Tous les produits
Search
Centre de documentation

DataWorks:Utiliser le masquage des données sous-jacentes avec MaxCompute

Dernière mise à jour :Aug 10, 2026

Si un utilisateur dispose des autorisations nécessaires pour interroger des données sensibles dans un projet MaxCompute, mais ne doit pas voir les valeurs complètes, vous pouvez appliquer un masquage dynamique des données aux résultats. Cette rubrique explique comment activer cette fonctionnalité et fournit un exemple.

Informations générales

MaxCompute ne prend pas en charge nativement le masquage dynamique des données. Il s'appuie plutôt sur les fonctionnalités de masquage de DataWorks Data Security Guard. Pour activer le masquage dynamique des données pour un projet MaxCompute, vous devez d'abord activer Data Security Guard.

La nouvelle fonctionnalité de masquage des données sous-jacentes pour MaxCompute fonctionne comme suit :

  • Une fois configurées dans Data Security Guard, les règles de masquage s'appliquent automatiquement aux requêtes portant sur des données sensibles, quel que soit le point d'entrée MaxCompute utilisé, y compris les connexions JDBC, les connexions au client local (odpscmd).

  • Lorsque cette fonctionnalité est activée avec les règles correspondantes, les requêtes portant sur des données sensibles sont soumises aux règles underlying data masking for MaxCompute.

Cette fonctionnalité protège efficacement les informations sensibles telles que les numéros de téléphone, les numéros de carte d'identité, les numéros de carte bancaire, les numéros d'immatriculation et les adresses IP. Le masquage dynamique des données s'applique uniquement aux résultats des requêtes et ne modifie pas les données stockées.

Limites

  • Cette fonctionnalité est disponible uniquement dans l'édition Professionnelle de DataWorks ou une édition supérieure ; elle n'est pas prise en charge dans l'édition Basique. Si vous utilisez l'édition Basique, mettez à niveau votre instance. Pour plus d'informations, consultez la rubrique Mettre à niveau DataWorks.

  • Le masquage des données sous-jacentes pour MaxCompute est pris en charge uniquement dans les régions suivantes : Chine (Pékin), Chine (Shanghai), Chine (Hangzhou), Chine (Chengdu), Chine (Shenzhen), Chine du Nord 2 Ali Gov 1, Chine de l'Est 2 Finance, Chine (Hong Kong), Singapour, Allemagne (Francfort), Malaisie (Kuala Lumpur), États-Unis (Silicon Valley) et Indonésie (Jakarta).

  • Si l'option underlying data masking for MaxCompute est activée et que ses règles sont configurées, ces règles s'appliquent. Dans le cas contraire, les règles définies dans votre upper-layer masking scenario configuré sont utilisées.

  • Cette fonctionnalité ne peut pas masquer les champs de clé primaire dans les tables MaxCompute.

  • Cette fonctionnalité est disponible uniquement pour les projets MaxCompute contenant des données datant de plus de 24 heures.

Prérequis

  1. Préparez un projet MaxCompute et les données à masquer. Pour obtenir des instructions, consultez les rubriques Créer un projet MaxCompute et Importer des données.

  2. Activez le service Data Security Guard. Pour obtenir des instructions, consultez la rubrique Accéder à Data Security Guard.

    Sur la page Service Agreement, sélectionnez I have read and agree to the preceding terms, puis cliquez sur Activate Now.

Activer le masquage des données

  1. Sélectionnez un scénario de masquage.

    1. Accédez à Data Security Guard.

    2. Dans le volet de navigation de gauche, choisissez Rule Configuration > Data Masking pour accéder à la page Data Masking.

    3. Dans la section Masking Scenarios, sélectionnez Underlying Masking Scenario > Underlying Data Masking for MaxCompute_New.

    Remarque

    Si vous souhaitez visualiser l'effet du masquage dans la console DataWorks, activez l'option Display Masking in DataStudio/Data Map. Pour plus d'informations sur la création de scénarios de masquage des données, consultez la rubrique Créer un scénario de masquage des données.

  2. Créez une règle de masquage des données.

  3. (Facultatif) Configurez une liste d'autorisation.

    Pour exempter certains utilisateurs d'une règle de masquage, ajoutez-les à une liste d'autorisation.

    1. Sur la page Data Masking, cliquez sur l'onglet Allowlist.

    2. Dans le coin supérieur droit, cliquez sur + Create Allowlist.

    3. Dans la boîte de dialogue Create Allowlist, sélectionnez un Sensitive Data Type, un User Group et une Effective Period.

      Remarque

      Après avoir défini une période d'efficacité, les utilisateurs figurant sur la liste d'autorisation peuvent consulter les données d'origine uniquement pendant la période spécifiée. Lorsqu'une requête est exécutée en dehors de cette période, les données sont masquées.

  4. Configurez le projet.

    1. Cliquez sur Underlying Data Masking for MaxCompute_New pour afficher tous les projets MaxCompute compatibles.

    2. Localisez le projet cible et activez l'interrupteur Status pour appliquer les règles de masquage à ce projet.

      Remarque

      Si l'option underlying data masking for MaxCompute est activée et que ses règles sont configurées, ces règles s'appliquent. Dans le cas contraire, les règles définies dans votre upper-layer masking scenario configuré sont utilisées.

Vérifier le résultat du masquage

Cet exemple montre comment utiliser le client odpscmd pour exécuter une instruction SQL et vérifier l'effet du masquage.

  1. Exécutez une instruction de requête.

    Remarque

    Le masquage des données sous-jacentes pour MaxCompute est pris en charge uniquement au niveau de la session.

    Le script suivant fournit un exemple de requête.

    select * from table;
  2. Consultez le résultat du masquage.

    AdnocSink1: 113  (min: 113, max: 113, avg: 113) MaxInstance: 0
           GlobalInit: 3116  (min: 3116, max: 3116, avg: 3116)    MaxInstance: 0
               Limit1: 0  (min: 0, max: 0, avg: 0)    MaxInstance: 0
             Project1: 766  (min: 766, max: 766, avg: 766)    MaxInstance: 0
          TableScan1: 0  (min: 0, max: 0, avg: 0) MaxInstance: 0
    +------------+-------------+----------------------+-------+
    | name       | phone_no    | gmt_order            | amt   |
    +------------+-------------+----------------------+-------+
    | simon      | **10***3127 | 2015-10-03 01:12:31  | 18.6  |
    | trudy      | **33***5599 | 2015-10-03 01:12:31  | 6.58  |
    | jinhang    | **30***0850 | 2015-10-03 01:12:31  | 73.34 |
    | jiangfang  | **15***2356 | 2015-10-03 01:12:31  | 30.62 |
    | lyan       | **66***0573 | 2015-10-03 01:12:31  | 4.92  |
    | lijing     | **30***3828 | 2015-10-03 01:12:31  | 56.74 |
    | frank.lizg | **58***9679 | 2015-10-03 01:12:31  | 21.09 |
    | maggie     | **60***6880 | 2015-10-03 01:12:31  | 31.17 |
    | daniel     | **63***5620 | 2015-10-03 01:12:31  | 42.42 |
    | carvin     | **60***4886 | 2015-10-03 01:12:31  | 80.75 |
    +------------+-------------+----------------------+-------+
    A total of 10 records fetched by instance tunnel. Max record number: 10000
    dsg_fin_demo>