Auf dieser Seite wird beschrieben, wie Sie die BigQuery-Datenermittlung auf Projektebene konfigurieren. Die Ausgabe dieser Aufgabe ist eine Erkennungskonfiguration auf Projektebene, die, sofern sie aktiv ist, Sensitive Data Protection anweist, Ihre Daten nach einem festgelegten Zeitplan zu analysieren.
Wenn Sie ein Profil für eine Organisation oder einen Ordner erstellen möchten, lesen Sie den Abschnitt Profil für BigQuery-Daten in einer Organisation oder einem Ordner erstellen.
Weitere Informationen zum Discovery-Dienst finden Sie unter Datenprofile.
Zum Erstellen von Profildaten erstellen Sie eine Erkennungsscankonfiguration.
Hinweis
Wenn Sie ein Discovery-Abo auf Organisationsebene haben, einschließlich eines über Security Command Center, beachten Sie, dass diese Discovery-Konfiguration auf Projektebene nicht in Ihrem Abo enthalten ist und separat abgerechnet wird. Wir empfehlen, eine Discovery-Konfiguration auf Organisationsebene zu verwenden, um das Profil des Projekts zu erstellen. Weitere Informationen finden Sie unter Projekte oder Daten-Assets in einer Organisation oder einem Ordner auswählen.
Prüfen Sie, ob die Cloud Data Loss Prevention API für Ihr Projekt aktiviert ist:
- Melden Sie sich in Ihrem Google Cloud -Konto an. Wenn Sie mit Google Cloudnoch nicht vertraut sind, erstellen Sie ein Konto, um die Leistungsfähigkeit unserer Produkte in der Praxis sehen und bewerten zu können. Neukunden erhalten außerdem ein Guthaben von 300 $, um Arbeitslasten auszuführen, zu testen und bereitzustellen.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the required API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the required API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.
Prüfen Sie, ob Sie die IAM-Berechtigungen haben, die zum Konfigurieren von Datenprofilen auf Projektebene erforderlich sind.
Sie benötigen eine Inspektionsvorlage in jeder Region, in der Sie Daten haben, für die ein Profil erstellt werden soll. Wenn Sie eine einzelne Vorlage für mehrere Regionen verwenden möchten, können Sie eine Vorlage verwenden, die in der Region
globalgespeichert ist. Wenn Sie aufgrund von Organisationsrichtlinien keine Inspektionsvorlage in der Regionglobalerstellen können, müssen Sie für jede Region eine eigene Inspektionsvorlage festlegen. Weitere Informationen finden Sie unter Überlegungen zum Datenstandort.Mit dieser Aufgabe können Sie nur eine Inspektionsvorlage in der Region
globalerstellen. Wenn Sie spezielle Inspektionsvorlagen für eine oder mehrere Regionen benötigen, müssen Sie diese Vorlagen erstellen, bevor Sie diese Aufgabe ausführen.Sie können Sensitive Data Protection so konfigurieren, dass Benachrichtigungen an Pub/Sub gesendet werden, wenn bestimmte Ereignisse eintreten, z. B. wenn Sensitive Data Protection ein Profil für eine neue Tabelle erstellt. Wenn Sie diese Funktion nutzen möchten, müssen Sie zuerst ein Pub/Sub-Thema erstellen.
Sie können Sensitive Data Protection so konfigurieren, dass Tags automatisch an Ihre Ressourcen angehängt werden. Mit dieser Funktion können Sie den Zugriff auf diese Ressourcen basierend auf den berechneten Vertraulichkeitsstufen bedingt gewähren. Wenn Sie diese Funktion verwenden möchten, müssen Sie zuerst die Aufgaben unter IAM-Zugriff auf Ressourcen basierend auf der Datensensibilität steuern ausführen.
Scankonfiguration erstellen
Rufen Sie die Seite Scankonfiguration erstellen auf.
Rufen Sie Ihr Projekt auf. Klicken Sie in der Symbolleiste auf die Projektauswahl und wählen Sie Ihr Projekt aus.
In den folgenden Abschnitten finden Sie weitere Informationen zu den Schritten auf der Seite Scan-Konfiguration erstellen. Klicken Sie am Ende jedes Abschnitts auf Weiter.
Erkennungstyp auswählen
Wählen Sie BigQuery aus.
Bereich auswählen
Führen Sie einen der folgenden Schritte aus:Wenn Sie eine einzelne Tabelle scannen möchten, wählen Sie Einzelne Tabelle scannen aus.
Für jede Tabelle kann es nur eine Scankonfiguration für einzelne Ressourcen geben. Weitere Informationen finden Sie unter Einzelne Datenressource profilieren.
Geben Sie die Details der Tabelle ein, die Sie analysieren möchten.
Wenn Sie ein Standardprofiling auf Projektebene durchführen möchten, wählen Sie Ausgewähltes Projekt scannen aus.
Pläne verwalten
Wenn die Standardhäufigkeit für das Profiling Ihren Anforderungen entspricht, können Sie diesen Abschnitt der Seite Scankonfiguration erstellen überspringen.
Konfigurieren Sie diesen Abschnitt aus folgenden Gründen:
- Sie können die Häufigkeit der Profilerstellung für alle Ihre Daten oder bestimmte Teilmengen Ihrer Daten genau anpassen.
- Geben Sie die Tabellen an, für die kein Profil erstellt werden soll.
- Geben Sie die Tabellen an, für die nicht mehr als einmal ein Profil erstellt werden soll.
So nehmen Sie detaillierte Anpassungen an der Profilerstellungshäufigkeit vor:
- Klicken Sie auf Zeitplan hinzufügen.
Im Abschnitt Filter definieren Sie einen oder mehrere Filter, die angeben, welche Tabellen im Umfang des Zeitplans enthalten sind. Eine Tabelle gilt als im Bereich des Zeitplans, wenn sie mindestens einem der definierten Filter entspricht.
Geben Sie mindestens eine der folgenden Optionen an, um einen Filter zu konfigurieren:
- Eine Projekt-ID oder ein regulärer Ausdruck, der ein oder mehrere Projekte angibt
- Eine Dataset-ID oder ein regulärer Ausdruck, der ein oder mehrere Datasets angibt
- Eine Tabellen-ID oder ein regulärer Ausdruck, der eine oder mehrere Tabellen angibt
Reguläre Ausdrücke müssen der RE2-Syntax entsprechen.
Wenn Sie beispielsweise alle Tabellen in einem Dataset in den Filter aufnehmen möchten, geben Sie die ID des Datasets an und lassen Sie die beiden anderen Felder leer.
Damit eine Tabelle einem Filter entspricht, muss sie alle regulären Ausdrücke erfüllen, die in diesem Filter angegeben sind.
Wenn Sie weitere Filter hinzufügen möchten, klicken Sie auf Filter hinzufügen und wiederholen Sie diesen Schritt.
Klicken Sie auf Häufigkeit.
Geben Sie im Abschnitt Häufigkeit an, ob Sensitive Data Protection Profile für die Tabellen erstellen soll, die Sie in Ihren Filtern definiert haben, und wenn ja, wie oft:
Wenn Sie nie möchten, dass für die Tabellen ein Profil erstellt wird, deaktivieren Sie Profil für die Tabellen erstellen.
Wenn die Tabellen mindestens einmal profiliert werden sollen, lassen Sie Tabellen profilieren aktiviert.
In den nachfolgenden Feldern in diesem Abschnitt geben Sie an, ob das System Ihre Daten neu profilieren soll und welche Ereignisse einen solchen Vorgang auslösen sollen. Weitere Informationen finden Sie unter Häufigkeit der Generierung von Datenprofilen.
- Geben Sie für Bei Schemaänderungen an, wie oft Sensitive Data Protection prüfen soll, ob sich das Schema der ausgewählten Tabellen seit der letzten Profilerstellung geändert hat. Für Tabellen mit Schemaänderungen wird ein neues Profil erstellt.
- Geben Sie unter Arten von Schemaänderungen an, welche Arten von Schemaänderungen einen Reprofilierungsvorgang auslösen sollen. Wählen Sie eine der folgenden Optionen aus:
- Neue Spalten: Erstellen Sie ein neues Profil für die Tabellen, in denen neue Spalten hinzugekommen sind.