使用資料安全防護機制管理

本文說明如何啟用及使用資料安全防護機制管理 (DSPM)

啟用 DSPM

如要在機構層級啟用 DSPM,請完成下列步驟:

  1. 如要取得啟用 DSPM 所需的權限,請要求管理員為您授予貴機構的下列 IAM 角色:

    如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。

    您或許還可透過自訂角色或其他預先定義的角色取得必要權限。

  2. 使用下列任一方法啟用 DSPM:
  3. 啟用探索功能,找出要透過 DSPM 保護的資源。

啟用 DSPM 時,系統也會啟用下列服務:

啟用 DSPM 時,系統會建立 DSPM 服務代理 (service-org-ORGANIZATION_ID@gcp-sa-dspm-hpsa.iam.gserviceaccount.com)。

如要瞭解 DSPM Identity and Access Management 角色,請參閱機構層級啟用的 Identity and Access Management

使用 DSPM 資訊主頁

完成下列動作,即可使用資訊主頁分析資料安全性狀態。

  1. 如要取得使用 DSPM 資訊主頁所需的權限,請要求管理員在貴機構中授予下列 IAM 角色:

    如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。

    您或許還可透過自訂角色或其他預先定義的角色取得必要權限。

  2. 使用 DSPM 資訊主頁探索資料及分析風險。啟用 DSPM 後,您就能立即評估環境是否符合資料安全和隱私權基本架構

    在控制台中,按一下「資料保護」下方的「資料安全性與法規遵循」分頁標籤。

    前往資料安全資訊主頁

    你可以查看的資訊如下:

    • 資料地圖探索工具
    • 資料安全性發現項目
    • 已套用資料安全控管措施和架構的深入分析

    您可以根據這些資訊檢查並修正結果,確保環境更符合安全性和法規遵循需求。

    啟用 Security Command Center 後,資料地圖探索器可能需要 24 小時,才能填入 Security Command Center 和 Cloud Asset Inventory 的所有資料。

建立自訂資料安全架構

如有需要,請複製資料安全與隱私權基本架構,並根據資料安全和法規遵循規定進行自訂。如需操作說明,請參閱「套用架構」。

部署進階資料安全雲端控制項

如有需要,請在自訂架構中新增進階資料安全雲端控制項。這些控制項需要額外設定。如需部署雲端控管機制和架構的操作說明,請參閱「套用架構」。

請考量下列事項:

  • 請參閱各項進階資料安全雲端控制項的資訊,瞭解相關限制。

  • 請按照下表說明,完成每項規則的相關工作。

    規則 額外設定
    資料存取控管雲端控制項
    • 啟用 Cloud Storage 和 Vertex AI 的資料存取稽核記錄 (適用於您的環境)。

      將資料存取權限類型設為 DATA_READ。視您套用資料存取權管理雲端控管機制的層級而定,在機構或專案層級啟用資料存取記錄。

      確認只有授權主體可豁免於稽核記錄。稽核記錄豁免的主體也會豁免 DSPM。

    • 使用下列其中一種格式,新增一或多個允許的主體 (最多 200 個主體):
      • 使用者:principal://goog/subject/USER_EMAIL_ADDRESS

        範例:principal://goog/subject/alex@example.com

      • 群組:principalSet://goog/group/GROUP_EMAIL_ADDRESS

        範例:principalSet://goog/group/my-group@example.com

    資料流程管理雲端控制項
    • 啟用 Cloud Storage 和 Vertex AI 的資料存取稽核記錄(適用於您的環境)。

      將資料存取權限類型設為 DATA_READ。視您套用資料存取權管理雲端控管機制的層級而定,在機構或專案層級啟用資料存取記錄。

      確認只有授權主體可豁免於稽核記錄。豁免稽核記錄的主體也會豁免 DSPM。

    • 使用 Unicode 通用區域資料庫 (CLDR) 中定義的國家/地區代碼,指定允許的國家/地區。
    資料保護和金鑰管理雲端控制 BigQueryVertex AI 中啟用 CMEK。
    資料刪除雲端控制項 設定保留期限。舉例來說,如要將保留期限設為 90 天 (以秒為單位),請將保留期限設為 777600

後續步驟