Creare e gestire le norme relative ai contenuti

Questo documento descrive come creare, ottenere, elencare, aggiornare ed eliminare le policy relative ai contenuti. Per saperne di più sulle norme relative ai contenuti, consulta la panoramica delle norme relative ai contenuti.

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per creare e gestire le policy dei contenuti, chiedi all'amministratore di concederti il ruolo IAM DLP Administrator (roles/dlp.admin) nel progetto. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questo ruolo predefinito contiene le autorizzazioni necessarie per creare e gestire le norme relative ai contenuti. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:

Autorizzazioni obbligatorie

Per creare e gestire le policy relative ai contenuti sono necessarie le seguenti autorizzazioni:

  • dlp.contentPolicies.create
  • dlp.contentPolicies.update
  • dlp.contentPolicies.list
  • dlp.contentPolicies.get
  • dlp.contentPolicies.delete

Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.

Se prevedi di applicare norme relative ai contenuti ai tuoi connettori e app Gemini Enterprise o ai notebook Gemini Notebook Enterprise, devi anche concedere il ruolo Utente DLP (roles/dlp.user) al tuo account di servizio Gemini Enterprise. Per ulteriori informazioni, vedi Proteggere i dati sensibili nelle origini.

Prima di iniziare

  1. Accedi al tuo account Google Cloud . Se non conosci Google Cloud, crea un account per valutare le prestazioni dei nostri prodotti in scenari reali. I nuovi clienti ricevono anche 300 $di crediti senza costi per l'esecuzione, il test e il deployment dei carichi di lavoro.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  4. Verify that billing is enabled for your Google Cloud project.

  5. Enable the Cloud Data Loss Prevention API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  6. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  7. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  8. Verify that billing is enabled for your Google Cloud project.

  9. Enable the Cloud Data Loss Prevention API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  10. (Facoltativo) Per registrare le azioni dei criteri per i contenuti in una tabella BigQuery, crea la tabella. Per informazioni sullo schema dei log esportati, vedi ContentPolicyActionLog.

Creare una norma relativa ai contenuti

Console

  1. Nella console Google Cloud , vai alla pagina Policy sui contenuti di Sensitive Data Protection.

    Vai alle norme relative ai contenuti

  2. Seleziona il progetto.

  3. Fai clic su Crea.

  4. In Informazioni di base:

    1. Inserisci un nome per la policy relativa ai contenuti.
    2. Facoltativo. Inserisci un ID policy relativa ai contenuti univoco. Se non inserisci un ID norma sui contenuti, Sensitive Data Protection ne imposta uno automaticamente.
    3. Seleziona la regione o la multi-regione in cui vuoi archiviare le norme sui contenuti.
    4. Fai clic su Continua.
  5. In Configurazione di ispezione:

    1. Seleziona gli infoType integrati o personalizzati da rilevare. Per saperne di più, consulta Gestire gli infoType tramite la consoleGoogle Cloud .

      Per configurare il rilevamento utilizzando un modello di ispezione esistente, fai clic su Importa da un modello e inserisci il nome completo della risorsa del modello.

    2. Facoltativo. Aggiungi un set di regole di ispezione.

      Fai clic per mostrare le istruzioni

      I set di regole di ispezione ti consentono di personalizzare i rilevatori infoType integrati e personalizzati utilizzando regole di contesto. I tipi di regole di ispezione sono:

      Per aggiungere un nuovo insieme di regole, specifica prima uno o più rilevatori di infoType integrati o personalizzati nella sezione InfoTypes. Seleziona tutti i rilevatori di infoType che i tuoi ruleset modificano (gli infoType di destinazione) o utilizzano per la valutazione (gli infoType di contesto). Poi, procedi nel seguente modo:

      1. Fai clic su Aggiungi un insieme di regole.
      2. Nel campo Scegli gli infoType di destinazione, seleziona gli infoType che il ruleset modifica se le regole vengono soddisfatte.
      3. Fai clic su Aggiungi una regola per aprire un menu con opzioni, tra cui Regola hotword, Regola di esclusione e Regola di aggiustamento.

      Per creare una regola hotword, seleziona Regola hotword. Quindi:

      1. Nel campo Hotword, inserisci un'espressione regolare che Sensitive Data Protection cerca.
      2. Nel menu Prossimità hotword, seleziona se l'hotword inserita viene trovata prima o dopo l'infoType scelto.
      3. In Distanza tra hotword e infoType, inserisci il numero approssimativo di caratteri tra l'hotword e l'infoType scelto.
      4. In Aggiustamento del livello di confidenza, seleziona se assegnare alle corrispondenze un livello di probabilità fisso o se aumentare o diminuire il livello di probabilità predefinito di un determinato importo.

      Per creare una regola di esclusione, seleziona Regola di esclusione e il tipo di regola di esclusione da creare, ad esempio Espressione regolare. Quindi:

      1. A seconda del tipo di regola di esclusione selezionato, inserisci l'espressione regolare, la frase, la hotword o l'infoType contestuale che deve essere trovato per l'applicazione della regola.
      2. A seconda del tipo di regola di esclusione selezionato, imposta il tipo di corrispondenza o il tipo di contenimento dell'immagine:
        • Se hai selezionato una regola di esclusione basata sul testo, scegli uno dei seguenti tipi di corrispondenza:
          • Corrispondenza completa: il risultato deve corrispondere completamente al testo o all'infoType di contesto che hai fornito.
          • Corrispondenza parziale: una sottostringa del risultato deve corrispondere al testo o all'infoType di contesto che hai fornito.
          • Corrispondenza inversa: il risultato non deve corrispondere al testo o all'infoType di contesto che hai fornito.
        • Se hai selezionato una regola di esclusione basata sulle immagini, seleziona la relazione spaziale richiesta tra gli infoType di destinazione e di contesto. Ad esempio, se selezioni Contiene, il risultato del contesto deve contenere il risultato di destinazione affinché la regola venga applicata.

      Per creare una regola di aggiustamento, seleziona Regola di aggiustamento e il tipo di regola di aggiustamento, ad esempio Aggiusta in base ai risultati delle immagini. Quindi:

      1. Nel campo InfoType di contesto, seleziona i rilevatori di infoType che forniscono il contesto per il risultato di destinazione. Sensitive Data Protection utilizza gli infoType contestuali per valutare se deve modificare l'infoType di destinazione.
      2. Nel campo Probabilità minima, seleziona il livello di probabilità più basso che gli infoType contestuali possono avere e che comunque attivano la regola di aggiustamento. Se il valore di probabilità di qualsiasi risultato del contesto rilevato è inferiore a questo valore, Sensitive Data Protection non modifica la probabilità del risultato di destinazione.
      3. Per i risultati delle immagini, nel campo Tipo di contenimento dell'immagine, seleziona la relazione spaziale richiesta tra i tipi di informazioni di destinazione e di contesto. Ad esempio, se selezioni Contiene, il risultato del contesto deve contenere il risultato di destinazione affinché la regola venga applicata.
      4. Nel campo Probabilità, seleziona il nuovo livello di probabilità da assegnare al risultato del target.

      Puoi aggiungere altri set di regole per perfezionare ulteriormente i risultati della scansione.

    3. Facoltativo. Imposta la soglia di affidabilità per i risultati da rilevare. Per saperne di più, vedi Probabilità di corrispondenza.

    4. Fai clic su Continua.

  6. In Regole dei criteri, aggiungi regole dei criteri per specificare il verdetto (Consenti o Blocca) restituito da Sensitive Data Protection quando rileva un infoType specificato nella configurazione dell'ispezione. Puoi aggiungere una singola regola dei criteri per restituire lo stesso verdetto per qualsiasi infoType oppure aggiungere più regole dei criteri per restituire verdetti diversi per infoType diversi. Devi impostare una condizione per ogni regola dei criteri che aggiungi.

    Per aggiungere una regola dei criteri:

    1. Fai clic su Aggiungi regola di policy.
    2. Seleziona un verdetto da assegnare a un risultato di infoType: Consenti o Blocca.
    3. Fai clic su Aggiungi condizione. A seconda che tu voglia impostare verdetti diversi per infoType diversi, imposta Tipo di condizione su Qualsiasi infoType o InfoType specifici.
    4. Se hai selezionato InfoType specifici, inserisci gli infoType che devono essere rilevati affinché Sensitive Data Protection restituisca il verdetto che hai selezionato.
    5. Se necessario, aggiungi altre regole dei criteri e le relative condizioni.
    6. Fai clic su Continua.
  7. Facoltativo. In Azioni predefinite, specifica i verdetti da applicare nelle seguenti condizioni:

    • Un verdetto da assegnare ai file non supportati. Per ulteriori informazioni, vedi Tipi di file supportati e modalità di scansione.
    • Un verdetto da assegnare ai file supportati che sono troppo grandi per essere analizzati.
    • Un verdetto da assegnare ai file che non possono essere analizzati, ad esempio file danneggiati o criptati.
    • Un verdetto da assegnare se nessuna delle regole corrisponde ai contenuti scansionati.

    Per ciascuna di queste condizioni, il verdetto predefinito è ALLOW.

    Fai clic su Continua.

  8. Facoltativo. In Configurazione logging, attiva il logging per registrare i verdetti emessi dalle norme relative ai contenuti per i dati che analizzi. Segui questi passaggi:

    1. Seleziona Registra l'esecuzione della policy in BigQuery.
    2. Inserisci i dettagli di una tabella BigQuery esistente in cui Sensitive Data Protection deve registrare i risultati.
  9. Fai clic su Crea.

REST

Per creare una policy dei contenuti, invia una richiesta POST al metodo projects.locations.contentPolicies.create. Il corpo della richiesta definisce un oggetto content_policy che contiene la configurazione di ispezione e le regole che determinano il verdetto in base ai risultati.

L'oggetto content_policy ha le seguenti proprietà:

{
  "contentPolicy": {
    "displayName": "DISPLAY_NAME",
    "inspectConfig": {
      "infoTypes": [
        {
          "name": "INFOTYPE_DETECTOR"
        }
      ],
      "ruleSet": "LIST_OF_RULES"
    },
    "rules": [
      {
        "conditions": [
          {
            "infoTypeCondition": {
              "anyInfoType": {}
            }
          }
        ],
        "action": {
          "returnVerdict": "INFOTYPE_CONDITION_VERDICT"
        }
      }
    ],
    "unsupportedFileType": {
      "returnVerdict": "UNSUPPORTED_FILE_TYPE_VERDICT"
    },
    "inputTooLarge": {
      "returnVerdict": "INPUT_TOO_LARGE_VERDICT"
    },
    "failedToScanSupportedFileType": {
      "returnVerdict": "FAILED_TO_SCAN_VERDICT"
    },
    "defaultAction": {
      "returnVerdict": "DEFAULT_ACTION_VERDICT"
    },
    "loggingConfigs": [
      {
        "logToBigQuery": {
          "projectId": "LOG_PROJECT_ID",
          "datasetId": "LOG_DATASET_ID",
          "tableId": "LOG_TABLE_ID"
        }
      }
    ]
  },
  "contentPolicyId": "CONTENT_POLICY_ID"
}

Sostituisci quanto segue:

  • DISPLAY_NAME: (Facoltativo) Un nome leggibile per le norme relative ai contenuti.
  • INFOTYPE_DETECTOR: un infoType integrato o personalizzato.
  • LIST_OF_RULES: (Facoltativo) Un elenco di regole di ispezione come definito in Modifica dei rilevatori infoType per perfezionare i risultati della scansione. Questo codice è troncato per brevità. Per un esempio di definizione di un insieme di regole all'interno di una norma relativa ai contenuti, vedi Esempio esteso.
  • INFOTYPE_CONDITION_VERDICT: un verdetto da assegnare a un risultato di un infoType: ALLOW o BLOCK.
  • UNSUPPORTED_FILE_TYPE_VERDICT: (Facoltativo) Un verdetto da assegnare ai file non supportati: ALLOW o BLOCK. Per ulteriori informazioni, vedi Tipi di file supportati e modalità di scansione.
  • INPUT_TOO_LARGE_VERDICT: (Facoltativo) Un verdetto da assegnare ai file supportati troppo grandi per essere analizzati: ALLOW o BLOCK.
  • FAILED_TO_SCAN_VERDICT: (Facoltativo) Un verdetto da assegnare ai file che non possono essere analizzati, ad esempio file danneggiati o criptati: ALLOW o BLOCK.
  • DEFAULT_ACTION_VERDICT: (Facoltativo) Un esito da assegnare se nessuna delle regole corrisponde ai contenuti scansionati: ALLOW o BLOCK.
  • LOG_PROJECT_ID: l'ID del progetto che contiene la tabella BigQuery in cui scrivere.
  • LOG_DATASET_ID: l'ID del set di dati che contiene la tabella BigQuery in cui scrivere.
  • LOG_TABLE_ID: l'ID della tabella BigQuery in cui scrivere.
  • CONTENT_POLICY_ID: un ID univoco per la policy relativa ai contenuti.

Per un esempio di risposta, vedi Esempio espanso.

Visualizzare i dettagli di una policy relativa ai contenuti

Console

  1. Nella console Google Cloud , vai alla pagina Policy sui contenuti di Sensitive Data Protection.

    Vai alle norme relative ai contenuti

  2. Seleziona il progetto.

  3. Fai clic sul nome della risorsa di una norma relativa ai contenuti da visualizzare.

  4. Nella scheda Dettagli, visualizza i dettagli sulle norme relative ai contenuti.

REST

Per ottenere una policy sui contenuti, invia una richiesta GET al metodo projects.locations.contentPolicies.get.

Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

  • REGION: la regione in cui è archiviata la norma relativa ai contenuti, ad esempio us-west2. Per un elenco completo delle regioni, consulta Località di Sensitive Data Protection.
  • PROJECT_ID: l'ID del progetto che contiene la policy dei contenuti.
  • CONTENT_POLICY_ID: l'ID della policy dei contenuti per cui recuperare i dettagli.

Metodo HTTP e URL:

GET https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies/CONTENT_POLICY_ID

Per inviare la richiesta, espandi una di queste opzioni:

Dovresti ricevere una risposta JSON simile alla seguente:

{
  "name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "minLikelihood": "LIKELY",
    "limits": {}
  }
}

Elenco di tutte le norme relative ai contenuti in un progetto

Console

  1. Nella console Google Cloud , vai alla pagina Policy sui contenuti di Sensitive Data Protection.

    Vai alle norme relative ai contenuti

  2. Seleziona il progetto. Viene visualizzato l'elenco delle norme relative ai contenuti nel progetto.

REST

Per elencare le norme relative ai contenuti in un progetto, invia una richiesta LIST al metodo projects.locations.contentPolicies.list.

Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

  • REGION: la regione in cui sono archiviate le norme relative ai contenuti che vuoi elencare, ad esempio us-west2. Per un elenco completo delle regioni, consulta Località di Sensitive Data Protection.
  • PROJECT_ID: l'ID del progetto che contiene le norme relative ai contenuti da elencare.

Metodo HTTP e URL:

GET https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies

Per inviare la richiesta, espandi una di queste opzioni:

Dovresti ricevere una risposta JSON simile alla seguente:

{
  "contentPolicies": [
      {
  "name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "minLikelihood": "LIKELY",
    "limits": {}
  }
},
    {
      "name": "projects/example-project/locations/us-west1/contentPolicies/block-pii",
      ...
    }
  ]
}

Aggiornare una policy sui contenuti

Console

  1. Nella console Google Cloud , vai alla pagina Policy sui contenuti di Sensitive Data Protection.

    Vai alle norme relative ai contenuti

  2. Seleziona il progetto.

  3. Fai clic sul nome della risorsa di una norma relativa ai contenuti da modificare.

  4. Fai clic su Modifica.

  5. Modifica i dettagli della policy relativa ai contenuti.

REST

Per aggiornare una policy dei contenuti, invia una richiesta PATCH al metodo projects.locations.contentPolicies.patch. Il corpo della richiesta definisce l'oggetto content_policy aggiornato.

Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

  • REGION: una regione in cui è disponibile un endpoint regionale per Sensitive Data Protection, ad esempio us-west2. Per un elenco completo delle regioni, consulta Località di Sensitive Data Protection.
  • PROJECT_ID: il tuo ID progetto Google Cloud . Gli ID progetto sono stringhe alfanumeriche, come example-project.
  • CONTENT_POLICY_ID: l'ID della policy dei contenuti da aggiornare.

Metodo HTTP e URL:

PATCH https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies/CONTENT_POLICY_ID

Corpo JSON della richiesta:

{
  "contentPolicy": {
    "displayName": "displayName",
    "inspectConfig": {
      "infoTypes": [
        {
          "name": "CREDIT_CARD_NUMBER"
        }
      ],
      "minLikelihood": "LIKELY"
    },
    "rules": [
      {
        "conditions": [
          {
            "infoTypeCondition": {
              "anyInfoType": {}
            }
          }
        ],
        "action": {
          "returnVerdict": "BLOCK"
        }
      }
    ]
  }
}

Per inviare la richiesta, espandi una di queste opzioni:

Dovresti ricevere una risposta JSON simile alla seguente:

{
  "name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "minLikelihood": "LIKELY",
    "limits": {}
  }
}

Eliminare una policy relativa ai contenuti

Console

  1. Nella console Google Cloud , vai alla pagina Policy sui contenuti di Sensitive Data Protection.

    Vai alle norme relative ai contenuti

  2. Seleziona il progetto.

  3. Seleziona la policy relativa ai contenuti da eliminare.

  4. Fai clic su Elimina.

REST

Per eliminare una policy dei contenuti, invia una richiesta DELETE al metodo projects.locations.contentPolicies.delete.

Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

  • REGION: la regione in cui è archiviata la norma relativa ai contenuti, ad esempio us-west2. Per un elenco completo delle regioni, consulta Località di Sensitive Data Protection.
  • PROJECT_ID: l'ID del progetto che contiene la policy dei contenuti.
  • CONTENT_POLICY_ID: l'ID delle norme relative ai contenuti da eliminare.

Metodo HTTP e URL:

DELETE https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies/CONTENT_POLICY_ID

Per inviare la richiesta, espandi una di queste opzioni:

Dovresti ricevere un codice di stato riuscito (2xx) e una risposta vuota.

Esempi REST

Gli esempi REST riportati di seguito mostrano come creare una policy dei contenuti utilizzando l'API REST.

Esempio semplice

L'esempio seguente crea una policy che identifica i risultati CREDIT_CARD_NUMBER con una probabilità di POSSIBLE o superiore. Se viene trovato un numero di carta di credito, Sensitive Data Protection restituisce un verdetto BLOCK.

Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

  • REGION: una regione in cui è disponibile un endpoint regionale per Sensitive Data Protection, ad esempio us-west2. Per un elenco completo delle regioni, consulta Località di Sensitive Data Protection.
  • PROJECT_ID: il tuo ID progetto Google Cloud . Gli ID progetto sono stringhe alfanumeriche, come example-project.

Metodo HTTP e URL:

POST https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies

Corpo JSON della richiesta:

{
  "contentPolicy": {
    "displayName": "displayName",
    "inspectConfig": {
      "infoTypes": [
        {
          "name": "CREDIT_CARD_NUMBER"
        }
      ],
      "minLikelihood": "POSSIBLE"
    },
    "rules": [
      {
        "conditions": [
          {
            "infoTypeCondition": {
              "anyInfoType": {}
            }
          }
        ],
        "action": {
          "returnVerdict": "BLOCK"
        }
      }
    ]
  },
  "contentPolicyId": "block-credit-cards-policy"
}

Per inviare la richiesta, espandi una di queste opzioni:

Dovresti ricevere una risposta JSON simile alla seguente:

{
  "name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "minLikelihood": "POSSIBLE",
    "limits": {}
  }
}

Expanded example

L'esempio seguente crea una policy che identifica i risultati CREDIT_CARD_NUMBER con una probabilità di POSSIBLE o superiore. Include una regola hotword che aumenta il valore di probabilità del risultato a VERY_LIKELY se la parola credit card viene rilevata in prossimità del risultato.

  • Se Sensitive Data Protection rileva un possibile numero carta di credito, restituisce un verdetto BLOCK.
  • Se il file da scansionare non è supportato, è troppo grande, danneggiato, criptato o altrimenti non scansionabile, Sensitive Data Protection restituisce un verdetto BLOCK.
  • Se nessuna delle regole corrisponde ai contenuti scansionati, Sensitive Data Protection restituisce un verdetto ALLOW.

Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

  • REGION: una regione in cui è disponibile un endpoint regionale per Sensitive Data Protection, ad esempio us-west2. Per un elenco completo delle regioni, consulta Località di Sensitive Data Protection.
  • PROJECT_ID: il tuo ID progetto Google Cloud . Gli ID progetto sono stringhe alfanumeriche, come example-project.

Metodo HTTP e URL:

POST https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies

Corpo JSON della richiesta:

{
  "contentPolicy": {
    "displayName": "displayName",
    "inspectConfig": {
      "infoTypes": [
        {
          "name": "CREDIT_CARD_NUMBER"
        }
      ],
      "ruleSet": [
        {
          "infoTypes": [
            {
              "name": "CREDIT_CARD_NUMBER"
            }
          ],
          "rules": [
            {
              "hotwordRule": {
                "hotwordRegex": {
                  "pattern": "credit\\scard"
                },
                "proximity": {
                  "windowBefore": 10,
                  "windowAfter": 10
                },
                "likelihoodAdjustment": {
                  "fixedLikelihood": "VERY_LIKELY"
                }
              }
            }
          ]
        }
      ]
    },
    "rules": [
      {
        "conditions": [
          {
            "infoTypeCondition": {
              "anyInfoType": {}
            }
          }
        ],
        "action": {
          "returnVerdict": "BLOCK"
        }
      }
    ],
    "unsupportedFileType": {
      "returnVerdict": "BLOCK"
    },
    "inputTooLarge": {
      "returnVerdict": "BLOCK"
    },
    "failedToScanSupportedFileType": {
      "returnVerdict": "BLOCK"
    },
    "defaultAction": {
      "returnVerdict": "ALLOW"
    }
  },
  "contentPolicyId": "block-credit-cards-policy"
}

Per inviare la richiesta, espandi una di queste opzioni:

Dovresti ricevere una risposta JSON simile alla seguente:

{
  "name": "projects/example-project/locations/us-west2/contentPolicies/block-credit-cards-policy",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "limits": {},
    "ruleSet": [
      {
        "infoTypes": [
          {
            "name": "CREDIT_CARD_NUMBER"
          }
        ],
        "rules": [
          {
            "hotwordRule": {
              "hotwordRegex": {
                "pattern": "credit\\scard"
              },
              "proximity": {
                "windowBefore": 10,
                "windowAfter": 10
              },
              "likelihoodAdjustment": {
                "fixedLikelihood": "VERY_LIKELY"
              }
            }
          }
        ]
      }
    ]
  },
  "unsupportedFileType": {
    "returnVerdict": "BLOCK"
  },
  "inputTooLarge": {
    "returnVerdict": "BLOCK"
  },
  "failedToScanSupportedFileType": {
    "returnVerdict": "BLOCK"
  },
  "defaultAction": {
    "returnVerdict": "ALLOW"
  }
}

Esempio con scansione delle etichette dei metadati

L'esempio seguente indica a Sensitive Data Protection di eseguire la scansione dei numeri di carta di credito e delle etichette dei metadati con la chiave MSIP_Label_12345-12345-1234-12345_Enabled. Sensitive Data Protection restituisce un verdetto BLOCK, se ne viene trovato uno.

Per saperne di più sulla scansione delle etichette dei metadati, vedi Creare un rilevatore di etichette dei metadati personalizzato.

Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

  • REGION: una regione in cui è disponibile un endpoint regionale per Sensitive Data Protection, ad esempio us-west2. Per un elenco completo delle regioni, consulta Località di Sensitive Data Protection.
  • PROJECT_ID: il tuo ID progetto Google Cloud . Gli ID progetto sono stringhe alfanumeriche, come example-project.

Metodo HTTP e URL:

POST https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies

Corpo JSON della richiesta:

{
  "contentPolicy": {
    "displayName": "displayName",
    "inspectConfig": {
      "infoTypes": [
        {
          "name": "CREDIT_CARD_NUMBER"
        }
      ],
      "customInfoTypes": [
        {
          "infoType": {
            "name": "CUSTOM_MSIP1"
          },
          "likelihood": "VERY_LIKELY",
          "fileLabelInfoType": {
            "sensitivityLabel": {
              "guid": "12345678-1234-1234-1234-123456789012"
            }
          }
        }
      ],
      "minLikelihood": "POSSIBLE"
    },
    "rules": [
      {
        "conditions": [
          {
            "infoTypeCondition": {
              "anyInfoType": {}
            }
          }
        ],
        "action": {
          "returnVerdict": "BLOCK"
        }
      }
    ]
  },
  "contentPolicyId": "block-credit-cards-policy-metadata-scanning"
}

Per inviare la richiesta, espandi una di queste opzioni:

Dovresti ricevere una risposta JSON simile alla seguente:

{
  "name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy-metadata-scanning",
  "rules": [
    {
      "conditions": [
        {
          "infoTypeCondition": {
            "anyInfoType": {}
          }
        }
      ],
      "action": {
        "returnVerdict": "BLOCK"
      }
    }
  ],
  "inspectConfig": {
    "infoTypes": [
      {
        "name": "CREDIT_CARD_NUMBER"
      }
    ],
    "minLikelihood": "POSSIBLE",
    "limits": {},
    "customInfoTypes": [
      {
        "infoType": {
          "name": "CUSTOM_MSIP1"
        },
        "likelihood": "VERY_LIKELY",
        "fileLabelInfoType": {
          "sensitivityLabel": {
            "guid": "12345678-1234-1234-1234-123456789012"
          }
        }
      }
    ]
  }
}

Passaggi successivi