במדריך הזה מוסבר איך להשתמש ב-Sensitive Data Protection כדי לבדוק טבלה ב-BigQuery ולשלוח את תוצאות הבדיקה ל-Data Catalog.
בנוסף, אפשר לבצע פרופיל נתונים, ששונה מפעולת בדיקה. אפשר גם לשלוח פרופילי נתונים אל Knowledge Catalog. מידע נוסף זמין במאמר טבלאות תגים ב-Knowledge Catalog שמבוססות על תובנות מפרופילי נתונים.
Data Catalog הוא שירות לניהול מטא-נתונים שאפשר להתאים לעומס, שמאפשר לכם לגלות, לנהל ולהבין במהירות את כל הנתונים שלכם ב- Google Cloud.
ל-Sensitive Data Protection יש שילוב מובנה עם Data Catalog. כשמשתמשים בפעולה של Sensitive Data Protection כדי לבדוק אם יש מידע אישי רגיש בטבלאות של BigQuery, אפשר לשלוח את התוצאות ישירות ל-Data Catalog בצורה של תבנית ליצירת תג.
במדריך הזה תלמדו:
- מפעילים את Data Catalog ואת Sensitive Data Protection.
- מגדירים את Sensitive Data Protection כדי לבדוק טבלה ב-BigQuery.
- מגדירים בדיקה של Sensitive Data Protection כדי לשלוח את תוצאות הבדיקה אל Data Catalog.
מידע נוסף על Data Catalog זמין במאמרי העזרה של Data Catalog.
אם רוצים לשלוח את התוצאות של פעולות פרופיל נתונים – לא של משימות בדיקה – אל Knowledge Catalog, אפשר לעיין במסמכי התיעוד בנושא יצירת פרופיל של ארגון, תיקייה או פרויקט.
עלויות
במסמך הזה משתמשים ברכיבים הבאים של Google Cloud, והשימוש בהם כרוך בתשלום:
- Sensitive Data Protection
- BigQuery
כדי להעריך את ההוצאות בהתאם לתחזית השימוש שלכם, אתם יכולים להיעזר במחשבון העלויות.
לפני שמתחילים
כדי לשלוח את תוצאות הבדיקה של Sensitive Data Protection אל Data Catalog, צריך לבצע את הפעולות הבאות:
- שלב 1: מגדירים את החיוב.
- שלב 2: יוצרים פרויקט חדש ומאכלסים טבלה חדשה ב-BigQuery. (אופציונלי).
- שלב 3: מפעילים את Data Catalog.
- שלב 4: מפעילים את Sensitive Data Protection.
בקטעי המשנה הבאים מוסבר כל שלב בפירוט.
שלב 1: הגדרת חיוב
אם עדיין אין לכם חשבון לחיוב, אתם צריכים להגדיר אותו קודם.
שלב 2: יוצרים פרויקט חדש ומאכלסים טבלה ב-BigQuery חדשה (אופציונלי)
אם אתם מגדירים את התכונה הזו לעבודה עם נתוני ייצור או שכבר יש לכם טבלה ב-BigQuery שאתם רוצים לבדוק, פותחים אתGoogle Cloud הפרויקט שמכיל את הטבלה ודלגו לשלב 3.
אם אתם מנסים את התכונה הזו ורוצים לבדוק את נתוני הבדיקה, אתם צריכים ליצור פרויקט חדש. כדי לבצע את השלב הזה, צריכה להיות לכם הרשאת יצירת פרויקטים ב-IAM. מידע נוסף על תפקידים ב-IAM
- עוברים לדף New Project במסוף Google Cloud .
- בתפריט הנפתח Billing account, בוחרים את החשבון לחיוב שאליו יחויב הפרויקט.
- ברשימה הנפתחת Organization, בוחרים את הארגון שבו רוצים ליצור את הפרויקט.
- ברשימה הנפתחת מיקום, בוחרים את הארגון או התיקייה שבהם רוצים ליצור את הפרויקט.
- לוחצים על יצירה כדי ליצור את הפרויקט.
בשלב הבא, מורידים את הנתונים לדוגמה ושומרים אותם:
- נכנסים אל מאגר הנתונים של הדרכות בנושא Cloud Run functions ב-GitHub.
- בוחרים אחד מקובצי ה-CSV עם נתונים לדוגמה ומורידים את הקובץ.
- לאחר מכן, עוברים אל BigQuery ב Google Cloud מסוף.
- בוחרים את הפרויקט הרצוי.
- לוחצים על יצירת קבוצת נתונים.
- לוחצים על יצירת טבלה.
- לוחצים על העלאה ובוחרים את הקובץ שרוצים להעלות.
- נותנים שם לטבלה ולוחצים על יצירת טבלה.
שלב 3: הפעלת Data Catalog
לאחר מכן, מפעילים את Data Catalog בפרויקט שמכיל את הטבלה ב-BigQuery שרוצים לבדוק באמצעות Sensitive Data Protection.
כדי להפעיל את Data Catalog באמצעות Google Cloud המסוף:
- רושמים את האפליקציה ב-Data Catalog.
- בדף ההרשמה, בוחרים את הפרויקט שרוצים להשתמש בו עם Data Catalog מהרשימה הנפתחת Create a project.
- אחרי שבוחרים את הפרויקט, לוחצים על המשך.
הפעלתם את Data Catalog בפרויקט.
שלב 4: הפעלה של Sensitive Data Protection
מפעילים את Sensitive Data Protection (הגנה על מידע אישי רגיש) באותו פרויקט שבו הפעלתם את Data Catalog.
כדי להפעיל את Sensitive Data Protection באמצעות מסוף Google Cloud :
- רושמים את האפליקציה ב-Sensitive Data Protection.
- בדף ההרשמה, בתפריט הנפתח Create a project, בוחרים את אותו פרויקט שבחרתם בשלב הקודם.
- אחרי שבוחרים את הפרויקט, לוחצים על המשך.
Sensitive Data Protection מופעל עכשיו בפרויקט שלכם.
הגדרה והפעלה של משימת בדיקה של Sensitive Data Protection
אתם יכולים להגדיר ולהריץ עבודת בדיקה של Sensitive Data Protection באמצעות Google Cloud המסוף או ה-DLP API.
תבניות התגים של Data Catalog מאוחסנות באותו פרויקט ובאותו אזור כמו הטבלה ב-BigQuery. אם בודקים טבלה מפרויקט אחר, צריך להעניק את התפקיד Data Catalog TagTemplate Owner (roles/datacatalog.tagTemplateOwner) לסוכן השירות של Sensitive Data Protection בפרויקט שבו קיימת הטבלה ב-BigQuery.
מסוף Google Cloud
כדי להגדיר משימת בדיקה של טבלה ב-BigQuery באמצעות Sensitive Data Protection:
בקטע Sensitive Data Protection במסוף Google Cloud , עוברים לדף Create job or job trigger.
מזינים את פרטי המשימה של Sensitive Data Protection ולוחצים על Continue (המשך) כדי להשלים כל שלב:
בקטע שלב 1: בחירת נתוני קלט, נותנים שם לעבודה על ידי הזנת ערך בשדה שם. בקטע מיקום, בוחרים באפשרות BigQuery מתוך התפריט סוג אחסון, ואז מזינים את הפרטים של הטבלה שרוצים לבדוק. הקטע דגימה מוגדר מראש להרצת בדיקת דגימה על הנתונים. אם יש לכם כמות גדולה של נתונים, תוכלו לשנות את הערכים בשדות הגבלת שורות לפי ומספר השורות המקסימלי כדי לחסוך במשאבים. פרטים נוספים מופיעים במאמר בחירת נתוני קלט.
(אופציונלי) בשלב 2: הגדרת הזיהוי, מגדירים את סוגי הנתונים לחיפוש, שנקראים infoTypes. לצורך ההסבר הזה, משאירים את ברירת המחדל של infoTypes מסומנת. פרטים נוספים מופיעים במאמר הגדרת זיהוי.
בשלב 3: הוספת פעולות, מפעילים את האפשרות שמירה ב-Data Catalog.
(אופציונלי) בשלב 4: תזמון, לצורך ההסבר הזה, משאירים את התפריט בהגדרה ללא כדי שהבדיקה תפעל רק פעם אחת. מידע נוסף על תזמון של משימות חוזרות לבדיקה זמין במאמר בנושא תזמון.
לוחצים על יצירה. העבודה תתבצע באופן מיידי.
DLP API
בקטע הזה, תגדירו ותפעילו עבודת בדיקה של Sensitive Data Protection.
משימת הבדיקה שאתם מגדירים כאן מורה ל-Sensitive Data Protection לבדוק את נתוני BigQuery לדוגמה שמתוארים בשלב 2 למעלה או את נתוני BigQuery שלכם. בנוסף, בהגדרת העבודה מציינים את המקום שבו Sensitive Data Protection ישמור את תוצאות הבדיקה שלו ב-Data Catalog.
שלב 1: רושמים את מזהה הפרויקט
עוברים אל Google Cloud המסוף.
לוחצים על בחירה.
ברשימה הנפתחת Select from (בחירה מתוך), בוחרים את הארגון שבו הפעלתם את Data Catalog.
בקטע מזהה, מעתיקים את מזהה הפרויקט שמכיל את הנתונים שרוצים לבדוק. זהו הפרויקט שמתואר בשלב הגדרת מאגרי אחסון שמופיע למעלה בדף הזה.
בקטע Name (שם), לוחצים על הפרויקט כדי לבחור אותו.
שלב 2: פותחים את API Explorer ומגדירים את העבודה
עוברים אל API Explorer בדף העזר של ה-method
dlpJobs.create. כדי שההוראות האלה יהיו זמינות, לוחצים לחיצה ימנית על הקישור הבא ופותחים אותו בכרטיסייה או בחלון חדשים:בתיבה parent, מזינים את הערך הבא, כאשר project-id הוא מזהה הפרויקט שרשמתם בשלב הקודם:
projects/project-id
לאחר מכן מעתיקים את ה-JSON הבא. בוחרים את התוכן של השדה Request body ב-APIs Explorer, ואז מדביקים את ה-JSON כדי להחליף את התוכן. חשוב להחליף את ערכי ה-placeholder
project-id, bigquery-dataset-nameו-bigquery-table-nameבמזהה הפרויקט ובשמות של מערך הנתונים והטבלה ב-BigQuery.{ "inspectJob": { "storageConfig": { "bigQueryOptions": { "tableReference": { "projectId": "project-id", "datasetId": "bigquery-dataset-name", "tableId": "bigquery-table-name" } } }, "inspectConfig": { "infoTypes": [ { "name": "EMAIL_ADDRESS" }, { "name": "PERSON_NAME" }, { "name": "US_SOCIAL_SECURITY_NUMBER" }, { "name": "PHONE_NUMBER" } ], "includeQuote": true, "minLikelihood": "UNLIKELY", "limits": { "maxFindingsPerRequest": 100 } }, "actions": [ { "publishFindingsToCloudDataCatalog": {} } ] } }
מידע נוסף על אפשרויות הבדיקה הזמינות מופיע במאמר בדיקת אחסון ומסדי נתונים לזיהוי מידע אישי רגיש. רשימה מלאה של סוגי המידע ש-Sensitive Data Protection יכול לבדוק זמינה במאמר חומר עזר בנושא infoTypes.
שלב 3: מריצים את הבקשה כדי להתחיל את עבודת הבדיקה
אחרי שמגדירים את העבודה לפי השלבים הקודמים, לוחצים על Execute כדי לשלוח את הבקשה. אם הבקשה תצליח, תופיע תגובה עם קוד הצלחה ואובייקט JSON שמציין את הסטטוס של העבודה של Sensitive Data Protection שיצרתם.
התשובה לבקשת הבדיקה כוללת את מזהה העבודה של עבודת הבדיקה שלכם כמפתח "name", ואת המצב הנוכחי של עבודת הבדיקה כמפתח "state". הבקשה הוגשה עכשיו, ולכן הסטטוס של העבודה באותו רגע הוא "PENDING".
בדיקת הסטטוס של משימת הבדיקה של Sensitive Data Protection
אחרי ששולחים את בקשת הבדיקה, עבודת הבדיקה מתחילה באופן מיידי.
מסוף Google Cloud
כדי לבדוק את הסטטוס של עבודת הבדיקה:
במסוף Google Cloud , פותחים את Sensitive Data Protection.
לוחצים על הכרטיסייה Jobs & job triggers (משימות וטריגרים של משימות) ואז על All jobs (כל המשימות).
העבודה שהרצתם זה עתה כנראה תופיע בראש הרשימה. בודקים בעמודה מצב שהסטטוס הוא הושלם.
כדי לראות את התוצאות של משרה מסוימת, לוחצים על מזהה המשרה שלה. אחרי כל גלאי infoType שמופיע בדף פרטי המשרה מצוין מספר ההתאמות שנמצאו בתוכן.
DLP API
כדי לבדוק את הסטטוס של עבודת הבדיקה:
כדי לעבור אל API Explorer בדף העזר של ה-method
dlpJobs.get, לוחצים על הלחצן הבא:בתיבה name [שם], מקלידים את שם העבודה מתוך תגובת ה-JSON לבקשת הבדיקה, בפורמט הבא:
מזהה המשרה הוא בפורמטprojects/project-id/dlpJobs/job-id
i-1234567890123456789.כדי לשלוח את הבקשה, לוחצים על Execute.
אם המפתח "state" באובייקט ה-JSON של התגובה מציין שהפעולה היא "DONE", סימן שפעולת הבדיקה הסתיימה.
כדי לראות את שאר התשובה ב-JSON, גוללים למטה בדף. בקטע "result" >
"infoTypeStats", לכל סוג מידע שמופיע צריך להיות תג תואם
"count". אם לא, צריך לוודא שהזנתם את ה-JSON בצורה מדויקת, ושהנתיב או המיקום של הנתונים נכונים.
אחרי שהבדיקה מסתיימת, אפשר להמשיך לקטע הבא במדריך הזה כדי לראות את תוצאות הבדיקה ב-Security Command Center.
הצגת תוצאות הבדיקה של Sensitive Data Protection בקטלוג הנתונים
הגדרתם את Sensitive Data Protection לשלוח את תוצאות עבודת הבדיקה אל Data Catalog, ולכן אתם יכולים לראות עכשיו את התגים ואת תבנית ליצירת תג שנוצרו אוטומטית בממשק המשתמש של Data Catalog:
- נכנסים לדף Data Catalog במסוף Google Cloud .
- מחפשים את הטבלה שבדקתם.
- לוחצים על התוצאות שתואמות לטבלה כדי לראות את המטא-נתונים של הטבלה.
בצילום המסך הבא מוצגת תצוגת המטא-נתונים של Data Catalog של טבלה לדוגמה:
סיכום הבדיקה
הממצאים מ-Sensitive Data Protection נכללים בטבלה שנבדקה בצורה מסוכמת. הסיכום הזה כולל את המספרים הכוללים של סוגי המידע, וגם נתוני סיכום על עבודת הבדיקה, כולל תאריכים ומזהה משאב העבודה.
מוצגת רשימה של כל infoTypes שנבדקו. אם יש ממצאים, הערך שמוצג הוא מספר גדול מאפס.
סידור וארגון
כדי להימנע מחיובים בחשבון Google Cloud על המשאבים שבהם השתמשתם בנושא הזה, אתם יכולים לבצע אחת מהפעולות הבאות, בהתאם לסוג הנתונים שבהם השתמשתם:
- נתונים לדוגמה: מוחקים את הפרויקט שיצרתם.
- הנתונים שלכם: מחיקת העבודה של Sensitive Data Protection שיצרתם.
מחיקת הפרויקט
הדרך הקלה ביותר לבטל את החיוב היא למחוק את הפרויקט שיצרתם תוך כדי ביצוע ההוראות שמפורטות בנושא הזה.
כדי למחוק את הפרויקט:
- נכנסים לדף Projects במסוף Google Cloud .
-
ברשימת הפרויקטים, בוחרים את הפרויקט שרוצים למחוק ולוחצים על מחיקת הפרויקט.
- כדי למחוק את הפרויקט, כותבים את מזהה הפרויקט בתיבת הדו-שיח ולוחצים על Shut down.
כשמוחקים את הפרויקט באמצעות השיטה הזו, נמחקים גם העבודה של Sensitive Data Protection והקטגוריה של Cloud Storage שיצרתם, וזהו. אין צורך לפעול לפי ההוראות שבקטעים הבאים.
מחיקת משימה או טריגר של משימה ב-Sensitive Data Protection
אם בדקתם את הנתונים שלכם, צריך למחוק את עבודת הבדיקה או את טריגר העבודה שיצרתם.
מסוף Google Cloud
במסוף Google Cloud , פותחים את Sensitive Data Protection.
לוחצים על הכרטיסייה Jobs & job triggers (משימות וטריגרים של משימות) ואז על הכרטיסייה Job triggers (טריגרים של משימות).
בעמודה פעולות של טריגר המשימה שרוצים למחוק, לוחצים על תפריט הפעולות הנוספות (שמוצג כ-3 נקודות אנכיות) ואז על מחיקה.
אפשר גם למחוק את פרטי המשימה של המשימה שהפעלתם. לוחצים על הכרטיסייה כל המשימות, ואז בעמודה פעולות של המשימה שרוצים למחוק, לוחצים על תפריט פעולות נוספות (שמוצג כ-3 נקודות אנכיות) ואז על מחיקה.
DLP API
כדי לעבור אל API Explorer בדף העזר של ה-method
dlpJobs.delete, לוחצים על הלחצן הבא:בתיבה name, מקלידים את שם העבודה מתוך תגובת ה-JSON לבקשת הבדיקה, שמופיעה בפורמט הבא:
מזהה המשרה הוא בפורמטprojects/project-id/dlpJobs/job-id
i-1234567890123456789.
אם יצרתם עוד משימות בדיקה או שאתם רוצים לוודא שמחקתם את המשימה בהצלחה, אתם יכולים להציג רשימה של כל המשימות הקיימות:
כדי לעבור אל API Explorer בדף העזר של ה-method
dlpJobs.list, לוחצים על הלחצן הבא:בתיבה parent, מקלידים את מזהה הפרויקט בפורמט הבא, כאשר project-id הוא מזהה הפרויקט:
projects/project-id
לוחצים על Execute.
אם אין משרות ברשימה בתגובה, סימן שמחקתם את כל המשרות. אם מופיעות משימות בתשובה, חוזרים על תהליך המחיקה שלמעלה לגבי המשימות האלה.
המאמרים הבאים
- מידע נוסף על
publishFindingsToCloudDataCatalogפעולות ב-Sensitive Data Protection. - מידע נוסף על יצירת תגים בהתאמה אישית או תגים ברמת העמודה ב-Data Catalog על סמך תוצאות של Sensitive Data Protection
- מידע נוסף על בדיקת מאגרי אחסון לזיהוי מידע אישי רגיש באמצעות Sensitive Data Protection.
- איך משתמשים ב-Data Catalog