Após ativar o DSC, autorize seus ativos e ative recursos como classificação e auditoria de dados no centro de ativos.
Este tópico aborda a versão anterior do Data Asset Catalog. Se você utiliza a nova versão, consulte Data Asset Catalog (novo). Para verificar sua versão, faça login no console do Data Security Center e clique em Asset Center no painel de navegação à esquerda. Identifique a versão pelo estilo da interface.
|
Novo centro de ativos |
Centro de ativos antigo |
|
|
|
Ativar recursos de ativos
Etapa 1: Autorizar ativos
Faça login no console do DSC. No painel de navegação à esquerda, selecione Asset Center.
Na aba Authorization Management, clique em Asset Authorization Management para acessar a página Asset Authorization Management. Caso não haja ativos autorizados, o DSC redirecionará você automaticamente para esta página.
-
Na lista de ativos à esquerda, clique no tipo de ativo que deseja adicionar.
Ativos gerais
O DSC oferece sincronização automática para a maioria dos tipos de ativos de dados. Se não encontrar o ativo desejado, clique em Asset synchronization e atualize a página.
NotaSincronização automática: Após a autorização da função vinculada ao serviço, o sistema cria a função
AliyunServiceRoleForSDDPcom a políticaAliyunServiceRolePolicyForSDDP. O DSC utiliza essa função para verificar e sincronizar ativos na nuvem diariamente à meia-noite (00:00).Sincronização manual: Clique em Asset synchronization para sincronizar os ativos imediatamente.
Primeira autorização
Selecione os ativos desejados e clique em OK no canto inferior esquerdo.
NotaAtive o botão
nas colunas Data Identification e Data Auditing do ativo alvo. Você também pode ativar essas opções na próxima etapa.Autorização adicional
Na coluna Actions do ativo desejado, clique em Authorization.
NotaAtive o botão
nas colunas Data Identification e Data Auditing do ativo alvo. Você também pode ativar essas opções na próxima etapa.ImportantePara um projeto SLS autorizado, o DSC não calcula o volume de dados do dia atual. O cálculo considera apenas os valores até o final do dia anterior.
Self-Managed Database
O DSC é compatível com bancos de dados autogerenciados em instâncias ECS. Os tipos de banco de dados suportados incluem MySQL, SQL Server e Oracle.
-
Faça login no banco de dados e execute os comandos abaixo para criar um usuário e conceder acesso ao DSC. Substitua
'<allowed-ip-range>'no comando pelo intervalo de IP correspondente à região da sua instância. O exemplo a seguir aplica-se ao MySQL 8.0; ajuste a sintaxe conforme necessário para outros tipos de banco de dados.CREATE USER '<username>'@'<allowed-ip-range>' IDENTIFIED BY '<password>'; GRANT SELECT ON <database-name>.* TO '<username>'@'<allowed-ip-range>'; -
No console do DSC, acesse a página Asset Center. Clique em Add Asset e configure os parâmetros a seguir.
Parâmetro
Descrição
Database Engine Type
Selecione um tipo de banco de dados compatível.
Server Type
O único tipo de servidor compatível é ECS Instance.
Region e Instance ID
Selecione a região e o ID da instância ECS desejada.
Port
Insira a porta do banco de dados.
Permission Configuration Item
Data Identification: ativa o recurso Classification and Grading para a instância. Ao selecionar esta opção, clique em Add and Configure Permissions.
Audit: ativa o recurso Data Auditing para a instância.
Configure Permissions (Data IdentificationIdentification is selected)
Clique em Add Database and Account. Insira o nome do banco de dados, o nome de usuário e a senha para conexão e defina as permissões como Read/Write ou Read-only de acordo com as permissões da conta no banco de dados.
ADB-PG
O AnalyticDB for PostgreSQL não oferece suporte à sincronização de ativos. Clique em Add Asset e configure os seguintes parâmetros.
Parâmetro
Descrição
Region
Selecione a região onde a instância está localizada.
Instance Name
Escolha a instância desejada.
Database Name
Insira o nome do banco de dados que deseja adicionar ao DSC.
Username
Informe o nome de usuário para conexão com o banco de dados e defina as permissões da conta como Read/Write ou Read-only conforme as permissões reais da conta no banco de dados.
Password
Digite a senha da conta do banco de dados.
Etapa 2: Ativar recursos
Recursos por tipo de ativo
A tabela a seguir lista os recursos compatíveis com cada tipo de ativo. Para limitações regionais, consulte Regiões suportadas.
|
Recurso |
Configuration Risks |
Classification and Grading |
Data Auditing |
Data Detection and Response |
Column Encryption |
Image Masking |
Connect ou Automatically create database accounts |
|
RDS |
|
|
|
|
|
|
Compatível apenas com instâncias não somente leitura de MySQL, SQL Server e MariaDB. |
|
PolarDB |
|
|
|
|
|
|
Compatível apenas com MySQL. |
|
PolarDB-X |
|
|
|
|
|
|
|
|
PolarDB-X 2.0 |
|
|
|
|
|
|
|
|
Redis |
|
|
|
|
|
|
|
|
MongoDB |
|
|
|
|
|
|
|
|
OceanBase |
|
|
|
|
|
|
|
|
Self-Managed Database |
|
|
|
|
|
|
|
|
OSS |
|
|
|
|
|
|
|
|
SLS |
|
|
|
|
|
|
|
|
TableStore |
|
|
|
|
|
|
|
|
MaxCompute |
|
|
|
|
|
|
|
|
ADB-MYSQL |
|
|
|
|
|
|
|
|
ADB-PG |
|
|
|
|
|
|
|
Classification and Grading
O DSC fornece modelos específicos por setor (finanças, energia, automotivo) para classificar dados sensíveis por localização, tipo e nível de sensibilidade. Para ativar a Classificação de Dados:
Na aba Authorization Management, localize a instância desejada.
-
Escolha um método de conexão. O DSC conecta-se aos ativos para identificar dados sensíveis. Dois métodos estão disponíveis, dependendo do tipo de ativo.
-
Connect: O DSC cria uma conta somente leitura iniciando com
sddp_autono banco de dados alvo. Para MaxCompute, o DSC adiciona um membroyundun_sddpao projeto com a funçãoadmin.NotaO sistema remove automaticamente essa conta somente leitura 15 dias após a expiração da sua instância do DSC.
Account Logon: Configure manualmente a conta e a senha para conectar-se ao banco de dados alvo.
Connect
Na coluna Actions da instância de ativo desejada, clique em Connect. Se uma instância de ativo contiver vários bancos de dados ou Logstores, clique no ícone
à esquerda da instância e, em seguida, clique em Connect na coluna Actions do banco de dados ou Logstore específico.-
Na caixa de diálogo exibida, configure os seguintes parâmetros.
Parâmetro
Descrição
Scan assets and identify sensitive data now.
Ao selecionar esta opção, o DSC cria imediatamente uma tarefa de verificação padrão.
Posteriormente, acesse a aba e clique em Default Tasks para visualizar ou configurar a tarefa de verificação padrão. Verificar dados sensíveis usando uma tarefa de identificação.
Automatically connect to new databases. (compatível apenas com alguns ativos de banco de dados)
Se você ativar esta opção, o DSC conectará automaticamente a novos bancos de dados encontrados na instância durante uma sincronização de ativos manual ou automática.
Account Logon
Na coluna Actions da instância de ativo desejada, clique em Account Logon.
No painel Account Logon, clique em Add Credential na coluna Actions do banco de dados alvo.
-
No painel Add Credential, na seção Credential Association Mode, selecione Create Credential e configure os parâmetros a seguir. Caso já exista uma credencial disponível, selecione Existing Secrets. Gerenciar credenciais para Conexão com Conta.
Parâmetro
Descrição
Credential Name
Insira um nome descritivo para a credencial.
User Name e Password
Informe o nome de usuário e a senha para conectar-se ao banco de dados.
Credential Type
O tipo de credencial serve apenas como rótulo para o nível de permissão. As permissões reais da conta são definidas na página de gerenciamento do banco de dados. Defina este parâmetro para corresponder a essas permissões.
Scan assets and identify sensitive data now.
Ao selecionar esta opção, o DSC cria imediatamente uma tarefa de verificação padrão.
Posteriormente, acesse a aba e clique em Default Tasks para visualizar ou configurar a tarefa de verificação padrão. Verificar dados sensíveis usando uma tarefa de identificação.
NotaApós estabelecer a conexão com o ativo, o DSC adiciona um grupo de lista de permissões chamado
ali_sddp_groupà instância do ativo de banco de dados. Esse grupo permite que o DSC acesse informações no ativo. A lista de permissões contém os endereços IP do serviço DSC, que variam conforme a região. -
Visualizar o status da conexão
Depois de ativar o recurso de Classificação de Dados, clique no número à direita do interruptor para ver o status da conexão. O status inicial é Testing Connectivity. Nesse estado, o DSC realiza um teste de conectividade a cada 30 segundos:
Para ativos de banco de dados, o DSC verifica se consegue fazer login usando a conta e a senha configuradas.
Para ativos OSS, o DSC confirma se o bucket especificado existe.
Se o teste for bem-sucedido, o status da conexão muda para Connected. Caso 10 testes consecutivos falhem, o status altera para Connection Failed.
Próximos passos: Visualize os dados sensíveis identificados na página ou configure modelos de identificação de dados sensíveis na página . Classificação de Dados.
Data Auditing
Visão geral: Audita logs de bancos de dados e OSS utilizando mais de 900 regras integradas. Detecta comportamentos anômalos, vazamento de dados e injeção de SQL. Oferece suporte a regras personalizadas, filtragem de logs e alertas em tempo real.
Como ativar: Acesse a página . Na seção Activation Status à direita, localize o ativo desejado e clique em Enable Now na coluna Actions. Alternativamente, ative o recurso durante a autorização do ativo ativando o interruptor
na coluna Data Auditing. Auditoria de Dados Nativa da Nuvem.
Image Masking
Introdução: Verifica um bucket OSS alvo em busca de imagens contendo informações sensíveis (números de documentos de identidade, placas de veículos, rostos) e as cobre com retângulos cinzas.
Como ativar: Acesse a página , encontre o bucket desejado e clique em Mask na coluna Actions. Anonimização de imagens OSS.
Column Encryption
Introdução: Criptografa colunas específicas do banco de dados para impedir o acesso não autorizado a dados sensíveis em texto simples por meio de software da plataforma em nuvem ou ferramentas de banco de dados.
-
Como ativar: Após autorizar ativos no Asset Center, acesse a página . Localize o ativo desejado e clique em Rapid Encryption na coluna Actions. Criptografia de colunas.
ImportanteAntes de configurar a criptografia de colunas, ative a classificação e categorização de dados e conclua a verificação e identificação de dados.
Configuration Risks
Descrição: Avalia dinamicamente as configurações de ativos de dados e identifica riscos em gerenciamento de permissões, controle de acesso, criptografia em trânsito e recuperação de desastres e backup. Monitora continuamente a segurança das configurações.
Como ativar: Após concluir a autorização de ativos no Asset Center, acesse a página . Verificação de linha de base de segurança.
Data Detection and Response
Introdução: Verifica arquivos OSS em busca de dados sensíveis (chaves de acesso, strings de conexão de banco de dados) e detecta acessos provenientes de chaves de acesso vazadas ou anômalas, além de logins suspeitos de contas comprometidas.
Como ativar: Acesse a página . Detecção e Resposta de Dados.
Operações e manutenção
Gerenciar licenças
Cada autorização de banco de dados consome uma licença de instância. Autorizações de OSS e SLS deduzem a cota com base na capacidade de armazenamento. Consulte o uso de licenças de instância de banco de dados e capacidade de armazenamento no canto superior direito da página Asset Center.
Autorizar uma instância Redis não consome licença.

Se as licenças forem insuficientes, há duas opções:
Adquirir licenças adicionais: Acesse a página Overview e clique em Upgrade. Na página de modificação de configuração, selecione a quantidade de licenças adicionais e conclua o pagamento.
Liberar licenças (Revogar autorização): Na página Asset Center, localize a instância desejada e clique em Cancel Authorization na coluna Actions. Após a revogação, o ativo deixa de ser protegido pelo DSC.
Desabilitar classificação de dados
Desconectar um ativo desativa a classificação de dados e exclui sua tarefa de descoberta padrão, mas não libera as licenças de autorização.
Procedimento: Na página Asset Center, localize a instância desejada e clique em Cancel Connection na coluna Actions.
Gerenciar credenciais
Uma credencial armazena o nome de usuário e a senha do banco de dados para classificação de dados. Melhores práticas:
Isolamento de credenciais: Crie uma credencial separada para o DSC conectar-se ao banco de dados. Não compartilhe essa credencial com seus sistemas de negócios.
Princípio do menor privilégio: Utilize uma conta somente leitura para a credencial do DSC. Evite usar contas com privilégios elevados.
Segurança de senhas: Após adicionar uma credencial, a senha deixa de ser visível. O DSC criptografa e armazena a senha, sem oferecer recurso de recuperação. Guarde sua senha com segurança. O DSC utiliza a senha exclusivamente para acessar o banco de dados.
Adicionar uma credencial
Adicione uma credencial ao conectar-se a um banco de dados com nome de usuário e senha ou diretamente na aba Credential Management.
No painel de navegação à esquerda, selecione Overview.
Clique na aba Credential Management e, em seguida, clique em Add Credential.
-
Na caixa de diálogo Add Credential, configure os seguintes parâmetros.
Parâmetro
Descrição
Credential Name
Insira um nome descritivo para a credencial.
Asset Type
Selecione o tipo de ativo para a credencial.
User Name e Password
Informe o nome de usuário e a senha para conectar-se ao banco de dados.
Credential Type
Este parâmetro funciona como um rótulo para o nível de permissão da credencial. As permissões reais são definidas no banco de dados. Alinhe esta configuração às permissões efetivas da conta.
-
Associe a credencial a um ativo.
Na coluna Actions da credencial desejada, clique em Associate Asset. No painel Associate Asset, clique em Create, selecione os bancos de dados desejados e clique em Associate.
-
Na caixa de diálogo Do you want to scan sensitive data in new data assets?, clique em OK ou Cancel.
OK: Executa imediatamente a tarefa de identificação padrão do sistema.
Cancel: Cria a tarefa de identificação padrão do sistema, mas não a executa. Para executar a tarefa, acesse a aba , clique em Default Tasks e ative-a manualmente.
Editar credencial
Para modificar o nome, nome de usuário, senha ou tipo de uma credencial, clique em Edit na coluna Actions da credencial na aba Credential Management.
O DSC passa a utilizar imediatamente a credencial atualizada para conectar-se ao banco de dados.
Excluir credencial
É necessário desassociar a credencial de todos os bancos de dados antes de excluí-la.
Na aba Credential Management, clique em Associate Asset na coluna Actions da credencial que deseja excluir.
Clique em Associated, selecione todos os bancos de dados associados e clique em Disassociate.
Retorne à aba Credential Management e clique em Delete na coluna Actions da credencial.
Intervalos de endereços IP do DSC para acesso a banco de dados
Região | Bloco CIDR |
China (Qingdao) |
|
China (Pequim) |
|
China (Zhangjiakou) |
|
China (Hohhot) |
|
China (Hangzhou) |
|
China (Xangai) |
|
China (Shenzhen) |
|
China (Hong Kong) |
|

