DataWorks 承認センターでは、データの権限付与や機密操作の制御を管理できます。承認範囲と承認フローを定義することで、企業内のコンプライアンス要件を満たすことができます。
特徴
DataWorks でのデータ開発中に、テーブルデータや Data Service API などのリソースに対する権限を制御できます。そのためには、承認センターで承認フローをカスタマイズしてください。コンピュートエンジン承認ポリシーが関連する場合は、DataWorks の セキュリティセンター が提供するデータアクセスの制御用のデフォルト権限承認フローも利用できます。
承認フローをカスタマイズすると、DataWorks は権限リクエストがそのフローを必要とするかどうかをチェックし、必要に応じてリクエストを処理します。
DataWorks 承認センター は以下の機能をサポートしています。
-
承認ポリシーの定義:承認範囲と承認フローを定義することで、重要なデータリソースおよび機密操作に対する制御フローを作成できます。通知はショートメッセージ、メール、または DingTalk で送信可能です。
-
承認リクエストの処理:申請者および承認者は承認センターでリクエストを管理できます。
カスタム承認ポリシーの設定方法の詳細については、「コンピュートエンジン承認ポリシー」、「DataService Studio 承認ポリシー」、および「拡張プログラム承認ポリシー」をご参照ください。
カスタム承認ポリシーを設定すると、テーブルおよび Data Service の権限リクエストと承認プロセスは、「テーブルフィールド権限リクエストおよび承認フロー」および「Data Service 権限リクエストおよび承認フロー」に示されているとおりになります。
テーブルフィールド権限フロー
承認センターでカスタム承認ポリシーを設定すると、セキュリティセンターで送信されたテーブルフィールド権限リクエストの承認フローは次の図のようになります。
-
ユーザーがセキュリティセンターで MaxCompute テーブルフィールドの権限をリクエストすると、DataWorks はリクエストされたテーブルフィールドに基づいて適切な承認フローを選択します。
-
リクエストされたテーブルフィールドがカスタム承認ポリシーの範囲内にある場合、リクエストは承認センターで定義されたカスタム承認フローに入ります。
-
リクエストされたテーブルフィールドがどのカスタム承認ポリシーのデータ範囲にも該当しない場合、リクエストはセキュリティセンターのデフォルト承認フローによって処理されます。
-
-
リクエストが複数のカスタム承認ポリシーに一致する場合、DataWorks は承認センターで設定されたポリシー優先度に基づいて適用するポリシーを決定します。
カスタム承認ポリシーを設定する際には、プロジェクト単位またはデータ分類単位で制御対象のデータ範囲を定義し、承認者や通知方法などの詳細を指定できます。また、これらのスコープ設定方法間の優先度も必要に応じて設定可能です。詳細については、「コンピュートエンジン承認ポリシー」をご参照ください。
Data Service 権限フロー
Data Service 承認フローを作成すると、ポリシーの適用範囲内のプロジェクトにおいて、API や関数、サービスオーケストレーションのデプロイなどの制御対象操作がフローをトリガーします。
次の図は、ユーザーが セキュリティセンターで権限をリクエストした際の承認フローを示しています。
-
ユーザーがセキュリティセンターで API、関数、またはサービスオーケストレーションを送信すると、システムはワークスペースにカスタム承認フローが設定されているかどうかを確認し、それに応じてリクエストを処理して結果を返します。
-
送信内容がカスタム承認フローをトリガーする場合、承認センターで定義されたフローによって処理されます。
-
送信内容がカスタム承認フローをトリガーしない場合、操作は自動的に承認されます。
-
-
カスタム承認フローがトリガーされると、DataWorks は承認センターで設定された承認ポリシーに基づいてリクエストをルーティングします。
カスタム承認ポリシーを設定する際には、プロジェクト単位で制御範囲を定義し、承認者や通知方法などの詳細を指定できます。詳細については、「DataService Studio 承認ポリシー」をご参照ください。