Todos os produtos
Search
Central de documentação

DataWorks:Data Security Guard

Última atualização: Jun 27, 2026

O Data Security Guard oferece descoberta de dados, mascaramento, marca d'água, controle de acesso, identificação de riscos e rastreamento de linhagem para identificar e proteger dados sensíveis no DataWorks.

Fluxo de trabalho

O Data Security Guard segue um fluxo de trabalho em três fases: preparação, proteção ativa e auditoria pós-evento.

image
  1. Etapa 1: Preparação

    Classifique e categorize os ativos de dados e configure as regras de detecção antes da geração de dados sensíveis.

    Operação

    Descrição

    Referências

    Configure classificação e categorização de dados

    Classifique os dados em níveis de sensibilidade com base no valor, na sensibilidade do conteúdo e no escopo de impacto. Os princípios de gestão e os requisitos de desenvolvimento variam conforme o nível.

    O DataWorks fornece modelos integrados. Também é possível crie nomes personalizados para classificação e categorização.

    Configure regras de detecção de dados sensíveis

    Defina tipos de colunas sensíveis e configure regras com base na source de dados e na finalidade. O conteúdo correspondente a uma regra é sinalizado como sensível.

    Métodos de detecção compatíveis:

    • Detecção de conteúdo de dados: utiliza regras integradas, modelos personalizados, bibliotecas de amostras ou expressões regulares.

    • Detecção de metadados: corresponde a nomes de colunas e comentários usando curingas, prefixos, sufixos ou padrões de contenção.

    • Detecção combinada: combina múltiplas condições com operadores AND/OR.

    Outras configurações

    • Configurações do sistema: configure períodos de rastreamento de marca d'água, associe resultados de classificação a rótulos de colunas do MaxCompute, especifique endereços de e-mail e URLs de webhook para receber notificações de alerta sobre resultados de detecção e ative a detecção em tempo real para colunas não identificadas.

    • Configurações de grupo de usuários: adicione contas com permissões idênticas a um grupo em lote. Em seguida, inclua o grupo na lista de permissões para permitir que os membros acessem dados sem mascaramento.

  2. Etapa 2: Proteção ativa

    Após a ativação das regras, o DataWorks detecta automaticamente dados sensíveis correspondentes. Visualize os resultados nos módulos do Data Security Guard listados abaixo.

    Operação

    Descrição

    Referências

    Gerenciamento de mascaramento de dados

    Configure regras de mascaramento para os dados sensíveis detectados. As políticas de mascaramento variam conforme o nível de sensibilidade.

    Tipos de mascaramento:

    • Mascaramento dinâmico: mascara os dados no momento da consulta, na página de resultados.

    • Mascaramento estático: mascara e armazena os dados em um local especificado.

    Os métodos incluem criptografia com preservação de formato, redação, hashing, substituição de caracteres, transformação de intervalo, arredondamento e anulação.

    Para conceder acesso aos dados originais, configure uma lista de permissões.

    Selecione o tipo e o método de mascaramento adequados aos seus requisitos.

    Gerenciamento de identificação de riscos

    As regras de risco integradas entram em vigor imediatamente. Também é possível crie regras personalizadas com comparações de limiar, como volume de dados e frequência. As regras ativas detectam automaticamente operações de risco e enviam alertas.

    Monitoramento e tratamento de riscos

    Visualize os detalhes dos riscos detectados e marque-os como livres de risco ou tratados.

  3. Etapa 3: Auditoria e rastreamento pós-evento

    Processe dados sensíveis e execute o gerenciamento de segurança com base nos resultados do monitoramento de riscos.

    Operação

    Descrição

    Referências

    Auditoria de operações de dados

    O Data Security Guard registra todas as operações com dados sensíveis, incluindo endereços IP, usuários de banco de dados, carimbos de data/hora e informações de linhagem.

    É possível corrigir manualmente dados sensíveis identificados incorretamente.

    Rastreamento de marca d'água de dados

    Extraia informações de marca d'água de arquivos de dados vazados para rastrear a origem do vazamento.

Limitações

Limites de edição

O Data Security Guard requer o DataWorks Standard Edition ou superior. Para obter informações sobre como ative o DataWorks, consulte Guia de compra. Os recursos compatíveis variam conforme a edição, conforme listado na Comparação das edições do DataWorks.

Limites de permissão

Somente contas Alibaba Cloud ou usuários RAM com uma das seguintes permissões podem ative o Data Security Guard:

Nota
  • Administradores do tenant e administradores de segurança no nível do tenant podem usar todos os recursos do Data Security Guard.

  • Administradores de segurança no nível do workspace só podem acessar recursos dos workspaces atribuídos a eles. Conceda permissões adicionais de workspace por meio de Gerencie membros e funções.

Uso de recursos

Para os mecanismos EMR, MaxCompute e Hologres, apenas a detecção de dados e o mascaramento dinâmico são compatíveis.

Limites do mecanismo EMR:

  • A detecção e o mascaramento de dados sensíveis são compatíveis apenas com os seguintes tipos de cluster EMR e tipos de armazenamento:

    Nota

    Na tabela a seguir, Supported indica que o recurso é compatível, e Not supported indica que o recurso não é compatível.

    Tipo de cluster EMR

    Tipo de armazenamento de metadados

    Tipo de armazenamento de dados: OSS

    Tipo de armazenamento de dados: OSS-HDFS

    Tipo de armazenamento de dados: HDFS

    Novo cluster DataLake

    Data Lake Formation (DLF)

    Not supported

    Not supported

    Not supported

    Instância RDS

    Supported

    Supported

    Supported

    MySQL

    Supported

    Supported

    Supported

    Cluster personalizado

    Data Lake Formation (DLF)

    Not supported

    Not supported

    Not supported

    Instância RDS

    Supported

    Supported

    Supported

    MySQL

    Supported

    Supported

    Supported

    Outros clusters

    --

    Not supported

    Nota

    Este recurso está disponível atualmente apenas nas seguintes regiões: China (Hangzhou), China (Shanghai), China East 2 Finance, China (Beijing), China North 2 Finance, China (Zhangjiakou), China (Ulanqab), China (Shenzhen), China South 1 Finance, China (Chengdu), China North 2 Ali Gov 1, China (Hong Kong), EUA (Silicon Valley), Singapura, Malásia (Kuala Lumpur), Alemanha (Frankfurt), Indonésia (Jakarta), Arábia Saudita (Riad - Região Parceira), Tailândia (Bangkok) e EUA (Virginia).

  • Para usar o Data Security Guard com clusters EMR, atualize o grupo de recursos exclusivo para agendamento. Entre no grupo do DingTalk do DataWorks e entre em contato com o suporte técnico para solicitar a atualização.

  • Por padrão, o Data Security Guard usa a conta Alibaba Cloud para amostragem de dados. Se o seu cluster utilizar autenticação LDAP com Ranger ou DLF-Auth para permissões de tabela, configure o mapeamento de contas e garanta que a conta mapeada tenha acesso às tabelas EMR. Configure mapeamento de identidade de acesso.

Acesse o Data Security Guard

  1. Faça login no console do DataWorks. Na região de destino, clique em Data Governance > Security Center no painel de navegação à esquerda. Na página exibida, clique em Go to Security Center.

  2. No painel de navegação à esquerda, clique em Data Security > Sensitive Data Management e, em seguida, clique em Try Now para acesse o Data Security Guard.

    Nota
    • Se sua conta Alibaba Cloud já estiver autorizada, você será direcionado à página inicial do Data Security Guard.

    • Caso sua conta Alibaba Cloud não esteja autorizada, você será redirecionado para a página de autorização do Data Security Guard. Para usar os recursos do Data Security Guard pela primeira vez, acesse Data Security > Sensitive Data Management, selecione Data Security Guard na caixa de diálogo pop-up e conclua a autorização.