企業管理員使用資料域可以基於業務屬性、組織架構、資料特徵等維度對資料資產進行分類管理。通過將擁有共同屬性的資料資產集中到同一個資料域中,管理員可以高效管理資料資產及資產中的敏感性資料。本文介紹如何使用資料域功能分類管理資產。
背景資訊
資料資訊安全中心DSC(Data Security Center)提供預設資料域,預設包含已授權的所有資料資產,阿里雲帳號和具有AliyunYundunSDDPFullAccess許可權的RAM使用者預設可以管理全部資料域及資產。如果需要劃分不同資產並指定對應資料管理員,您可以:
使用限制
一個資料資產只能劃分至一個資料域。
未添加至任何自訂資料域的資產都屬於預設資料域。
添加自訂資料域分類管理資產
添加資料域前,建議您根據業務單元或組織架構等規劃需要添加的資料網域名稱稱和層級關係(最多支援建立三級資料域),然後執行以下步驟添加自訂資料域、設定層級關係以及分類資料資產。
您可以根據添加或調整的資料域、資產的規模大小,選擇以下方式管理資料域及其下資產。
步驟一:添加資料域
- 登入資料資訊安全中心控制台。
在左側導覽列,選擇。
在自訂資料域右側,單擊添加。
在添加資料域對話方塊,填寫資料網域名稱稱和描述資訊,然後單擊確定。
選擇以下方式添加多個資料域並調整層級關係。
步驟二:為資料域添加資產
參考以下步驟為自訂資料域添加資產。
直接在目標自訂資料域添加資料資產
在左側資料域列表,單擊要添加資產的資料網域名稱稱。
單擊添加資產。
在添加資料資產面板,選擇需要添加的資產,然後單擊確定。
將其他資料域的資料資產移動到目標資料域
在左側資料域列表,單擊要移動資產所屬資料網域名稱稱。
在資產列表,找到待移動的資產,單擊操作列的移動。
您也可以選中多個待移動資產,單擊列表下方的批量移動。
在彈出的對話方塊中,單擊資料域下拉式清單,選擇目標資料網域名稱稱,然後單擊確定。
更多操作
如果需要修改或刪除資料域,您可以參考以下步驟操作。
在左側導覽列,選擇。
在資料網域設定頁面,將滑鼠指標移動至目標資料域右側的資產數字處,單擊管理
表徵圖,選擇以下操作。
通過下載並修改資料域模板檔案(資料資訊安全中心資料域模板.xlsx),快速管理資料域及其下資產。
資料域檔案解析說明
上傳資料域模板檔案後,DSC會按照表格從上向下的順序解析資料域和資產資訊,下面的配置資訊會覆蓋上面的配置資訊。
遵循一個資產只能屬於一個資料域的原則:
如果在相同的資料域下,包含不同的資產執行個體,則資產執行個體會疊加到該資料域下。
如果在不同的資料域下,有相同的資產執行個體,則該資產執行個體最終會移動到下面的資料域中。
如果在修改檔案時,遺漏了某個資產執行個體,該資產執行個體將保持在當前所屬的資料域中不變。
例如:
上傳資料資訊安全中心資料域模板
- 登入資料資訊安全中心控制台。
在左側導覽列,選擇。
在資料管理頁面,單擊右上方的批量管理。
在批量管理對話方塊,單擊資料資訊安全中心資料域模板.xlsx下載模板。
模板樣式如下圖所示,包含列有:一級資料域、二級資料域、三級資料域、執行個體名、執行個體類型和執行個體地區,並且輸出當前資料域及資產資訊。如果已有自訂資料域,預設自訂資料域資訊在上,預設資料域資訊在下。如果已有資料域下資產為0,則不在表格輸出。

按照上文的資料域檔案解析說明修改資料域及其下資產資訊,然後儲存。
例如:
在批量管理對話方塊,單擊匯入本地檔案,匯入修改後的模板檔案,然後單擊確定。
完成添加自訂資料域及其下資產後,資料網域名稱稱右側的數字代表該資料域及其子資料域下的總資產數量。
授權RAM使用者僅管理指定的自訂資料域
以下是資料域相關權限原則的說明:
權限原則 | 說明 |
AliyunYundunSDDPFullAccess | 擁有資料資訊安全中心服務的所有許可權。包括資料域管理的許可權,擁有該許可權的RAM使用者可以執行資料域支援的所有操作。 |
AliyunYundunSDDPReadOnlyAccess | 擁有資料資訊安全中心服務的唯讀許可權。擁有該許可權的RAM使用者只能查看所有資料域,無法對資料域進行其他動作,例如編輯資料域、刪除資料域、移動資產等。 |
AliyunYundunSDDPDataManager | 擁有資料資訊安全中心資料域系統管理權限。 授予RAM使用者該許可權後,在資料資訊安全中心控制台同步該使用者資訊,設定RAM使用者可以管理的資料域範圍後,RAM使用者可以查看並管理(執行修改資料域、添加資產、移動資產等操作)許可權範圍內的資料域資產。 |
一個阿里雲帳號可以建立多個RAM使用者,您可以為指定的RAM使用者授予AliyunYundunSDDPDataManager許可權,並使用同步處理的使用者功能將RAM使用者同步到資料資訊安全中心控制台,作為自訂資料網域系統管理員。您可以配置指定的RAM使用者只能查看許可權範圍內的資料域下的資產,執行修改資料域、添加資產、移動資產等操作,且只能將資產移動到許可權範圍內的資料域下。
說明
目前,該功能設定僅作用在資料域管理功能上,具有AliyunYundunSDDPFullAccess許可權的RAM使用者在使用DSC的資料洞察、資料審計、資料脫敏等功能時,仍然能查看到所有資料資產。
目前,僅支援通過授予RAM使用者AliyunYundunSDDPDataManager許可權,來查看和管理指定的自訂資料域及其下資產;不支援配置RAM使用者只查看(不管理)指定的自訂資料域及資產。如果僅授予RAM使用者AliyunYundunSDDPReadOnlyAccess許可權,是只可以查看所有資料域的。
步驟一:同步RAM使用者資訊
- 在資料管理頁面,單擊資料管理員頁簽。
如果已有RAM使用者不符合業務需求或需要更多RAM使用者,可以單擊建立使用者,參考以下操作,建立RAM使用者。
在建立使用者面板,單擊RAM控制台。
在RAM控制台建立使用者頁面,填寫使用者資訊,然後單擊確定。有關建立使用者的具體操作,請參見建立RAM使用者。
返回資料資訊安全中心控制台,在建立使用者面板,單擊建立完成。
為RAM使用者授予DSC資料域系統管理權限。
在RAM控制台使用者頁面,單擊目標RAM使用者操作列的添加許可權。
在添加許可權面板,為RAM使用者添加許可權。具體操作,請參見為RAM使用者授權。
您需要將系統策略選擇為AliyunYundunSDDPDataManager。如果RAM使用者還未被授予AliyunYundunSDDPFullAccess許可權,您還需要選擇AliyunYundunSDDPFullAccess。
返回資料資訊安全中心控制台的頁面的資料管理員頁簽下,單擊同步處理的使用者。
DSC會將當前阿里雲帳號下所有已授予AliyunYundunSDDPDataManager許可權的RAM使用者同步到資料管理員列表中。
步驟二:為RAM使用者佈建可管理的資料域
同步處理的使用者後,您需要為RAM使用者佈建可管理的自訂資料域範圍。
在資料管理員頁簽,單擊目標RAM使用者操作列的編輯可管理資料域。
在編輯可管理的資料域面板,選中需要管理的資料域,然後單擊確定。