Cloud SQL-Daten in einer Organisation oder einem Ordner profilieren

Auf dieser Seite wird beschrieben, wie Sie die Cloud SQL-Datenermittlung auf Organisations- oder Ordnerebene konfigurieren. Wenn Sie ein Projekt profilieren möchten, lesen Sie den Abschnitt Cloud SQL-Daten in einem einzelnen Projekt profilieren.

Weitere Informationen zum Discovery-Dienst finden Sie unter Datenprofile.

Funktionsweise

Im Folgenden finden Sie einen allgemeinen Workflow zum Erstellen von Profilen für Cloud SQL-Daten:

  1. Scankonfiguration erstellen

    Nachdem Sie eine Scankonfiguration erstellt haben, beginnt Sensitive Data Protection mit der Identifizierung Ihrer Cloud SQL-Instanzen und der Erstellung einer Standardverbindung für jede Instanz. Je nach Anzahl der Instanzen, die ermittelt werden sollen, kann dieser Vorgang einige Stunden dauern. Sie können dieGoogle Cloud -Konsole schließen und Ihre Verbindungen später prüfen.

  2. Weisen Sie dem Dienst-Agenten, der Ihrer Scankonfiguration zugeordnet ist, die erforderlichen IAM-Rollen zu.

  3. Wenn die Standardverbindungen bereit sind, gewähren Sie Sensitive Data Protection Zugriff auf Ihre Cloud SQL-Instanzen, indem Sie jede Verbindung mit den entsprechenden Datenbank-Nutzeranmeldedaten aktualisieren. Sie können vorhandene Datenbanknutzerkonten angeben oder Datenbanknutzer erstellen.

  4. Empfehlung: Erhöhen Sie die maximale Anzahl von Verbindungen, die Sensitive Data Protection zum Erstellen von Profilen für Ihre Daten verwenden kann. Wenn Sie die Anzahl der Verbindungen erhöhen, kann die Erkennung beschleunigt werden.

Unterstützte Dienste

Diese Funktion unterstützt Folgendes:

  • Cloud SQL for MySQL
  • Cloud SQL for PostgreSQL

Cloud SQL for SQL Server wird nicht unterstützt.

Regionen für Verarbeitung und Speicherung

Sensitive Data Protection ist ein regionaler und multiregionaler Dienst, bei dem nicht zwischen Zonen unterschieden wird. Wenn Sensitive Data Protection eine Cloud SQL-Instanz profiliert, werden die Daten in der aktuellen Region, aber nicht unbedingt in der aktuellen Zone verarbeitet. Wenn eine Cloud SQL-Instanz beispielsweise in der Zone us-central1-a gespeichert ist, verarbeitet und speichert Sensitive Data Protection die Datenprofile in der Region us-central1.

Weitere Informationen finden Sie unter Überlegungen zum Datenstandort.

Hinweis

  1. Prüfen Sie, ob Sie die IAM-Berechtigungen haben, die zum Konfigurieren von Datenprofilen auf Organisationsebene erforderlich sind.

    Wenn Sie nicht die Rolle „Organisationsadministrator“ (roles/resourcemanager.organizationAdmin) oder „Sicherheitsadministrator“ (roles/iam.securityAdmin) haben, können Sie trotzdem eine Scankonfiguration erstellen. Nachdem Sie die Scankonfiguration erstellt haben, muss jedoch eine Person mit einer dieser Rollen Ihrem Dienst-Agent Zugriff auf die Datenprofilerstellung gewähren.

  2. Sie benötigen eine Inspektionsvorlage in jeder Region, in der Sie Daten haben, für die ein Profil erstellt werden soll. Wenn Sie eine einzelne Vorlage für mehrere Regionen verwenden möchten, können Sie eine Vorlage verwenden, die in der Region global gespeichert ist. Wenn Sie aufgrund von Organisationsrichtlinien keine Inspektionsvorlage in der Region global erstellen können, müssen Sie für jede Region eine eigene Inspektionsvorlage festlegen. Weitere Informationen finden Sie unter Überlegungen zum Datenstandort.

    Mit dieser Aufgabe können Sie nur eine Inspektionsvorlage in der Region global erstellen. Wenn Sie spezielle Inspektionsvorlagen für eine oder mehrere Regionen benötigen, müssen Sie diese Vorlagen erstellen, bevor Sie diese Aufgabe ausführen.

  3. Wenn Sie Pub/Sub-Benachrichtigungen an ein Thema senden möchten, wenn bestimmte Ereignisse eintreten, z. B. wenn der Schutz sensibler Daten ein Profil für eine neue Tabelle erstellt, erstellen Sie ein Pub/Sub-Thema, bevor Sie diese Aufgabe ausführen.

  4. Sie können Sensitive Data Protection so konfigurieren, dass Tags automatisch an Ihre Ressourcen angehängt werden. Mit dieser Funktion können Sie den Zugriff auf diese Ressourcen basierend auf den berechneten Vertraulichkeitsstufen bedingt gewähren. Wenn Sie diese Funktion verwenden möchten, müssen Sie zuerst die Aufgaben unter IAM-Zugriff auf Ressourcen basierend auf der Datensensibilität steuern ausführen.

  5. Sie können Sensitive Data Protection so konfigurieren, dass Aspekte basierend auf Erkennungsergebnissen automatisch an die profilierten Cloud SQL-Ressourcen angehängt werden. Wenn Sie diese Funktion verwenden möchten, müssen Sie die Einbindung des universellen Katalogs in Ihrer Cloud SQL for MySQL-Instanz oder Cloud SQL for PostgreSQL-Instanz aktivieren.

Zum Generieren von Datenprofilen benötigen Sie einen Dienst-Agent-Container und einen Dienst-Agent darin. In dieser Aufgabe erfahren Sie, wie Sie sie automatisch erstellen lassen.

Scankonfiguration erstellen

  1. Rufen Sie die Seite Scankonfiguration erstellen auf.

    Zur Seite „Scankonfiguration erstellen”

  2. Rufen Sie Ihre Organisation auf. Klicken Sie in der Symbolleiste auf die Projektauswahl und wählen Sie Ihre Organisation aus.

In den folgenden Abschnitten finden Sie weitere Informationen zu den Schritten auf der Seite Scan-Konfiguration erstellen. Klicken Sie am Ende jedes Abschnitts auf Weiter.

Erkennungstyp auswählen

Wählen Sie Cloud SQL aus.

Bereich auswählen

Führen Sie einen der folgenden Schritte aus:

  • Wenn Sie die Profilerstellung auf Organisationsebene konfigurieren möchten, wählen Sie Ganze Organisation scannen aus.
  • Wenn Sie die Profilerstellung auf Ordnerebene konfigurieren möchten, wählen Sie Ausgewählten Ordner scannen aus. Klicken Sie auf Durchsuchen und wählen Sie den Ordner aus.

Pläne verwalten

Wenn die Standardhäufigkeit für das Profiling Ihren Anforderungen entspricht, können Sie diesen Abschnitt der Seite Scankonfiguration erstellen überspringen.

Konfigurieren Sie diesen Abschnitt aus folgenden Gründen:

  • Sie können die Häufigkeit der Profilerstellung für alle Ihre Daten oder bestimmte Teilmengen Ihrer Daten genau anpassen.
  • Geben Sie die Tabellen an, für die kein Profil erstellt werden soll.
  • Geben Sie die Tabellen an, für die nicht mehr als einmal ein Profil erstellt werden soll.

So nehmen Sie detaillierte Anpassungen an der Profilerstellungshäufigkeit vor:

  1. Klicken Sie auf Zeitplan hinzufügen.
  2. Im Abschnitt Filter definieren Sie einen oder mehrere Filter, die angeben, welche Tabellen im Umfang des Zeitplans enthalten sind. Eine Tabelle gilt als im Bereich des Zeitplans, wenn sie mindestens einem der definierten Filter entspricht.

    Geben Sie mindestens eine der folgenden Optionen an, um einen Filter zu konfigurieren:

    • Eine Projekt-ID oder ein regulärer Ausdruck, der ein oder mehrere Projekte angibt.
    • Eine Instanz-ID oder ein regulärer Ausdruck, der eine oder mehrere Instanzen angibt.
    • Eine Datenbank-ID oder ein regulärer Ausdruck, der eine oder mehrere Datenbanken angibt.
    • Eine Tabellen-ID oder ein regulärer Ausdruck, der eine oder mehrere Tabellen angibt. Geben Sie diesen Wert in das Feld Name der Datenbankressource oder regulärer Ausdruck ein.

    Reguläre Ausdrücke müssen der RE2-Syntax entsprechen.

    Wenn Sie beispielsweise alle Tabellen in einer Datenbank in den Filter aufnehmen möchten, geben Sie die Datenbank-ID in das Feld Datenbank-ID ein.

    Damit eine Tabelle einem Filter entspricht, muss sie alle regulären Ausdrücke erfüllen, die in diesem Filter angegeben sind.

    Wenn Sie weitere Filter hinzufügen möchten, klicken Sie auf Filter hinzufügen und wiederholen Sie diesen Schritt.

  3. Klicken Sie auf Häufigkeit.

  4. Geben Sie im Abschnitt Häufigkeit an, ob und wie oft der Discovery-Dienst die ausgewählten Tabellen analysieren soll:

    • Wenn Sie nicht möchten, dass die Tabellen jemals profiliert werden, deaktivieren Sie Do profile this data (Diese Daten profilieren).

    • Wenn die Tabellen mindestens einmal profiliert werden sollen, lassen Sie Do profile this data aktiviert.

      In den nachfolgenden Feldern in diesem Abschnitt geben Sie an, ob das System Ihre Daten neu profilieren soll und welche Ereignisse eine Neuprofilierung auslösen sollen. Weitere Informationen finden Sie unter Häufigkeit der Generierung von Datenprofilen.

      1. Geben Sie für Nach Zeitplan an, wie oft das Profil für die Tabellen neu erstellt werden soll. Die Profile der Tabellen werden neu erstellt, unabhängig davon, ob Änderungen vorgenommen wurden.
      2. Geben Sie für Bei Schemaänderungen an, wie oft Sensitive Data Protection prüfen soll, ob sich das Schema der ausgewählten Tabellen seit der letzten Profilerstellung geändert hat. Für Tabellen mit Schemaänderungen wird ein neues Profil erstellt.
      3. Geben Sie unter Arten von Schemaänderungen an, welche Arten von Schemaänderungen einen Reprofilierungsvorgang auslösen sollen. Wählen Sie eine der folgenden Optionen aus:
        • Neue Spalten: Erstellen Sie ein neues Profil für die Tabellen, in denen neue Spalten hinzugekommen sind.
        • Entfernte Spalten: Erstellen Sie für die Tabellen, aus denen Spalten entfernt wurden, neue Profile.

        Angenommen, Sie haben Tabellen, die jeden Tag neue Spalten erhalten, und Sie müssen ihren Inhalt jedes Mal analysieren. Sie können Bei Schemaänderungen auf Profil täglich neu erstellen und Arten von Schemaänderungen auf Neue Spalten festlegen.

      4. Geben Sie für Wenn sich die Prüfungsvorlage ändert an, ob und wie oft ein neues Profil für Ihre Daten erstellt werden soll, wenn die zugehörige Prüfungsvorlage aktualisiert wird.

        Eine Änderung an der Inspektionsvorlage wird erkannt, wenn einer der folgenden Fälle eintritt:

        • Der Name einer Inspektionsvorlage in Ihrer Scankonfiguration ändert sich.
        • Die updateTime einer Inspektionsvorlage ändert sich.

      5. Wenn Sie beispielsweise eine Inspektionsvorlage für die Region us-west1 festlegen und diese Vorlage aktualisieren, wird nur für Daten in der Region us-west1 ein neues Profil erstellt.

  5. Klicken Sie auf Bedingungen.

    Im Abschnitt Bedingungen geben Sie die Typen von Datenbankressourcen an, die Sie analysieren möchten. Standardmäßig ist Sensitive Data Protection so konfiguriert, dass für alle unterstützten Datenbankressourcentypen Profile erstellt werden. Wenn Sensitive Data Protection in Zukunft weitere Typen von Datenbankressourcen unterstützt, werden diese Typen automatisch ebenfalls profiliert.

  6. Optional: Wenn Sie die Datenbankressourcentypen, für die Sie ein Profil erstellen möchten, explizit festlegen möchten, gehen Sie so vor:

    1. Klicken Sie auf das Feld Datenbankressourcentypen.
    2. Wählen Sie die Datenbankressourcentypen aus, für die ein Profil erstellt werden soll.

    Wenn Sensitive Data Protection später die Erkennung für weitere Cloud SQL-Datenbankressourcentypen unterstützt, werden diese Typen nur profiliert, wenn Sie zu dieser Liste zurückkehren und sie auswählen.

  7. Klicken Sie auf Fertig.

  8. Optional: Wenn Sie weitere Zeitpläne hinzufügen möchten, klicken Sie auf Zeitplan hinzufügen und wiederholen Sie die vorherigen Schritte.

  9. Wenn Sie die Priorität zwischen Zeitplänen festlegen möchten, ordnen Sie sie mit den Aufwärts- und Abwärtspfeilen  und neu an.

    Die Reihenfolge der Zeitpläne gibt an, wie Konflikte zwischen Zeitplänen behoben werden. Wenn eine Tabelle mit den Filtern von zwei verschiedenen Zeitplänen übereinstimmt, bestimmt der Zeitplan, der in der Liste weiter oben steht, die Profilerstellungshäufigkeit für diese Tabelle.

  10. Optional: Bearbeiten oder deaktivieren Sie den Catch-all-Zeitplan.

    Der letzte Zeitplan in der Liste ist der Auffangzeitplan. Dieser Zeitplan umfasst die Tabellen in Ihrem ausgewählten Bereich, die keinem der von Ihnen erstellten Zeitpläne entsprechen. Der Catch-all-Zeitplan folgt der Standardhäufigkeit der Profilerstellung.

    • Wenn Sie den Auffangzeitplan anpassen möchten, klicken Sie auf  Zeitplan bearbeiten und passen Sie die Einstellungen nach Bedarf an.
    • Wenn Sie verhindern möchten, dass Sensitive Data Protection ein Profil für Ressourcen erstellt, die vom Catch-all-Zeitplan abgedeckt werden, deaktivieren Sie Profil der Ressourcen erstellen, die keinem benutzerdefinierten Zeitplan entsprechen.

Inspektionsvorlage auswählen

Wählen Sie eine der folgenden Optionen aus, je nachdem, wie Sie eine Inspektionskonfiguration bereitstellen möchten. Unabhängig davon, welche Option Sie auswählen, scannt Sensitive Data Protection Ihre Daten in der Region, in der sie gespeichert sind. Das heißt, Ihre Daten verlassen nicht ihre Ursprungsregion.

Option 1: Inspektionsvorlage erstellen

Wählen Sie diese Option aus, wenn Sie eine neue Inspektionsvorlage in der Region global erstellen möchten.

  1. Klicken Sie auf Neue Inspektionsvorlage erstellen.
  2. Optional: Wenn Sie die Standardauswahl von infoTypes ändern möchten, klicken Sie auf infoTypes verwalten.

    Weitere Informationen zum Verwalten von integrierten und benutzerdefinierten infoTypes finden Sie unter infoTypes über dieGoogle Cloud Console verwalten.

    Sie müssen mindestens einen infoType auswählen, um fortzufahren.

  3. Optional: Konfigurieren Sie die Inspektionsvorlage weiter, indem Sie Regelsätze hinzufügen und einen Konfidenzschwellenwert festlegen. Weitere Informationen finden Sie unter Erkennung konfigurieren.

Wenn Sensitive Data Protection die Scankonfiguration erstellt, wird diese neue Inspektionsvorlage in der Region global gespeichert.

Option 2: Vorhandene Inspektionsvorlage verwenden

Wählen Sie diese Option aus, wenn Sie vorhandene Inspektionsvorlagen verwenden möchten.