本文由簡體中文內容自動轉碼而成。阿里雲不保證此自動轉碼的準確性、完整性及時效性。本文内容請以簡體中文版本為準。

通過資料域管理資產

更新時間:2024-12-26 19:42

企業管理員使用資料域可以基於業務屬性、組織架構、資料特徵等維度對資料資產進行分類管理。通過將擁有共同屬性的資料資產集中到同一個資料域中,管理員可以高效管理資料資產及資產中的敏感性資料。本文介紹如何使用資料域功能分類管理資產。

應用情境

  • 企業中有較多的資料資產,分別屬於不同的部門,需要按部門劃分資產,以便資料管理員高效管理。

  • 需要將資料資產劃分給不同的資料管理員。資料管理員只能系統管理權限範圍內的資產,從而實現對資料資產管理許可權的控制。

前提條件

  • 已完成資料資產執行個體授權。具體操作,請參見資產授權

  • 如果是RAM使用者,需要已具有AliyunYundunSDDPFullAccess許可權。授權的具體操作,請參見為RAM使用者授權DSC

背景資訊

資料資訊安全中心DSC(Data Security Center)提供預設資料域,預設包含已授權的所有資料資產,阿里雲帳號和具有AliyunYundunSDDPFullAccess許可權的RAM使用者預設可以管理全部資料域及資產。如果需要劃分不同資產並指定對應資料管理員,您可以:

  • 建立自訂的資料域,將資產歸類並添加至自訂資料域,然後按資料域查看資產的敏感性資料識別結果。具體操作,請參見查看敏感性資料識別結果

  • 指定RAM使用者只能管理指定的自訂資料域及其下資產,實現對不同類型資產的精細化管理。

使用限制

  • 一個資料資產只能劃分至一個資料域。

  • 未添加至任何自訂資料域的資產都屬於預設資料域。

添加自訂資料域分類管理資產

添加資料域前,建議您根據業務單元或組織架構等規劃需要添加的資料網域名稱稱和層級關係(最多支援建立三級資料域),然後執行以下步驟添加自訂資料域、設定層級關係以及分類資料資產。

您可以根據添加或調整的資料域、資產的規模大小,選擇以下方式管理資料域及其下資產。

單個管理資料域並添加資產
批量管理資料域並添加資產

步驟一:添加資料域

  1. 登入資料資訊安全中心控制台
  2. 在左側導覽列,選擇系統設定 > 資料管理

  3. 自訂資料域右側,單擊添加

  4. 添加資料域對話方塊,填寫資料網域名稱稱和描述資訊,然後單擊確定

  5. 選擇以下方式添加多個資料域並調整層級關係。

    • 重複以上步驟,先添加多個資料域,然後通過拖拽資料網域名稱稱改變資料域的位置、調整資料域的層級關係。

    • 將滑鼠指標移動至已添加資料域右側的資產數字處,單擊管理更多表徵圖表徵圖,選擇以下操作。

      • 添加子節點:在當前資料域下建立子級資料域,最多支援建立三級資料域。

      • 添加同級節點:添加同級資料域。

步驟二:為資料域添加資產

參考以下步驟為自訂資料域添加資產。

直接在目標自訂資料域添加資料資產

重要

僅可選擇預設資料域下的資料資產。

  1. 在左側資料域列表,單擊要添加資產的資料網域名稱稱。

  2. 單擊添加資產

  3. 添加資料資產面板,選擇需要添加的資產,然後單擊確定

將其他資料域的資料資產移動到目標資料域

  1. 在左側資料域列表,單擊要移動資產所屬資料網域名稱稱。

  2. 在資產列表,找到待移動的資產,單擊操作列的移動

    您也可以選中多個待移動資產,單擊列表下方的批量移動

  3. 在彈出的對話方塊中,單擊資料域下拉式清單,選擇目標資料網域名稱稱,然後單擊確定

更多操作

如果需要修改或刪除資料域,您可以參考以下步驟操作。

  1. 在左側導覽列,選擇系統設定 > 資料管理

  2. 資料網域設定頁面,將滑鼠指標移動至目標資料域右側的資產數字處,單擊管理更多表徵圖表徵圖,選擇以下操作。

    • 修改資料域:修改資料域的名稱和描述。

    • 刪除:刪除當前資料域。對於存在子資料域的資料域,您需要先刪除子資料域才能刪除該資料域。刪除資料域後,資料域中的資產將被自動移動到預設資料域中。

通過下載並修改資料域模板檔案(資料資訊安全中心資料域模板.xlsx),快速管理資料域及其下資產。

資料域檔案解析說明

上傳資料域模板檔案後,DSC會按照表格從上向下的順序解析資料域和資產資訊,下面的配置資訊會覆蓋上面的配置資訊。

遵循一個資產只能屬於一個資料域的原則:

  • 如果在相同的資料域下,包含不同的資產執行個體,則資產執行個體會疊加到該資料域下。

  • 如果在不同的資料域下,有相同的資產執行個體,則該資產執行個體最終會移動到下面的資料域中。

  • 如果在修改檔案時,遺漏了某個資產執行個體,該資產執行個體將保持在當前所屬的資料域中不變。

例如:

  • 在表格上方添加一個自訂資料域並添加相應的資產執行個體,如果下方的預設資料域中出現相同的資產執行個體,則上傳檔案後,僅添加自訂資料域成功,但對應資產執行個體仍然在預設資料域中。

  • 刪除表格上方已有的一個自訂資料域及其資產執行個體,但沒有在下方的預設資料域中新增對應的資產執行個體,則上傳檔案後,該自訂資料域和資產執行個體保持不變,不會被刪除。

上傳資料資訊安全中心資料域模板

  1. 登入資料資訊安全中心控制台
  2. 在左側導覽列,選擇系統設定 > 資料管理

  3. 資料管理頁面,單擊右上方的批量管理

  4. 批量管理對話方塊,單擊資料資訊安全中心資料域模板.xlsx下載模板。

    模板樣式如下圖所示,包含列有:一級資料域二級資料域三級資料域執行個體名執行個體類型執行個體地區,並且輸出當前資料域及資產資訊。如果已有自訂資料域,預設自訂資料域資訊在上,預設資料域資訊在下。如果已有資料域下資產為0,則不在表格輸出。

    image

  5. 按照上文的資料域檔案解析說明修改資料域及其下資產資訊,然後儲存。

    例如:

    • 添加資料域及資產:可在待添加資產資訊所在表格行直接修改一級資料域列的值(例如預設資料域)為自訂資料網域名稱稱,並可根據需要在二級資料域三級資料域列輸入子資料網域名稱稱。

    • 刪除一級自訂資料域:在該資料域對應資產所在行,修改對應的一級資料域列的值為預設資料域,如果包含子資料域,還需刪除二級資料域三級資料域列的值

  6. 批量管理對話方塊,單擊匯入本地檔案,匯入修改後的模板檔案,然後單擊確定

完成添加自訂資料域及其下資產後,資料網域名稱稱右側的數字代表該資料域及其子資料域下的總資產數量。

授權RAM使用者僅管理指定的自訂資料域

以下是資料域相關權限原則的說明:

權限原則

說明

權限原則

說明

AliyunYundunSDDPFullAccess

擁有資料資訊安全中心服務的所有許可權。包括資料域管理的許可權,擁有該許可權的RAM使用者可以執行資料域支援的所有操作。

AliyunYundunSDDPReadOnlyAccess

擁有資料資訊安全中心服務的唯讀許可權。擁有該許可權的RAM使用者只能查看所有資料域,無法對資料域進行其他動作,例如編輯資料域、刪除資料域、移動資產等。

AliyunYundunSDDPDataManager

擁有資料資訊安全中心資料域系統管理權限。

授予RAM使用者該許可權後,在資料資訊安全中心控制台同步該使用者資訊,設定RAM使用者可以管理的資料域範圍後,RAM使用者可以查看並管理(執行修改資料域、添加資產、移動資產等操作)許可權範圍內的資料域資產。

一個阿里雲帳號可以建立多個RAM使用者,您可以為指定的RAM使用者授予AliyunYundunSDDPDataManager許可權,並使用同步處理的使用者功能將RAM使用者同步到資料資訊安全中心控制台,作為自訂資料網域系統管理員。您可以配置指定的RAM使用者只能查看許可權範圍內的資料域下的資產,執行修改資料域、添加資產、移動資產等操作,且只能將資產移動到許可權範圍內的資料域下。

說明
  • 目前,該功能設定僅作用在資料域管理功能上,具有AliyunYundunSDDPFullAccess許可權的RAM使用者在使用DSC的資料洞察、資料審計、資料脫敏等功能時,仍然能查看到所有資料資產。

  • 目前,僅支援通過授予RAM使用者AliyunYundunSDDPDataManager許可權,來查看和管理指定的自訂資料域及其下資產;不支援配置RAM使用者只查看(不管理)指定的自訂資料域及資產。如果僅授予RAM使用者AliyunYundunSDDPReadOnlyAccess許可權,是只可以查看所有資料域的。

步驟一:同步RAM使用者資訊

重要
  • 被同步的RAM使用者必須具備AliyunYundunSDDPFullAccess許可權。

  • 被同步的RAM使用者在资产中心 > 數據管理頁面,只能管理已授權的自訂資料域及其下資產。

  1. 資料管理頁面,單擊資料管理員頁簽。
  2. 如果已有RAM使用者不符合業務需求或需要更多RAM使用者,可以單擊建立使用者,參考以下操作,建立RAM使用者。

    1. 建立使用者面板,單擊RAM控制台

    2. 在RAM控制台建立使用者頁面,填寫使用者資訊,然後單擊確定。有關建立使用者的具體操作,請參見建立RAM使用者

    3. 返回資料資訊安全中心控制台,在建立使用者面板,單擊建立完成

  3. 為RAM使用者授予DSC資料域系統管理權限。

    1. RAM控制台使用者頁面,單擊目標RAM使用者操作列的添加許可權

    2. 添加許可權面板,為RAM使用者添加許可權。具體操作,請參見為RAM使用者授權

      您需要將系統策略選擇為AliyunYundunSDDPDataManager。如果RAM使用者還未被授予AliyunYundunSDDPFullAccess許可權,您還需要選擇AliyunYundunSDDPFullAccess

  4. 返回資料資訊安全中心控制台的資產中心 > 資料管理頁面的資料管理員頁簽下,單擊同步處理的使用者

    DSC會將當前阿里雲帳號下所有已授予AliyunYundunSDDPDataManager許可權的RAM使用者同步到資料管理員列表中。

步驟二:為RAM使用者佈建可管理的資料域

同步處理的使用者後,您需要為RAM使用者佈建可管理的自訂資料域範圍。

  1. 資料管理員頁簽,單擊目標RAM使用者操作列的編輯可管理資料域

  2. 編輯可管理的資料域面板,選中需要管理的資料域,然後單擊確定

相關文檔

  • 本頁導讀 (1, M)
  • 應用情境
  • 前提條件
  • 背景資訊
  • 使用限制
  • 添加自訂資料域分類管理資產
  • 授權RAM使用者僅管理指定的自訂資料域
  • 步驟一:同步RAM使用者資訊
  • 步驟二:為RAM使用者佈建可管理的資料域
  • 相關文檔
文檔反饋
phone 聯絡我們

立即和Alibaba Cloud在線服務人員進行交談,獲取您想了解的產品信息以及最新折扣。

alicare alicarealicarealicare