すべてのプロダクト
Search
ドキュメントセンター

DataWorks:データセキュリティガードの概要

最終更新日:Aug 18, 2026

データセキュリティガードは、データ検出、マスキング、ウォーターマーク、アクセス制御、リスク識別、リネージ追跡を提供し、 DataWorks での機密データの特定と保護を支援します。

ワークフロー

データセキュリティガードは、準備、イベント中の保護、事後監査の 3 フェーズのワークフローに従います。

image
  1. ステップ 1:準備

    機密データが生成される前に、データ資産の分類と等級付けを行い、検出ルールを設定します。

    操作

    説明

    関連ドキュメント

    データの分類と等級付けを設定

    価値、コンテンツの機密性、影響範囲に基づいてデータを機密度レベルに分類します。レベルに応じて、管理原則と開発要件が異なります。

    DataWorks には組み込みテンプレートが用意されています。カスタムの分類と等級付けの名称を作成することもできます。

    機密データ検出ルールを設定

    機密列タイプを定義し、データソースと目的に基づいてルールを設定します。ルールに一致するコンテンツは機密としてマークされます。

    サポートされる検出方法:

    • データコンテンツ検出:組み込みルール、カスタムモデル、サンプルライブラリ、または正規表現を使用します。

    • メタデータ検出:ワイルドカード、プレフィックス、サフィックス、または包含パターンを使用して、列名とコメントを照合します。

    • 複合検出:AND/OR 演算子で複数の条件を組み合わせます。

    その他の設定

    • システム設定:ウォーターマーク追跡期間の設定、分類結果を MaxCompute の列ラベルにタグ付け、検出結果のアラート通知を受信するためのメールアドレスと Webhook URL の指定、未識別列に対するリアルタイム検出の有効化を行います。

    • ユーザーグループ設定:同一の権限を持つアカウントをグループに一括追加します。その後、グループをホワイトリストに追加して、メンバーがマスキングされていないデータにアクセスできるようにします。

  2. ステップ 2:アクティブ保護

    ルールを有効化すると、 DataWorks は一致する機密データを自動的に検出します。結果は、 DataWorks の以下のモジュールで確認できます。

    操作

    説明

    関連ドキュメント

    データマスキング管理

    検出された機密データに対して、マスキングルールを設定します。マスキングポリシーは機密度レベルに応じて異なります。

    マスキングタイプ:

    • 動的マスキング:クエリ時に結果ページでデータをマスキングします。

    • 静的マスキング:指定した場所にデータをマスキングして保存します。

    方法には、フォーマット保持暗号化、リダクション、ハッシュ化、文字置換、範囲変換、丸め、null 化が含まれます。

    生データへのアクセスを許可するには、ホワイトリストを設定します。

    要件に合うマスキングタイプと方法を選択してください。

    リスク識別管理

    組み込みのリスクルールは直ちに有効になります。データ量や頻度などのしきい値比較を使用して、カスタムルールを作成することもできます。有効なルールはリスクの高い操作を自動的に検出し、アラートを送信します。

    リスクの監視と対応

    検出されたリスクの詳細を確認し、リスクなし、または対応済みとしてマークします。

  3. ステップ 3:事後監査と追跡

    リスク監視の結果に基づいて機密データを処理し、セキュリティ管理を実施します。

    操作

    説明

    関連ドキュメント

    データ操作監査

    データセキュリティガードは、IP アドレス、データベースユーザー、タイムスタンプ、リネージ情報など、機密データに対するすべての操作をログに記録します。

    誤って識別された機密データは手動で修正できます。

    データウォーターマーク追跡

    漏えいしたデータファイルからウォーターマーク情報を抽出し、データ漏えいの発生源を追跡します。

制限事項

エディションの制限

データセキュリティガードを使用するには、 DataWorks Standard Edition 以上が必要です。 DataWorks の有効化方法については、購入ガイドをご参照ください。サポートされる機能はエディションによって異なります。詳細については、「DataWorks エディションの比較」をご参照ください。

権限の制限

データセキュリティガードを有効化できるのは、次のいずれかの権限を持つ Alibaba Cloud アカウントまたは RAM ユーザーのみです:

説明
  • テナント管理者とテナントレベルのセキュリティ管理者は、データセキュリティガードのすべての機能を使用できます。

  • ワークスペースレベルのセキュリティ管理者は、割り当てられたワークスペースの機能にのみアクセスできます。追加のワークスペース権限は、メンバーとロールの管理で付与してください。

機能の使用制限

EMR、MaxCompute、Hologres エンジンでは、データ検出と動的マスキングのみがサポートされています。

EMR エンジンの制限:

  • 機密データ検出とマスキングは、次の EMR クラスタタイプとストレージタイプのみをサポートします:

    説明

    次の表で、 Supported は機能がサポートされていることを示し、 Not supported は機能がサポートされていないことを示します。

    EMR クラスタタイプ

    メタデータストレージタイプ

    データストレージタイプ:OSS

    データストレージタイプ:OSS-HDFS

    データストレージタイプ:HDFS

    New DataLake クラスタ

    Data Lake Formation (DLF)

    Not supported

    Not supported

    Not supported

    RDS インスタンス

    Supported

    Supported

    Supported

    MySQL

    Supported

    Supported

    Supported

    カスタムクラスタ

    Data Lake Formation (DLF)

    Not supported

    Not supported

    Not supported

    RDS インスタンス

    Supported

    Supported

    Supported

    MySQL

    Supported

    Supported

    Supported

    その他のクラスタ

    --

    Not supported

    説明

    この機能は現在、次のリージョンでのみ利用できます:China (Hangzhou)、China (Shanghai)、China East 2 Finance、China (Beijing)、China North 2 Finance、China (Zhangjiakou)、China (Ulanqab)、China (Shenzhen)、China South 1 Finance、China (Chengdu)、China North 2 Ali Gov 1、China (Hong Kong)、US (Silicon Valley)、Singapore、Malaysia (Kuala Lumpur)、Germany (Frankfurt)、Indonesia (Jakarta)、SAU (Riyadh - Partner Region)、Thailand (Bangkok)、US (Virginia)。

  • EMR クラスタでデータセキュリティガードを使用するには、スケジューリング専用リソースグループをアップグレードする必要があります。DataWorks DingTalk グループに参加し、テクニカルサポートに連絡してアップグレードを依頼してください。

  • クラスタが Ranger を使用した LDAP 認証、またはテーブル権限に DLF-Auth を使用している場合は、アカウントマッピングを設定し、マッピングされたアカウントが EMR テーブルにアクセスできることを確認してください。アクセス ID マッピングの設定をご参照ください。

データセキュリティガードへのアクセス

  1. DataStudioページに移動します。

    DataWorks コンソールにログインします。 左側のナビゲーションウィンドウで、[データモデリングと開発] > [DataStudio] を選択します。 表示されるページで、ドロップダウンリストから目的のワークスペースを選択し、[DataStudioに移動] をクリックします。

  2. 左上隅の图标アイコンをクリックし、[すべての製品] > [データガバナンス] > [データセキュリティガード] を選択し、[今すぐ試す] をクリックしてデータセキュリティガードページに移動します。

    説明
    • Alibaba Cloudアカウントに必要な権限が付与されている場合、Data Security Guardのホームページに直接アクセスできます。

    • Alibaba Cloudアカウントに必要な権限が付与されていない場合、Data Security Guardの権限付与ページにリダイレクトされます。 Data Security Guardの機能は、Alibaba Cloudアカウントに必要な権限が付与された場合にのみ使用できます。