Cumprimento das regras de proteção de dados

As regras de proteção de dados são aplicadas em catálogos controlados quando todas as condições prevalecentes para cumprimento são atendidas. As condições para aplicação podem incluir configurações de catálogo, a identidade do usuário, o formato de dados e a ferramenta de leitura dos dados. O cumprimento pode ser estendido para projetos e tabelas virtualizadas em algumas circunstâncias

Quando você cria uma regra de proteção de dados, ela é aplicada imediatamente, a menos que o ativo afetado tenha uma visualização em cache. Nesse caso, o cumprimento da regra pode ser adiado por até um dia. Se você mudar o perfil de um ativo de uma maneira que aciona o cumprimento em um catálogo controlado de uma regra de proteção de dados, a regra será aplicada após a visualização do ativo ser atualizada. A visualização do ativo é atualizada diariamente, por padrão, Como alternativa, é possível atualizar manualmente a visualização.

Escopo de cumprimento

As regras de proteção de dados são aplicadas nas áreas de trabalho a seguir:

Catálogos: As regras são aplicadas dinamicamente quando ambas as condições são verdadeiras:

  • O catálogo tem cumprimento de governança que está ativado. O cumprimento de governança é configurado durante a criação do catálogo e não pode ser mudado depois que o catálogo é criado.
  • O usuário não é o proprietário do ativo. O proprietário do ativo sempre vê os dados originais e não é afetado pela regra.

Projetos:

Os ativos em projetos são impingidos quando uma solução de execução profunda é configurada ou quando ambas as condições a seguir são verdadeiras:

  • Se você tiver ativos existentes que foram anteriormente incluídos a partir de um catálogo controlado, os ativos poderão reter seu comportamento de cumprimento estático Para ativos com cumprimento estático retido, as regras são aplicadas com base no usuário que incluiu o ativo no momento em que ele foi incluído e aparece o mesmo para todos os outros usuários no projeto.
  • Os ativos com aplicação estática retida são visualizados, baixados ou abertos noData Refinery ferramenta. O Data Refinery não suporta regras de proteção de dados para filtração de linha As tarefas do Data Refinery falharão se o ativo for controlado por regras de proteção de dados de filtragem de linhas Além disso, se você adicionar um ativo de IBM watsonx.data intelligence a um projeto que seja regido por regras de proteção de dados de filtragem de linhas, o mascaramento não será aplicado em Data Refinery.

Os ativos de dados mascarados por um fluxo de mascaramento são permanentemente mascarados para todos os usuários. Veja Mascaramento em projetos.

Data virtualization: As regras são aplicadas quando todas essas condições são verdadeiras:

  • O cumprimento de regra de proteção de dados é ativado para tabelas virtualizadas
  • O objeto é acessado como um resultado de uma consulta
  • O ativo de dados é publicado em um catálogo configurado para impingir regras de proteção de dados.

Veja Mascarando dados virtuais.

Verifique também os problemas conhecidos para outras situações em que as regras de proteção de dados não são aplicadas. Para obter mais informações, consulte Problemas conhecidos e limitações na documentação do site IBM Software Hub.

As regras de proteção de dados podem mascarar permanentemente dados em um ativo com fluxo de mascaramento. Consulte Dados de Mascote com Fluxo de Mascote

Preceitos de avaliação para regras de proteção de dados

As regras de proteção de dados avaliam solicitações para acessar ativos de dados usando os preceitos descritos na tabela a seguir.

Preceito Explicação
Não impingir regras para proprietários de ativos Se o usuário que está tentando acessar o ativo for o proprietário do ativo (por padrão, o usuário que criou o ativo), a regra não será impingida.
Restringir o acesso aos ativos durante a definição de perfis Se o ativo estiver sendo perfilado ao mesmo tempo que as regras de proteção de dados que dependem da definição de perfis estão sendo avaliadas, somente o proprietário poderá acessar o ativo. Se a criação de perfil e a avaliação falharem em ser concluídas em 24 horas, o ativo será bloqueado para todos os usuários, exceto o proprietário do ativo.
Permitir ou negar acesso se nenhuma regra se aplicar Quando o ativo não atende aos critérios para nenhuma regra de proteção de dados, o comportamento depende da configuração da Convenção de Acesso a Dados:
(Padrão) Se a Convenção de Acesso a Dados for configurada como Desbloqueada, o usuário terá acesso permitido aos dados.
Se a convenção de acesso a dados for configurada para Bloqueado, o usuário terá o acesso negado aos dados.

Consulte Gerenciando configurações de regras.
Aplicar regras em ativos com base em uma configuração de modalidade de locatário para aliases Dois ativos de dados que têm a mesma chave de recursos são percebidos para representar os mesmos dados subjacentes, portanto, esses ativos são denominados como aliases É possível configurar como determinar quais aliases usar em uma operação de recurso de avaliação por uma configuração de modalidade do locatário Chame a update tenant settings API para configurar a opção asset_dealiasing_item_selection para um dos seguintes valores:
- Oldest (padrão): Por data de criação.
- Latest: Por data da última modificação.
- Merge: Mescla anotações como termos e tags de todos os aliases.
Aplicar a ação mais segura ou mais leniente Quando um usuário que não é o proprietário do ativo tenta acessar o ativo, todas as regras de proteção de dados são avaliadas. Se o ativo atender aos critérios para várias regras, o comportamento dependerá da configuração de precedência da ação de regra de regra.

(Padrão) Se a precedência da ação de regra for configurada como Ação mais segura ganha, a seguinte ordem de precedência de segurança será aplicada:
1. Negar acesso
2. Mascare colunas ou filtre linhas
3. Permitir acesso

Se a precedência da ação de regras for configurada como A ação mais tolerante vence, a seguinte ordem de precedência de indulgência será aplicada:
1. Permitir acesso
2. Mascare colunas ou filtre linhas
3. Negar acesso

Consulte Precedência de ação de regra.
Máscara com a maioria de privacidade ou a maioria de utilidade Quando um usuário que não é o proprietário do ativo tenta acessar o ativo, todas as regras de proteção de dados são avaliadas. Se o ativo atender aos critérios para várias regras e mais de uma das regras mascarar dados, a prioridade do método de mascaramento será aplicada.

(Padrão) Se a precedência do método de mascaramento for configurada como Método com a maioria dos ganhos de privacidade, a seguinte ordem da maior precedência de privacidade será aplicada:
1. Método de edição
2. Método substituto
3. Método de ofuscamento

Se a precedência do método de mascaramento for configurada como Método com o maior número de vitórias do utilitário, a seguinte ordem da maior parte da precedência do utilitário será aplicada:
1. Método ofuscado
2. Método substituto
3. Edite o método

Consulte Precedência do método de Masque para obter mais informações.

Aplicação de mascaramento

O mascaramento possui estes efeitos sobre a aparência de um ativo em um catálogo, em um projeto ou na área de trabalho de virtualização de dados:

  • A visualização de dados mostra um ícone de blindagem um ícone de escudo no cabeçalho de colunas afetas e uma dica de ferramenta exibe o nome da regra
  • A visualização de dados mostra valores mascarados nas colunas afetadas.
  • A página Perfil não mostra detalhes de definição de perfil para colunas de dados mascarados.
  • Se o ativo de dados for transferível por download, o arquivo conterá os valores mascarado (mascarados).

As informações de esquema do ativo sempre refletem o número total de colunas contidas no ativo original.

Para dados virtuais, a aplicação de máscara na Data Virtualization tem restrições e outras diferenças. Veja Mascarando dados virtuais.

Mascaramento em projetos

Tarefas de fluxo de mascaramento, gravar uma cópia mascarada dos dados de ativo de origem nas tabelas de destino configuradas

Quaisquer projetos recém-criados são impingidos quando uma solução de execução profunda é configurada ou quando ambas as condições são verdadeiras:

  • Se você tiver ativos existentes que foram anteriormente incluídos a partir de um catálogo controlado, os ativos poderão reter seu comportamento de cumprimento estático Para ativos com cumprimento estático retido, as regras são aplicadas com base no usuário que incluiu o ativo no momento em que ele foi incluído e aparece o mesmo para todos os outros usuários no projeto.
  • Os ativos com aplicação estática retida são visualizados, baixados ou abertos noData Refinery ferramenta. O Data Refinery não suporta regras de proteção de dados para filtração de linha As tarefas do Data Refinery falharão se o ativo for controlado por regras de proteção de dados de filtragem de linhas Além disso, se você adicionar um ativo de IBM watsonx.data intelligence a um projeto que seja regido por regras de proteção de dados de filtragem de linhas, o mascaramento não será aplicado em Data Refinery.

Saiba Mais