「セキュリティ設定とその他」ページでは、クエリ結果内の機密情報をマスクしたり、コードとログを安全に隔離したり、コード品質を制御するために強制的なコードレビューを実施したり、タスクの正確性を保証するためにスモークテストを必須にすることができます。
制限事項
クエリ結果のデータマスキングはワークスペース単位で設定されます。すべてのワークスペースで機密情報をマスクする必要がある場合は、各ワークスペースごとにこの機能を個別に有効化する必要があります。
たとえば、ワークスペース A ではデータマスキングが有効ですが、ワークスペース B では無効です。ワークスペース B のユーザーがワークスペース A のテーブルを表示する権限を持っている場合、ワークスペース B からこれらのテーブルをクエリするとプレーンテキストでデータが返されます。
セキュリティ設定などにアクセスする
-
DataWorks コンソール にログインします。対象のリージョンで、左側のナビゲーションウィンドウから をクリックします。ドロップダウンリストからワークスペースを選択し、移動 データ開発 をクリックします。
-
DataStudio の左側ナビゲーションウィンドウ下部にある
アイコンをクリックして、設定項目 ページを開きます。 -
設定項目 ページで、セキュリティ設定とその他 をクリックして、セキュリティ設定とその他 ページを開きます。
このページでは、以下の操作が可能です。
-
クエリ結果のデータマスキングを有効化します。詳細については、「クエリ結果のデータマスキングを有効化する」をご参照ください。
-
コードとログのセキュア隔離を有効化します。詳細については、「コードとログのセキュア隔離を有効化する」をご参照ください。
-
タスク送信時のベースライン影響プロンプトを有効化します。詳細については、「タスク送信時のベースライン影響プロンプトを有効化する」をご参照ください。
-
強制的なコードレビューを有効化します。詳細については、「強制的なコードレビューを有効化する」をご参照ください。
-
強制的なスモークテストを有効化します。詳細については、「強制的なスモークテストを有効化する」をご参照ください。
-
クエリ結果のデータマスキングを有効化する
-
機能概要
有効化すると、DataWorks は組み込みのデータマスキングルールを使用してクエリ結果をマスクします。組み込みルールが要件を満たさない場合は、データセキュリティガードでカスタムルールを作成できます。詳細については、「データセキュリティガード」をご参照ください。
説明この機能は動的データマスキングを実行し、基盤データには影響しません。
-
設定方法
セキュリティ設定とその他 ページの データセキュリティ セクションで、クエリ内容のデセンシタイズを有効化します。この設定は即時反映されます。
説明-
データマスキングを有効化しない場合、機密情報が漏洩するリスクがあります。
-
ページクエリ内容のマスキングを有効化 スイッチは現在のワークスペースにのみ適用されます。
-
-
組み込みデータマスキングルール
以下の表は、組み込みのデータマスキングルールの一覧です。
タイプ
データマスキングルール
元のデータ
マスク後のデータ
身分証明書番号
先頭および末尾の数字のみを表示します。このルールは、15 桁および 18 桁の身分証明書番号に適用されます。
111222190002309999
1*************9
携帯電話番号
先頭 7 桁を表示し、末尾 4 桁をアスタリスク (
*) に置き換えます。このルールは中国本土の携帯電話番号に適用されます。13900001234
1390000****
メールアドレス
-
アットマーク (
@) より前の文字数が 3 文字以上の場合、先頭 3 文字のみを表示します。 -
アットマーク (
@) より前の文字数が 3 文字未満の場合、そのすべての文字を表示した後、アスタリスク 3 文字 (*) を続けます。
-
username@example.com
-
a@example.net
-
use***@example.com
-
a***@example.net
銀行カード番号
末尾 4 桁のみを表示します。このルールはクレジットカードおよびデビットカードに適用されます。
-
6888 8888 8888 8888
-
4666 6666 6666 6666
-
**** **** **** 8888
-
**** **** **** 6666
IP アドレスまたは MAC アドレス
先頭のセグメントのみを表示し、残りのセグメントはアスタリスク (
*) に置き換えます。-
192.168.0.1
-
01-80-C2-00-00-00
-
192.***.*.*
-
01-**-**-**-**-**
ナンバープレート
地域識別子およびプレート番号の末尾 3 文字をプレーンテキストで表示します。その他の文字はアスタリスク (*) に置き換えられます。-
CityA 666666
-
CityA 888888
-
CityA***666
-
CityA***888
-
コードとログのセキュア隔離を有効化する
この機能を有効化すると、現在のワークスペースのメンバーではないユーザーはタスクコードおよびログを閲覧できなくなります。アクセスを許可するには、ワークスペース管理者が該当ユーザーをワークスペースメンバーとして追加する必要があります。詳細については、「ワークスペースメンバーの追加とロール管理」をご参照ください。
ベースライン影響プロンプトを有効化する
この機能を有効化すると、タスクをコミットまたはデプロイメントする際に関連付けられたベースラインが表示されます。これにより、変更内容がベースラインタスクの実行に影響を与えるかどうかを評価できます。
強制的なコードレビューを有効化する
-
機能概要
強制的なコードレビューはワークスペース単位の機能です。有効化すると、開発者が送信したコードはデプロイメント前にレビューおよび承認される必要があります。また、ベースラインに基づいてコードレビューの範囲を限定することで、優先度の高いタスクの品質を確保し、他のタスクをブロックする可能性のある障害を防止できます。
-
設定方法
セキュリティ設定とその他 ページの コードレビュー セクションで、強制的なコードレビューの設定を行います。以下の表はパラメーターの説明です。
パラメーター
説明
コードレビュアー
ノード送信時のレビュアー選択ポリシーです。
-
任意の開発者ロールのユーザー:コードレビューが開始されると、ワークスペース内の開発者ロールを持つ任意のユーザーが変更を承認できます。ノードをコミットするユーザーが具体的なレビュアーを選択します。
-
指定ユーザー:コードレビューが開始されると、指定された開発者ロールを持つユーザーのみが変更を承認できます。DataWorks はノードをコミットする際に、ここで設定されたレビュアーをデフォルトで選択します。
コードレビューのベースライン範囲
送信時にコードレビューを必須とするノードです。
ベースラインの優先度に基づいて、強制的なコードレビューを必須とするノードを選択できます。ロジックは以下のとおりです。
-
レビュー範囲を非ベースラインタスクに設定した場合、ワークスペース内で新しく作成されたタスクは承認が必要になります。
-
レビュー範囲を特定のベースラインレベルのタスクに設定した場合、そのベースライン上のノードは送信時に承認が必要になります。
-
ベースライン番号が大きいほど優先度が高くなります。ベースラインタスクは非ベースラインタスクよりも優先度が高くなります。
ベースラインによるタスク優先度の制御方法の詳細については、「スマートベースラインの概要」をご参照ください。
-
コードレビューの詳細については、「コードレビュー」をご参照ください。
強制的なスモークテストを有効化する
セキュリティ設定とその他 ページの スモークテスト セクションでスイッチをオンにして、強制的なスモークテストを有効化します。有効化後、タスクはスモークテストに合格した場合にのみデプロイメント可能になります。
強制的なスモークテストを有効化した後:
-
タスクのスモークテストが実施されていない場合、またはテストに失敗した場合、そのチェックステータスは [タスクデプロイメント] ページで失敗したとマークされ、デプロイが防止されます。
-
チェックに失敗したタスクを特別にデプロイメントする必要がある場合は、ストレージ管理者 が ページにアクセスし、 のステータスを手動で 合格 に設定できます。
タスクデプロイメントの詳細については、「タスクのデプロイメント」をご参照ください。