.finish.Sensitive Data Protection מבצע את הפעולות שצוינו בבקשה
projects.locations.jobTriggers.create.אם רוצים ליצור עוד משימה למחיצה הבאה, צריך להפעיל שוב את טריגר המשימה ואז לשלוח את הנתונים למשימה שנוצרה.
מעקב אחרי תנועה משרת proxy
מעקב אחרי תנועת גולשים משרת proxy שהותקן בין שתי אפליקציות בהתאמה אישית.
יוצרים טריגר היברידי של משרה באמצעות Google Cloud המסוף או DLP API.
מפעילים את הטריגר של המשימה באמצעות השיטה
projects.locations.jobTriggers.activate.שולחים נתונים להפעלת המשימה על ידי קריאה ל-
projects.locations.jobTriggers.hybridInspect. אם רוצים לבדוק עוד נתונים, חוזרים על השלב הזה כמה פעמים שצריך.אפשר להפעיל את הבקשה הזו ללא הגבלה לכל תעבורת הרשת. חשוב לוודא שכללת מטא-נתונים בכל בקשה.
במקרה כזה, אין צורך להפעיל את ה-method projects.locations.dlpJobs.finish. השירות Sensitive Data Protection מחלק אוטומטית את הנתונים שאתם שולחים. כל עוד טריגר העבודה פעיל, בסוף כל יום, ההגנה מפני אובדן נתונים מבצעת את הפעולות שציינתם כשנוצר טריגר העבודה ההיברידי.