升级列级安全:在 BigQuery 中使用 IAM 数据治理... 笔记

升级列级安全:在 BigQuery 中使用 IAM 数据治理标签

此前,BigQuery 客户依赖策略标签来实现敏感数据的列级安全。然而,数据生态系统的日益复杂需要更强大的解决方案。Google Cloud 现于 BigQuery 中推出数据治理标签,其构建于 IAM 的资源管理器基础设施之上。这些标签提供了一种可扩展且功能强大的方法,用于管理访问控制并保护列数据。与区域级策略标签不同,数据治理标签具有全局作用范围,支持在整个组织内应用。它们还支持托管的灾难恢复,安全策略可自动复制到次要区域。关键特性是分层安全,支持多达五个层级的细粒度数据分类。这种解耦的治理方法允许在访问执行之前进行数据标记,从而提供灵活性。要实施列级安全,首先需创建数据治理标签键和值,并将用途指定为 DATA_GOVERNANCE。接下来,通过 JSON 模式更新或 SQL 语句将标签附加到 BigQuery 列。最后,创建区域数据策略以管理对这些已标记列的访问,可选择显示原始数据或掩码版本。这种分层安全机制确保只有具备适当基础表访问权限的授权用户才能查看敏感信息。