Tous les produits
Search
Centre de documentation

DataWorks:Data Security Guard

Dernière mise à jour :Aug 09, 2026

Data Security Guard propose des fonctionnalités de découverte, de masquage, de filigranage, de contrôle d'accès, d'identification des risques et de suivi de la lignée des données. Ces outils vous aident à identifier et à protéger les données sensibles au sein de DataWorks.

Flux de travail

Le flux de travail de Data Security Guard se déroule en trois phases : préparation, protection active et audit post-événement.

image
  1. Étape 1 : Préparation

    Classifiez et hiérarchisez vos actifs de données, puis configurez les règles de détection avant la génération des données sensibles.

    Action

    Description

    Références

    Configurer la classification et la hiérarchisation des données

    Classez les données selon différents niveaux de sensibilité en fonction de leur valeur, de la sensibilité de leur contenu et de l'étendue de leur impact. Les principes de gestion et les exigences de développement varient selon le niveau.

    DataWorks propose des modèles intégrés. Vous pouvez également créer vos propres noms de classification et de hiérarchisation.

    Configurer les règles de détection des données sensibles

    Définissez les types de colonnes sensibles et configurez les règles en fonction de la source et de l'usage des données. Tout contenu correspondant à une règle est signalé comme sensible.

    Méthodes de détection prises en charge :

    • Détection du contenu des données : utilise des règles intégrées, des modèles personnalisés, des bibliothèques d'exemples ou des expressions régulières.

    • Détection des métadonnées : fait correspondre les noms et commentaires de colonnes à l'aide de caractères génériques, de préfixes, de suffixes ou de motifs de containment.

    • Détection combinée : combine plusieurs conditions avec des opérateurs ET/OU.

    Autres configurations

    • Paramètres système : configurez les périodes de traçage par filigrane, associez les résultats de classification des tags aux libellés de colonne MaxCompute, spécifiez les adresses e-mail et les URL webhook pour recevoir des notifications d'alerte sur les résultats de détection, et activez la détection en temps réel pour les colonnes non identifiées.

    • Paramètres des groupes d'utilisateurs : ajoutez par lot des comptes disposant des mêmes autorisations à un groupe. Ajoutez ensuite le groupe à la liste d'autorisation pour permettre aux membres d'accéder aux données non masquées.

  2. Étape 2 : Protection active

    Une fois les règles activées, DataWorks détecte automatiquement les données sensibles correspondantes. Consultez les résultats dans les modules Data Security Guard ci-dessous.

    Action

    Description

    Références

    Gestion du masquage des données

    Configurez les règles de masquage pour les données sensibles détectées. Les politiques de masquage varient selon le niveau de sensibilité.

    Types de masquage :

    • Masquage dynamique : masque les données au moment de la requête sur la page de résultats.

    • Masquage statique : masque et stocke les données à un emplacement spécifié.

    Les méthodes incluent le chiffrement préservant le format, la censure, le hachage, le remplacement de caractères, la transformation par intervalle, l'arrondi et la nullification.

    Pour accorder l'accès aux données brutes, configurez une liste d'autorisation.

    Sélectionnez le type et la méthode de masquage adaptés à vos besoins.

    Gestion de l'identification des risques

    Les règles de risque intégrées prennent effet immédiatement. Créez également des règles personnalisées avec des comparaisons de seuils, telles que le volume et la fréquence des données. Les règles actives détectent automatiquement les opérations à risque et envoient des alertes.

    Surveillance et gestion des risques

    Consultez les détails des risques détectés et marquez-les comme sans risque ou traités.

  3. Étape 3 : Audit et traçabilité post-événement

    Traitez les données sensibles et gérez la sécurité en fonction des résultats de la surveillance des risques.

    Action

    Description

    Références

    Audit des opérations sur les données

    Data Security Guard enregistre toutes les opérations sur les données sensibles, y compris les adresses IP, les utilisateurs de base de données, les horodatages et les informations de lignée.

    Vous pouvez corriger manuellement les données sensibles mal identifiées.

    Traçabilité par filigrane des données

    Extrayez les informations de filigrane des fichiers de données divulgués pour retracer la source d'une fuite de données.

Limitations

Limitations liées à l'édition

Data Security Guard nécessite l'édition Standard de DataWorks ou une édition supérieure. Pour plus d'informations sur l'activation de DataWorks, consultez le Guide d'achat. Les fonctionnalités prises en charge varient selon l'édition, comme indiqué dans la Comparaison des éditions DataWorks.

Limitations liées aux autorisations

Seuls les comptes Alibaba Cloud ou les utilisateurs RAM disposant de l'une des autorisations suivantes peuvent activer Data Security Guard :

Remarque
  • Les administrateurs du locataire et les administrateurs de sécurité au niveau du locataire peuvent utiliser toutes les fonctionnalités de Data Security Guard.

  • Les administrateurs de sécurité au niveau de l'espace de travail n'ont accès qu'aux fonctionnalités de leurs espaces de travail assignés. Accordez des autorisations supplémentaires pour l'espace de travail via Gérer les membres et les rôles.

Utilisation des fonctionnalités

Pour les moteurs EMR, MaxCompute et Hologres, seules la détection des données et le masquage dynamique sont pris en charge.

Limitations du moteur EMR :

  • La détection et le masquage des données sensibles ne prennent en charge que les types de clusters et de stockage EMR suivants :

    Remarque

    Dans le tableau suivant, Supported indique que la fonctionnalité est prise en charge, et Not supported indique qu'elle ne l'est pas.

    Type de cluster EMR

    Type de stockage des métadonnées

    Type de stockage des données : OSS

    Type de stockage des données : OSS-HDFS

    Type de stockage des données : HDFS

    Nouveau cluster DataLake

    Data Lake Formation (DLF)

    Non pris en charge

    Non pris en charge

    Non pris en charge

    Instance RDS

    Pris en charge

    Pris en charge

    Pris en charge

    MySQL

    Pris en charge

    Pris en charge

    Pris en charge

    Cluster personnalisé

    Data Lake Formation (DLF)

    Non pris en charge

    Non pris en charge

    Non pris en charge

    Instance RDS

    Pris en charge

    Pris en charge

    Pris en charge

    MySQL

    Pris en charge

    Pris en charge

    Pris en charge

    Autres clusters

    --

    Non pris en charge

    Remarque

    Cette fonctionnalité est actuellement disponible uniquement dans les régions suivantes : Chine (Hangzhou), Chine (Shanghai), Chine Est 2 Finance, Chine (Pékin), Chine Nord 2 Finance, Chine (Zhangjiakou), Chine (Ulanqab), Chine (Shenzhen), Chine Sud 1 Finance, Chine (Chengdu), Chine Nord 2 Ali Gov 1, Chine (Hong Kong), États-Unis (Silicon Valley), Singapour, Malaisie (Kuala Lumpur), Allemagne (Francfort), Indonésie (Jakarta), Arabie saoudite (Riyad - Région partenaire), Thaïlande (Bangkok) et États-Unis (Virginie).

  • Pour utiliser Data Security Guard avec des clusters EMR, vous devez mettre à niveau le groupe de ressources exclusif pour la planification. Rejoignez le groupe DingTalk DataWorks et contactez le support technique pour demander une mise à niveau.

  • Par défaut, Data Security Guard utilise le compte Alibaba Cloud pour l'échantillonnage des données. Si votre cluster utilise l'authentification LDAP avec Ranger ou DLF-Auth pour les autorisations de table, configurez le mappage des comptes et assurez-vous que le compte mappé peut accéder aux tables EMR. Configurer le mappage des identités d'accès.

Accéder à Data Security Guard

  1. Connectez-vous à la console DataWorks. Dans la région cible, cliquez sur Data Governance > Security Center dans le volet de navigation de gauche. Sur la page qui s'affiche, cliquez sur Go to Security Center.

  2. Dans le volet de navigation de gauche, cliquez sur Data Security > Sensitive Data Management puis sur Try Now pour accéder à Data Security Guard.

    Remarque
    • Si votre compte Alibaba Cloud est déjà autorisé, vous êtes dirigé vers la page d'accueil de Data Security Guard.

    • Si votre compte Alibaba Cloud n'est pas autorisé, vous êtes redirigé vers la page d'autorisation de Data Security Guard. Pour utiliser les fonctionnalités de Data Security Guard pour la première fois, accédez à Data Security > Sensitive Data Management, sélectionnez Data Security Guard dans la boîte de dialogue contextuelle, puis terminez l'autorisation.