Controle de dados virtuais com regras de proteção de dados na Data Virtualization

É possível controlar seus dados virtuais definindo regras de proteção de dados.

Antes de iniciar

Essas instruções pressupõem que você concluiu os seguintes pré-requisitos:

Sobre essa tarefa

As regras de proteção de dados especificam quais dados devem ser controlados, permitindo ou negando acesso, mascarando dados ou filtrando linhas em dados virtualizados.

Quando você publica ativos de dados virtualizados em um catálogo, eles se tornam sujeitos às regras de proteção de dados definidas.

Quando o IBM Knowledge Catalog é instalado na mesma instância do Cloud Pak for Data que o Data Virtualization a aplicação das regras de proteção de dados do IBM Knowledge Catalog está sempre ativada.

Você pode usar os seguintes tipos de regras de proteção de dados em Data Virtualization :

Observação: o site Db2 avalia e aplica autorizações (Allow ou Deny) separadamente do RCAC (máscaras de coluna e filtros de linha), enquanto o site IBM Knowledge Catalog avalia todas as regras de proteção de dados aplicáveis (incluindo autorizações e RCAC) para produzir uma única decisão. Por exemplo, se uma regra de IBM Knowledge Catalog mascaramento de coluna ou filtragem de linha se aplicar além de uma regra de autorização Negar, então a IBM Knowledge Catalog autorização será negada de acordo com a prioridade de ação da regra A ação mais segura prevalece. Isso significa que a solicitação Data Virtualization de autorização será negada e o RCAC não produzirá nem aplicará nenhuma máscara de coluna ou filtro de linha.
Mascaramento de dados
O mascaramento de dados é usado para ocultar dados sensíveis, e ainda permitir que os usuários usem o ativo.
Para obter mais informações, consulte Ocultando dados virtuais em Data Virtualization.
Filtragem de nível de linha

É possível criar regras de proteção de dados para incluir ou excluir linhas nos dados virtualizados para limitar as linhas que os usuários podem ver. Por exemplo, é possível definir uma regra para que os funcionários possam ver dados do cliente que estão associados apenas ao departamento.

Para obter mais informações, consulte Filtragem em nível de linha em Data Virtualization.

Assista ao vídeo a seguir para obter uma visão geral do controle de acesso em governança e proteção de dados em Data Virtualization.

Este vídeo oferece um método visual para aprender os conceitos e as tarefas desta documentação.

IBM Knowledge Catalog DPRs e Data Virtualization GRANTs

Data Virtualization determina se você tem acesso a um objeto por meio de Db2 verificações de autorização (ou GRANTs) e IBM Knowledge Catalog regras de proteção de dados (DPRs). IBM Knowledge Catalog Os DPRs restringem o acesso a objetos controlados que são publicados em um catálogo controlado.

O diagrama a seguir ilustra esse processo: Se a aplicação de IBM Knowledge Catalog DPRs estiver ativada em Data Virtualization eles serão avaliados em relação aos ativos do catálogo IBM Knowledge Catalog para determinar sua autorização para acessar os objetos. Se você receber autoridade para os objetos, então Data Virtualization realiza verificações de autorização em Db2 para confirmar seu acesso. Você só pode acessar os objetos se estiver autorizado em ambos os casos.

Diagrama que ilustra como o IBM Knowledge Catalog DPRs restringe ainda mais o acesso a objetos governados antes de avaliar o objeto em relação ao IBM Knowledge Catalog e verificar a autorização do Db2. Se os DPRs do IBM Knowledge Catalog não estiverem ativados, a autorização do Db2 será verificada em seguida, em vez de avaliar o objeto em relação ao IBM Knowledge Catalog.

Para obter mais informações sobre como gerenciar o acesso do usuário, consulte Gerenciando o acesso a objetos virtuais em Data Virtualization.

Para obter mais informações sobre Db2 verificações de autorização, consulte Modelo de autorização para visualizações.

Data Virtualization definições de fontes de dados (DSD)
Uma definição de fonte de dados (DSD) é um identificador único e estável para as conexões em todos os catálogos e projetos que se conectam à sua instância específica Data Virtualization instância.
Data Virtualization impõe IBM Knowledge Catalog DPRs em todos os objetos (no Data Virtualization nível) que está associado ao DSD para sua instância Data Virtualization garantindo que os DPRs sejam aplicados de forma consistente, independentemente de como seus objetos são acessados em Cloud Pak for Data.
Um DSD é criado automaticamente para sua Data Virtualization instância em Catálogos > Platform assets catalog quando você atualiza ou provisiona uma Data Virtualization instância.
Para obter mais informações, consulte Proteção de dados com definições de fonte de dados.
Observação: se você criar uma conexão com sua instância Data Virtualization em Cloud Pak for Data com um nome de host e uma porta que não fazem parte do seu DSD, adicione esse nome de host e essa porta como pontos de extremidade ao seu DSD.

Para obter mais informações, consulte Adição de endpoints a uma definição de fonte de dados nova ou existente.

O diagrama a seguir ilustra os relacionamentos entre as principais entidades envolvidas no controle de dados em Data Virtualization :
  • Data Virtualization Instância identificada por sua ID de instância.
  • Definição da fonte de dados (DSD): Os DSDs são gerados automaticamente quando você cria sua Data Virtualization instância. Os DSDs armazenam os pontos de extremidade (hosts, portas e ID da instância) de sua instância e o método de proteção que deve ser aplicado aos ativos de dados dessa instância Data Virtualization instância e o método de proteção que deve ser aplicado aos ativos de dados dessa Data Virtualization instância (como filtragem em nível de linha e mascaramento de dados).
  • Conexão com Data Virtualization : Conexões de catálogos e projetos para sua Data Virtualization instância.
  • Recurso de dados do catálogo/projeto: metadados que representam objetos (como tabelas e exibições) em sua Data Virtualization instância.Diagrama que ilustra as relações entre as principais entidades envolvidas no controle de dados

Procedimento

Para controlar seus dados virtuais com regras de proteção de dados:

  1. Virtualize seus dados e publique-os em um catálogo controlado.
    Se você tiver as funções Data Virtualization Gerente ou Engenheiro, quando você virtualiza dados usando o console Data Virtualization seus dados virtuais são publicados automaticamente em um catálogo governado se você tiver imposto a publicação em um catálogo. Caso contrário, será possível escolher um catálogo no qual publicar seus dados virtuais. Consulte Publicação de dados virtuais no catálogo em Data Virtualization para obter detalhes.

    Esses dados serão perfilados automaticamente se estiverem definidos nas configurações do catálogo O perfil de um ativo de dados de catálogo inclui classes de dados e estatísticas com base na amostragem dos dados. A criação de perfil designa automaticamente classes de dados para colunas da tabela. Consulte Perfis.

  2. Controle seus dados virtuais no catálogo:
    • Atribua classes de dados, termos comerciais e tags criados em IBM Knowledge Catalog às suas tabelas e colunas virtuais. Para obter mais informações sobre como atribuir e gerenciar termos comerciais em IBM Knowledge Catalog, consulte Edição de propriedades de ativos em um catálogo ( IBM Knowledge Catalog ) e Gerenciamento do enriquecimento de metadados.
    • Use regras de proteção de dados para permitir ou negar acesso a uma tabela virtual. Data Virtualization os usuários podem ver a tabela virtual, mas não podem visualizar o conteúdo da tabela nem executar nenhuma ação na tabela ou em suas colunas quando uma regra de negação se aplica ao ativo de dados.

      Para obter mais informações, consulte Permitindo e negando acesso aos dados em Data Virtualization.

      Um ícone de cadeado (Ícone de bloqueio) ao lado do nome da tabela na página Dados virtualizados indica que o acesso aos dados na tabela é negado por uma regra de proteção de dados. Um ícone de cadeado (Ícone de bloqueio) também pode aparecer quando um ativo no catálogo não foi perfilado e está aguardando a atribuição de classe de dados.

      Para acessar visualizações, essas condições devem ser atendidas.

      • Você tem as permissões necessárias para acessar as visualizações.
      • O criador da visualização tem as permissões necessárias para acessar os objetos referenciados pela visualização.
    • Para abrir uma visualização de ativo em um catálogo, essas condições devem ser atendidas.
      • Você não está bloqueado por nenhuma regra de proteção de dados. Se você for o proprietário do ativo, não será possível ser bloqueado pelas regras de proteção de dados.
      • Se o ativo tiver uma conexão associada, essas condições também deverão ser verdadeiras:
        • Você não está bloqueado de acessar a conexão por nenhuma regra de proteção de dados.
        • O nome do usuário nos detalhes da conexão tem acesso ao objeto na origem de dados.

      Para obter mais informações, consulte Visualizações de ativo.

    • Use uma regra de proteção de dados para mascarar dados em colunas ou filtrar linhas de uma tabela virtual. Use regras de mascaramento de dados para encobrir os dados originais. Dependendo dométodo de mascaramento de dados, os dados são editados, substituídos ou ofuscados. Para obter mais informações, consulte Ocultando dados virtuais em Data Virtualization.

      Um ícone de cadeado (Ícone de bloqueio) ao lado do nome da coluna indica que os dados na coluna estão mascarados por uma regra de proteção de dados.

    Nota:

    Por padrão, o usuário que criou o ativo no catálogo é o proprietário do ativo. Os proprietários de ativos de catálogo estão isentos das regras de proteção de dados, mas estão sujeitos ao controle de acesso Data Virtualization. Se o usuário que estiver acessando um objeto virtual também for o proprietário do ativo correspondente em IBM Knowledge Catalog, as regras e políticas de proteção de dados definidas para esse usuário em IBM Knowledge Catalog não serão aplicadas em Data Virtualization. Consulte Mascaramento de dados com políticas para obter detalhes.

    Quando um objeto virtual for incluído em um catálogo, e você tiver pelo menos uma regra de proteção de dados de mascaramento ou de filtragem de linhas ou uma regra de proteção de dados baseada em uma classe de dados, o acesso a ele será negado até que sua criação de perfil e a designação de classes de dados sejam concluídas

    O nome de usuário especificado na conexão Data Virtualization também deve ser autorizado a acessar o objeto em Data Virtualization a menos que uma regra de mascaramento de dados se aplique ao ativo e ao usuário de visualização.