Menambahkan aspek Knowledge Catalog berdasarkan insight dari profil data

Halaman ini menjelaskan cara otomatis menambahkan aspek Knowledge Catalog ke data Anda setelah Sensitive Data Protection membuat profil resource Anda. Halaman ini juga menyediakan contoh kueri yang dapat Anda gunakan untuk menemukan data di seluruh organisasi dan project Anda dengan nilai aspek tertentu.

Fitur ini berguna jika Anda ingin memperkaya metadata di Knowledge Catalog dengan insight yang dikumpulkan dari profil data Sensitive Data Protection. Aspek yang dihasilkan mencakup insight berikut:

  • Tingkat sensitivitas tabel atau set data yang dihitung
  • Tingkat risiko data tabel atau set data yang dihitung
  • Jenis informasi (infoTypes) yang terdeteksi dalam tabel atau set data

Insight dari profil data Sensitive Data Protection dapat membantu Anda menggunakan Knowledge Catalog untuk menemukan data sensitif dan berisiko tinggi di organisasi Anda. Gunakan insight ini untuk membantu Anda membuat keputusan yang tepat tentang cara mengelola dan mengatur data Anda.

Tentang profil data

Anda dapat mengonfigurasi Sensitive Data Protection untuk otomatis membuat profil tentang data di seluruh organisasi, folder, atau project. Profil data berisi metrik dan metadata tentang data Anda serta membantu menentukan lokasi data sensitif dan berisiko tinggi reside. Perlindungan Data Sensitif melaporkan metrik ini pada berbagai tingkat detail.

Anda dapat mengirim profil data ke layanan Google Cloud lain seperti Knowledge Catalog, Pub/Sub, Security Command Center, dan Google Security Operations untuk memperkaya alur kerja tata kelola data, pemberitahuan, dan keamanan Anda.

Tentang Knowledge Catalog

Knowledge Catalog menyediakan inventaris resource terpadu Google Cloud .

Knowledge Catalog memungkinkan Anda menggunakan aspek untuk menambahkan metadata bisnis dan teknis ke data Anda guna mendapatkan konteks dan pengetahuan tentang resource Anda. Kemudian, Anda dapat menelusuri dan menemukan data di seluruh organisasi Anda serta mengaktifkan tata kelola data atas aset data Anda. Untuk mengetahui informasi selengkapnya, lihat Aspek.

Resource yang didukung

Sensitive Data Protection dapat otomatis melampirkan aspek ke entri Knowledge Catalog untuk resource berikut:

Knowledge Catalog tidak menyerap bucket Cloud Storage sehingga fitur ini tidak tersedia saat Anda membuat profil data Cloud Storage.

Cara kerjanya

Alur kerja tingkat tinggi untuk otomatis membuat aspek Knowledge Catalog berdasarkan profil data adalah sebagai berikut:

  1. Buat atau edit konfigurasi pemindaian untuk jenis resource yang didukung.

  2. Pada langkah Add actions, pastikan tindakan Send to Dataplex Catalog as aspects diaktifkan.

    Jika Anda membuat konfigurasi pemindaian, tindakan ini akan diaktifkan secara default.

    Jika Anda mengedit konfigurasi pemindaian, aktifkan tindakan ini.

Perlindungan Data Sensitif menambahkan atau memperbarui aspek Sensitive Data Protection profile dari entri Knowledge Cataloguntuk setiap resource yang didukung yang Anda buat profilnya. Kemudian, Anda dapat menelusuri Knowledge Catalog untuk semua data di organisasi atau project Anda dengan nilai aspek tertentu.

Saat Anda mengaktifkan tindakan Send to Dataplex Catalog as aspects , Sensitive Data Protection hanya menerapkan tindakan ini ke profil baru dan yang diperbarui. Profil yang ada dan tidak diperbarui tidak akan dikirim ke Knowledge Catalog.

Kolom tingkat teratas

Aspek yang dihasilkan untuk tabel yang dibuat profilnya dapat memiliki kolom tingkat teratas berikut:

Nama tampilan Nilai contoh Deskripsi
Sensitivity MODERATE Tingkat sensitivitas tabel yang dihitung
Risk MODERATE Tingkat risiko data tabel yang dihitung
InfoTypes
  • infoType: CREDIT_CARD_NUMBER
  • infoType: PHONE_NUMBER
  • infoType: US_SOCIAL_SECURITY_NUMBER
Daftar semua infoType yang ditemukan dalam tabel, termasuk infoType yang diprediksi dan infoType lainnya. Kolom ini disertakan jika setidaknya satu infoType terdeteksi dalam tabel.
Column InfoTypes
  • infoType: CREDIT_CARD_NUMBER
  • infoType: PHONE_NUMBER
Daftar semua infoType yang diprediksi dan ditemukan di semua kolom tabel. Kolom ini disertakan jika setidaknya satu infoType yang diprediksi terdeteksi dalam tabel.
Project Profile Lihat Profil Project dan Profil Organisasi di halaman ini. Disertakan jika resource dibuat profilnya melalui konfigurasi pemindaian level project.
Organization Profile Lihat Profil Project dan Profil Organisasi di halaman ini. Disertakan jika resource dibuat profilnya melalui konfigurasi pemindaian tingkat organisasi atau tingkat folder.

Jika resource dibuat profilnya di tingkat project dan tingkat organisasi atau folder, Sensitive Data Protection akan menggabungkan nilai kedua profil tersebut. Aspek ini menyediakan gabungan infoType yang terdeteksi dan menggunakan rating sensitivitas dan risiko data tertinggi dari kedua profil.

Misalnya, profil tingkat project menilai sensitivitas resource sebagai MODERATE dan profil tingkat organisasi menilai sensitivitas sebagai LOW. Dalam hal ini, nilai di kolom Sensitivity tingkat teratas aspek adalah MODERATE.

Kolom Profil Project dan Profil Organisasi

Aspek Sensitive Data Protection profile yang dihasilkan mencakup satu atau kedua kolom tingkat teratas berikut, bergantung pada tingkat pembuatan profil resource:

Project Profile
Disertakan dalam aspek jika resource dibuat profilnya melalui konfigurasi pemindaian level project
Organization Profile
Disertakan dalam aspek jika resource dibuat profilnya melalui konfigurasi pemindaian tingkat organisasi atau tingkat folder

Jika resource dibuat profilnya di tingkat project dan tingkat organisasi atau folder, aspek yang dihasilkan akan memiliki kolom Project Profile dan Organization Profile.

Setiap kolom Project Profile atau Organization Profile berisi kolom Sensitivity dan Risk bertingkat dengan nilai yang tercantum dalam profil data. Jika profil data memiliki infoType yang diprediksi dan infoType lainnya yang tercantum, infoType tersebut juga tersedia sebagai kolom Column InfoTypes dan InfoTypes bertingkat. Selain itu, setiap kolom Project Profile atau Organization Profile berisi kolom bertingkat berikut:

Profile

Nama resource lengkap profil data. Contoh:

  • Profil tingkat project: projects/PROJECT_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID
  • Profil tingkat organisasi atau tingkat folder: organizations/ORGANIZATION_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID
Profile Link

Link ke profil di Google Cloud konsol. Contoh:

  • Profil tingkat project: https://console.cloud.google.com/security/sensitive-data-protection/projects/PROJECT_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID
  • Profil tingkat organisasi atau tingkat folder: https://console.cloud.google.com/security/sensitive-data-protection/organizations/ORGANIZATION_ID/locations/LOCATION/tableDataProfiles/PROFILE_ID

Mengaktifkan Dataplex API

Dataplex API harus diaktifkan di setiap project yang berisi data yang ingin Anda tambahkan aspeknya. Bagian ini menjelaskan cara mengaktifkan Dataplex API dalam satu project atau di semua project dalam organisasi atau folder.

Mengaktifkan Dataplex API dalam satu project

  1. Pilih project tempat Anda ingin mengaktifkan Dataplex API.

    Buka pemilih project

  2. Aktifkan Dataplex API.

    Peran yang diperlukan untuk mengaktifkan API

    Untuk mengaktifkan API, Anda memerlukan izin serviceusage.services.enable. Jika Anda membuat project, kemungkinan Anda sudah memiliki izin ini melalui peran Pemilik (roles/owner). Jika tidak, Anda bisa mendapatkan izin ini melalui peran Admin Service Usage (roles/serviceusage.serviceUsageAdmin). Pelajari cara memberikan peran.

    Mengaktifkan API

Mengaktifkan Dataplex API di semua project dalam organisasi atau folder

Bagian ini menyediakan skrip yang menelusuri semua project dalam organisasi atau folder dan mengaktifkan Dataplex API di setiap project tersebut.

Untuk mendapatkan izin yang Anda perlukan untuk mengaktifkan Dataplex API di semua project dalam organisasi atau folder, minta administrator Anda untuk memberikan peran IAM berikut:

  • Cloud Asset Viewer (roles/cloudasset.viewer) di organisasi atau folder
  • DLP User (roles/dlp.user) di setiap project tempat Anda ingin mengaktifkan Dataplex API

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk mengaktifkan Dataplex API di semua project dalam organisasi atau folder. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk mengaktifkan Dataplex API di semua project dalam organisasi atau folder:

  • Untuk menelusuri semua project dalam organisasi atau folder: cloudasset.assets.searchAllResources di organisasi atau folder
  • Untuk mengaktifkan Dataplex API: serviceusage.services.use di setiap project tempat Anda ingin mengaktifkan Dataplex API

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Untuk mengaktifkan Dataplex API di semua project dalam organisasi atau folder, ikuti langkah-langkah berikut:

  1. Di Google Cloud konsol, aktifkan Cloud Shell.

    Aktifkan Cloud Shell

    Di bagian bawah konsol Google Cloud , sesi Cloud Shell akan dimulai dan menampilkan prompt command line. Cloud Shell adalah lingkungan shell dengan Google Cloud CLI yang sudah terinstal, dan dengan nilai yang sudah ditetapkan untuk project Anda saat ini. Diperlukan waktu beberapa detik untuk melakukan inisialisasi pada sesi.

  2. Jalankan skrip berikut:

    #!/bin/bash
    
    RESOURCE_ID="RESOURCE_ID"
    
    gcloud asset search-all-resources \
        --scope="RESOURCE_TYPE/$RESOURCE_ID" \
        --asset-types="cloudresourcemanager.googleapis.com/Project" \
        --format="value(name)" |
        while read project_name; do
          project_id=$(echo "$project_name" | sed 's|.*/||')
          gcloud services enable "dataplex.googleapis.com" --project="$project_id"
        done
    

    Ganti kode berikut:

    • RESOURCE_ID: nomor organisasi atau nomor folder resource yang berisi project
    • RESOURCE_TYPE: jenis resource yang berisi project—organizations atau folders

Peran dan izin untuk melihat aspek

Untuk mendapatkan izin yang Anda perlukan untuk menelusuri aspek yang terkait dengan resource Anda, minta administrator Anda untuk memberikan peran IAM berikut pada resource:

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk menelusuri aspek yang terkait dengan resource Anda. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk menelusuri aspek yang terkait dengan resource Anda:

  • Melihat entri Knowledge Catalog:
    • dataplex.entries.list
    • dataplex.entries.get
  • Melihat set data dan tabel BigQuery:
    • bigquery.datasets.get
    • bigquery.tables.get
  • Melihat set data Vertex AI: aiplatform.datasets.get

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Untuk mengetahui informasi selengkapnya tentang izin yang diperlukan untuk menggunakan Knowledge Catalog, lihat Izin IAM Knowledge Catalog.

Menemukan aspek yang dihasilkan untuk profil data tabel tertentu

  1. Di Google Cloud konsol, buka halaman Knowledge Catalog Search.

    Buka Penelusuran

  2. Pilih organisasi atau project Anda.

  3. Untuk Choose search platform, pilih Dataplex Universal Catalog sebagai mode penelusuran.

  4. Di kolom Search, masukkan hal berikut:

    name:TABLE_ID
    

    Ganti TABLE_ID dengan ID tabel yang dibuat profilnya.

  5. Dalam daftar yang muncul, klik nama tabel. Detail tabel BigQuery akan muncul. Aspek Sensitive Data Protection profile yang terkait dengannya akan ditampilkan di bagian Optional tags &aspects.

Untuk mengetahui informasi selengkapnya tentang cara menelusuri resource, lihat Menelusuri resource di Knowledge Catalog.

Contoh kueri penelusuran

Bagian ini menyediakan contoh kueri penelusuran yang dapat Anda gunakan di Knowledge Catalog untuk menemukan data di organisasi atau project Anda dengan nilai aspek tertentu.

Anda hanya dapat menemukan data yang dapat Anda akses. Akses data dikontrol melalui izin IAM. Untuk mengetahui informasi selengkapnya, lihat Peran dan izin untuk melihat aspek di halaman ini.

Anda dapat memasukkan contoh kueri ini di kolom Search di halaman Search Knowledge Catalog.

Buka Penelusuran

Untuk mengetahui informasi tentang cara membuat kueri, lihat Sintaksis penelusuran untuk Knowledge Catalog.

Menemukan semua resource yang memiliki aspek profil Sensitive Data Protection

aspect:sensitive-data-protection-profile

Menemukan semua resource dengan skor sensitivitas tertentu

aspect:sensitive-data-protection-profile.sensitivity=SENSITIVITY_SCORE

Ganti SENSITIVITY_SCORE dengan HIGH, MODERATE, UNKNOWN, atau LOW.

Untuk mengetahui informasi selengkapnya, lihat Tingkat sensitivitas dan risiko data.

Menemukan semua resource dengan skor risiko tertentu

aspect:sensitive-data-protection-profile.risk=DATA_RISK_LEVEL

Ganti DATA_RISK_LEVEL dengan HIGH, MODERATE, UNKNOWN, atau LOW.

Untuk mengetahui informasi selengkapnya, lihat Tingkat sensitivitas dan risiko data.

Menemukan semua resource yang memiliki profil tingkat project

aspect:sensitive-data-protection-profile.projectProfile

Menemukan semua resource yang memiliki profil tingkat organisasi

aspect:sensitive-data-protection-profile.organizationProfile

Memigrasikan ke tindakan Kirim ke Dataplex Catalog sebagai aspek

Untuk memigrasikan konfigurasi penemuan yang ditetapkan untuk menggunakan tindakan Send to Dataplex as tags yang tidak digunakan lagi, ikuti langkah-langkah berikut:

  1. Edit konfigurasi penemuan yang dikonfigurasi untuk mengirim hasil penemuan ke Data Catalog sebagai tag.
  2. Di bagian Actions, nonaktifkan Send to Dataplex as tags.
  3. Aktifkan Send to Dataplex Catalog as aspects.
  4. Klik Save.