Panoramica del centro di sicurezza

Questo documento descrive il Centro sicurezza BigQuery nella consoleCloud de Confiance . Puoi utilizzare il Centro sicurezza per analizzare i profili di sicurezza dei dati della tua organizzazione, configurare e gestire le norme di sicurezza a livello di riga e colonna e gestire i tag di governance dei dati e i tag di policy.

Prima di iniziare

Per visualizzare le informazioni nel Centro sicurezza, devi disporre di quanto segue:

Abilita l'API Dataplex, se non è già abilitata.

Ruoli richiesti per abilitare le API

Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

Abilitare l'API

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per gestire e monitorare le impostazioni di sicurezza dalla pagina Centro sicurezza di BigQuery, chiedi all'amministratore di concederti i seguenti ruoli IAM:

  • Sfoglia e cerca risorse nella scheda Risorse e visualizza le routine di mascheramento dei dati: Visualizzatore metadati BigQuery (roles/bigquery.metadataViewer) sul progetto
  • Gestisci i criteri di accesso a livello di riga, i criteri dei dati (sicurezza a livello di colonna) e la sicurezza di tabelle e set di dati: Amministratore sicurezza BigQuery (roles/bigquery.securityAdmin) sul progetto
  • Associa tag di policy alle colonne:
  • Crea e gestisci le norme sui dati senza la proprietà del set di dati: BigQuery Data Policy Admin (roles/bigquerydatapolicy.admin) sul progetto
  • Esegui job di query e visualizza approfondimenti sulla sicurezza (incluse le visualizzazioni INFORMATION_SCHEMA): Utente job BigQuery (roles/bigquery.jobUser) sul progetto
  • Gestisci i tag di governance dei dati: Amministratore dei tag (roles/resourcemanager.tagAdmin) nell'organizzazione
  • Crea e gestisci le tassonomie tag di criteri: Policy Tag Admin (roles/datacatalog.categoryAdmin) sulla tassonomia o sull'organizzazione
  • Esegui query sulle colonne protette dai tag di policy: Lettore granulare (roles/datacatalog.categoryFineGrainedReader) sulla tassonomia o sul tag di criteri
  • Utilizza Gemini Cloud Assist nel Centro sicurezza: Utente di Gemini in Google Cloud (roles/cloudaicompanion.user) sul progetto

Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.

Selezione delle risorse e analisi del profilo di sicurezza

La scheda Risorse nel Centro sicurezza ti consente di cercare set di dati e tabelle all'interno di un progetto BigQuery, visualizzare le norme di sicurezza allegate e analizzare il profilo di sicurezza di ogni risorsa.

Analizza un profilo di sicurezza con Gemini Cloud Assist

Gemini Cloud Assist nel Centro sicurezza ti consente di esaminare le impostazioni di sicurezza, porre domande sulle tue risorse e analizzare il profilo di sicurezza di un set di dati o di una tabella:

  1. Nella console Cloud de Confiance , vai alla pagina BigQuery.

    Vai a BigQuery

  2. Nel menu di navigazione, fai clic su Governance, quindi su Centro sicurezza.

  3. Fai clic sulla scheda Risorse.

  4. Tieni il puntatore sopra un set di dati o una tabella, quindi fai clic su astrophotography_mode Mostra profilo di sicurezza.

Gemini Cloud Assist genera un riepilogo del profilo di sicurezza della risorsa, incluse le policy di accesso a livello di riga, le policy di dati a livello di colonna e i tag di classificazione collegati.

Per porre domande su risultati, policy e controlli dell'accesso relativi alla sicurezza, puoi anche utilizzare il riquadro della chat di Gemini Cloud Assist.

Per saperne di più, vedi Utilizzare Gemini Cloud Assist.

Cercare e filtrare le risorse

La scheda Risorse offre le seguenti funzionalità per individuare le risorse e ispezionare i controlli dell'accesso:

  • Ambito del progetto:la scheda Risorse mostra i set di dati e le tabelle nel progetto Cloud de Confiance by S3NS selezionato.
  • Cerca e filtra:fai clic su Filtra per cercare le risorse in base al nome del set di dati, al nome della tabella o alla località.
  • Ispeziona le policy allegate:le colonne Policy e Tag di policy mostrano se sono allegate policy di accesso o tag a ogni tabella. Per visualizzare i dettagli della policy, fai clic sul nome della risorsa. Per creare o modificare le policy per una risorsa selezionata, vai alla scheda Gestione policy.

Gestione dei criteri

La scheda Gestione delle policy nel Security Center ti consente di configurare e gestire le policy di accesso a livello di riga e le policy di sicurezza a livello di colonna per le tue tabelle.

Puoi configurare le policy di sicurezza a livello di colonna in tre modi:

  • Policy dei dati assegnate direttamente alle colonne
  • Policy basate sui tag di governance dei dati (Anteprima)
  • Policy basate su tag di policy

Policy di accesso alle righe

La visualizzazione Accesso a livello di riga mostra tutte le policy di accesso a livello di riga create per le tue risorse. Per ogni norma, puoi visualizzare il nome, il nome della tabella, il nome del set di dati e la data dell'ultima modifica. Puoi modificare, eliminare o creare policy direttamente da questa visualizzazione.

Quando crei un criterio di accesso a livello di riga, specifichi quanto segue:

  • Nome della policy:un nome univoco per la policy.
  • Ricerca tabella:inserisci il nome della tabella nel campo di ricerca per individuare e selezionare la tabella di destinazione.
  • Visualizzazione schema:rivedi lo schema della tabella per verificare i nomi delle colonne disponibili.
  • Predicato di filtro:inserisci una condizione di filtro SQL che definisce le righe visibili (ad esempio, region = 'us-east1').
  • Entità:specifica gli utenti, i gruppi o i domini a cui si applica il criterio.

Per saperne di più, consulta la Introduzione alla sicurezza a livello di riga di BigQuery.

Policy di sicurezza delle colonne

La visualizzazione Sicurezza a livello di colonna ti consente di gestire il controllo dell'accesso a livello di colonna e il mascheramento dei dati nelle tue risorse.

Per visualizzare le policy di sicurezza delle colonne, devi prima selezionare una regione dall'elenco Regione.

Dopo aver selezionato una regione, le policy vengono visualizzate in tre sezioni in base alla modalità di creazione:

  • Tag di policy:norme associate ai tag di tassonomia di Data Catalog.
  • Tag di governance dei dati:policy associate ai tag Resource Manager con purpose=DATA_GOVERNANCE (Anteprima).
  • Policy dei dati assegnate direttamente: policy dei dati associate direttamente alle colonne della tabella senza intermediari di tag.

Metriche di impatto delle policy

Per ogni policy, la tabella mostra le metriche di impatto che indicano il numero di tabelle e colonne interessate dalla policy. Queste metriche indicano la misura in cui una norma viene applicata ai tuoi set di dati, aiutando gli amministratori a valutare la portata e la sensibilità di una norma prima di aggiornarla o riassegnarla.

Collegare policy a più colonne

Per collegare una policy esistente a più colonne in tabelle e set di dati diversi, fai clic su Collega nella tabella delle policy. In questo modo puoi applicare controlli di accesso coerenti a livello di colonna o regole di mascheramento dei dati in tutta l'organizzazione con una sola azione.

Quando assegni entità a una policy dei dati, BigQuery concede loro il ruolo Lettore mascherato (roles/bigquerydatapolicy.maskedReader) per quella policy. Questo ruolo è l'unico ruolo predefinito che concede bigquery.dataPolicies.maskedGet, l'autorizzazione necessaria per leggere i valori mascherati nelle colonne protette. Per maggiori informazioni, consulta la pagina Ruoli per l'esecuzione di query sui dati mascherati.

A seconda dei requisiti di controllo dell'accesso#39;accesso, consulta una delle seguenti guide per istruzioni dettagliate sulla configurazione delle policy:

Tag di governance dei dati e tag di policy

I tag di governance dei dati e i tag di policy consentono di classificare le colonne e applicare i controlli dell'accesso alle risorse BigQuery.

Per gestire i tag nel Centro sicurezza:

  1. Nella console Cloud de Confiance , vai alla pagina BigQuery.

    Vai a BigQuery

  2. Nel menu di navigazione, fai clic su Governance, quindi su Centro sicurezza.

  3. A seconda del tipo di tag che vuoi gestire, seleziona una delle seguenti schede:

    • Tag di governance dei dati:fai clic sulla scheda Tag di governance dei dati per creare chiavi tag di Resource Manager (con purpose=DATA_GOVERNANCE) e definire valori tag gerarchici (Anteprima). Per configurare le autorizzazioni di accesso, fai clic su Gestisci accesso.
    • Tag di criteri:fai clic sulla scheda Tag di criteri, quindi su Crea tassonomia per creare tassonomie di Data Catalog e tag di criteri gerarchici. Per configurare le autorizzazioni di accesso, utilizza il riquadro delle autorizzazioni.

Dopo aver creato chiavi o tassonomie di tag, collega i tag alle colonne della tabella per applicare controllo dell'accesso e la maschera dei dati a livello di colonna:

Passaggi successivi