Projetando regras de proteção de dados
Ao projetar uma regra de proteção de dados, deve-se decidir os critérios para a aplicação da regra e a ação de cumprimento correspondente. Os critérios podem incluir quais usuários são afetados, a classificação do ativo de dados ou outros metadados atribuídos ao ativo de dados. A ação de aplicação pode ser negar o acesso a todos os dados dentro do ativo, mascarar partes dos dados ou filtrar linhas dos dados.
Requisitos
- Para criar regras de proteção de dados, você deve ter a permissão Gerenciar regras de proteção de dados e ter a função Proprietário, Administrador ou Editor em pelo menos uma das categorias existentes. Consulte Gerenciar o acesso a uma categoria.
- Para incluir artefatos de governança em suas regras, deve-se ter a permissão Acessar artefatos de governança e você deve ser um colaborador nas categorias dos artefatos de governança que você deseja usar na regra.
Se estiverem faltando permissões, peça ao seu administrador da plataforma para fornecê-las a você.
Propriedades das regras de proteção de dados
As propriedades e o comportamento das regras de proteção de dados diferem de maneira significativa de outros artefatos de governança.
| Propriedade ou comportamento | Há suporte? | Explicação |
|---|---|---|
| Deve ter nomes exclusivos? | True | Cada regra de proteção de dados deve ter um nome exclusivo. |
| Descrição? | True | Descreva o que a regra faz em linguagem natural para que seja fácil de entender. Inclua palavras e termos padrão para facilitar a procura dessa regra. |
| Incluir relacionamentos com outras regras? | Não | As regras de proteção de dados não têm relacionamentos entre si. |
| Incluir relacionamentos com outros artefatos de governança? | True | É possível incluir artefatos de governança nas definições de regras de proteção de dados. A regra de proteção de dados, então, aparece na guia Conteúdo relacionado dos artefatos de governança incluídos em sua definição. Também é possível incluir regras de proteção de dados em políticas. No entanto, as regras de proteção de dados são impingidas independentemente de serem incluídas em quaisquer políticas publicadas. |
| Incluir relacionamento no ativo? | True | Consulte Relacionamentos de ativos em catálogos. |
| Adicionar propriedades customizadas? | Não | As regras de proteção de dados não suportam propriedades customizadas. |
| Incluir relacionamentos customizados? | Não | As regras de proteção de dados não suportam relacionamentos customizados. |
| Organizar em categorias? | Não | As regras de proteção de dados não são controladas por categorias. Elas são impingidas em todos os catálogos governados na plataforma e visíveis para todos os usuários. |
| Importar de um arquivo? | Não | Deve-se criar cada regra de proteção de dados individualmente. |
| Exportar para um arquivo? | Não | Não é possível exportar uma regra de proteção de dados. |
| Gerenciado por fluxos de trabalho? | Não | As regras de proteção de dados são publicadas e estão ativas após a criação. |
| Especificar datas de início e encerramento? | Não | As regras de proteção de dados ficam ativas após a criação e até que sejam excluídas. |
| Designar um organizador? | Não | As regras de proteção de dados não têm organizadores. |
| Incluir tags? | True | Embora você não possa incluir tags como propriedades em regras de proteção de dados, é possível incluir tags nas definições de regras de proteção de dados. |
| Designar a um ativo? | True | Embora você não possa designar manualmente regras de proteção de dados a ativos, as regras são impingidas para ativos quando os ativos correspondem aos critérios da regra. |
| Designar a uma coluna em um ativo de dados? | True | Embora você não possa designar manualmente uma regra de proteção de dados a uma coluna em um ativo, as regras de proteção de dados podem mascarar os valores de uma coluna quando a coluna corresponde aos critérios e diretivas de bloco de ações da regra. |
| Designação automatizada durante a definição de perfis ou o enriquecimento? | Não | As regras de proteção de dados são impingidas quando um usuário tenta acessar um ativo de dados. |
| Artefatos predefinidos na categoria [uncategorized] ? | Não | Deve-se criar todas as regras de proteção de dados. |
As regras de proteção de dados são compostas por dois componentes:
Critérios
Os critérios identificam condições para a aplicação da regra de proteção de dados. Um critério consiste em uma ou mais condições. Cada condição consiste em um predicado, um operador de comparação e um ou mais valores de entrada.
O processo de configuração de um critério envolve selecionar o tipo de predicado para definir o ativo ou atributo do usuário, o operador de comparação e os valores específicos do predicado com o qual comparar. Em seguida, é possível associar predicados e condições com os operadores booleanos AND ou OR para criar estruturas lógicas aninhadas com critérios precisos.
Tipos de predicado
| Predicado | Descrição | Valores de entrada |
|---|---|---|
| Ativo | O identificador exclusivo global (GUID) do ativo, por exemplo, 4899251b-6073-4f25-9601-fc70fca1f9a9 |
Insira um ou mais IDs de ativos, separados por vírgulas, usando a API Data and AI Common Core. |
| Nome do ativo | O nome do ativo, por exemplo, SALES_LEADS |
Insira um ou mais nomes de ativos, separados por vírgulas |
| Proprietário do ativo | O endereço de e-mail do usuário que possui o ativo no Catálogo, por exemplo, jblue@company.com |
Procure e, em seguida, selecione um ou mais endereços de e-mail. |
| Esquema do ativo | O esquema do ativo conectado, por exemplo, db2_conn1 |
Insira um ou mais esquemas de ativos, separados por vírgulas |
| Termo de negócios | Um termo de negócios designado ao ativo ou a uma coluna, por exemplo, work phone number. |
Procure e, em seguida, selecione um termo de negócio publicado. |
| Catálogo | O identificador exclusivo global (GUID) do catálogo que contém o ativo, por exemplo 46a19524-bfbf-4810-a1f0-b131f12bc773. |
Insira uma ou mais IDs de catálogo, separadas por vírgulas, usando a API Data and AI Common Core. |
| Classificação | O tipo de informações confidenciais no ativo, por exemplo, Confidential ou Personally Indentifiable Information |
Procure e selecione uma ou mais classificações. |
| Nome da coluna | O nome de uma coluna em um ativo, por exemplo, FNAME, LNAME, CLAIM_ID |
Insira um ou mais nomes de colunas separados por vírgulas |
| Classe de dados | A classe de dados designada a uma coluna que classifica o conteúdo dos dados, por exemplo, Customer Number, Date of Birthou City. |
Procure e, em seguida, selecione uma classe de dados publicada. |
| Nome do usuário | O nome ou o endereço de e-mail de um usuário, por exemplo, jred@company.com |
Procure e, em seguida, selecione um ou mais endereços de e-mail. |
| Grupo de usuários | O nome de um grupo de usuários que é um colaborador de catálogos, por exemplo, people managers ou finance group |
Procure e, em seguida, selecione um ou mais grupos de usuários. |
| predicados personalizados | Um predicado definido pelo usuário que mapeia para um atributo de usuário personalizado ou um atributo de ativo de dados personalizado. | Crie predicados definidos pelo usuário usando a API IBM Knowledge Catalog. |
Operadores de comparação
| Operador | Descrição | Valores de entrada |
|---|---|---|
| igual | Uma comparação de correspondência exata, geralmente usada para IDs de atributos como IDs de catálogos ou IDs de ativos Por exemplo, "Aprovações de empréstimo" e "Financiamento". | Pesquise e insira as IDs de um ou mais valores separados por vírgulas usando a API Data and AI Common Core para IDs de ativos ou IDs de catálogos. |
| contém algum | Filtra o tipo de predicado para ativos que contêm quaisquer valores listados para esse atributo. Por exemplo, ativos que contêm qualquer tag de "confidencial", "sensível" ou "financeiro". | Procure e insira um ou mais valores separados por vírgulas. |
| não contém nenhum | Filtra o tipo de predicado para os ativos que não contêm nenhum dos valores listados para esse atributo Por exemplo, ativos que não contêm nenhuma tag de "confidencial", "sensível" ou "financeiro". | Procure e insira um ou mais valores separados por vírgulas. |
| igual | Filtra o valor do predicado para um padrão especificado como uma expressão regular, por exemplo, "FINANÇAS *" ou "(USER | CUSTOMER). +" | Insira as expressões regulares separadas por vírgulas |
Por exemplo, o aninhamento de maneiras diferentes nos critérios pode produzir resultados diferentes com os mesmos predicados.
Os critérios a seguir criam uma regra que mascara dados que têm uma classificação específica mais uma classe de dados específica ou um termo de negócio específico.

Os critérios a seguir criam uma regra que mascara dados que têm uma classificação específica mais uma classe de dados específica ou que tem um termo de negócio específico:

Ações
A ação da regra de proteção de dados define o efeito da aplicação da regra. A ação evita que os membros do catálogo afetados acessem ou visualizem os dados originais, conforme especificado pelas condições. O proprietário do ativo não é afetado por regras de proteção de dados.
Você escolhe a partir dos seguintes tipos de ações.
| Ação | Escopo | Resultado |
|---|---|---|
| Negar acesso | Todos os valores de dados em todas as colunas do ativo de dados | Os usuários afetados podem ver metadados de ativos, mas não podem visualizar quaisquer valores de dados, usar os dados ou executar ações no ativo. Os usuários também não conseguem fazer download dos ativos ou incluí-los em um projeto. |
| Edita colunas | Os valores na coluna que correspondem aos critérios de mascaramento | Os usuários afetados veem valores substituídos por uma cadeia de um caractere repetido. Consulte Dados da máscara com regras de proteção de dados. O mascaramento pode se estender a projetos. Consulte Mastreando em projetos. |
| Ofusca colunas | Os valores na coluna que correspondem aos critérios de mascaramento | Os usuários afetados veem os dados substituídos por valores semelhantes e no mesmo formato. Consulte Dados da máscara com regras de proteção de dados. O mascaramento pode se estender a projetos. Consulte Mastreando em projetos. |
| Substitui colunas | Os valores na coluna que correspondem aos critérios de mascaramento | Os usuários afetados veem dados substituídos por um valor em hash. Consulte Dados da máscara com regras de proteção de dados. O mascaramento pode se estender a projetos. Consulte Mastreando em projetos. |
| Filtrar linhas | Todas as linhas que correspondem a um critério específico | Os usuários afetados podem visualizar ou são impedidos de visualizar todos os valores em linhas específicas de acordo com as funções do catálogo e o tipo de filtragem escolhido. A filtragem de linha é uma inclusão ou uma exclusão dependendo dos requisitos do ativo de dados. Consulte Filtragem de linhas |
Diretrizes de nome da coluna dentro da ação de mascaramento ou filtragem
Os nomes de colunas devem corresponder exatamente ao nome no esquema do ativo de dados ou a regra não será aplicada Além disso, nomes de colunas fazem distinção entre maiúsculas e minúsculas. Por exemplo, se você criar uma regra para filtrar linhas com base no nome da coluna de COLUMN9, a regra não filtra linhas especificadas em colunas com o nome column9 e filtra apenas linhas com base em nomes de colunas que correspondem exatamente a COLUMN9.
Predicados personalizados
Você pode usar os predicados de customização quando os predicados padrão, como propriedades de ativos de dados ou identificação de usuários, são insuficientes ou não atendem às suas necessidades de negócios.
Os predicados que você cria são mapeados para as propriedades dos ativos de dados.
Para criar ou excluir predicados personalizados, você deve usar a API IBM Knowledge Catalog. Se você decidir posteriormente atualizar um predicado personalizado, primeiro deve excluir todas as regras existentes usando o predicado personalizado e, em seguida, recriar as novas regras usando o predicado customizado atualizado.