作业是指 Sensitive Data Protection 为扫描内容中的敏感数据或计算重标识的风险而执行的操作。 只要让 Sensitive Data Protection 检查您的数据,它就会创建并运行作业资源。
目前有两种类型的 Sensitive Data Protection 作业:
- 检查作业 - 根据您的标准检查内容中的敏感数据,并生成有关敏感数据的位置和类型的摘要报告。
- 风险分析作业 - 对已经去标识化的数据进行分析,返回有关数据重标识可能性的指标。
您可以通过创建作业触发器来安排 Sensitive Data Protection 运行作业的时间。 作业触发器是一种会自动创建 Sensitive Data Protection 作业来扫描 Google Cloud 存储库的事件, 存储库包括 Cloud Storage 存储分区、BigQuery 表和 Datastore 种类。
利用作业触发器,您可以通过设置每个触发器关闭的时间间隔来安排扫描作业。作业触发器可以配置为查找自上次扫描运行以来的新发现结果,以帮助监控内容的更改或添加,或生成最新的发现结果报告。安排好的触发器会按您设置的间隔(从 1 天到 60 天)运行。
后续步骤
如需详细了解如何创建、修改以及运行作业和作业触发器,请参阅下列主题:
此外,您也可以参考下列快速入门指南:
JobTrigger 对象
在 DLP API 中,作业触发器用 JobTrigger 对象来表示。
作业触发器配置字段
每个 JobTrigger 都包含多个配置字段,包括:
- 触发器的名称、显示名称和说明。
- 一系列
Trigger对象,每个对象都包含一个Schedule对象,用于定义扫描周期(以秒为单位)。 InspectJobConfig对象,包含已触发作业的配置信息。Status枚举,指示触发器当前是否处于活动状态。- 表示创建、更新和上次运行时间的时间戳字段。
- 一系列
Error对象(如果触发器激活时遇到任何错误)。
作业触发器方法
每个 JobTrigger 对象还包括几种内置方法。使用这些方法,您可以执行以下操作:
- 创建新的作业触发器:
projects.jobTriggers.create - 更新现有作业触发器:
projects.jobTriggers.patch - 删除现有作业触发器:
projects.jobTriggers.delete - 检索现有作业触发器,包括其配置和状态:
projects.jobTriggers.get - 列出所有现有作业触发器:
projects.jobTriggers.list
作业延迟时间
作业和作业触发器没有服务等级目标 (SLO) 保证。延迟时间受以下几个因素影响:要扫描的数据量、要扫描的存储库、要扫描的 infoType 类型和数量、作业的处理区域以及该区域中可用的计算资源。因此,无法提前确定检查作业的延迟时间。
如需帮助减少作业延迟时间,您可以尝试以下方法:
- 如果您的作业或作业触发器支持抽样,请启用抽样 。
避免启用不需要的 infoType。虽然以下 infoType 在某些情况下很有用,但与不包含这些 infoType 的请求相比,包含这些 infoType 的请求的运行速度会慢得多:
PERSON_NAMEFEMALE_NAMEMALE_NAMEFIRST_NAMELAST_NAMEDATE_OF_BIRTHLOCATIONSTREET_ADDRESSORGANIZATION_NAME
始终明确指定 infoType。请勿使用空的 infoType 列表。
如果可以,请使用其他处理区域。
如果您尝试了这些方法后,作业仍然存在延迟问题,
请考虑改用
content.inspect 或
content.deidentify
请求,而不是作业。这些方法受服务等级协议的约束。如需了解详情,请参阅 Sensitive Data Protection Service Level
Agreement。
仅扫描新内容
您可以将作业触发器配置为自动为
存储在 Cloud Storage 或
BigQuery 中的文件设置时间范围日期。将
TimespanConfig
对象设置为自动填充后,Sensitive Data Protection 将仅扫描自上次触发器运行以来
添加或修改的数据:
...
timespan_config {
enable_auto_population_of_timespan_config: true
}
...
对于 BigQuery 检查,扫描中仅包含至少三个小时前的行。请参阅与此 操作相关的已知 问题。
在文件上传时触发作业
除了支持 Sensitive Data ProtectionGoogle Cloud 内置的作业触发器之外,您还可以使用其他多种 组件来集成或触发 Sensitive Data Protection 作业。例如,每次将文件上传到 Cloud Storage 时,您都可以使用 Cloud Run 函数 触发 Sensitive Data Protection 扫描。
如需了解如何设置此操作,请参阅对上传到 Cloud Storage 的数据进行自动分类。