Procedimento armazenado EXT_AUTHORIZER_EXPLAIN em Data Virtualization

Obtenha detalhes sobre as regras de proteção de dados do IBM® Knowledge Catalog aplicáveis a um Data Virtualization para um usuário usando o procedimento armazenado EXT_AUTHORIZER_EXPLAIN em Data Virtualization. O esquema é DVSYS.

Com mais informações sobre as regras de proteção de dados aplicáveis a um Data Virtualization objeto para um usuário, você pode ajudar a proteger informações confidenciais.

Observação: esse procedimento é avaliado somente em relação às regras de proteção de dados do site IBM Knowledge Catalog . Além disso, esse procedimento não é compatível com exibições e só funciona em tabelas virtuais (apelidosDb2 ), tabelas nativas Db2 e MQTs. Para saber como o Data Virtualization autoriza as exibições, consulte Modelo de autorização para exibições.

Autorização

Para executar o procedimento EXT_AUTHORIZER_EXPLAIN , você deve ser um Data Virtualization Gerente. Para obter mais informações, consulte Gerenciamento de funções para usuários em Data Virtualization.

Parâmetros de entrada

SCHEMA_NAME
O tipo desse parâmetro necessário é VARCHAR(128). Especifica o esquema do objeto avaliado.
OBJECT_NAME
O tipo desse parâmetro necessário é VARCHAR(128). Especifica o nome do objeto avaliado.
USERNAME
O tipo desse parâmetro necessário é VARCHAR(128). Especifica o Data Virtualization iD de usuário do usuário para avaliar o objeto.

Parâmetros de saída

AUTORIZADOR_EXPLICAR
O tipo desse parâmetro é VARCHAR(32672). A explicação do resultado da avaliação no formato JSON.

Nomes de propriedades de saída

Consulte a tabela a seguir para obter uma explicação de cada nome de propriedade que você pode encontrar na saída.

Nome da propriedade Definição
asset_id

A ID do ativo do catálogo no site container cujos metadados foram usados para avaliação em relação às regras de proteção de dados.

container

A ID e o nome do catálogo governado, cujo ativo foi usado para a avaliação do objeto.

evaluation_outcome

O resultado geral que é aplicado ao objeto e pode incluir qualquer um dos seguintes itens:

  • Permitir : O resultado da avaliação é permitir o acesso ao objeto sem nenhuma restrição.

  • Negar : O resultado da avaliação é negar o acesso ao objeto.

  • Transformar : Uma regra de mascaramento de coluna ou filtragem de linha é aplicada ao objeto.

is_cached
Este parâmetro determina se o resultado é obtido a partir de uma cópia local.
  • Verdadeiro : o cache Data Virtualization cache na memória determina o resultado dessa avaliação. O resultado pode não estar totalmente atualizado com as regras de proteção de dados ou metadados de ativos no catálogo. Para obter mais informações sobre o resultado, consulte o cache das regras de proteção de dados aplicáveis em IBM Knowledge Catalog em Data Virtualization.

  • Falso : O resultado dessa avaliação é avaliado e retornado pelo serviço de política IBM Knowledge Catalog . Esse resultado está atualizado.

parameters

Definição da operação de transformação aplicável (máscara de coluna ou filtro de linha).

rules

O nome e as IDs das regras de proteção de dados aplicáveis ao contexto de avaliação solicitado.

transform_spec

Lista de máscaras de coluna, filtros de linha ou ambos aplicáveis, como resultado das regras aplicáveis.

O site operation_type pode incluir qualquer uma das seguintes estátuas:
  • pesquisa/pseudo-pretensão : Redigir

  • research/formatted-pretty : Formatado (por exemplo, parcial) redact

  • pesquisa/digest_col : Substituto

  • pesquisa/pseudo : Ofuscar

  • research/include_rows : Filtro de linha que inclui linhas

  • research/include_rows_ref : Filtro de linha que inclui linhas com base em uma tabela de referência

  • research/exclude_rows : Filtro de linha que exclui linhas

  • research/exclude_rows_ref : Filtro de linha que exclui linhas com base em uma tabela de referência

user_id

IBM Software Hub ID do usuário ou ID do usuário IAM do usuário que está sendo avaliado.

Sintaxe

Use a seguinte sintaxe e substitua os parâmetros para este procedimento armazenado:
CALL DVSYS.EXT_AUTHORIZER_EXPLAIN('<SCHEMA_NAME>', '<OBJECT_NAME>', '<USERNAME>', ?);

Exemplos

Os dois exemplos a seguir demonstram o que acontece quando você usa esse procedimento armazenado em objetos Data Virtualization em objetos que têm regras de filtragem de linhas e mascaramento de colunas (ofuscação) aplicadas.

A regra de filtragem de linha se aplica a um objeto
Para avaliar a tabela virtual MY_TABLE no esquema MY_SCHEMA para o usuário USER1, execute a seguinte instrução SQL:
CALL DVSYS.EXT_AUTHORIZER_EXPLAIN('MY_SCHEMA', 'MY_TABLE', 'USER1', ?);
Para um objeto com uma regra de filtragem de linha aplicável, a saída pode ser parecida com o exemplo a seguir:
 Value of output parameters
  --------------------------
  Parameter name  : AUTHORIZER_EXPLAIN
  Parameter value : {"IKC":{"resource_key":"1ed88d5b-148e-49c5-85a3-000000000000:/MY_SCHEMA/MY_TABLE","evaluation_outcome":"Transform","governance_convention":"AEAD",asset_id":"9cb85f03-100a-4bd5-8275-000000000000","container":{"id":"753b9703-4f82-4552-9906-000000000000","name":"Default"},"is_cached":false,"user_id":"0000000000","rules":[{"id":"297d03ad-be3f-43c3-b534-000000000000","name":"Table RoLE normal"},{"id":"b140d918-9ca8-4356-86c2-000000000000","name":"Table RoLE fail"}],"transform_spec":[{"operation_type":"research/include_rows_ref","parameters":[{"predicate":[["$$source.MY_TABLE_ID","=","$$references[0].MY_TABLE_ID"]],"references":[{"catalog_id":"753b9703-4f82-4552-9906-000000000000","asset_id":"b1d5fdd1-5ae4-45c5-b1b3-000000000000","resource_key":"1ed88d5b-148e-49c5-85a3-000000000000:/MY_SCHEMA/MY_TABLE"}]}]}]}}s_ref","parameters":[{"predicate":[["$$source.MY_TABLE_ID","=","$$references[0].TABLE_ID"]],"references":[{"catalog_id":"753b9703-4f82-4552-9906-000000000000","asset_id":"b1d5fdd1-5ae4-45c5-b1b3-000000000000","resource_key":"1ed88d5b-148e-49c5-85a3-000000000000:/MY_SCHEMA/MY_TABLE"}]}]}]}}
A regra de mascaramento de coluna se aplica a um objeto

Para avaliar a tabela virtual MY_TABLE_MASK no esquema MY_SCHEMA para o usuário USER1, execute o seguinte comando SQL:

CALL DVSYS.EXT_AUTHORIZER_EXPLAIN('MY_SCHEMA', 'MY_TABLE_MASK', 'USER1', ?);

Para um objeto que tenha duas regras de mascaramento de coluna aplicadas, a saída pode ser parecida com o exemplo a seguir:

Value of output parameters
  --------------------------
  Parameter name  : AUTHORIZER_EXPLAIN
  Parameter value : {"IKC":{"resource_key":"1ed88d5b-148e-49c5-85a3-000000000000:/MY_SCHEMA/MY_TABLE_MASK","evaluation_outcome":"Transform","governance_convention":"AEAD","asset_id":"f11f6916-dc49-4838-869a-000000000000","container":{"id":"753b9703-4f82-4552-9906-000000000000","name":"Default"},"is_cached":false,"user_id":"000000000000","rules":[{"id":"e4de009b-ea72-4bc2-b70c-000000000000","name":"Name mask"},{"id":"275e2e1b-4d13-4d91-939d-000000000000","name":"Redact first name"}],"transform_spec":[{"operation_type":"research/pseudo","parameters":[{"salt":"034f0be01d66800028a7fb5069e1b5f59b3c876ba3c2d00436db09b3e0e50072","dataclass":"LastName","maskingType":"Full","name":"LAST_NAME","preserveFormat":"true","maskingProcessor":"FormatPreservingTokenization"}],"profiled_dataclass":"LastName"},{"operation_type":"research/pseudo-pretty","parameters":[{"maskingChar":"X","maskingType":"Full","name":"FIRST_NAME","preserveFormat":"false","maskingLen":"10"}],"profiled_dataclass":"FirstName"}]}}
Neste exemplo, o site transform_spec indica que o resultado da avaliação resultou no mascaramento de duas colunas:
  1. LAST_NAME é mascarada com ofuscação de preservação de formato.
  2. FIRST_NAME é mascarada com redação completa, ou dez caracteres X .
"transform_spec": [{
			"operation_type": "research/pseudo",
			"parameters": [{
				"salt": "000f0be01d6680b62007fb5069e1b0009b3c876ba000d65006db09b3e0e50072",
				"dataclass": "LastName",
				"maskingType": "Full",
				"name": "LAST_NAME",
				"preserveFormat": "true",
				"maskingProcessor": "FormatPreservingTokenization"
			}],
			"profiled_dataclass": "LastName"
		}, {
			"operation_type": "research/pseudo-pretty",
			"parameters": [{
				"maskingChar": "X",
				"maskingType": "Full",
				"name": "FIRST_NAME",
				"preserveFormat": "false",
				"maskingLen": "10"
			}],
			"profiled_dataclass": "FirstName"
		}]