Todos os produtos
Search
Central de documentação

DataWorks:Criar uma regra de mascaramento de dados

Última atualização: Jun 27, 2026

O DataWorks oferece suporte a diversos cenários de mascaramento de dados. Crie regras de mascaramento adequadas aos cenários necessários. Este tópico descreve como criar essas regras e executar consultas com dados mascarados no DataWorks.

Informações básicas

O DataWorks fornece dois tipos de mascaramento de dados: mascaramento estático e mascaramento dinâmico.

  • Mascaramento dinâmico de dados: abrange cenários como Mascaramento de exibição no Desenvolvimento de Dados e Mapa de Dados, Mascaramento de exibição no DataAnalysis, Mascaramento na camada de mecanismo do MaxCompute e Mascaramento na camada de mecanismo do Hologres.

  • Mascaramento estático de dados: refere-se ao cenário de mascaramento estático da integração de dados.

Por padrão, as regras de mascaramento de dados ficam desativadas após a criação. Ative manualmente as regras para mascarar os dados automaticamente nos cenários relevantes.

Nota

Pré-requisitos

  • (Opcional, apenas para mascaramento dinâmico de dados) Configure regras de detecção de dados confidenciais conforme necessário. Isso permite associar campos que exigem mascaramento ao criar regras de mascaramento de dados. Para obter mais informações, consulte Regras de detecção de dados confidenciais.

  • (Opcional, apenas para mascaramento dinâmico de dados) Utilize uma lista de permissões para permitir que usuários específicos ignorem as regras de mascaramento de dados durante um período determinado. Para isso, adicione os usuários a um grupo de usuários para que possam visualizar os dados brutos. Para obter mais informações, consulte Configurar um grupo de usuários.

  • (Opcional, apenas para mascaramento na camada de mecanismo do MaxCompute) Este cenário mascara dados confidenciais quando você consulta dados a partir de pontos de entrada externos ao DataWorks, como o cliente de linha de comando do MaxCompute (odpscmd) ou o Logview. Para utilizar este cenário, solicite a adição de um endereço IP à lista de permissões de rede do MaxCompute. Isso permite chamar as funções de mascaramento. Para obter mais informações, consulte Exemplo: Usar mascaramento de dados subjacente no E-MapReduce.

Controle de acesso

  • Configurar regras de mascaramento de dados (criar, editar e excluir):

    • O Tenant Administrator e os administradores de segurança do tenant podem realizar essas operações em todos os cenários de mascaramento de dados.

    • O Workspace Administrator e os administradores de segurança do workspace podem realizar essas operações apenas nos cenários de mascaramento de dados para os quais possuem permissões.

  • Configurar uma lista de permissões de mascaramento de dados (criar, editar e excluir):

    • Os administradores do tenant e administradores de segurança do tenant podem configurar listas de permissões para todos os cenários de mascaramento de dados.

    • O Workspace Administrator e os administradores de segurança do workspace podem configurar listas de permissões apenas para os cenários de mascaramento de dados para os quais possuem permissões.

Para executar essas operações, é necessário ter as permissões de função adequadas. Para obter mais informações sobre autorização, consulte Permissões de módulo no nível do workspace e Permissões globais de módulo.

Ponto de entrada para configuração de regras de mascaramento de dados

  1. Faça login no console do DataWorks. Na região de destino, clique em Data Governance > Security Center no painel de navegação à esquerda. Na página exibida, clique em Go to Security Center.

  2. No painel de navegação à esquerda, clique em Data Security > Sensitive Data Management e, em seguida, clique em Try Now para acessar o Data Security Guard.

    Nota
    • Se sua conta Alibaba Cloud já estiver autorizada, você será direcionado à página inicial do Data Security Guard.

    • Caso sua conta Alibaba Cloud não esteja autorizada, você será redirecionado para a página de autorização do Data Security Guard. Para usar os recursos do Data Security Guard pela primeira vez, acesse Data Security > Sensitive Data Management, selecione Data Security Guard na caixa de diálogo pop-up e conclua a autorização.

  1. No painel de navegação à esquerda, escolha Rule Setting > Data Masking Management para acessar a página Data Masking Management.

  2. No painel à esquerda, selecione um cenário de mascaramento de dados. Em seguida, clique em Masking Rule à direita para criar uma regra para o cenário.

Criar uma regra de mascaramento dinâmico de dados: Cenário de mascaramento de exibição no Desenvolvimento de Dados/Mapa de Dados

  1. Selecione um cenário de mascaramento de dados.

    Na página Data Masking Management, defina Data Masking Scenario como Data Development/Data Map display masking > Default Scenario. Em seguida, clique em Masking Rule à direita.

  2. Crie uma regra de mascaramento de dados.

    1. Na caixa de diálogo Create Masking Rule, configure os parâmetros da regra.

      1. Selecione um campo confidencial e especifique um nome para a regra.

        Parâmetro

        Descrição

        Tipo de campo confidencial

        Selecione o tipo de campo ao qual esta regra de mascaramento de dados se aplica.

        • É possível selecionar um tipo de campo confidencial integrado ou um tipo personalizado criado na Detecção de Dados Confidenciais. Para obter mais informações sobre como adicionar um campo confidencial, consulte Regras de detecção de dados confidenciais.

        • Caso já exista uma regra de mascaramento de dados criada para o mesmo cenário, o DataWorks filtra os tipos de campos confidenciais já utilizados para evitar regras de mascaramento inconsistentes para o mesmo campo confidencial no mesmo cenário.

        Masking Rule Name

        Por padrão, este parâmetro é igual ao Tipo de campo confidencial. Também é possível especificar um nome personalizado. O nome da regra deve ser único.

      2. Configure os cenários de mascaramento de dados.

        Selecione os cenários aos quais a regra de mascaramento de dados se aplica. Por padrão, o cenário selecionado na Etapa 1 é utilizado. Altere o cenário ou adicione mais cenários conforme necessário.

      3. Configure um método de mascaramento de dados.

        O DataWorks oferece métodos de transformação de dados como Criptografia com preservação de formato, Mask, Criptografia HASH, String Replacement, Transformação por intervalo, Arredondamento e Definir como nulo. Escolha um método de acordo com seus requisitos.

        Criptografia com preservação de formato (antigo algoritmo de pseudonimização)

        A criptografia com preservação de formato substitui um valor por um valor mascarado que mantém as mesmas características. O formato dos dados permanece inalterado após o mascaramento. A tabela a seguir descreve os parâmetros desta regra de mascaramento de dados.

        Parâmetro

        Descrição

        (Opcional) Data watermark

        Uma marca d'água de dados fornece rastreabilidade. Se ocorrer um vazamento de dados, a marca d'água ajuda a localizar a possível origem do incidente. Ative ou desative a opção Data watermark conforme necessário.

        Nota

        O recurso de marca d'água de dados está disponível apenas no DataWorks Enterprise Edition.

        Desensitization characteristic value

        Diferentes valores de característica de mascaramento correspondem a diferentes regras de política de mascaramento. Isso significa que, para os mesmos dados de origem, valores de característica distintos produzem resultados mascarados diferentes. Se o valor da característica de mascaramento for o mesmo, os mesmos dados de origem produzirão os mesmos dados mascarados.

        Por exemplo, se os dados brutos forem a123:

        • Ao definir o valor da característica de mascaramento como 0, os dados serão mascarados como b124.

        • Ao definir o valor da característica de mascaramento como 1, os dados serão mascarados como c234.

        O valor padrão é 5. O valor pode variar de 0 a 9.

        Replace Character Set

        Se a regra de detecção para o Tipo de campo confidencial selecionado não for uma regra integrada, configure o Replace Character Set. Após configurar um conjunto de caracteres de substituição, qualquer caractere desse conjunto será substituído por outro caractere do mesmo tipo.

        Por exemplo, se os dados confidenciais antes do mascaramento consistirem em dígitos de 0 a 3 e letras de a a d, os dados mascarados também consistirão em dígitos e letras dentro desse intervalo.

        Nota

        Os caracteres no conjunto de caracteres são substituídos por caracteres do mesmo intervalo. O conjunto de caracteres de substituição aceita letras maiúsculas, letras minúsculas e dígitos. Separe vários caracteres com vírgulas (,). Caracteres chineses não são suportados. Se os dados a serem mascarados não estiverem em conformidade com o intervalo do conjunto de caracteres, eles não serão mascarados.

        Mascaramento parcial

        O método de mascaramento parcial oculta parte das informações substituindo caracteres em posições específicas por asteriscos (*). Ao usar este método, selecione um modo de mascaramento. O DataWorks fornece vários modos de mascaramento integrados e suporta modos personalizados.

        Parâmetro (selecione um)

        Descrição

        Recommended Methods

        Selecione um método de mascaramento recomendado na lista suspensa. Os métodos disponíveis variam dependendo do campo a ser mascarado.

        O DataWorks possui três métodos de mascaramento integrados. Eles incluem mostrar apenas o primeiro e o último caractere, mostrar apenas os três primeiros e os dois últimos caracteres, e mostrar apenas os três primeiros e os quatro últimos caracteres. Selecione uma opção na lista suspensa conforme necessário.

        Custom

        Esta opção oferece uma maneira mais flexível de configurar o mascaramento. Configure se cada segmento deve ser mascarado da esquerda para a direita e especifique o número de caracteres a mascarar (ou não mascarar). É possível adicionar até 10 segmentos. Pelo menos um segmento é obrigatório, e deve haver exatamente um segmento definido como Remaining Characters.

        Por exemplo, masque os primeiros 3 caracteres e não masque os caracteres restantes.

        Criptografia HASH

        Ao utilizar a criptografia HASH para mascaramento de dados, configure os parâmetros descritos na tabela a seguir.

        Parâmetro

        Descrição

        Data watermark

        Uma marca d'água de dados fornece rastreabilidade. Se ocorrer um vazamento de dados, a marca d'água ajuda a localizar a possível origem do incidente. Ative ou desative a opção Data watermark conforme necessário.

        Nota

        O recurso de marca d'água de dados está disponível apenas no DataWorks Enterprise Edition.

        Encryption Algorithm

        As opções incluem MD5, SHA256, SHA512 e SM3.

        Salt value

        Defina o valor de sal para cada algoritmo de criptografia. O valor padrão é 5. O valor pode variar de 0 a 9.

        Nota

        Um sal é uma string específica inserida nos dados. Em criptografia, a salinização é o processo de inserir uma string específica em uma posição fixa de uma senha. Isso torna o resultado do hash diferente do resultado do hash da senha original.

        Substituição de caracteres

        O método String Replacement substitui caracteres em uma posição especificada por caracteres escolhidos por você. A tabela a seguir descreve os parâmetros desta regra de mascaramento de dados.

        Parâmetro

        Descrição

        (Obrigatório) Posição de substituição

        Na lista suspensa, selecione Substituir tudo, Substituir os primeiros 3 caracteres ou Substituir os últimos 4 caracteres. Também é possível selecionar Custom para definir a posição de substituição.

        Se você definir a Posição de substituição como Custom, poderá definir segmentos personalizados. Defina os segmentos da esquerda para a direita e configure o número de caracteres a substituir e o método de substituição para cada segmento. É possível adicionar até 10 segmentos. Pelo menos um segmento é obrigatório, e deve haver exatamente um segmento definido como Remaining Characters.

        (Obrigatório) Replacement Method

        As opções incluem Random replacement, Sample value replacement e Fixed value substitution.

        • Random replacement: Substitui aleatoriamente os caracteres nas posições correspondentes. O número de caracteres permanece o mesmo após a substituição.

        • Sample value replacement: Selecione uma biblioteca de amostras. Os valores da biblioteca de amostras selecionada são usados para substituir os caracteres nas posições correspondentes.

        • Fixed value substitution: Na caixa de texto Valor de substituição, insira os caracteres de substituição (quaisquer caracteres, de 1 a 100 caracteres de comprimento, não podem conter caracteres nulos). O valor inserido é usado para substituir os caracteres nas posições correspondentes.

        Transformação por intervalo

        O método Transformação por intervalo aplica-se apenas a dados numéricos. Ele mascara dados dentro de um intervalo numérico especificado para um valor fixo. É possível adicionar no mínimo 1 e no máximo 10 intervalos.

        Parâmetro

        Descrição

        Intervalo numérico original [m,n)

        O intervalo numérico dos dados antes do mascaramento. O valor deve ser maior ou igual a 0 e pode ter até duas casas decimais.

        Valor numérico mascarado

        O valor após o mascaramento. O valor deve ser maior ou igual a 0 e pode ter até duas casas decimais.

        Arredondamento

        O método Arredondamento aplica-se apenas a dados numéricos.

        Parâmetro

        Descrição

        Tipo de dados brutos

        Apenas tipos numéricos são suportados.

        Keep the number of decimal places

        Mantenha de 0 a 5 casas decimais. A parte restante é arredondada. Por exemplo, se o valor original for 3,1415 e você optar por manter 2 casas decimais, o valor mascarado será 3,14.

        Definir como nulo

        Ao utilizar o método Definir como nulo, o campo confidencial correspondente é definido como uma string vazia.

    2. Verifique o resultado do mascaramento.

      Na caixa de texto Sample Data, insira dados de amostra para serem mascarados. Os dados podem ter de 0 a 100 caracteres de comprimento. Em seguida, clique em Validation. Os dados mascarados são retornados no campo Masking Effect.

    3. Clique em Save ou Save para criar a regra de mascaramento de dados.

Após criar a regra de mascaramento de dados:

Criar uma regra de mascaramento estático de dados: Cenário de mascaramento estático da integração de dados

  1. Na página Data Masking Management, defina Data Masking Scenario como Data integration static masking > Default Scenario. Em seguida, clique em + Data Masking Rule à direita.

  2. Crie uma regra de mascaramento de dados.

    1. Na caixa de diálogo Create Masking Rule, configure os parâmetros da regra.

      Na parte inferior da caixa de diálogo, verifique o resultado do mascaramento. Insira dados de amostra no campo Sample data e clique em Verify Masking. O resultado mascarado é exibido na área Masking effect.

      1. Selecione um tipo de dado confidencial e especifique um nome para a regra.

        Parâmetro

        Descrição

        Sensitive Data Type

        • Select Existing: Selecione um tipo de dado confidencial existente (integrado ou personalizado) conforme necessário.

        • Add Type: Insira um nome para o tipo de dado confidencial. O nome deve ser único e não pode ser igual a um tipo existente.

        Nota

        Os tipos de dados confidenciais integrados incluem: Número de telefone celular, Número de cartão de ID, Número de cartão bancário, Email_Integrado, IP, Número de placa de veículo, Código postal, Número de telefone fixo, Endereço MAC, Endereço, Nome, Nome da empresa, Etnia, Signo do zodíaco, Gênero e Nacionalidade.

        Masking Rule Name

        Por padrão, este parâmetro é igual ao Sensitive Data Type. Também é possível especificar um nome personalizado. O nome da regra de mascaramento de dados deve ser único.

      2. Configure um método de mascaramento de dados.

        O DataWorks suporta três métodos de mascaramento de dados: Pseudonym, Hash e Mask. Escolha o método que melhor atende às suas necessidades.

        Pseudônimo

        A pseudonimização substitui um valor por um valor mascarado que mantém as mesmas características. O formato dos dados permanece inalterado após o mascaramento. Apenas alguns campos existentes suportam pseudonimização.

        • Se o Sensitive Data Type selecionado for um tipo integrado, como Número de telefone celular, Número de cartão de ID, Número de cartão bancário, Email_Integrado, IP, Número de placa de veículo, Código postal, Número de telefone fixo, Endereço MAC, Endereço, Nome ou Nome da empresa, configure o Security domain.

          Security domain: O valor é um número inteiro de 0 a 9. Cada domínio de segurança utiliza um conjunto diferente de regras de política de mascaramento. Como resultado, os mesmos dados de origem são mascarados de forma diferente dependendo do domínio de segurança utilizado. Por exemplo, se os dados brutos forem a123, definir o domínio de segurança como 0 mascara os dados como b124, enquanto defini-lo como 1 mascara os dados como c234. Se o domínio de segurança for o mesmo, os mesmos dados de origem sempre produzirão o mesmo resultado mascarado.

        • Se o Sensitive Data Type selecionado não for um tipo integrado, configure o Replace Character Set.

          Replace Character Set: Substitui caracteres por outros caracteres do mesmo tipo. O conjunto de caracteres de substituição pode conter letras maiúsculas, letras minúsculas e dígitos. Use uma vírgula (,) para separar vários caracteres. Caracteres chineses não são suportados. Dados que não correspondem aos tipos de caracteres especificados não são mascarados. Por exemplo, se os dados confidenciais originais consistirem em dígitos de 0 a 3 e letras de a a d, os dados mascarados também consistirão em dígitos e letras desse mesmo intervalo.

        Hashing

        Este método criptografa dados brutos em dados de comprimento fixo. O método Hashing exige a seleção de um Security domain.

        Security domain: O valor pode variar de 0 a 9. Cada domínio de segurança possui um conjunto diferente de regras de política de mascaramento. Portanto, aplicar domínios de segurança diferentes aos mesmos dados de origem produz resultados mascarados diferentes. Inversamente, aplicar o mesmo domínio de segurança aos mesmos dados de origem sempre produz o mesmo resultado mascarado.

        Por exemplo, se os dados brutos forem a123:

        • Se você definir o domínio de segurança como 0, os dados serão mascarados como b124.

        • Se você definir o domínio de segurança como 1, os dados serão mascarados como c234.

        Mascaramento parcial

        O método Mask oculta parte das informações substituindo caracteres em posições específicas por asteriscos (*). Ao usar este método, selecione um modo de mascaramento. O DataWorks fornece vários modos de mascaramento integrados e suporta modos personalizados.

        • Recommended Methods: Para alguns campos, selecione um método de mascaramento recomendado na lista suspensa. Os métodos de mascaramento disponíveis variam dependendo do campo. O DataWorks fornece três métodos de mascaramento integrados. Esses métodos mostram apenas o primeiro e o último caractere, os três primeiros e os dois últimos caracteres, ou os três primeiros e os quatro últimos caracteres. Selecione um conforme necessário. Para alguns campos existentes, apenas o método padrão pode ser selecionado.

        • Custom: Oferece uma maneira flexível de configurar o mascaramento. Configure cada segmento da esquerda para a direita, especificando se deve mascará-lo e o número de caracteres a mascarar ou reter. É possível adicionar até 10 segmentos. Pelo menos um segmento é obrigatório, e exatamente um segmento deve ser definido como Remaining Characters.

          • Exemplo 1: Mascarar os três primeiros caracteres e não mascarar os caracteres restantes.

          • Exemplo 2: Os últimos 3 dígitos são mascarados e os dígitos restantes não são mascarados.

    2. Verifique o resultado do mascaramento.

      Na caixa de texto Sample Data, insira dados de amostra para serem mascarados. Os dados podem ter de 0 a 100 caracteres de comprimento. Em seguida, clique em Verify Masking. Os dados mascarados são retornados no campo Masking Effect.

    3. Clique em Confirm para criar a regra de mascaramento de dados.

Após criar a regra de mascaramento de dados:

  • Por padrão, as regras de mascaramento de dados ficam desativadas após a criação. Ative manualmente as regras para que elas tenham efeito nos cenários relevantes. Para obter mais informações sobre como alterar o status de uma regra, consulte Ativar ou desativar uma regra de mascaramento de dados.

  • Depois de criar uma regra de mascaramento de integração de dados, utilize a regra ao criar uma tarefa de sincronização em tempo real para uma única tabela. Para obter mais informações, consulte Configurar mascaramento de dados.

Configurar uma lista de permissões para uma regra de mascaramento de dados (apenas para mascaramento dinâmico de dados)

Para cenários de mascaramento dinâmico de dados, configure uma lista de permissões de usuários para uma regra de mascaramento de dados. Após a ativação da regra, os usuários incluídos na lista de permissões não são afetados pela regra e podem visualizar dados brutos durante um período especificado.

Nota

Antes de criar uma lista de permissões, adicione os usuários desejados a um grupo de usuários. Para obter mais informações sobre como configurar um grupo de usuários, consulte Configurar um grupo de usuários.

Para adicionar uma lista de permissões, execute as etapas a seguir:

  1. Na página Data Masking Management, clique em Whitelist Configuration.

  2. No canto superior direito, clique em Allowlist.

  3. Na caixa de diálogo Create Whitelist, configure os parâmetros.

    Nota
    • Não é possível configurar listas de permissões para os cenários de Mascaramento na camada de mecanismo do Hologres ou Mascaramento estático da integração de dados.

    • Após definir o período de vigência de uma lista de permissões, os dados confidenciais que atendem às condições da lista não serão mascarados durante o período especificado.

    A tabela a seguir descreve os parâmetros.

    Parâmetro

    Descrição

    Tipo de campo confidencial

    Selecione apenas tipos de campos confidenciais que estejam ativados para o cenário atual de mascaramento de dados.

    Escopo do grupo de usuários

    Selecione um grupo de usuários configurado. É possível selecionar até 50 grupos de usuários. Depois que um grupo de usuários é adicionado à lista de permissões, as contas desse grupo podem recuperar os dados brutos antes do mascaramento. Para obter mais informações sobre como configurar um grupo de usuários, consulte Configurar um grupo de usuários.

    Effective Time

    Defina o período de vigência da lista de permissões conforme necessário. Escolha um período de curto prazo ou permanente. As opções de curto prazo incluem 30 dias, 90 dias, 180 dias e 365 dias. Também é possível definir um período personalizado, que pode começar no dia atual ou em uma data futura.

    Se um usuário consultar informações confidenciais fora do período de vigência da lista de permissões, os dados continuarão sendo mascarados.

    Nota

    Se você selecionar um período de curto prazo, os dados não serão mascarados desde o momento atual até que o número especificado de dias tenha passado.

  4. Clique em Save para concluir a configuração da lista de permissões.

Ativar ou desativar uma regra de mascaramento de dados

Na aba Data Masking Rule, clique no interruptor de Status de uma regra de mascaramento de dados para definir seu status como Effective ou Failure.

Após definir o status, edite, exclua ou visualize os detalhes da regra.

Nota
  • Não é possível Delete ou Edit uma regra de dessensibilização ativa. Primeiro, defina a regra como Failure. Antes disso, verifique se alguma tarefa relacionada utiliza a regra e entre em contato com um administrador de segurança para confirmar.

  • No estado Failure, edite ou exclua a regra, mas não modifique o Sensitive Data Type ou o Masking Rule Name.

  • Após fazer alterações, defina o status como Effective. As tarefas que utilizam essa regra poderão então continuar a realizar o mascaramento de dados.

Exemplos de aplicações de regras de mascaramento de dados