In dieser Anleitung wird gezeigt, wie Sie das Cloud Data Fusion-Plug-in für Cloud DLP verwenden, um sensible Daten unkenntlich zu machen.
Szenario
Stellen Sie sich das folgende Szenario vor, in dem einige sensible Kundendaten unkenntlich gemacht werden müssen:
Ihr Supportteam dokumentiert die Details jedes Supportfalls, der in einem Support-Ticket bearbeitet wird. Alle Informationen im Support-Ticket werden in eine CSV-Datei geladen. Die Supporttechniker sollten keine Kundendaten dokumentieren, die als vertraulich eingestuft werden, manchmal jedoch versehentlich.
Sie müssen die CSV-Datei durchgehen und alle Telefonnummern ausblenden. Erstellen Sie eine Cloud Data Fusion-Pipeline, die vertrauliche Kundendaten mithilfe des Cloud DLP-Plug-ins entfernt.
In dieser Anleitung erstellen Sie eine Pipeline, die Folgendes ausführt:
- Entfernt Telefonnummern von Kunden durch Maskieren mit dem
#-Zeichen. - Die maskierten sensiblen Daten und die nicht sensiblen Daten in einem Cloud Storage-Bucket speichern
Ziele
- Cloud Data Fusion mit einer Cloud Storage-Quelle verbinden.
- Cloud DLP-Plug-in bereitstellen
- Benutzerdefinierte Cloud DLP-Vorlage erstellen.
- Redact-Transformations-Plug-in verwenden, um vertrauliche Kundendaten zu maskieren
- Ausgabedaten in Cloud Storage schreiben
Kosten
In diesem Dokument verwenden Sie die folgenden kostenpflichtigen Komponenten von Google Cloud:
Mit dem Preisrechner können Sie eine Kostenschätzung für Ihre voraussichtliche Nutzung vornehmen.
Hinweis
- Melden Sie sich in Ihrem Google Cloud -Konto an. Wenn Sie mit Google Cloudnoch nicht vertraut sind, erstellen Sie ein Konto, um die Leistungsfähigkeit unserer Produkte in der Praxis sehen und bewerten zu können. Neukunden erhalten außerdem ein Guthaben von 300 $, um Arbeitslasten auszuführen, zu testen und bereitzustellen.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Aktivieren Sie die Cloud Data Fusion API, die BigQuery API, die Cloud Storage API und die Dataproc API, falls sie noch nicht aktiviert sind.
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen- Erstellen Sie eine Cloud Data Fusion-Instanz.
Cloud DLP-Berechtigungen abrufen
Rufen Sie in der Google Cloud Console die IAM-Seite auf.
Suchen Sie in der Berechtigungstabelle in der Spalte Hauptkonto das Dienstkonto mit dem Format
service-project-number@gcp-sa-datafusion.iam.gserviceaccount.com.
Klicken Sie auf edit Bearbeiten.
Klicken Sie auf Weitere Rolle hinzufügen.
Suchen Sie über die Suchleiste nach DLP-Administrator und wählen Sie die Rolle aus.
Klicken Sie auf Speichern.
Prüfen Sie, ob DLP-Administrator in der Spalte Rolle angezeigt wird.
Benutzeroberfläche von Cloud Data Fusion aufrufen
Wenn Sie mit Cloud Data Fusion arbeiten, verwenden Sie sowohl die Google Cloud Console als auch die separate Benutzeroberfläche von Cloud Data Fusion. In der Google Cloud Console können Sie ein Google Cloud Console-Projekt erstellen sowie Cloud Data Fusion-Instanzen erstellen und löschen. In der Benutzeroberfläche von Cloud Data Fusion können Sie die verschiedenen Seiten wie Studio oder Wrangler nutzen, um Features von Cloud Data Fusion zu nutzen.
Öffnen Sie in der Google Cloud Console die Seite Instanzen.
Klicken Sie in der Spalte Aktionen für die Instanz auf den Link Instanz aufrufen. Die Benutzeroberfläche von Cloud Data Fusion wird in einem neuen Browsertab geöffnet.
Pipeline erstellen
Erstellen Sie eine Pipeline zur Entfernung vertraulicher Kundendaten. Die von Ihnen erstellte Pipeline führt folgende Aufgaben aus:
- Die Eingabedaten werden mit dem Cloud Storage-Quell-Plug-in gelesen.
- Stellt das Cloud DLP-Plug-in über den Hub bereit.
- Schreibt die Ausgabedaten mit einem Cloud Storage-Senken-Plug-in.
Kundendaten laden
In dieser Anleitung wird das Eingabe-Dataset CallCenterRecords.csv verwendet, das in einem öffentlich verfügbaren Cloud Storage-Bucket bereitgestellt wird.
Öffnen Sie Ihre Cloud Data Fusion-Instanz und klicken Sie auf menu Menü > Studio.
Klicken Sie im Menü Source auf das Plug-in Cloud Storage.

Klicken Sie auf dem Knoten Cloud Storage auf Attribute.
Geben Sie im Feld Referenzname einen Namen ein.
Geben Sie im Feld Pfad
gs://datafusion-sample-datasets/CallCenterRecords.csvein.Wählen Sie im Feld Format die Option
CSVaus.Löschen Sie im Ausgabeschema die Felder offset und body. Klicken Sie auf Hinzufügen und geben Sie die folgenden Felder ein:
- Datum
- Bank
- State
- Zip
- Hinweise

Klicken Sie auf Validate, um nach Fehlern zu suchen.
Klicken Sie auf Schließen.
Sensible Daten unkenntlich machen
Das Cloud DLP-Plug-in „Redact“ identifiziert sensible Datensätze in Ihrem Eingabedatenstream und wendet von Ihnen definierte Transformationen auf diese Datensätze an. Ein Datensatz gilt als sensibel, wenn er mit vordefinierten Cloud DLP-Filtern oder einer von Ihnen definierten benutzerdefinierten Vorlage übereinstimmt.
In dieser Anleitung möchten Sie die Telefonnummern von Kunden entfernen, die einige technische Mitarbeiter in Ihrem Team versehentlich bemerkt haben. Sie haben die vertraulichen Informationen im Abschnitt Hinweise der Support-Tickets eingegeben, der in der CSV-Datei in der Spalte Hinweise angezeigt wird. Sie erstellen eine benutzerdefinierte Cloud DLP-Vorlage und geben dann die Vorlagen-ID im Attributmenü des Plug-ins an.
Cloud DLP-Plug-in bereitstellen
Klicken Sie in Ihrer Cloud Data Fusion-Instanz auf Hub.
Klicken Sie auf das Plug-in Cloud DLP.
Klicken Sie auf Bereitstellen.
Klicken Sie auf Beenden.
Klicken Sie auf Schließen, um das Cloud DLP-Dialogfeld zu schließen.
Klicken Sie auf Schließen, um den Hub zu verlassen.
Benutzerdefinierte Vorlage erstellen
Rufen Sie in der Google Cloud Console die Seite „Cloud DLP“ auf.
Wählen Sie im Menü Erstellen die Option Vorlage aus.

Geben Sie im Feld Vorlagen-ID eine ID für Ihre Vorlage ein.
Klicken Sie auf Weiter.
Klicken Sie im Feld Erkennung konfigurieren auf infoTypes verwalten.
Verwenden Sie auf dem Tab Integriert den Filter, um nach "Telefonnummer" zu suchen.

Wählen Sie PHONE_NUMBER aus.
Klicken Sie auf Fertig > Erstellen.
Weitere Informationen zum Thema Cloud DLP-Vorlagen erstellen
Cloud DLP Redact-Transformation anwenden
Rufen Sie die Seite Cloud Data Fusion Studio auf und klicken Sie auf das Menü Transformieren, um es zu maximieren.
Klicken Sie auf das Cloud DLP-Plug-in Redact.

Ziehen Sie einen Verbindungspfeil vom Knoten Cloud Storage zum Knoten Redact.

Halten Sie den Mauszeiger über den Knoten Redact und klicken Sie auf Attribute.
Legen Sie Benutzerdefinierte Vorlage auf
Yesfest.Geben Sie im Feld Template ID die Vorlagen-ID der von Ihnen erstellten benutzerdefinierten Vorlage ein.
Wenden Sie im Feld Matching die Option Masking auf die