Modelo de autorização para exibições
Data Virtualization usa o modelo Db2 de autorização para visualizações, que controla o acesso a objetos do banco de dados (autorizações), juntamente com regras de mascaramento e filtragem de linhas para aumentar a segurança, limitando o acesso aos dados com base nas condições definidas.
Para determinar se você pode acessar a visualização, Data Virtualization inicia as seguintes verificações de autorização Db2 :
- Você está autorizado a acessar a visualização por meio de IBM Knowledge Catalog e Data Virtualization GRANTs?
- O criador da visualização está continuamente autorizado, por meio de IBM Knowledge Catalog e Data Virtualization GRANTs, para acessar os objetos e visualizações aos quais a visualização faz referência?
- Cenário de usuário autorizado
O diagrama a seguir ilustra o cenário de um usuário ( userA ) que está autorizado a acessar a exibição de despesas do Departamento, mas não o conteúdo das tabelas às quais a exibição faz referência. O criador da exibição ( viewCreator ) cria a exibição Despesas do departamento a partir da tabela Folha de pagamento e transações e deve permanecer autorizado para esses objetos que a exibição referencia, para que a exibição permaneça acessível a userA.
Modelo de mascaramento de colunas e filtragem de linhas para exibições
- Data Virtualization aplica o mascaramento de colunas e os filtros de linhas diretamente aos objetos que uma exibição referencia, em vez de aplicá-los a uma exibição em um catálogo governado.
- Data Virtualization mascara as visualizações de acordo com as regras de proteção de dados aplicáveis às tabelas que a cadeia de dependências da visualização referencia.
- Cenário do usuário de mascaramento e filtragem de linhas
O diagrama a seguir ilustra o cenário em que um usuário ( userA ) tenta acessar a visualização de despesas do Departamento, Data Virtualization aplica máscaras de coluna e filtros de linha às tabelas subjacentes Folha de Pagamento e Transações. A visualização resultante é mascarada independentemente de qualquer mascaramento de coluna ou regras de filtro aplicadas diretamente à visualização de despesas do departamento. Esse processo ajuda a garantir que userA não seja possível ignorar as regras de proteção de dados aplicáveis aos dados subjacentes referenciados pela visualização de despesas do Departamento.
Tabelas verdadeiras de resultados
As tabelas verdadeiras de resultados a seguir indicam o resultado líquido para um criador de visualização ( viewCreator ) e outro usuário ( userA ) quando eles consultam uma visualização ( V1 ) que faz referência a tabelas ( T1 ).
- As decisões em cada tabela representam os resultados líquidos das regras aplicáveis de proteção de dados do site IBM Knowledge Catalog .
- Considere essa legenda para as seguintes tabelas verdadeiras de resultados:
- Qualquer decisão
- Allow, Deny, Transform ou Transform → Deny
- Transformar
- Aplicam-se as regras de mascaramento de coluna, filtragem de linha ou ambas.
- Transformar → Negar
- O caso em que a decisão Deny tem precedência sobre uma regra de transformação (mascaramento e filtragem de linhas) para a convenção de dados padrão e a precedência da ação da regra é aplicada. Para obter mais informações, consulte Gerenciando configurações de regras.
| viewCreator decisão sobre T1 | userA decisão sobre T1 | viewCreator decisão sobre V1 | userA decisão sobre V1 | Resultado líquido para viewCreator em V1 de Data Virtualization |
|---|---|---|---|---|
| Permitir1 | – | Permitir | – | Permitir |
| Permitir1 | – | Transformar | – | Permitir |
| Qualquer decisão1 | – | Transformar → Negar | – | Negar |
| Qualquer decisão1 | – | Negar | – | Negar |
| Transformar1 | – | Permitir | – | Decisão de transformação para viewCreator em T1 |
| Transformar1 | – | Transformar | – | Decisão de transformação para viewCreator em T1 |
| Transformar → Negar1 | – | Qualquer decisão | – | Negar |
| Negar1 | – | Qualquer decisão | – | Negar |
1Decisão de avaliação usada no RCAC e na aplicação da autorização.
| viewCreator decisão sobre T1 | userA decisão sobre T1 | viewCreator decisão sobre V1 | userA decisão sobre V1 | Resultado líquido para userA em V1 de Data Virtualization |
|---|---|---|---|---|
| Permitir ou transformar | Permitir2 | – | Permitir | Permitir |
| Permitir ou transformar | Permitir2 | – | Transformar | Permitir |
| Qualquer decisão | Qualquer decisão2 | – | Transformar → Negar | Negar |
| Qualquer decisão | Qualquer decisão2 | – | Negar | Negar |
| Permitir ou transformar | Transformar2 | – | Permitir | Decisão de transformação para userA em T1 |
| Permitir ou transformar | Transformar2 | – | Transformar | Decisão de transformação para userA em T1 |
| Permitir ou Transformar3 | Transformar → Deny2 | – | Permitir3 | Permitir3 |
| Permitir ou Transformar3 | Transformar → Deny2 | – | Transformar3 | Permitir3 |
| Permitir ou Transformar3 | Negar2 | – | Permitir3 | Permitir3 |
| Transformar → Negar ou Negar | Qualquer decisão2 | – | Qualquer decisão | Negar |
2Decisão de avaliação que é usada na aplicação do RCAC.
3Desde que não viewCreator tenha acesso negado às tabelas que a exibição referencia e não userA tenha acesso negado à própria exibição, então userA tem acesso irrestrito aos dados, a menos que uma regra somente de transformação se aplique a userA nas tabelas que a exibição referencia.
Limitação
Os privilégios e autorizações concedidos aos grupos de usuários não são considerados ao criar visualizações. Essa limitação é resultado de uma Db2 restrição imposta aos grupos.
Para contornar esse problema, em vez de conceder acesso a grupos específicos na página Gerenciar acesso, você deve conceder acesso ao público selecionando Todos os usuários de virtualização de dados. Em seguida, crie uma nova regra de proteção de dados para definir regras de Permitir ou Negar com base em grupos.