すべてのプロダクト
Search
ドキュメントセンター

DataWorks:データ追跡

最終更新日:Jul 10, 2026

データ追跡は、漏洩したデータファイルを分析して埋め込まれた電子透かし情報を抽出し、誰がいつデータにアクセスしたかを特定します。この機能は、データ侵害が発生した後、情報源を特定し、的を絞った修復措置を講じるために使用します。

制限事項

  • エディション: DataWorks Professional Edition または Enterprise Edition が必要です。また、Security Center で新しいデータセキュリティ機能を有効にする必要もあります。

  • サポートされるリージョン: China (Hangzhou)、China (Shanghai)、China (Beijing)、China (Zhangjiakou)、China (Ulanqab)、China (Shenzhen)、China (Chengdu)、香港 (中国)、および Japan (Tokyo)。

  • サポートされるコンピューティングエンジン: MaxCompute および Hologres。

前提条件

開始する前に、以下の要件を満たしていることを確認してください:

  • Alibaba Cloud アカウントまたは RAM ユーザーに、次のいずれかの権限が付与されていること:

    • [AliyunDataWorksFullAccess] ポリシー

    • DataWorks の テナントセキュリティ管理者 ロール

    • DataWorks の テナント管理者 ロール

  • 「新しいユーザーガイド」の手順を完了していること

仕組み

データ追跡は、マスクされたデータに埋め込まれた電子透かしに依存します。ファイルを追跡可能にするには、次の 3 つの手順を順番に完了する必要があります。各手順は前の手順に基づいています。

手順 1:データを機密データとして分類する

[機密データ保護] > [データ分類グレーディング] で、対象のデータフィールド (たとえば、 user_phone) に対して検出タスクを実行し、データ型 (たとえば、 Phone Number) でマークします。

詳細については、「データ分類と等級付け」をご参照ください。

手順 2:マスキングルールを設定する

[機密データ保護] > [データマスキング] で、データ型(たとえば、 Phone Number)のマスキングルールを設定し、マスキングポリシーを定義してその範囲を設定します。

詳細については、「データマスキング」をご参照ください。

手順 3:マスキングルールで電子透かしを有効にする

データマスキングルールを設定または編集する際に、[データ透かし] オプションを有効にします。

重要

電子透かしはデフォルトで無効になっています。この手順がないと、システムはマスクされたデータに電子透かし情報を埋め込むことができず、追跡は機能しません。

3 つの手順すべてが完了すると、データがマスクされるたびに、システムはオペレーター、操作時間、SQL クエリを含む非表示の電子透かしをデータに埋め込みます。マスクされ、電子透かしが入った CSV ファイルがデータ分析やデータ開発などのモジュールからクエリおよびエクスポートされた後、データ追跡機能はファイルを解析して侵害源を特定できます。

データ追跡タスクリスト

Data Traceability ページに移動すると、デフォルトで、現在のテナントで作成されたすべてのトレースタスクが一覧表示されます。この一覧には、Task Name、Creation time、Traceability Document、Task Status、Operation などの列があります。Traceability Document 列はクリック可能なリンクとして表示されます。リンクをクリックすると、新しいウィンドウで、アップロードした元の CSV ファイルをダウンロードできます。

[Operation]

説明

時間フィルター

上部の Creation time フィールドで開始時刻と終了時刻を選択して、指定した時間範囲内に作成されたタスクを絞り込みます。

ステータスフィルター

Task Status 列のヘッダーで In execution または Completed によってタスクを絞り込みます。

並べ替え

Creation time 列のヘッダーをクリックして、昇順と降順を切り替えます。

自動更新

リストに In execution ステータスのタスクが含まれている場合、すべてのタスクが Completed になるまで、ページは 10 秒ごとに自動更新されます。手動での更新は不要です。

手動更新

右上隅の更新ボタンをクリックすると、すべてのフィルターがクリアされ、1 ページ目に戻ります。この動作は、「現在のリストのみを更新する」という動作とは異なります。

追跡ファイルのダウンロード

Traceability Document 列に表示されるファイル名リンクをクリックして、アップロードした元の CSV ファイルを新しいウィンドウでダウンロードできます。

タスクステータスには In execution と Completed の 2 つのステータスがあります。タスクが In execution ステータスの場合:

  • 行のアクションのViewボタンとDeleteボタンは使用できません。

  • 行レベルのチェックボックスは使用できません。一括削除では、完了したタスクのみが選択されます。

  • タスクが [完了] になるまで、ページは 10 秒ごとにステータスを自動更新します。

データ追跡タスクの作成

  1. DataWorks コンソールにログインします。上部メニューで、対象のリージョンを選択します。左側メニューで、[データガバナンス] > [セキュリティセンター] を選択し、[セキュリティセンターへ] をクリックします。

  2. 左側メニューで、[機密データ保護] > [データトレーサビリティ] を選択します。

  3. [データ追跡] ページで、左上隅の [新規タスク] をクリックします。

説明

アップロードするファイルは、次のすべての要件を満たす必要があります:

  • フォーマット: .csv ファイルのみ

  • 最大サイズ: 200 MB

  • 最小エントリ数: 500 以上

データ追跡結果の表示

重要

この機能は、マスキング設定時に電子透かしが有効化された操作のデータのみを追跡できます。

タスクの [タスクステータス] が [完了] に変わったら、[操作] 列の [表示] をクリックして結果を確認してください。

潜在的な侵害源が検出された場合、結果には次のフィールドが含まれます:

信頼度

フィールド 説明
透かしの類似性 システムは、この操作と追跡ファイル内の電子透かしとの類似性を 5 段階 ([Extremely low]、低い、中、高い、[Extremely high]) で表示します (特定の数値は提供されません)。レベルが高いほど、この操作がデータ侵害を引き起こした可能性が高いことを示します。

操作情報

フィールド 説明
オペレーター 操作に使用されたアカウント。これは、ログオンアカウント、またはデータソースのデフォルトアクセス ID として指定された RAM ユーザーまたは Alibaba Cloud アカウントです。
操作時間 操作が発生した時刻。
[Operation behavior] 操作のタイプ。操作が SQL ステートメントの場合は、完全なステートメントをコピーできます。

範囲

フィールド 説明
プロジェクト アクセスされたプロジェクトまたはデータベースの名前。

潜在的な侵害源が検出されない場合:詳細ダイアログには結果テーブルが表示されず、代わりにプロンプトメッセージが表示されます。考えられる理由は次のとおりです:

  • 追跡ファイルに電子透かしがないか、電子透かしがデータ透かしと一致しません。

  • 重複排除後のデータ量が 500 エントリ未満であり、電子透かしを再構築するには不十分です。

アップロードしたファイルがデータ透かしが有効になっているマスキングルールで処理されたかどうかを確認し、重複排除後に十分なデータ量を確保することを推奨します。

データ追跡タスクの削除

[操作] 列から単一のタスクを削除するか、複数のタスクを選択して一括で削除してください。

警告

タスクが削除されると、追跡ファイルはダウンロードできなくなり、結果も表示できなくなります。

次のステップ