Créer et gérer des règles relatives au contenu

Ce document explique comment créer, obtenir, lister, mettre à jour et supprimer des règles relatives au contenu. Pour en savoir plus sur les règles relatives au contenu, consultez la Présentation des règles relatives au contenu.

Rôles requis

Pour obtenir les autorisations nécessaires pour créer et gérer des règles relatives au contenu, demandez à votre administrateur de vous accorder le rôle IAM Administrateur DLP (roles/dlp.admin) sur le projet. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Ce rôle prédéfini contient les autorisations requises pour créer et gérer des règles relatives au contenu. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :

Autorisations requises

Les autorisations suivantes sont requises pour créer et gérer des règles relatives au contenu :

  • dlp.contentPolicies.create
  • dlp.contentPolicies.update
  • dlp.contentPolicies.list
  • dlp.contentPolicies.get
  • dlp.contentPolicies.delete

Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis.

Si vous prévoyez d'appliquer des règles relatives au contenu à vos connecteurs et applications Gemini Enterprise ou à vos notebooks Gemini Notebook Enterprise, vous devez également attribuer le rôle Utilisateur DLP (roles/dlp.user) à votre compte de service Gemini Enterprise. Pour en savoir plus, consultez Protéger les données sensibles dans les sources.

Avant de commencer

  1. Connectez-vous à votre compte Google Cloud . Si vous débutez sur Google Cloud, créez un compte pour évaluer les performances de nos produits en conditions réelles. Les nouveaux clients bénéficient également de 300 $ de crédits sans frais pour exécuter, tester et déployer des charges de travail.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  4. Verify that billing is enabled for your Google Cloud project.

  5. Enable the Cloud Data Loss Prevention API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  6. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  7. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  8. Verify that billing is enabled for your Google Cloud project.

  9. Enable the Cloud Data Loss Prevention API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  10. Facultatif : Pour consigner les actions liées aux règles relatives au contenu dans une table BigQuery, créez la table. Pour en savoir plus sur le schéma des journaux exportés, consultez ContentPolicyActionLog.

Créer un règlement relatif au contenu

Console

  1. Dans la console Google Cloud , accédez à la page Règles relatives au contenu de Sensitive Data Protection.

    Accéder au règlement relatif au contenu

  2. Sélectionnez votre projet.

  3. Cliquez sur Créer.

  4. Dans Informations de base, procédez comme suit :

    1. Saisissez un nom pour la règle relative au contenu.
    2. Facultatif. Saisissez un ID de règlement relatif au contenu unique. Si vous ne saisissez pas d'ID de règlement relatif au contenu, Sensitive Data Protection en définit un automatiquement.
    3. Sélectionnez la région ou la zone multirégionale dans laquelle vous souhaitez stocker le règlement relatif au contenu.
    4. Cliquez sur Continuer.
  5. Dans Configuration de l'inspection, procédez comme suit :

    1. Sélectionnez les infoTypes intégrés ou personnalisés à détecter. Pour en savoir plus, consultez Gérer les infoTypes dans la consoleGoogle Cloud .

      Pour configurer la détection à l'aide d'un modèle d'inspection existant, cliquez sur Importer à partir d'un modèle, puis saisissez le nom complet de la ressource du modèle.

    2. Facultatif. Ajoutez un ensemble de règles d'inspection.

      Cliquez pour afficher les instructions

      Les ensembles de règles d'inspection vous permettent de personnaliser les détecteurs d'infoTypes intégrés et personnalisés à l'aide de règles de contexte. Voici les types de règles d'inspection :

      Pour ajouter un ensemble de règles, commencez par spécifier un ou plusieurs détecteurs d'infoTypes intégrés ou personnalisés dans la section InfoTypes. Sélectionnez tous les détecteurs d'infoTypes que vos ensembles de règles modifient (les infoTypes cibles) ou utilisent pour l'évaluation (les infoTypes de contexte). Ensuite, procédez comme suit :

      1. Cliquez sur Ajouter un ensemble de règles.
      2. Dans le champ Choisir des infoTypes cibles, sélectionnez les infoTypes que l'ensemble de règles modifie si les règles sont respectées.
      3. Cliquez sur Ajouter une règle pour ouvrir un menu d'options, y compris Règle relative aux mots clés, Règle d'exclusion et Règle d'ajustement.

      Pour créer une règle relative aux mots clés, sélectionnez Règle relative aux mots clés. Ensuite, procédez comme suit :

      1. Dans le champ Mot clé, saisissez une expression régulière que la protection des données sensibles recherche.
      2. Dans le menu Proximité du mot clé, indiquez si le mot clé que vous avez saisi se trouve avant ou après l'infoType choisi.
      3. Dans Distance des mots clés depuis l'infoType, saisissez le nombre approximatif de caractères entre le mot clé et l'infoType choisi.
      4. Dans Ajustement du niveau de confiance, sélectionnez si vous souhaitez attribuer aux correspondances un niveau de probabilité fixe, ou augmenter ou diminuer le niveau de probabilité par défaut d'un certain montant.

      Pour créer une règle d'exclusion, sélectionnez Règle d'exclusion, puis le type de règle d'exclusion à créer (Expression régulière, par exemple). Ensuite, procédez comme suit :

      1. En fonction du type de règle d'exclusion que vous avez sélectionné, saisissez l'expression régulière, la phrase, le mot clé ou l'infoType de contexte qui doivent être trouvés pour que la règle s'applique.
      2. Selon le type de règle d'exclusion que vous avez sélectionné, définissez le type de correspondance ou le type de contenu d'image :
        • Si vous avez sélectionné une règle d'exclusion basée sur du texte, sélectionnez l'un des types de correspondance suivants :
          • Correspondance complète : le résultat doit correspondre entièrement au texte ou à l'infoType contextuel que vous avez fourni.
          • Correspondance partielle : une sous-chaîne du résultat doit correspondre au texte ou à l'infoType contextuel que vous avez fournis.
          • Correspondance inverse : le résultat ne doit pas correspondre à l'infoType de texte ou de contexte que vous avez fourni.
        • Si vous avez sélectionné une règle d'exclusion basée sur une image, sélectionnez la relation spatiale requise entre les infoTypes cibles et de contexte. Par exemple, si vous sélectionnez Encloses (Englobe), la recherche de contexte doit englober le résultat cible pour que la règle s'applique.

      Pour créer une règle d'ajustement, sélectionnez Règle d'ajustement et le type de règle d'ajustement, par exemple Ajuster en fonction des résultats d'analyse des images. Ensuite, procédez comme suit :

      1. Dans le champ InfoTypes de contexte, sélectionnez les détecteurs d'infoType qui fournissent le contexte du résultat cible. Sensitive Data Protection utilise des infoTypes de contexte pour déterminer s'il doit ajuster l'infoType cible.
      2. Dans le champ Probabilité minimale, sélectionnez le niveau de probabilité le plus bas que les infoTypes de contexte peuvent avoir tout en déclenchant la règle d'ajustement. Si la valeur de probabilité d'un résultat de contexte détecté est inférieure à cette valeur, Sensitive Data Protection n'ajuste pas la probabilité du résultat cible.
      3. Pour les résultats d'image, dans le champ Type de confinement de l'image, sélectionnez la relation spatiale requise entre les infoTypes cibles et contextuels. Par exemple, si vous sélectionnez Encloses (Englobe), la recherche de contexte doit englober le résultat cible pour que la règle s'applique.
      4. Dans le champ Probabilité, sélectionnez le nouveau niveau de probabilité à attribuer au résultat cible.

      Vous pouvez ajouter d'autres ensembles de règles pour affiner les résultats de l'analyse.

    3. Facultatif. Définissez le seuil de confiance pour les résultats à détecter. Pour en savoir plus, consultez Probabilité de correspondance.

    4. Cliquez sur Continuer.

  6. Dans Règles de stratégie, ajoutez des règles de stratégie pour spécifier le verdict (Autoriser ou Bloquer) que Sensitive Data Protection renvoie lorsqu'il détecte un infoType que vous avez spécifié dans votre configuration d'inspection. Vous pouvez ajouter une seule règle de stratégie pour renvoyer le même verdict pour n'importe quel infoType, ou ajouter plusieurs règles de stratégie pour renvoyer des verdicts différents pour différents infoTypes. Vous devez définir une condition pour chaque règle de stratégie que vous ajoutez.

    Pour ajouter une règle de stratégie :

    1. Cliquez sur Ajouter une règle de conformité.
    2. Sélectionnez un verdict à attribuer à un résultat infoType : Autoriser ou Bloquer.
    3. Cliquez sur Ajouter une condition : Selon que vous souhaitez définir différents verdicts pour différents infoTypes, définissez Type de condition sur N'importe quel infoType ou InfoTypes spécifiques.
    4. Si vous avez sélectionné InfoTypes spécifiques, saisissez les infoTypes qui doivent être détectés pour que Sensitive Data Protection renvoie le verdict que vous avez sélectionné.
    5. Si nécessaire, ajoutez d'autres règles et les conditions correspondantes.
    6. Cliquez sur Continuer.
  7. Facultatif. Dans Actions par défaut, spécifiez les verdicts à appliquer dans les conditions suivantes :

    • Verdict à attribuer aux fichiers non compatibles. Pour en savoir plus, consultez Types de fichiers et modes d'analyse acceptés.
    • Verdict à attribuer aux fichiers compatibles qui sont trop volumineux pour être analysés.
    • Verdict à attribuer aux fichiers qui ne peuvent pas être analysés (par exemple, les fichiers corrompus ou chiffrés).
    • Verdict à attribuer si aucune des règles ne correspond au contenu analysé.

    Pour chacune de ces conditions, le verdict par défaut est ALLOW.

    Cliquez sur Continuer.

  8. Facultatif. Dans Configuration de la journalisation, activez la journalisation pour enregistrer les verdicts émis par le règlement relatif au contenu pour les données que vous analysez. Procédez comme suit :

    1. Sélectionnez Consigner l'exécution de la stratégie dans BigQuery.
    2. Saisissez les détails d'une table BigQuery existante dans laquelle Sensitive Data Protection doit consigner les résultats.
  9. Cliquez sur Créer.

REST

Pour créer un règlement relatif au contenu, envoyez une requête POST à la méthode projects.locations.contentPolicies.create. Le corps de la requête définit un objet content_policy qui contient la configuration d'inspection et les règles qui déterminent le verdict en fonction des résultats.

L'objet content_policy comporte les propriétés suivantes :

{
  "contentPolicy": {
    "displayName": "DISPLAY_NAME",
    "inspectConfig": {
      "infoTypes": [
        {
          "name": "INFOTYPE_DETECTOR"
        }
      ],
      "ruleSet": "LIST_OF_RULES"
    },
    "rules": [
      {
        "conditions": [
          {
            "infoTypeCondition": {
              "anyInfoType": {}
            }
          }
        ],
        "action": {
          "returnVerdict": "INFOTYPE_CONDITION_VERDICT"
        }
      }
    ],
    "unsupportedFileType": {
      "returnVerdict": "UNSUPPORTED_FILE_TYPE_VERDICT"
    },
    "inputTooLarge": {
      "returnVerdict": "INPUT_TOO_LARGE_VERDICT"
    },
    "failedToScanSupportedFileType": {
      "returnVerdict": "FAILED_TO_SCAN_VERDICT"
    },
    "defaultAction": {
      "returnVerdict": "DEFAULT_ACTION_VERDICT"
    },
    "loggingConfigs": [
      {
        "logToBigQuery": {
          "projectId": "LOG_PROJECT_ID",
          "datasetId": "LOG_DATASET_ID",
          "tableId": "LOG_TABLE_ID"
        }
      }
    ]
  },
  "contentPolicyId": "CONTENT_POLICY_ID"
}

Remplacez les éléments suivants :

  • DISPLAY_NAME : facultatif. Nom lisible de la règle relative au contenu.
  • INFOTYPE_DETECTOR : infoType intégré ou personnalisé.
  • LIST_OF_RULES : facultatif. Liste des règles d'inspection définies dans Modifier les détecteurs d'infoTypes pour affiner les résultats d'analyse. Ce code est tronqué par souci de concision. Pour obtenir un exemple de définition de règles dans une règle relative au contenu, consultez Exemple détaillé.
  • INFOTYPE_CONDITION_VERDICT : verdict à attribuer à un résultat d'infoType (ALLOW ou BLOCK).
  • UNSUPPORTED_FILE_TYPE_VERDICT : facultatif. Verdict à attribuer aux fichiers non compatibles : ALLOW ou BLOCK. Pour en savoir plus, consultez Types de fichiers et modes d'analyse acceptés.
  • INPUT_TOO_LARGE_VERDICT : facultatif. Verdict à attribuer aux fichiers compatibles qui sont trop volumineux pour être analysés : ALLOW ou BLOCK.
  • FAILED_TO_SCAN_VERDICT : facultatif. Verdict à attribuer aux fichiers qui ne peuvent pas être analysés (par exemple, les fichiers corrompus ou chiffrés) : ALLOW ou BLOCK.
  • DEFAULT_ACTION_VERDICT : facultatif. Verdict à attribuer si aucune des règles ne correspond au contenu analysé : ALLOW ou BLOCK.
  • LOG_PROJECT_ID : ID du projet contenant la table BigQuery dans laquelle écrire.
  • LOG_DATASET_ID : ID de l'ensemble de données contenant la table BigQuery dans laquelle écrire.
  • LOG_TABLE_ID : ID de la table BigQuery dans laquelle écrire.
  • CONTENT_POLICY_ID : ID unique de la règle relative au contenu.

Pour obtenir un exemple de réponse, consultez Exemple développé.

Obtenir les détails d'un règlement relatif au contenu

Console

  1. Dans la console Google Cloud , accédez à la page Règles relatives au contenu de Sensitive Data Protection.

    Accéder au règlement relatif au contenu

  2. Sélectionnez votre projet.

  3. Cliquez sur le nom de ressource d'une règle relative au contenu pour l'afficher.

  4. Dans l'onglet Détails, consultez les informations sur le règlement relatif au contenu.

REST

Pour obtenir une règle relative au contenu, envoyez une requête GET à la méthode projects.locations.contentPolicies.get.

Avant d'utiliser les données de requête, effectuez les remplacements suivants :

  • REGION : région où est stockée la règle relative au contenu (par exemple, us-west2). Pour obtenir la liste complète des régions, consultez Emplacements Sensitive Data Protection.
  • PROJECT_ID : ID du projet contenant le règlement relatif au contenu.
  • CONTENT_POLICY_ID : ID du règlement sur le contenu pour lequel obtenir des détails.

Méthode HTTP et URL :

GET https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies/CONTENT_POLICY_ID

Pour envoyer votre requête, développez l'une des options suivantes :

Vous devriez recevoir une réponse JSON de ce type :

{
  "name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "minLikelihood": "LIKELY",
    "limits": {}
  }
}

Répertorier toutes les règles relatives au contenu d'un projet

Console

  1. Dans la console Google Cloud , accédez à la page Règles relatives au contenu de Sensitive Data Protection.

    Accéder au règlement relatif au contenu

  2. Sélectionnez votre projet. La liste des règles relatives au contenu du projet s'affiche.

REST

Pour lister les règles relatives au contenu d'un projet, envoyez une requête LIST à la méthode projects.locations.contentPolicies.list.

Avant d'utiliser les données de requête, effectuez les remplacements suivants :

  • REGION : région dans laquelle sont stockées les règles relatives au contenu que vous souhaitez lister (par exemple, us-west2). Pour obtenir la liste complète des régions, consultez Emplacements Sensitive Data Protection.
  • PROJECT_ID : ID du projet contenant les règles relatives au contenu à lister.

Méthode HTTP et URL :

GET https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies

Pour envoyer votre requête, développez l'une des options suivantes :

Vous devriez recevoir une réponse JSON de ce type :

{
  "contentPolicies": [
      {
  "name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "minLikelihood": "LIKELY",
    "limits": {}
  }
},
    {
      "name": "projects/example-project/locations/us-west1/contentPolicies/block-pii",
      ...
    }
  ]
}

Modifier une règle relative au contenu

Console

  1. Dans la console Google Cloud , accédez à la page Règles relatives au contenu de Sensitive Data Protection.

    Accéder au règlement relatif au contenu

  2. Sélectionnez votre projet.

  3. Cliquez sur le nom de ressource d'une règle relative au contenu pour la modifier.

  4. Cliquez sur Modifier.

  5. Modifiez les détails du règlement relatif au contenu.

REST

Pour mettre à jour une règle relative au contenu, envoyez une requête PATCH à la méthode projects.locations.contentPolicies.patch. Le corps de la requête définit l'objet content_policy mis à jour.

Avant d'utiliser les données de requête, effectuez les remplacements suivants :

  • REGION : région où un point de terminaison régional pour Sensitive Data Protection est disponible (par exemple, us-west2). Pour obtenir la liste complète des régions, consultez Emplacements Sensitive Data Protection.
  • PROJECT_ID : ID de votre projet Google Cloud . Les ID de projet sont des chaînes alphanumériques, telles que example-project.
  • CONTENT_POLICY_ID : ID du règlement relatif au contenu à mettre à jour.

Méthode HTTP et URL :

PATCH https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies/CONTENT_POLICY_ID

Corps JSON de la requête :

{
  "contentPolicy": {
    "displayName": "displayName",
    "inspectConfig": {
      "infoTypes": [
        {
          "name": "CREDIT_CARD_NUMBER"
        }
      ],
      "minLikelihood": "LIKELY"
    },
    "rules": [
      {
        "conditions": [
          {
            "infoTypeCondition": {
              "anyInfoType": {}
            }
          }
        ],
        "action": {
          "returnVerdict": "BLOCK"
        }
      }
    ]
  }
}

Pour envoyer votre requête, développez l'une des options suivantes :

Vous devriez recevoir une réponse JSON de ce type :

{
  "name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "minLikelihood": "LIKELY",
    "limits": {}
  }
}

Supprimer un règlement relatif au contenu

Console

  1. Dans la console Google Cloud , accédez à la page Règles relatives au contenu de Sensitive Data Protection.

    Accéder au règlement relatif au contenu

  2. Sélectionnez votre projet.

  3. Sélectionnez le règlement relatif au contenu à supprimer.

  4. Cliquez sur Supprimer.

REST

Pour supprimer une règle relative au contenu, envoyez une requête DELETE à la méthode projects.locations.contentPolicies.delete.

Avant d'utiliser les données de requête, effectuez les remplacements suivants :

  • REGION : région où est stockée la règle relative au contenu (par exemple, us-west2). Pour obtenir la liste complète des régions, consultez Emplacements Sensitive Data Protection.
  • PROJECT_ID : ID du projet contenant le règlement relatif au contenu.
  • CONTENT_POLICY_ID : ID du règlement relatif au contenu à supprimer.

Méthode HTTP et URL :

DELETE https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies/CONTENT_POLICY_ID

Pour envoyer votre requête, développez l'une des options suivantes :

Vous devriez recevoir un code d'état indiquant le succès de l'opération (2xx), ainsi qu'une réponse vide.

Exemples REST

Les exemples REST suivants montrent comment créer un règlement relatif au contenu à l'aide de l'API REST.

Exemple simple

L'exemple suivant crée une règle qui identifie les résultats CREDIT_CARD_NUMBER avec une probabilité de POSSIBLE ou plus. Si un numéro de carte de crédit est détecté, Sensitive Data Protection renvoie un verdict BLOCK.

Avant d'utiliser les données de requête, effectuez les remplacements suivants :

  • REGION : région où un point de terminaison régional pour Sensitive Data Protection est disponible (par exemple, us-west2). Pour obtenir la liste complète des régions, consultez Emplacements Sensitive Data Protection.
  • PROJECT_ID : ID de votre projet Google Cloud . Les ID de projet sont des chaînes alphanumériques, telles que example-project.

Méthode HTTP et URL :

POST https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies

Corps JSON de la requête :

{
  "contentPolicy": {
    "displayName": "displayName",
    "inspectConfig": {
      "infoTypes": [
        {
          "name": "CREDIT_CARD_NUMBER"
        }
      ],
      "minLikelihood": "POSSIBLE"
    },
    "rules": [
      {
        "conditions": [
          {
            "infoTypeCondition": {
              "anyInfoType": {}
            }
          }
        ],
        "action": {
          "returnVerdict": "BLOCK"
        }
      }
    ]
  },
  "contentPolicyId": "block-credit-cards-policy"
}

Pour envoyer votre requête, développez l'une des options suivantes :

Vous devriez recevoir une réponse JSON de ce type :

{
  "name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "minLikelihood": "POSSIBLE",
    "limits": {}
  }
}

Exemple développé

L'exemple suivant crée une règle qui identifie les résultats CREDIT_CARD_NUMBER avec une probabilité de POSSIBLE ou plus. Elle inclut une règle relative aux mots clés qui augmente la valeur de probabilité du résultat à VERY_LIKELY si le mot credit card est détecté à proximité du résultat.

  • Si Sensitive Data Protection détecte un éventuel numéro de carte de crédit, elle renvoie un verdict BLOCK.
  • Si le fichier à analyser n'est pas compatible, est trop volumineux, est corrompu, est chiffré ou ne peut pas être analysé pour une autre raison, Sensitive Data Protection renvoie un verdict BLOCK.
  • Si aucune règle ne correspond au contenu analysé, Sensitive Data Protection renvoie un verdict ALLOW.

Avant d'utiliser les données de requête, effectuez les remplacements suivants :

  • REGION : région où un point de terminaison régional pour Sensitive Data Protection est disponible (par exemple, us-west2). Pour obtenir la liste complète des régions, consultez Emplacements Sensitive Data Protection.
  • PROJECT_ID : ID de votre projet Google Cloud . Les ID de projet sont des chaînes alphanumériques, telles que example-project.

Méthode HTTP et URL :

POST https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies

Corps JSON de la requête :

{
  "contentPolicy": {
    "displayName": "displayName",
    "inspectConfig": {
      "infoTypes": [
        {
          "name": "CREDIT_CARD_NUMBER"
        }
      ],
      "ruleSet": [
        {
          "infoTypes": [
            {
              "name": "CREDIT_CARD_NUMBER"
            }
          ],
          "rules": [
            {
              "hotwordRule": {
                "hotwordRegex": {
                  "pattern": "credit\\scard"
                },
                "proximity": {
                  "windowBefore": 10,
                  "windowAfter": 10
                },
                "likelihoodAdjustment": {
                  "fixedLikelihood": "VERY_LIKELY"
                }
              }
            }
          ]
        }
      ]
    },
    "rules": [
      {
        "conditions": [
          {
            "infoTypeCondition": {
              "anyInfoType": {}
            }
          }
        ],
        "action": {
          "returnVerdict": "BLOCK"
        }
      }
    ],
    "unsupportedFileType": {
      "returnVerdict": "BLOCK"
    },
    "inputTooLarge": {
      "returnVerdict": "BLOCK"
    },
    "failedToScanSupportedFileType": {
      "returnVerdict": "BLOCK"
    },
    "defaultAction": {
      "returnVerdict": "ALLOW"
    }
  },
  "contentPolicyId": "block-credit-cards-policy"
}

Pour envoyer votre requête, développez l'une des options suivantes :

Vous devriez recevoir une réponse JSON de ce type :

{
  "name": "projects/example-project/locations/us-west2/contentPolicies/block-credit-cards-policy",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "limits": {},
    "ruleSet": [
      {
        "infoTypes": [
          {
            "name": "CREDIT_CARD_NUMBER"
          }
        ],
        "rules": [
          {
            "hotwordRule": {
              "hotwordRegex": {
                "pattern": "credit\\scard"
              },
              "proximity": {
                "windowBefore": 10,
                "windowAfter": 10
              },
              "likelihoodAdjustment": {
                "fixedLikelihood": "VERY_LIKELY"
              }
            }
          }
        ]
      }
    ]
  },
  "unsupportedFileType": {
    "returnVerdict": "BLOCK"
  },
  "inputTooLarge": {
    "returnVerdict": "BLOCK"
  },
  "failedToScanSupportedFileType": {
    "returnVerdict": "BLOCK"
  },
  "defaultAction": {
    "returnVerdict": "ALLOW"
  }
}

Exemple avec le scan de libellés de métadonnées

L'exemple suivant indique à Sensitive Data Protection de rechercher les numéros de carte de crédit et les libellés de métadonnées dont la clé est MSIP_Label_12345-12345-1234-12345_Enabled. Sensitive Data Protection renvoie un verdict BLOCK, le cas échéant.

Pour en savoir plus sur l'analyse des libellés de métadonnées, consultez Créer un détecteur de libellés de métadonnées personnalisés.

Avant d'utiliser les données de requête, effectuez les remplacements suivants :

  • REGION : région où un point de terminaison régional pour Sensitive Data Protection est disponible (par exemple, us-west2). Pour obtenir la liste complète des régions, consultez Emplacements Sensitive Data Protection.
  • PROJECT_ID : ID de votre projet Google Cloud . Les ID de projet sont des chaînes alphanumériques, telles que example-project.

Méthode HTTP et URL :

POST https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies

Corps JSON de la requête :

{
  "contentPolicy": {
    "displayName": "displayName",
    "inspectConfig": {
      "infoTypes": [
        {
          "name": "CREDIT_CARD_NUMBER"
        }
      ],
      "customInfoTypes": [
        {
          "infoType": {
            "name": "CUSTOM_MSIP1"
          },
          "likelihood": "VERY_LIKELY",
          "fileLabelInfoType": {
            "sensitivityLabel": {
              "guid": "12345678-1234-1234-1234-123456789012"
            }
          }
        }
      ],
      "minLikelihood": "POSSIBLE"
    },
    "rules": [
      {
        "conditions": [
          {
            "infoTypeCondition": {
              "anyInfoType": {}
            }
          }
        ],
        "action": {
          "returnVerdict": "BLOCK"
        }
      }
    ]
  },
  "contentPolicyId": "block-credit-cards-policy-metadata-scanning"
}

Pour envoyer votre requête, développez l'une des options suivantes :

Vous devriez recevoir une réponse JSON de ce type :

{
  "name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy-metadata-scanning",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "minLikelihood": "POSSIBLE",
    "limits": {},
    "customInfoTypes": [
      {
        "infoType": {
          "name": "CUSTOM_MSIP1"
        },
        "likelihood": "VERY_LIKELY",
        "fileLabelInfoType": {
          "sensitivityLabel": {
            "guid": "12345678-1234-1234-1234-123456789012"
          }
        }
      }
    ]
  }
}

Étapes suivantes