Modelo de autorização para exibições

Data Virtualization usa o modelo Db2 de autorização para visualizações, que controla o acesso a objetos do banco de dados (autorizações), juntamente com regras de mascaramento e filtragem de linhas para aumentar a segurança, limitando o acesso aos dados com base nas condições definidas.

Para determinar se você pode acessar a visualização, Data Virtualization inicia as seguintes verificações de autorização Db2 :

  1. Você está autorizado a acessar a visualização por meio de IBM Knowledge Catalog e Data Virtualization GRANTs?
  2. O criador da visualização está continuamente autorizado, por meio de IBM Knowledge Catalog e Data Virtualization GRANTs, para acessar os objetos e visualizações aos quais a visualização faz referência?
Cenário de usuário autorizado

O diagrama a seguir ilustra o cenário de um usuário ( userA ) que está autorizado a acessar a exibição de despesas do Departamento, mas não o conteúdo das tabelas às quais a exibição faz referência. O criador da exibição ( viewCreator ) cria a exibição Despesas do departamento a partir da tabela Folha de pagamento e transações e deve permanecer autorizado para esses objetos que a exibição referencia, para que a exibição permaneça acessível a userA.

Diagrama que ilustra como um usuário deve ter autoridade para acessar uma visualização e que a visualização só permanecerá acessível se o criador da visualização tiver autoridade para acessar as tabelas às quais a visualização faz referência.

Modelo de mascaramento de colunas e filtragem de linhas para exibições

Data Virtualization aplica estas regras aos usuários que acessam uma visualização:
  • Data Virtualization aplica o mascaramento de colunas e os filtros de linhas diretamente aos objetos que uma exibição referencia, em vez de aplicá-los a uma exibição em um catálogo governado.
  • Data Virtualization mascara as visualizações de acordo com as regras de proteção de dados aplicáveis às tabelas que a cadeia de dependências da visualização referencia.
Este modelo permite proteger dados confidenciais em colunas e linhas nas tabelas virtuais da sua base, ajudando a garantir que todas as visualizações derivadas que fazem referência a esses dados sigam essas regras.

Cenário do usuário de mascaramento e filtragem de linhas

O diagrama a seguir ilustra o cenário em que um usuário ( userA ) tenta acessar a visualização de despesas do Departamento, Data Virtualization aplica máscaras de coluna e filtros de linha às tabelas subjacentes Folha de Pagamento e Transações. A visualização resultante é mascarada independentemente de qualquer mascaramento de coluna ou regras de filtro aplicadas diretamente à visualização de despesas do departamento. Esse processo ajuda a garantir que userA não seja possível ignorar as regras de proteção de dados aplicáveis aos dados subjacentes referenciados pela visualização de despesas do Departamento.

Diagrama que ilustra como um usuário ( userA ) recebe uma exibição mascarada, que é mascarada de acordo com as regras de mascaramento e filtragem de linhas aplicáveis às tabelas às quais a exibição faz referência.

Tabelas verdadeiras de resultados

Quando a avaliação das regras resulta em Permitir ou Negar nas tabelas que uma exibição referencia, a exibição não é mascarada. Esse resultado ocorre quando a avaliação de um usuário em uma tabela referenciada resulta na regra Permitir ou Negar, e não em uma regra de máscara de coluna ou filtro de linha.
Observação: se você deseja mascarar as visualizações e negar acesso às tabelas referenciadas pelas visualizações, aplique máscaras por meio de IBM® Knowledge Catalog regras de proteção de dados e negue acesso por meio de Data Virtualization autorizações. Veja .

As tabelas verdadeiras de resultados a seguir indicam o resultado líquido para um criador de visualização ( viewCreator ) e outro usuário ( userA ) quando eles consultam uma visualização ( V1 ) que faz referência a tabelas ( T1 ).

  • As decisões em cada tabela representam os resultados líquidos das regras aplicáveis de proteção de dados do site IBM Knowledge Catalog .
  • Considere essa legenda para as seguintes tabelas verdadeiras de resultados:
    • Qualquer decisão
      Allow, Deny, Transform ou Transform → Deny
    • Transformar
      Aplicam-se as regras de mascaramento de coluna, filtragem de linha ou ambas.
    • Transformar → Negar
      O caso em que a decisão Deny tem precedência sobre uma regra de transformação (mascaramento e filtragem de linhas) para a convenção de dados padrão e a precedência da ação da regra é aplicada. Para obter mais informações, consulte Gerenciando configurações de regras.
Tabela 1. Resultado líquido para viewCreator em V1 com base em viewCreator decisões tomadas em T1 e V1
viewCreator decisão sobre T1 userA decisão sobre T1 viewCreator decisão sobre V1 userA decisão sobre V1 Resultado líquido para viewCreator em V1 de Data Virtualization
Permitir1 Permitir Permitir
Permitir1 Transformar Permitir
Qualquer decisão1 Transformar → Negar Negar
Qualquer decisão1 Negar Negar
Transformar1 Permitir Decisão de transformação para viewCreator em T1
Transformar1 Transformar Decisão de transformação para viewCreator em T1
Transformar → Negar1 Qualquer decisão Negar
Negar1 Qualquer decisão Negar

1Decisão de avaliação usada no RCAC e na aplicação da autorização.

Tabela 2. Resultado líquido para userA em V1 com base nas decisões tomadas por viewCreator em T1, e userA decisões tomadas em T1 e V1
viewCreator decisão sobre T1 userA decisão sobre T1 viewCreator decisão sobre V1 userA decisão sobre V1 Resultado líquido para userA em V1 de Data Virtualization
Permitir ou transformar Permitir2 Permitir Permitir
Permitir ou transformar Permitir2 Transformar Permitir
Qualquer decisão Qualquer decisão2 Transformar → Negar Negar
Qualquer decisão Qualquer decisão2 Negar Negar
Permitir ou transformar Transformar2 Permitir Decisão de transformação para userA em T1
Permitir ou transformar Transformar2 Transformar Decisão de transformação para userA em T1
Permitir ou Transformar3 Transformar → Deny2 Permitir3 Permitir3
Permitir ou Transformar3 Transformar → Deny2 Transformar3 Permitir3
Permitir ou Transformar3 Negar2 Permitir3 Permitir3
Transformar → Negar ou Negar Qualquer decisão2 Qualquer decisão Negar

2Decisão de avaliação que é usada na aplicação do RCAC.

3Desde que não viewCreator tenha acesso negado às tabelas que a exibição referencia e não userA tenha acesso negado à própria exibição, então userA tem acesso irrestrito aos dados, a menos que uma regra somente de transformação se aplique a userA nas tabelas que a exibição referencia.

Limitação

  • Os privilégios e autorizações concedidos aos grupos de usuários não são considerados ao criar visualizações. Essa limitação é resultado de uma Db2 restrição imposta aos grupos.

    Para contornar esse problema, em vez de conceder acesso a grupos específicos na página Gerenciar acesso, você deve conceder acesso ao público selecionando Todos os usuários de virtualização de dados. Em seguida, crie uma nova regra de proteção de dados para definir regras de Permitir ou Negar com base em grupos.

Saiba Mais