במאמר הזה מוסבר איך ליצור, לקבל, להציג ברשימה, לעדכן ולמחוק כללי מדיניות תוכן. מידע נוסף על מדיניות התוכן זמין במאמר סקירה כללית של מדיניות התוכן.
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות ליצירה ולניהול של מדיניות תוכן, צריך לבקש מהאדמין להקצות לכם את התפקיד אדמין של DLP (roles/dlp.admin) ב-IAM בפרויקט.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
זהו תפקיד שמוגדר מראש וכולל את ההרשאות שנדרשות ליצירה ולניהול של כללי מדיניות בנושא תוכן. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:
ההרשאות הנדרשות
כדי ליצור ולנהל כללי מדיניות בנושא תוכן, נדרשות ההרשאות הבאות:
-
dlp.contentPolicies.create -
dlp.contentPolicies.update -
dlp.contentPolicies.list -
dlp.contentPolicies.get -
dlp.contentPolicies.delete
יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.
אם אתם מתכננים להחיל מדיניות תוכן על מחברים ואפליקציות של Gemini Enterprise או על מחברות של Gemini Notebook Enterprise, אתם צריכים גם להעניק את התפקיד 'משתמש DLP' (roles/dlp.user) לחשבון השירות של Gemini Enterprise. מידע נוסף זמין במאמר בנושא הגנה על מידע אישי רגיש במקורות.
לפני שמתחילים
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Cloud Data Loss Prevention API, if it is not already enabled.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Cloud Data Loss Prevention API, if it is not already enabled.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.- אופציונלי: כדי לרשום ביומן את הפעולות של מדיניות התוכן בטבלת BigQuery, צריך ליצור את הטבלה. מידע על הסכימה של היומנים המיוצאים זמין במאמר
ContentPolicyActionLog.
יצירת מדיניות תוכן
המסוף
נכנסים לדף Content Policies בכלי Sensitive Data Protection במסוף Google Cloud .
בוחרים את הפרויקט הרצוי.
לוחצים על יצירה.
בקטע מידע בסיסי, מבצעים את הפעולות הבאות:
- מזינים שם למדיניות התוכן.
- זה שינוי אופציונלי. מזינים מזהה ייחודי של מדיניות תוכן. אם לא מזינים מזהה של מדיניות תוכן, Sensitive Data Protection מגדירה מזהה באופן אוטומטי.
- בוחרים את האזור או את ההגדרה של מספר אזורים שבהם רוצים לאחסן את מדיניות התוכן.
- לוחצים על Continue.
בקטע Inspection Configuration (הגדרות בדיקה), מבצעים את הפעולות הבאות:
בוחרים את סוגי המידע (infoTypes) המוכללים או בהתאמה אישית שרוצים לזהות. מידע נוסף זמין במאמר ניהול סוגי מידע דרך מסוףGoogle Cloud .
כדי להגדיר זיהוי באמצעות תבנית בדיקה קיימת, לוחצים על ייבוא מתבנית ומזינים את שם המשאב המלא של התבנית.
זה שינוי אופציונלי. מוסיפים קבוצת כללים לבדיקה.
כדי להציג את ההוראות, לוחצים כאן
ערכות כללים לבדיקה מאפשרות להתאים אישית גלאים מובנים וגלאים מותאמים אישית של סוגי מידע באמצעות כללים מבוססי הקשר. סוגי כללי הבדיקה הם:
- כללי החרגה, שעוזרים להחריג ממצאים שגויים או לא רצויים.
- כללים למילות הפעלה, שעוזרים לזהות ממצאים נוספים.
- כללי התאמה, שמתאימים את הסבירות לממצאים על סמך ההקשר שבו הם מופיעים.
כדי להוסיף קבוצת כללים חדשה, קודם צריך לציין גלאי infoType מובנה או מותאם אישית אחד או יותר בקטע InfoTypes. בוחרים את כל הגלאים של סוגי המידע שערכות הכללים משנות (סוגי המידע שמוגדרים כיעד) או משמשים להערכה (סוגי המידע שמוגדרים כהקשר). לאחר מכן, מבצעים את הפעולות הבאות:
- לוחצים על הוספת קבוצת כללים.
- בשדה בחירת סוגי מידע לטירגוט, בוחרים את סוגי המידע שהכללים ישנו אם התנאים שלהם יתקיימו.
- לוחצים על הוספת כלל כדי לפתוח תפריט עם אפשרויות, כולל כלל מילת הפעלה, כלל החרגה וכלל התאמה.
כדי ליצור כלל למילת הפעלה, בוחרים באפשרות כלל למילת הפעלה. לאחר מכן, מבצעים את הפעולות הבאות:
- בשדה מילת הפעלה, מזינים ביטוי רגולרי ש-Sensitive Data Protection מחפש.
- בתפריט קרבה למילת ההפעלה, בוחרים אם מילת ההפעלה שהזנתם נמצאת לפני או אחרי סוג המידע שנבחר.
- בקטע Hotword distance from infoType (מרחק מילת ההפעלה מסוג המידע), מזינים את מספר התווים המשוער בין מילת ההפעלה לסוג המידע שנבחר.
- בקטע התאמה של רמת הסמך, בוחרים אם להקצות להתאמות רמת סבירות קבועה, או להגדיל או להקטין את רמת הסבירות שמוגדרת כברירת מחדל בסכום מסוים.
כדי ליצור כלל החרגה, בוחרים באפשרות כלל החרגה ואת סוג כלל ההחרגה שרוצים ליצור, למשל ביטוי רגולרי. לאחר מכן, מבצעים את הפעולות הבאות:
- בהתאם לסוג כלל ההחרגה שבחרתם, מזינים את הביטוי הרגולרי, את הניסוח, את מילת ההפעלה או את סוג המידע של ההקשר שצריך למצוא כדי שהכלל יחול.
- בהתאם לסוג כלל ההחרגה שבחרתם, מגדירים את סוג ההתאמה או את סוג ההכלה של התמונה:
- אם בחרתם כלל החרגה מבוסס-טקסט, בוחרים באחד מסוגי ההתאמה הבאים:
- התאמה מלאה: הממצא חייב להיות זהה לחלוטין לטקסט או למידע על סוג ההקשר שסיפקתם.
- התאמה חלקית: מחרוזת משנה בתוצאת החיפוש צריכה להיות זהה לטקסט או למידע על סוג ההקשר שסיפקתם.
- התאמה הפוכה: הממצא לא יכול להיות זהה לטקסט או למידע על סוג המידע שסיפקתם.
- אם בחרתם כלל החרגה שמבוסס על תמונה, בוחרים את היחס המרחבי הנדרש בין סוגי המידע של היעד וההקשר. לדוגמה, אם בוחרים באפשרות Encloses (מכיל), הממצא של ההקשר צריך להכיל את ממצא היעד כדי שהכלל יחול.
כדי ליצור כלל התאמה, בוחרים באפשרות כלל התאמה ואת סוג כלל ההתאמה, לדוגמה, התאמה לפי ממצאי תמונות. לאחר מכן, מבצעים את הפעולות הבאות:
- בשדה Context infoTypes, בוחרים את הגלאים של סוגי המידע שמספקים הקשר לתוצאת החיפוש. Sensitive Data Protection משתמש ב-infoTypes של הקשר כדי להעריך אם צריך לשנות את infoType היעד.
- בשדה Minimum likelihood, בוחרים את רמת הסבירות הנמוכה ביותר שסוגי המידע של ההקשר יכולים לקבל ועדיין להפעיל את כלל ההתאמה. אם ערך הסבירות של כל ממצא של הקשר שזוהה נמוך מהערך הזה, ההגנה על נתונים רגישים לא משנה את הסבירות של ממצא היעד.
- בממצאים שקשורים לתמונות, בשדה סוג ההכלה של התמונה, בוחרים את היחס המרחבי הנדרש בין סוגי המידע של היעד וההקשר. לדוגמה, אם בוחרים באפשרות Encloses (מכיל), המערכת תחיל את הכלל רק אם הממצא בהקשר מכיל את ממצא היעד.
- בשדה סבירות, בוחרים את רמת הסבירות החדשה שרוצים להקצות לממצא היעד.
אפשר להוסיף עוד קבוצות כללים כדי לשפר את תוצאות הסריקה.
זה שינוי אופציונלי. הגדרת סף הביטחון לזיהוי ממצאים. מידע נוסף זמין במאמר בנושא הסתברות להתאמה.
לוחצים על Continue.
בקטע Policy Rules (כללי מדיניות), מוסיפים כללי מדיניות כדי לציין את התוצאה (Allow (אישור) או Block (חסימה)) שמוחזרת על ידי Sensitive Data Protection כשמזוהה infoType שצוין בהגדרת הבדיקה. אתם יכולים להוסיף כלל מדיניות יחיד כדי להחזיר את אותה תוצאה לכל סוג מידע, או להוסיף כמה כללי מדיניות כדי להחזיר תוצאות שונות לסוגי מידע שונים. צריך להגדיר תנאי לכל כלל מדיניות שמוסיפים.
כדי להוסיף כלל מדיניות:
- לוחצים על הוספת כלל מדיניות.
- בוחרים פסיקה להקצאה לממצא מסוג infoType: Allow או Block.
- לוחצים על הוספת תנאי. בהתאם להחלטה אם רוצים להגדיר פסיקות שונות לסוגי מידע שונים, מגדירים את סוג התנאי לכל סוגי המידע או לסוגי מידע ספציפיים.
- אם בחרתם באפשרות Specific infoTypes (סוגי מידע ספציפיים), מזינים את סוגי המידע שצריכים להתגלות כדי ש-Sensitive Data Protection יחזיר את התוצאה שבחרתם.
- אם צריך, מוסיפים עוד כללי מדיניות ותנאים תואמים.
- לוחצים על Continue.
זה שינוי אופציונלי. בקטע פעולות ברירת מחדל, מציינים את הפסיקות שיחולו בתנאים הבאים:
- פסק דין להקצאה לקבצים שלא נתמכים. מידע נוסף זמין במאמר בנושא סוגי קבצים נתמכים ומצבי סריקה.
- פסק דין להקצאה לקבצים נתמכים שגדולים מדי לסריקה.
- פסק דין להקצאה לקבצים שלא ניתן לסרוק, למשל, קבצים פגומים או מוצפנים.
- פסק דין להקצאה אם אף אחד מהכללים לא תואם לתוכן שנסרק.
עבור כל אחד מהתנאים האלה, פסק הדין שמוגדר כברירת מחדל הוא
ALLOW.לוחצים על Continue.
זה שינוי אופציונלי. בקטע הגדרת רישום ביומן, מפעילים את רישום היומן כדי לתעד את ההחלטות שהתקבלו על ידי מדיניות התוכן לגבי הנתונים שסורקים. מבצעים את הפעולות הבאות:
- בוחרים באפשרות Log policy execution to BigQuery (רישום ביומן של ביצוע מדיניות ב-BigQuery).
- מזינים את הפרטים של טבלת BigQuery קיימת שבה הכלי להגנה על נתונים רגישים צריך לרשום את התוצאות.
לוחצים על יצירה.
REST
כדי ליצור מדיניות תוכן, שולחים בקשתPOST אל ה-method projects.locations.contentPolicies.create. גוף הבקשה מגדיר אובייקט content_policy שמכיל את הגדרות הבדיקה ואת הכללים שקובעים את התוצאה על סמך הממצאים.
לאובייקט content_policy יש את המאפיינים הבאים:
{
"contentPolicy": {
"displayName": "DISPLAY_NAME",
"inspectConfig": {
"infoTypes": [
{
"name": "INFOTYPE_DETECTOR"
}
],
"ruleSet": "LIST_OF_RULES"
},
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "INFOTYPE_CONDITION_VERDICT"
}
}
],
"unsupportedFileType": {
"returnVerdict": "UNSUPPORTED_FILE_TYPE_VERDICT"
},
"inputTooLarge": {
"returnVerdict": "INPUT_TOO_LARGE_VERDICT"
},
"failedToScanSupportedFileType": {
"returnVerdict": "FAILED_TO_SCAN_VERDICT"
},
"defaultAction": {
"returnVerdict": "DEFAULT_ACTION_VERDICT"
},
"loggingConfigs": [
{
"logToBigQuery": {
"projectId": "LOG_PROJECT_ID",
"datasetId": "LOG_DATASET_ID",
"tableId": "LOG_TABLE_ID"
}
}
]
},
"contentPolicyId": "CONTENT_POLICY_ID"
}
מחליפים את מה שכתוב בשדות הבאים:
-
DISPLAY_NAME: אופציונלי. שם של מדיניות התוכן שקריא לאנשים. -
INFOTYPE_DETECTOR: סוג מידע מוכן מראש או בהתאמה אישית. -
LIST_OF_RULES: אופציונלי. רשימה של כללי בדיקה כפי שמוגדרים במאמר שינוי של גלאי Infotype כדי לשפר את תוצאות הסריקה. הקוד הזה קוצר כדי להיות תמציתי. דוגמה להגדרת קבוצת כללים במדיניות תוכן מופיעה במאמר דוגמה מורחבת. -
INFOTYPE_CONDITION_VERDICT: פסק דין להקצאה לממצא של infoType: ALLOWאוBLOCK. -
UNSUPPORTED_FILE_TYPE_VERDICT: אופציונלי. פסק דין להקצאה לקבצים לא נתמכים:ALLOWאוBLOCK. מידע נוסף זמין במאמר סוגי קבצים נתמכים ומצבי סריקה. -
INPUT_TOO_LARGE_VERDICT: אופציונלי. פסק דין להקצאה לקבצים נתמכים שגדולים מדי לסריקה:ALLOWאוBLOCK. -
FAILED_TO_SCAN_VERDICT: אופציונלי. פסק דין להקצאה לקבצים שלא ניתן לסרוק, לדוגמה, קבצים פגומים או מוצפנים:ALLOWאוBLOCK. -
DEFAULT_ACTION_VERDICT: אופציונלי. פסק דין להקצאה אם אף אחד מהכללים לא תואם לתוכן שנסרק:ALLOWאוBLOCK. -
LOG_PROJECT_ID: מזהה הפרויקט שמכיל את הטבלה ב-BigQuery שאליה רוצים לכתוב. -
LOG_DATASET_ID: המזהה של מערך הנתונים שמכיל את הטבלה ב-BigQuery שאליה רוצים לכתוב. -
LOG_TABLE_ID: המזהה של הטבלה ב-BigQuery שאליה רוצים לכתוב. -
CONTENT_POLICY_ID: מזהה ייחודי של מדיניות התוכן.
דוגמה לתשובה מופיעה בדוגמה מורחבת.
איך מקבלים את הפרטים של מדיניות תוכן
המסוף
נכנסים לדף Content Policies בכלי Sensitive Data Protection במסוף Google Cloud .
בוחרים את הפרויקט הרצוי.
לוחצים על שם המשאב של מדיניות התוכן כדי להציג אותה.
בכרטיסייה פרטים, אפשר לראות פרטים על מדיניות התוכן.
REST
כדי לקבל מדיניות תוכן, שולחים בקשה לשיטהGET projects.locations.contentPolicies.get.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
REGION: האזור שבו מאוחסנת מדיניות התוכן, לדוגמה:us-west2. רשימה מלאה של האזורים זמינה במאמר מיקומים של Sensitive Data Protection. -
PROJECT_ID: מזהה הפרויקט שמכיל את מדיניות התוכן. -
CONTENT_POLICY_ID: המזהה של מדיניות התוכן שרוצים לקבל את הפרטים שלה.
ה-method של ה-HTTP וכתובת ה-URL:
GET https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies/CONTENT_POLICY_ID
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אתם אמורים לקבל תגובת JSON שדומה לזו:
{
"name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "BLOCK"
}
}
],
"inspectConfig": {
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"minLikelihood": "LIKELY",
"limits": {}
}
}
הצגת רשימה של כל מדיניות התוכן בפרויקט
המסוף
נכנסים לדף Content Policies בכלי Sensitive Data Protection במסוף Google Cloud .
בוחרים את הפרויקט הרצוי. מופיעה רשימת מדיניות התוכן בפרויקט.
REST
כדי להציג את כללי המדיניות בנושא תוכן בפרויקט, שולחים בקשתLIST לשיטה
projects.locations.contentPolicies.list.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
REGION: האזור שבו מאוחסנות מדיניות התוכן שרוצים להציג. לדוגמה,us-west2. רשימה מלאה של האזורים זמינה במאמר מיקומים של Sensitive Data Protection. -
PROJECT_ID: המזהה של הפרויקט שמכיל את כללי המדיניות בנושא תוכן שרוצים להציג.
ה-method של ה-HTTP וכתובת ה-URL:
GET https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אתם אמורים לקבל תגובת JSON שדומה לזו:
{
"contentPolicies": [
{
"name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "BLOCK"
}
}
],
"inspectConfig": {
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"minLikelihood": "LIKELY",
"limits": {}
}
},
{
"name": "projects/example-project/locations/us-west1/contentPolicies/block-pii",
...
}
]
}עדכון מדיניות תוכן
המסוף
נכנסים לדף Content Policies בכלי Sensitive Data Protection במסוף Google Cloud .
בוחרים את הפרויקט הרצוי.
לוחצים על שם המשאב של מדיניות התוכן שרוצים לערוך.
לוחצים על Edit.
עורכים את פרטי מדיניות התוכן.
REST
כדי לעדכן מדיניות תוכן, שולחים בקשתPATCH לשיטה
projects.locations.contentPolicies.patch. גוף הבקשה מגדיר את האובייקט המעודכן content_policy.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
REGION: אזור שבו זמין endpoint אזורי ל-Sensitive Data Protection, לדוגמה:us-west2. רשימה מלאה של האזורים זמינה במאמר מיקומים של Sensitive Data Protection. -
PROJECT_ID: מזהה הפרויקט ב- Google Cloud . מזהי פרויקטים הם מחרוזות אלפאנומריות, כמוexample-project. -
CONTENT_POLICY_ID: המזהה של מדיניות התוכן שרוצים לעדכן.
ה-method של ה-HTTP וכתובת ה-URL:
PATCH https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies/CONTENT_POLICY_ID
תוכן בקשת JSON:
{
"contentPolicy": {
"displayName": "displayName",
"inspectConfig": {
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"minLikelihood": "LIKELY"
},
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "BLOCK"
}
}
]
}
}
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אתם אמורים לקבל תגובת JSON שדומה לזו:
{
"name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "BLOCK"
}
}
],
"inspectConfig": {
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"minLikelihood": "LIKELY",
"limits": {}
}
}
מחיקה של מדיניות תוכן
המסוף
נכנסים לדף Content Policies בכלי Sensitive Data Protection במסוף Google Cloud .
בוחרים את הפרויקט הרצוי.
בוחרים את מדיניות התוכן שרוצים למחוק.
לוחצים על Delete.
REST
כדי למחוק מדיניות תוכן, שולחים בקשתDELETE לשיטת projects.locations.contentPolicies.delete.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
REGION: האזור שבו מאוחסנת מדיניות התוכן, לדוגמה:us-west2. רשימה מלאה של האזורים זמינה במאמר מיקומים של Sensitive Data Protection. -
PROJECT_ID: מזהה הפרויקט שמכיל את מדיניות התוכן. -
CONTENT_POLICY_ID: המזהה של מדיניות התוכן שרוצים למחוק.
ה-method של ה-HTTP וכתובת ה-URL:
DELETE https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies/CONTENT_POLICY_ID
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אמורים לקבל קוד סטטוס של הצלחה (2xx) ותגובה ריקה.
דוגמאות ל-REST
הדוגמאות הבאות של REST מראות איך יוצרים מדיניות תוכן באמצעות API בארכיטקטורת REST.
דוגמה פשוטה
בדוגמה הבאה נוצרת מדיניות שמזהה ממצאים של CREDIT_CARD_NUMBER
עם סבירות של POSSIBLE ומעלה. אם נמצא מספר כרטיס אשראי, Sensitive Data Protection מחזיר BLOCK.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
REGION: אזור שבו זמין endpoint אזורי ל-Sensitive Data Protection, לדוגמה:us-west2. רשימה מלאה של האזורים זמינה במאמר מיקומים של Sensitive Data Protection. -
PROJECT_ID: מזהה הפרויקט ב- Google Cloud . מזהי פרויקטים הם מחרוזות אלפאנומריות, כמוexample-project.
ה-method של ה-HTTP וכתובת ה-URL:
POST https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies
תוכן בקשת JSON:
{
"contentPolicy": {
"displayName": "displayName",
"inspectConfig": {
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"minLikelihood": "POSSIBLE"
},
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "BLOCK"
}
}
]
},
"contentPolicyId": "block-credit-cards-policy"
}
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אתם אמורים לקבל תגובת JSON שדומה לזו:
{
"name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy",
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "BLOCK"
}
}
],
"inspectConfig": {
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"minLikelihood": "POSSIBLE",
"limits": {}
}
}דוגמה מורחבת
בדוגמה הבאה נוצרת מדיניות שמזהה ממצאים של CREDIT_CARD_NUMBER
עם סבירות של POSSIBLE ומעלה. היא כוללת כלל הרחבה (Hotword)
שמגדיל את ערך הסבירות של הממצא ל-VERY_LIKELY אם המילה credit card מזוהה בקרבת הממצא.
- אם Sensitive Data Protection מזהה מספר כרטיס אשראי אפשרי, היא מחזירה
BLOCKפסק דין. - אם הקובץ שרוצים לסרוק לא נתמך, גדול מדי, פגום, מוצפן או שלא ניתן לסרוק אותו מסיבה אחרת, Sensitive Data Protection מחזירה פסק דין
BLOCK. - אם אף אחד מהכללים לא תואם לתוכן שנסרק, Sensitive Data Protection מחזיר פסק דין
ALLOW.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
REGION: אזור שבו זמין endpoint אזורי ל-Sensitive Data Protection, לדוגמה:us-west2. רשימה מלאה של האזורים זמינה במאמר מיקומים של Sensitive Data Protection. -
PROJECT_ID: מזהה הפרויקט ב- Google Cloud . מזהי פרויקטים הם מחרוזות אלפאנומריות, כמוexample-project.
ה-method של ה-HTTP וכתובת ה-URL:
POST https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies
תוכן בקשת JSON:
{
"contentPolicy": {
"displayName": "displayName",
"inspectConfig": {
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"ruleSet": [
{
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"rules": [
{
"hotwordRule": {
"hotwordRegex": {
"pattern": "credit\\scard"
},
"proximity": {
"windowBefore": 10,
"windowAfter": 10
},
"likelihoodAdjustment": {
"fixedLikelihood": "VERY_LIKELY"
}
}
}
]
}
]
},
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "BLOCK"
}
}
],
"unsupportedFileType": {
"returnVerdict": "BLOCK"
},
"inputTooLarge": {
"returnVerdict": "BLOCK"
},
"failedToScanSupportedFileType": {
"returnVerdict": "BLOCK"
},
"defaultAction": {
"returnVerdict": "ALLOW"
}
},
"contentPolicyId": "block-credit-cards-policy"
}
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אתם אמורים לקבל תגובת JSON שדומה לזו:
{
"name": "projects/example-project/locations/us-west2/contentPolicies/block-credit-cards-policy",
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "BLOCK"
}
}
],
"inspectConfig": {
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"limits": {},
"ruleSet": [
{
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"rules": [
{
"hotwordRule": {
"hotwordRegex": {
"pattern": "credit\\scard"
},
"proximity": {
"windowBefore": 10,
"windowAfter": 10
},
"likelihoodAdjustment": {
"fixedLikelihood": "VERY_LIKELY"
}
}
}
]
}
]
},
"unsupportedFileType": {
"returnVerdict": "BLOCK"
},
"inputTooLarge": {
"returnVerdict": "BLOCK"
},
"failedToScanSupportedFileType": {
"returnVerdict": "BLOCK"
},
"defaultAction": {
"returnVerdict": "ALLOW"
}
}דוגמה לסריקה של תוויות מטא-נתונים
בדוגמה הבאה מוסבר איך להגדיר לסריקה של Sensitive Data Protection חיפוש של מספרי כרטיסי אשראי ותוויות מטא-נתונים עם המפתח MSIP_Label_12345-12345-1234-12345_Enabled. אם נמצא מידע אישי רגיש, Sensitive Data Protection מחזיר BLOCK פסק דין.
מידע נוסף על סריקת תוויות מטא-נתונים זמין במאמר יצירת כלי מותאם אישית לזיהוי תוויות מטא-נתונים.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
REGION: אזור שבו זמין endpoint אזורי ל-Sensitive Data Protection, לדוגמה:us-west2. רשימה מלאה של האזורים זמינה במאמר מיקומים של Sensitive Data Protection. -
PROJECT_ID: מזהה הפרויקט ב- Google Cloud . מזהי פרויקטים הם מחרוזות אלפאנומריות, כמוexample-project.
ה-method של ה-HTTP וכתובת ה-URL:
POST https://dlp.REGION.rep.googleapis.com/v2/projects/PROJECT_ID/locations/REGION/contentPolicies
תוכן בקשת JSON:
{
"contentPolicy": {
"displayName": "displayName",
"inspectConfig": {
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"customInfoTypes": [
{
"infoType": {
"name": "CUSTOM_MSIP1"
},
"likelihood": "VERY_LIKELY",
"fileLabelInfoType": {
"sensitivityLabel": {
"guid": "12345678-1234-1234-1234-123456789012"
}
}
}
],
"minLikelihood": "POSSIBLE"
},
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "BLOCK"
}
}
]
},
"contentPolicyId": "block-credit-cards-policy-metadata-scanning"
}
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אתם אמורים לקבל תגובת JSON שדומה לזו:
{
"name": "projects/example-project/locations/us-west1/contentPolicies/block-credit-cards-policy-metadata-scanning",
"rules": [
{
"conditions": [
{
"infoTypeCondition": {
"anyInfoType": {}
}
}
],
"action": {
"returnVerdict": "BLOCK"
}
}
],
"inspectConfig": {
"infoTypes": [
{
"name": "CREDIT_CARD_NUMBER"
}
],
"minLikelihood": "POSSIBLE",
"limits": {},
"customInfoTypes": [
{
"infoType": {
"name": "CUSTOM_MSIP1"
},
"likelihood": "VERY_LIKELY",
"fileLabelInfoType": {
"sensitivityLabel": {
"guid": "12345678-1234-1234-1234-123456789012"
}
}
}
]
}
}