En esta página, se describe cómo inspeccionar un directorio de Cloud Storage y crear copias desidentificadas de los archivos compatibles con Sensitive Data Protection en la consola de Google Cloud .
Esta operación ayuda a garantizar que los archivos que usas en tus procesos de la empresa no contengan datos sensibles, como información de identificación personal (PII). La Protección de datos sensibles puede inspeccionar los archivos en un bucket de Cloud Storage en busca de datos sensibles y crear copias desidentificadas de esos archivos en un bucket independiente. Luego, puedes usar las copias desidentificadas en tus procesos comerciales.
Para obtener más información sobre lo que sucede cuando desidentificas datos en el almacenamiento, consulta Desidentificación de datos sensibles en el almacenamiento.
Antes de comenzar
En esta página, se supone lo siguiente:
Ya habilitaste la facturación.
Habilitaste la Protección de datos sensibles.
Tienes un bucket de Cloud Storage con datos que deseas anonimizar.
Obtén información sobre las limitaciones y los puntos a tener en cuenta para esta operación.
La inspección de almacenamiento requiere el siguiente permiso de OAuth: https://www.googleapis.com/auth/cloud-platform. Para obtener más información, consulta Autenticación en la API de DLP.
Roles de IAM obligatorios
Si todos los recursos de esta operación están en el mismo proyecto, el rol de agente de servicio de la API de DLP (roles/dlp.serviceAgent) en el agente de servicio es suficiente. Con ese rol, puedes hacer lo siguiente:
- Crea el trabajo de inspección
- Lee los archivos del directorio de entrada
- Escribe los archivos desidentificados en el directorio de salida
- Escribe los detalles de la transformación en una tabla de BigQuery
Los recursos relevantes incluyen el trabajo de inspección, las plantillas de desidentificación, el bucket de entrada, el bucket de salida y la tabla de detalles de la transformación.
Si debes tener los recursos en proyectos separados, asegúrate de que el agente de servicio de tu proyecto también tenga los siguientes roles:
- El rol de visualizador de objetos de almacenamiento (
roles/storage.objectViewer) en el bucket de entrada o el proyecto que lo contiene - El rol de creador de objetos de almacenamiento (
roles/storage.objectCreator) en el bucket de salida o en el proyecto que lo contiene - El rol de editor de datos de BigQuery (
roles/bigquery.dataEditor) en la tabla de detalles de la transformación o el proyecto que la contiene
Para otorgar un rol al agente de servicio, consulta Otorga un solo rol. También puedes controlar el acceso en los siguientes niveles:
Descripción general
Para crear copias desidentificadas de tus archivos de Cloud Storage, configura un trabajo de inspección que busque datos sensibles según los criterios que especifiques. Luego, dentro del trabajo de inspección, habilitas la acción Hacer una copia desidentificada. Puedes establecer plantillas de desidentificación que indiquen cómo Sensitive Data Protection debe transformar los resultados. Si no proporcionas ninguna plantilla de desidentificación, Sensitive Data Protection transforma los resultados como se describe en Comportamiento predeterminado de desidentificación.
Si habilitas la acción Hacer una copia desidentificada, de forma predeterminada, Sensitive Data Protection transforma todos los tipos de archivos compatibles incluidos en el análisis. Sin embargo, puedes configurar el trabajo para que transforme solo un subconjunto de los tipos de archivos compatibles.
Opcional: Crea plantillas de desidentificación
Si quieres controlar cómo se transforman los resultados, crea las siguientes plantillas. Estas plantillas proporcionan instrucciones sobre cómo transformar los resultados en archivos estructurados, no estructurados y imágenes.
Plantilla de desidentificación: Es una plantilla de desidentificación predeterminada que se usa para archivos no estructurados, como archivos de texto de formato libre. Este tipo de plantilla de desidentificación no puede contener transformaciones de registro, que solo se admiten para el contenido estructurado. Si no está presente esta plantilla, Sensitive Data Protection usa el método de reemplazo de infoType para transformar archivos no estructurados.
Plantilla de desidentificación estructurada: Es una plantilla de desidentificación que se usará para archivos estructurados, como archivos CSV. Esta plantilla de desidentificación puede contener transformaciones de registros. Si no está presente, Sensitive Data Protection usa la plantilla de desidentificación predeterminada que creaste. Si tampoco está presente, Sensitive Data Protection usa el método de reemplazo de Infotipo para transformar archivos estructurados.
Plantilla de ocultación de imágenes: Es una plantilla de desidentificación que se usará para las imágenes. Si no está presente esta plantilla, Sensitive Data Protection oculta todos los hallazgos en las imágenes con un cuadro negro.
Obtén más información para crear una plantilla de anonimización.
Crea un trabajo de inspección que tenga una acción de desidentificación
En la Google Cloud consola, ve a la página Crear trabajo o activador de trabajo.
Ingresa la información del trabajo de Protección de datos sensibles y haz clic en Continuar para completar cada paso.
En las siguientes secciones, se describe cómo completar las secciones relevantes de la página.
Elige los datos de entrada
En la sección Elige los datos de entrada, haz lo siguiente: