Regras de proteção de dados

As regras de proteção de dados definem o controle de acesso baseado em atributos. Você pode criar regras de proteção de dados para definir como proteger dados sensíveis com base na identidade do usuário e propriedades ou características dos dados. Uma regra de proteção de dados é avaliada para aplicação quando um usuário acessa um ativo em um catálogo governado. A aplicação da regra pode afetar o aparecimento dos dados e se o ativo de dados pode ser deslocado para fora do catálogo para uso.

Importante: as regras de proteção de dados não são aplicadas em todas as situações. Para entender as limitações das regras de proteção de dados, consulte Execução das regras de proteção de dados.

As regras de proteção de dados se aplicam a ativos de dados em catálogos controlados e, em algumas condições, em projetos e na Virtualização de dados. As regras de proteção de dados são cumpridas automaticamente quando um membro do catálogo tenta visualizar ou agir em um ativo de dados em um catálogo governado para evitar que usuários não autorizados acessem dados sensíveis. No entanto, se o usuário que está tentando acessar o ativo em um catálogo for o proprietário do ativo (por padrão, o usuário que criou o ativo), então o acesso irrestrito será sempre concedido..

Uma regra de proteção de dados consiste em critérios e um bloco de ação. Os critérios identificam quais dados controlar e podem incluir quem está solicitando o acesso aos dados e as propriedades do ativo de dados. Os critérios podem consistir em uma série de predicados que são combinados em uma expressão booleana. Os predicados podem incluir atributos do usuário e propriedades do ativo, como as classes de dados, classificações, tags ou termos de negócios que são designados ao ativo O bloco de ação especifica como controlar os dados. O bloco de ação pode consistir em ações binárias, como negar acesso a dados e ações transformadoras de dados, como mascarar os valores de dados em uma coluna ou filtrar linhas:

Nega o acesso a dados
Os usuários afetados não podem visualizar nenhum valor de dados ou usar o ativo de dados Aplica-se a qualquer tipo de ativo de dados
Edita colunas
Os usuários afetados veem valores substituídos por uma cadeia de um caractere repetido. Aplica-se a ativos de dados com dados relacionais..
Ofusca colunas
Os usuários afetados veem os dados substituídos por valores semelhantes e no mesmo formato. Aplica-se a ativos de dados com dados relacionais..
Substitui colunas
Os usuários afetados veem dados substituídos por um valor em hash. Aplica-se a ativos de dados com dados relacionais..
Filtrar linhas
Os usuários afetados veem um subconjunto de linhas no conjunto de dados. Aplica-se a ativos de dados com dados relacionais..

Por exemplo, você pode criar uma regra de proteção de dados para negar o acesso a dados em ativos de dados que contenham informações confidenciais para todos os usuários, exceto Joe Blue. A definição dessa regra consiste em um critério com duas condições e uma ação:

O Construtor de Regras

Reescrita como uma sentença, a definição de regra é: If the user is not jblue@example.com and if any data is classified as Confidential, then deny access to the data in the asset.

Para ativos de dados relacionais, também é possível criar regras para mascarar dados em colunas de ativos, com base nos artefatos de controle designados ou outras propriedades da coluna. Por exemplo, é possível definir uma regra para mascarar os endereços de e-mail, para que os usuários possam visualizar todos os dados em um ativo, com exceção dos valores de dados para endereços de e-mail, que são substituídos por valores gerados.

Sem as regras de proteção de dados, o acesso a um ativo de dados em um catálogo fica restrito pela configuração de privacidade do ativo de dados nesse catálogo e é limitado aos usuários que são colaboradores no catálogo.

Saiba Mais