Panoramica del centro di sicurezza
Questo documento descrive il Centro sicurezza BigQuery nella consoleCloud de Confiance . Puoi utilizzare il Centro sicurezza per analizzare i profili di sicurezza dei dati della tua organizzazione, configurare e gestire le norme di sicurezza a livello di riga e colonna e gestire i tag di governance dei dati e i tag di policy.
Prima di iniziare
Per visualizzare le informazioni nel Centro sicurezza, devi disporre di quanto segue:
Abilita l'API Dataplex, se non è già abilitata.
Ruoli richiesti per abilitare le API
Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per gestire e monitorare le impostazioni di sicurezza dalla pagina Centro sicurezza di BigQuery, chiedi all'amministratore di concederti i seguenti ruoli IAM:
-
Sfoglia e cerca risorse nella scheda Risorse e visualizza le routine di mascheramento dei dati:
Visualizzatore metadati BigQuery (
roles/bigquery.metadataViewer) sul progetto -
Gestisci i criteri di accesso a livello di riga, i criteri dei dati (sicurezza a livello di colonna) e la sicurezza di tabelle e set di dati:
Amministratore sicurezza BigQuery (
roles/bigquery.securityAdmin) sul progetto -
Associa tag di policy alle colonne:
- Proprietario dati BigQuery (
roles/bigquery.dataOwner) nella tabella - Amministratore BigQuery (
roles/bigquery.admin) sul progetto
- Proprietario dati BigQuery (
-
Crea e gestisci le norme sui dati senza la proprietà del set di dati:
BigQuery Data Policy Admin (
roles/bigquerydatapolicy.admin) sul progetto -
Esegui job di query e visualizza approfondimenti sulla sicurezza (incluse le visualizzazioni
INFORMATION_SCHEMA): Utente job BigQuery (roles/bigquery.jobUser) sul progetto -
Gestisci i tag di governance dei dati:
Amministratore dei tag (
roles/resourcemanager.tagAdmin) nell'organizzazione -
Crea e gestisci le tassonomie tag di criteri:
Policy Tag Admin (
roles/datacatalog.categoryAdmin) sulla tassonomia o sull'organizzazione -
Esegui query sulle colonne protette dai tag di policy:
Lettore granulare (
roles/datacatalog.categoryFineGrainedReader) sulla tassonomia o sul tag di criteri -
Utilizza Gemini Cloud Assist nel Centro sicurezza:
Utente di Gemini in Google Cloud (
roles/cloudaicompanion.user) sul progetto
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
Selezione delle risorse e analisi del profilo di sicurezza
La scheda Risorse nel Centro sicurezza ti consente di cercare set di dati e tabelle all'interno di un progetto BigQuery, visualizzare le norme di sicurezza allegate e analizzare il profilo di sicurezza di ogni risorsa.
Analizza un profilo di sicurezza con Gemini Cloud Assist
Gemini Cloud Assist nel Centro sicurezza ti consente di esaminare le impostazioni di sicurezza, porre domande sulle tue risorse e analizzare il profilo di sicurezza di un set di dati o di una tabella:
Nella console Cloud de Confiance , vai alla pagina BigQuery.
Nel menu di navigazione, fai clic su Governance, quindi su Centro sicurezza.
Fai clic sulla scheda Risorse.
Tieni il puntatore sopra un set di dati o una tabella, quindi fai clic su astrophotography_mode Mostra profilo di sicurezza.
Gemini Cloud Assist genera un riepilogo del profilo di sicurezza della risorsa, incluse le policy di accesso a livello di riga, le policy di dati a livello di colonna e i tag di classificazione collegati.
Per porre domande su risultati, policy e controlli dell'accesso relativi alla sicurezza, puoi anche utilizzare il riquadro della chat di Gemini Cloud Assist.
Per saperne di più, vedi Utilizzare Gemini Cloud Assist.
Cercare e filtrare le risorse
La scheda Risorse offre le seguenti funzionalità per individuare le risorse e ispezionare i controlli dell'accesso:
- Ambito del progetto:la scheda Risorse mostra i set di dati e le tabelle nel progetto Cloud de Confiance by S3NS selezionato.
- Cerca e filtra:fai clic su Filtra per cercare le risorse in base al nome del set di dati, al nome della tabella o alla località.
- Ispeziona le policy allegate:le colonne Policy e Tag di policy mostrano se sono allegate policy di accesso o tag a ogni tabella. Per visualizzare i dettagli della policy, fai clic sul nome della risorsa. Per creare o modificare le policy per una risorsa selezionata, vai alla scheda Gestione policy.
Gestione dei criteri
La scheda Gestione delle policy nel Security Center ti consente di configurare e gestire le policy di accesso a livello di riga e le policy di sicurezza a livello di colonna per le tue tabelle.
Puoi configurare le policy di sicurezza a livello di colonna in tre modi:
- Policy dei dati assegnate direttamente alle colonne
- Policy basate sui tag di governance dei dati (Anteprima)
- Policy basate su tag di policy
Policy di accesso alle righe
La visualizzazione Accesso a livello di riga mostra tutte le policy di accesso a livello di riga create per le tue risorse. Per ogni norma, puoi visualizzare il nome, il nome della tabella, il nome del set di dati e la data dell'ultima modifica. Puoi modificare, eliminare o creare policy direttamente da questa visualizzazione.
Quando crei un criterio di accesso a livello di riga, specifichi quanto segue:
- Nome della policy:un nome univoco per la policy.
- Ricerca tabella:inserisci il nome della tabella nel campo di ricerca per individuare e selezionare la tabella di destinazione.
- Visualizzazione schema:rivedi lo schema della tabella per verificare i nomi delle colonne disponibili.
- Predicato di filtro:inserisci una condizione di filtro SQL che definisce le righe
visibili (ad esempio,
region = 'us-east1'). - Entità:specifica gli utenti, i gruppi o i domini a cui si applica il criterio.
Per saperne di più, consulta la Introduzione alla sicurezza a livello di riga di BigQuery.
Policy di sicurezza delle colonne
La visualizzazione Sicurezza a livello di colonna ti consente di gestire il controllo dell'accesso a livello di colonna e il mascheramento dei dati nelle tue risorse.
Per visualizzare le policy di sicurezza delle colonne, devi prima selezionare una regione dall'elenco Regione.
Dopo aver selezionato una regione, le policy vengono visualizzate in tre sezioni in base alla modalità di creazione:
- Tag di policy:norme associate ai tag di tassonomia di Data Catalog.
- Tag di governance dei dati:policy associate ai tag Resource Manager con
purpose=DATA_GOVERNANCE(Anteprima). - Policy dei dati assegnate direttamente: policy dei dati associate direttamente alle colonne della tabella senza intermediari di tag.
Metriche di impatto delle policy
Per ogni policy, la tabella mostra le metriche di impatto che indicano il numero di tabelle e colonne interessate dalla policy. Queste metriche indicano la misura in cui una norma viene applicata ai tuoi set di dati, aiutando gli amministratori a valutare la portata e la sensibilità di una norma prima di aggiornarla o riassegnarla.
Collegare policy a più colonne
Per collegare una policy esistente a più colonne in tabelle e set di dati diversi, fai clic su Collega nella tabella delle policy. In questo modo puoi applicare controlli di accesso coerenti a livello di colonna o regole di mascheramento dei dati in tutta l'organizzazione con una sola azione.
Quando assegni entità a una policy dei dati, BigQuery concede loro il ruolo Lettore mascherato (roles/bigquerydatapolicy.maskedReader) per quella policy.
Questo ruolo è l'unico ruolo predefinito che concede
bigquery.dataPolicies.maskedGet, l'autorizzazione necessaria per leggere i valori mascherati
nelle colonne protette. Per maggiori informazioni, consulta la pagina
Ruoli per l'esecuzione di query sui dati mascherati.
A seconda dei requisiti di controllo dell'accesso#39;accesso, consulta una delle seguenti guide per istruzioni dettagliate sulla configurazione delle policy:
- Filtra le righe in base all'identità utente:per limitare le righe che gli utenti possono interrogare in base ad attributi come reparto o regione, consulta Introduzione alla sicurezza a livello di riga di BigQuery.
- Blocca l'accesso a colonne specifiche:per impedire agli utenti non autorizzati di eseguire query su colonne sensibili, consulta Limitare l'accesso con il controllo dell'accesso a livello di colonna.
- Oscura i valori delle colonne durante le query:per consentire agli utenti di eseguire query sulle tabelle mascherando i dati sensibili (ad esempio gli indirizzi email), consulta Mascherare i dati delle colonne.
Tag di governance dei dati e tag di policy
I tag di governance dei dati e i tag di policy consentono di classificare le colonne e applicare i controlli dell'accesso alle risorse BigQuery.
Per gestire i tag nel Centro sicurezza:
Nella console Cloud de Confiance , vai alla pagina BigQuery.
Nel menu di navigazione, fai clic su Governance, quindi su Centro sicurezza.
A seconda del tipo di tag che vuoi gestire, seleziona una delle seguenti schede:
- Tag di governance dei dati:fai clic sulla scheda Tag di governance dei dati per
creare chiavi tag di Resource Manager (con
purpose=DATA_GOVERNANCE) e definire valori tag gerarchici (Anteprima). Per configurare le autorizzazioni di accesso, fai clic su Gestisci accesso. - Tag di criteri:fai clic sulla scheda Tag di criteri, quindi su Crea tassonomia per creare tassonomie di Data Catalog e tag di criteri gerarchici. Per configurare le autorizzazioni di accesso, utilizza il riquadro delle autorizzazioni.
- Tag di governance dei dati:fai clic sulla scheda Tag di governance dei dati per
creare chiavi tag di Resource Manager (con
Dopo aver creato chiavi o tassonomie di tag, collega i tag alle colonne della tabella per applicare controllo dell'accesso e la maschera dei dati a livello di colonna:
- Tag di governance dei dati:per collegare tag di governance dei dati alle colonne e applicare criteri dei dati utilizzando Resource Manager, consulta Controllare l'accesso alle colonne con i tag di governance dei dati.
- Tag di criteri Data Catalog:per associare i tag di criteri della tassonomia agli schemi delle tabelle e gestire il controllo dell'accesso'accesso, consulta Configurare il controllo dell'accesso a livello di colonna.
Passaggi successivi
- Scopri di più sulla governance dei dati in BigQuery.
- Scopri come limitare l'accesso con la sicurezza a livello di riga.
- Scopri come limitare l'accesso con il controllo dell'accesso a livello di colonna.
- Scopri come mascherare i dati delle colonne con i tag di policy.
- Scopri come controllare l'accesso alle colonne con i tag di governance dei dati.