プラットフォーム全体の Data Security Guard の動作を設定します。ウォーターマークファイルの保持期間、データマップにおける MaxCompute のセキュリティレベルのラベリング、アラート通知の送信先、および表示前の機密データのリアルタイム検出を設定できます。
前提条件
開始する前に、次の条件を満たしていることを確認してください。
-
Data Security Guard に必要な権限を持つ Alibaba Cloud アカウント。これらの権限がない場合は、認可ページにリダイレクトされます。
システム設定ページへの移動
-
DataWorks コンソールにログインします。上部のナビゲーションバーで、目的のリージョンを選択します。
-
左側のナビゲーションペインで、[データ開発とO&M] > [データ開発] を選択します。ドロップダウンリストから目的のワークスペースを選択し、[データ開発に進む] をクリックします。
-
左上隅の
アイコンをクリックします。[すべての製品] > [データガバナンス] > [データセキュリティガード] を選択し、[今すぐ試す] をクリックします。 -
左側のナビゲーションペインで、[システム設定] をクリックします。
[システム設定] ページには、4 つのタブがあります。
| タブ | 設定内容 |
|---|---|
| [ウォーターマーク追跡] | データウォーターマークファイルの保持期間 |
| [タグ設定] | MaxCompute の分類結果をデータマップのセキュリティレベルラベルとして表示するかどうか |
| [アラート設定] | アラート通知のメールアドレスと Webhook URL |
| [マスキング設定] | 未分類データを表示前にリアルタイムで再評価するかどうか |
ウォーターマーク追跡
[システム設定] > [ウォーターマークベースのトレース] タブで、データウォーターマークファイルの保持期間を 1 年、2 年、または 3 年に設定します。
保持期間は、データ侵害が発生した際にプラットフォームが遡って追跡できる期間を決定します。たとえば、保持期間が 2 年の場合、Data Security Guard は漏洩したファイルからウォーターマーク情報を抽出し、過去 2 年間の操作を追跡して、誰がデータを漏洩させた可能性があるかを特定できます。
ウォーターマーク追跡の仕組みの詳細については、「データトレーサビリティ」をご参照ください。
タグ設定
[システム構成] > [タギング設定] タブで、MaxCompute データに対する自動機密ラベリングを有効化または無効化します。
有効にすると、Data Security Guard は MaxCompute から分類結果を読み取り、各列の分類レベルを機密度レベルのラベルとして追加します。 このラベルは、DataWorks Data Map のテーブル詳細ページにある [フィールド情報] > [セキュリティレベル] 列に表示されます。 詳細については、「テーブル詳細の表示」をご参照ください。
有効にする前に、次の点に注意してください。
-
ラベリングを有効にしてもデータマップで列レベルのセキュリティレベルが表示されない場合は、[列レベルのアクセス制御] スイッチがオンになっていることを確認してください。 詳細については、「ラベルベースのアクセス制御」をご参照ください。
-
有効にすると、MaxCompute プロジェクトの列分類結果がアクセス制御に影響します。「機密データ検出結果の表示と手動修正」ページで、各フィールドのレベルを確認してください。MaxCompute で設定されたアクセス権限レベルラベルがフィールドのセキュリティレベルより低い場合、そのフィールドへのアクセスはブロックされます。アクセス権限レベルラベルを設定するには、「ラベルベースのアクセス制御」をご参照ください。
アラート設定
[システム設定] > [アラート設定] タブで、機密データが検出されたときのアラート通知の宛先を設定します。
2 つの送信先タイプがサポートされています。
メール受信先アドレス
アラート通知を受信するメールアドレスを設定します。新しいアラート連絡先を追加するには、「アラート連絡先の表示と設定」をご参照ください。
Webhook 受信先アドレス
Webhook URL を設定して、グループチャットにアラートをプッシュします。サポートされているプラットフォーム:
-
DingTalk グループ
-
WeCom
-
Lark
WeCom または Lark へのアラートのプッシュには、DataWorks Enterprise Edition が必要です。
マスキング設定
[システム設定] > [マスキング設定] タブで、機密データのリアルタイム検出を有効化または無効化します。
この設定は、機密データ検出ルール とデータマスキングルールの両方を既に設定している場合にのみ有効になります。両方が設定されていない場合、プラットフォームには適用できるルールがありません。
次の表は、データをクエリまたは表示する際に、各オプションがプラットフォームの動作にどのように影響するかを示しています。
| 設定 | 動作 |
|---|---|
| [リアルタイム検出が有効] (デフォルト) | プラットフォームは、既存の検出結果に基づいて、データが機密かどうかを確認します。機密データは表示前にマスキングされます。未分類データはリアルタイム検出タスクをトリガーし、機密と判定された場合は即座にマスキングされます。 |
| [リアルタイム検出が無効] | 既に機密と判定されているデータのみがマスキングされます。未分類データは、再評価すれば機密と判定される場合でも、マスキングされずに表示されます。 |
リアルタイム検出は、まだ分類されていない新しいエントリの機密データを検出するため、デフォルトで有効になっています。
次のステップ
-
データトレーサビリティ — 漏洩したファイルからウォーターマーク情報を抽出する方法を説明します。
-
アラート連絡先の表示と設定 — アラート通知を受信するユーザーを管理します。
-
機密データ検出結果の表示と手動修正 — ラベリングを有効にした後、フィールドの分類レベルを確認します。