As configurações de sistema do Data Security Guard permitem controlar quatro comportamentos globais da plataforma: o período de retenção dos arquivos de marca d'água de dados, a exibição dos resultados de classificação do MaxCompute como rótulos de nível de segurança no Data Map, os endereços de e-mail ou webhook que recebem alertas ao detectar dados sensíveis e a reavaliação de dados não classificados em tempo real antes da exibição.
Pré-requisitos
Antes de começar, verifique se você possui:
Uma conta Alibaba Cloud com as permissões necessárias para o Data Security Guard. Sem as permissões adequadas, o sistema redireciona você para a página de autorização e impede o acesso às configurações descritas aqui.
Acesse a página System configuration
Faça login no console do DataWorks. Na barra de navegação superior, selecione a região desejada.
No painel de navegação à esquerda, escolha Data Development and O&M > Data Development. Selecione o workspace desejado na lista suspensa e clique em Go to Data Development.
Clique no ícone
no canto superior esquerdo. Escolha All Products > Data Governance > Data Security Guard e clique em Try Now.No painel de navegação à esquerda, clique em System Configuration.
A página System Configuration possui quatro abas:
|
Aba |
Configuração |
|
Watermark-based Tracing |
Período de retenção dos arquivos de marca d'água de dados |
|
Tagging Configuration |
Exibição dos resultados de classificação do MaxCompute como rótulos de nível de segurança no Data Map |
|
Alert Settings |
Endereços de e-mail e webhook para notificações de alerta |
|
Desensitization Settings |
Reavaliação de dados não classificados em tempo real antes da exibição |
Rastreamento por marca d'água
Na aba System Configuration > Watermark-based Tracing, defina o período de retenção dos arquivos de marca d'água de dados como um, dois ou três anos.
Esse período determina o alcance temporal do rastreamento da plataforma em caso de vazamento de dados. Por exemplo, com um período de retenção de dois anos, o Data Security Guard extrai informações de marca d'água de um arquivo vazado e rastreia operações dos últimos dois anos para identificar a possível origem do vazamento.
Para mais detalhes sobre o funcionamento do rastreamento por marca d'água, consulte Rastreabilidade de dados.
Configuração de rotulagem
Na aba System Configuration > Tagging Configuration, ative ou desative a rotulagem automática de sensibilidade para dados do MaxCompute.
Quando ativada, essa funcionalidade faz o Data Security Guard ler os resultados de classificação do MaxCompute e adicionar o nível de classificação de cada coluna como um rótulo de nível de sensibilidade. Esse rótulo aparece na coluna Field Information > Security Level na página de detalhes da tabela no DataWorks Data Map. Para mais informações, consulte Visualizar detalhes da tabela.
Antes de ativar, observe o seguinte:
Se você ativar a rotulagem, mas não visualizar os níveis de segurança no nível da coluna no Data Map, confirme se a chave column-level access control está ativada. Para mais detalhes, consulte Controle de acesso baseado em rótulos.
Após a ativação, os resultados de classificação de colunas no projeto MaxCompute afetam o controle de acesso. Confirme o nível de cada campo na página Visualizar e corrigir manualmente resultados de detecção de dados sensíveis. Se o rótulo de nível de permissão de acesso configurado no MaxCompute for inferior ao nível de segurança de um campo, o sistema bloqueará o acesso a esse campo. Para definir rótulos de nível de permissão de acesso, consulte Controle de acesso baseado em rótulos.
Configurações de alerta
Na aba System Configuration > Alert Settings, configure os destinos das notificações de alerta. Ao detectar dados sensíveis, a plataforma envia um alerta para notificar as pessoas responsáveis, permitindo que avaliem e tratem o risco.
Há suporte para dois tipos de destino:
Endereço de e-mail do destinatário
Configure a caixa de correio para receber notificações de alerta. Ao detectar um risco de dados, a plataforma envia um alerta para este endereço. Para adicionar um novo contato de alerta, consulte Visualizar e definir contatos de alerta.
Endereço de webhook do destinatário
Configure uma URL de webhook para enviar alertas para um chat em grupo. Plataformas compatíveis:
Grupos do DingTalk
WeCom
Lark
O envio de alertas para WeCom ou Lark requer o DataWorks Enterprise Edition.
Configurações de mascaramento
Na aba System Configuration > Desensitization Settings, ative ou desative a detecção de dados sensíveis em tempo real.
Essa configuração só entra em vigor se você já tiver configurado tanto as regras de detecção de dados sensíveis quanto as regras de mascaramento de dados. Sem ambas as configurações, a plataforma não terá regras para aplicar, independentemente desta opção.
A tabela a seguir mostra como cada opção afeta o comportamento da plataforma ao consultar ou exibir dados:
|
Configuração |
Comportamento |
|
Real-time detection enabled (padrão) |
A plataforma verifica se os dados são sensíveis com base nos resultados de detecção existentes. Se forem sensíveis, os dados são mascarados antes da exibição. Se ainda não estiverem classificados, a plataforma inicia uma tarefa de detecção em tempo real para reavaliá-los. Caso a reavaliação identifique os dados como sensíveis, o sistema os mascara imediatamente. |
|
Real-time detection disabled |
Apenas dados já identificados como sensíveis são mascarados. Dados não classificados são exibidos sem mascaramento, mesmo que uma reavaliação futura os identifique como sensíveis. |
A detecção em tempo real vem ativada por padrão para capturar dados sensíveis em novas entradas ainda não classificadas.
Próximos passos
Rastreabilidade de dados — saiba como extrair informações de marca d'água de arquivos vazados
Visualizar e definir contatos de alerta — gerencie quem recebe as notificações de alerta
Visualizar e corrigir manualmente resultados de detecção de dados sensíveis — confirme os níveis de classificação de campos após ativar a rotulagem