Projetando regras de proteção de dados

Ao projetar uma regra de proteção de dados, deve-se decidir os critérios para a aplicação da regra e a ação de cumprimento correspondente. Os critérios podem incluir quais usuários são afetados, a classificação do ativo de dados ou outros metadados atribuídos ao ativo de dados. A ação de aplicação pode ser negar o acesso a todos os dados dentro do ativo, mascarar partes dos dados ou filtrar linhas dos dados.

Requisitos

  • Para criar regras de proteção de dados, você deve ter a permissão Gerenciar regras de proteção de dados e ter a função Proprietário, Administrador ou Editor em pelo menos uma das categorias existentes. Consulte Gerenciar o acesso a uma categoria.
  • Para incluir artefatos de governança em suas regras, deve-se ter a permissão Acessar artefatos de governança e você deve ser um colaborador nas categorias dos artefatos de governança que você deseja usar na regra.

Se estiverem faltando permissões, peça ao seu administrador da plataforma para fornecê-las a você.

Propriedades das regras de proteção de dados

As propriedades e o comportamento das regras de proteção de dados diferem de maneira significativa de outros artefatos de governança.

Propriedade ou comportamento Há suporte? Explicação
Deve ter nomes exclusivos? True Cada regra de proteção de dados deve ter um nome exclusivo.
Descrição? True Descreva o que a regra faz em linguagem natural para que seja fácil de entender. Inclua palavras e termos padrão para facilitar a procura dessa regra.
Incluir relacionamentos com outras regras? Não As regras de proteção de dados não têm relacionamentos entre si.
Incluir relacionamentos com outros artefatos de governança? True É possível incluir artefatos de governança nas definições de regras de proteção de dados. A regra de proteção de dados, então, aparece na guia Conteúdo relacionado dos artefatos de governança incluídos em sua definição. Também é possível incluir regras de proteção de dados em políticas. No entanto, as regras de proteção de dados são impingidas independentemente de serem incluídas em quaisquer políticas publicadas.
Incluir relacionamento no ativo? True Consulte Relacionamentos de ativos em catálogos.
Adicionar propriedades customizadas? Não As regras de proteção de dados não suportam propriedades customizadas.
Incluir relacionamentos customizados? Não As regras de proteção de dados não suportam relacionamentos customizados.
Organizar em categorias? Não As regras de proteção de dados não são controladas por categorias. Elas são impingidas em todos os catálogos governados na plataforma e visíveis para todos os usuários.
Importar de um arquivo? Não Deve-se criar cada regra de proteção de dados individualmente.
Exportar para um arquivo? Não Não é possível exportar uma regra de proteção de dados.
Gerenciado por fluxos de trabalho? Não As regras de proteção de dados são publicadas e estão ativas após a criação.
Especificar datas de início e encerramento? Não As regras de proteção de dados ficam ativas após a criação e até que sejam excluídas.
Designar um organizador? Não As regras de proteção de dados não têm organizadores.
Incluir tags? True Embora você não possa incluir tags como propriedades em regras de proteção de dados, é possível incluir tags nas definições de regras de proteção de dados.
Designar a um ativo? True Embora você não possa designar manualmente regras de proteção de dados a ativos, as regras são impingidas para ativos quando os ativos correspondem aos critérios da regra.
Designar a uma coluna em um ativo de dados? True Embora você não possa designar manualmente uma regra de proteção de dados a uma coluna em um ativo, as regras de proteção de dados podem mascarar os valores de uma coluna quando a coluna corresponde aos critérios e diretivas de bloco de ações da regra.
Designação automatizada durante a definição de perfis ou o enriquecimento? Não As regras de proteção de dados são impingidas quando um usuário tenta acessar um ativo de dados.
Artefatos predefinidos na categoria [uncategorized] ? Não Deve-se criar todas as regras de proteção de dados.

As regras de proteção de dados são compostas por dois componentes:

Critérios

Os critérios identificam condições para a aplicação da regra de proteção de dados. Um critério consiste em uma ou mais condições. Cada condição consiste em um predicado, um operador de comparação e um ou mais valores de entrada.

O processo de configuração de um critério envolve selecionar o tipo de predicado para definir o ativo ou atributo do usuário, o operador de comparação e os valores específicos do predicado com o qual comparar. Em seguida, é possível associar predicados e condições com os operadores booleanos AND ou OR para criar estruturas lógicas aninhadas com critérios precisos.

Tipos de predicado

Predicado Descrição Valores de entrada
Ativo O identificador exclusivo global (GUID) do ativo, por exemplo, 4899251b-6073-4f25-9601-fc70fca1f9a9 Insira um ou mais IDs de ativos, separados por vírgulas, usando a API Data and AI Common Core.
Nome do ativo O nome do ativo, por exemplo, SALES_LEADS Insira um ou mais nomes de ativos, separados por vírgulas
Proprietário do ativo O endereço de e-mail do usuário que possui o ativo no Catálogo, por exemplo, jblue@company.com Procure e, em seguida, selecione um ou mais endereços de e-mail.
Esquema do ativo O esquema do ativo conectado, por exemplo, db2_conn1 Insira um ou mais esquemas de ativos, separados por vírgulas
Termo de negócios Um termo de negócios designado ao ativo ou a uma coluna, por exemplo, work phone number. Procure e, em seguida, selecione um termo de negócio publicado.
Catálogo O identificador exclusivo global (GUID) do catálogo que contém o ativo, por exemplo 46a19524-bfbf-4810-a1f0-b131f12bc773. Insira uma ou mais IDs de catálogo, separadas por vírgulas, usando a API Data and AI Common Core.
Classificação O tipo de informações confidenciais no ativo, por exemplo, Confidential ou Personally Indentifiable Information Procure e selecione uma ou mais classificações.
Nome da coluna O nome de uma coluna em um ativo, por exemplo, FNAME, LNAME, CLAIM_ID Insira um ou mais nomes de colunas separados por vírgulas
Classe de dados A classe de dados designada a uma coluna que classifica o conteúdo dos dados, por exemplo, Customer Number, Date of Birthou City. Procure e, em seguida, selecione uma classe de dados publicada.
Nome do usuário O nome ou o endereço de e-mail de um usuário, por exemplo, jred@company.com Procure e, em seguida, selecione um ou mais endereços de e-mail.
Grupo de usuários O nome de um grupo de usuários que é um colaborador de catálogos, por exemplo, people managers ou finance group Procure e, em seguida, selecione um ou mais grupos de usuários.
predicados personalizados Um predicado definido pelo usuário que mapeia para um atributo de usuário personalizado ou um atributo de ativo de dados personalizado. Crie predicados definidos pelo usuário usando a API IBM Knowledge Catalog.

Operadores de comparação

Operador Descrição Valores de entrada
igual Uma comparação de correspondência exata, geralmente usada para IDs de atributos como IDs de catálogos ou IDs de ativos Por exemplo, "Aprovações de empréstimo" e "Financiamento". Pesquise e insira as IDs de um ou mais valores separados por vírgulas usando a API Data and AI Common Core para IDs de ativos ou IDs de catálogos.
contém algum Filtra o tipo de predicado para ativos que contêm quaisquer valores listados para esse atributo. Por exemplo, ativos que contêm qualquer tag de "confidencial", "sensível" ou "financeiro". Procure e insira um ou mais valores separados por vírgulas.
não contém nenhum Filtra o tipo de predicado para os ativos que não contêm nenhum dos valores listados para esse atributo Por exemplo, ativos que não contêm nenhuma tag de "confidencial", "sensível" ou "financeiro". Procure e insira um ou mais valores separados por vírgulas.
igual Filtra o valor do predicado para um padrão especificado como uma expressão regular, por exemplo, "FINANÇAS *" ou "(USER | CUSTOMER). +" Insira as expressões regulares separadas por vírgulas
Dica: para os tipos de predicado ` Nome do ativo ` e ` Nome da coluna `, é possível usar o operador ` like ` para subsequência ou correspondências mais precisas.

Por exemplo, o aninhamento de maneiras diferentes nos critérios pode produzir resultados diferentes com os mesmos predicados.

Os critérios a seguir criam uma regra que mascara dados que têm uma classificação específica mais uma classe de dados específica ou um termo de negócio específico.

Exemplo de aninhamento de regra de proteção

Os critérios a seguir criam uma regra que mascara dados que têm uma classificação específica mais uma classe de dados específica ou que tem um termo de negócio específico:

Exemplo de aninhamento de regra de proteção

Ações

A ação da regra de proteção de dados define o efeito da aplicação da regra. A ação evita que os membros do catálogo afetados acessem ou visualizem os dados originais, conforme especificado pelas condições. O proprietário do ativo não é afetado por regras de proteção de dados.

Você escolhe a partir dos seguintes tipos de ações.

Ação Escopo Resultado
Negar acesso Todos os valores de dados em todas as colunas do ativo de dados Os usuários afetados podem ver metadados de ativos, mas não podem visualizar quaisquer valores de dados, usar os dados ou executar ações no ativo. Os usuários também não conseguem fazer download dos ativos ou incluí-los em um projeto.
Edita colunas Os valores na coluna que correspondem aos critérios de mascaramento Os usuários afetados veem valores substituídos por uma cadeia de um caractere repetido. Consulte Dados da máscara com regras de proteção de dados.
O mascaramento pode se estender a projetos. Consulte Mastreando em projetos.
Ofusca colunas Os valores na coluna que correspondem aos critérios de mascaramento Os usuários afetados veem os dados substituídos por valores semelhantes e no mesmo formato. Consulte Dados da máscara com regras de proteção de dados.
O mascaramento pode se estender a projetos. Consulte Mastreando em projetos.
Substitui colunas Os valores na coluna que correspondem aos critérios de mascaramento Os usuários afetados veem dados substituídos por um valor em hash. Consulte Dados da máscara com regras de proteção de dados.
O mascaramento pode se estender a projetos. Consulte Mastreando em projetos.
Filtrar linhas Todas as linhas que correspondem a um critério específico Os usuários afetados podem visualizar ou são impedidos de visualizar todos os valores em linhas específicas de acordo com as funções do catálogo e o tipo de filtragem escolhido. A filtragem de linha é uma inclusão ou uma exclusão dependendo dos requisitos do ativo de dados. Consulte Filtragem de linhas

Diretrizes de nome da coluna dentro da ação de mascaramento ou filtragem

Os nomes de colunas devem corresponder exatamente ao nome no esquema do ativo de dados ou a regra não será aplicada Além disso, nomes de colunas fazem distinção entre maiúsculas e minúsculas. Por exemplo, se você criar uma regra para filtrar linhas com base no nome da coluna de COLUMN9, a regra não filtra linhas especificadas em colunas com o nome column9 e filtra apenas linhas com base em nomes de colunas que correspondem exatamente a COLUMN9.

Predicados personalizados

Você pode usar os predicados de customização quando os predicados padrão, como propriedades de ativos de dados ou identificação de usuários, são insuficientes ou não atendem às suas necessidades de negócios.

Os predicados que você cria são mapeados para as propriedades dos ativos de dados.

Para criar ou excluir predicados personalizados, você deve usar a API IBM Knowledge Catalog. Se você decidir posteriormente atualizar um predicado personalizado, primeiro deve excluir todas as regras existentes usando o predicado personalizado e, em seguida, recriar as novas regras usando o predicado customizado atualizado.

Saiba Mais