LAS 为您提供 Catalog 表添加列掩码的功能,当数据包含敏感信息、需要避免查询时暴露底层原始数据时,您可以创建列掩码脱敏函数,通过绑定列掩码功能将函数绑定到需要脱敏的列上,实现列数据动态脱敏处理。本位将为您介绍利用 LAS Catalog 函数功能实现数据动态脱敏的方法和操作步骤。
实现数据动态脱敏主要依赖LAS Catalog的函数-高级参数、Catalog表绑定列掩码功能。您需要:
EXECUTE权限、表的owner或alter权限。说明
配置权限后,通常需要一段时间配置结果才能生效,如果授权后依旧有权限问题,可能是因为权限配置还未生效,尤其在对“用户组”进行批量授权时,权限生效时间可能会比较长,请您耐心等待。
在开始配置操作前,您需要先梳理业务数据现状,规划好待脱敏的表、表字段、不同表字段的脱敏规则是什么,将规划好的脱敏规则整理为函数处理的JAR包资源,上传至 TOS 中,便于后续在创建 LAS Catalog 函数时,引用对应脱敏逻辑的 JAR 包。
登录 LAS 控制台,在 元数据 > 目标数据库 > 函数页面,点击 创建函数,进入创建函数界面。
在 创建函数 **** 页面,填写用户自定义函数的基本信息、资源包信息,其中资源包信息来自用户上传到 TOS 存储桶的数据脱敏处理代码包。数据脱敏处理代码包由用户根据数据特征和脱敏策略编写,编写完成后,将代码打包为 jar 文件。
在 高级参数配置 区域,配置参数及其来源后,系统会在执行列掩码函数时自动按配置补充参数,支持按行添加参数。
参数 | 说明 |
|---|---|
参数名称 | 参数的名称,由用户自定义。 注意 填写时需满足: |
参数来源 | 函数的输入参数来源,下拉选择。支持选择:
|
EXECUTE(执行)权限。权限的详细说明请参见权限管理。完成函数准备后,进入Catalog表的 基本信息 > 字段信息 模块,在需要脱敏的字段后单击 添加列掩码“。
在弹窗中选择已创建好的脱敏函数,完成绑定。
说明
支持选择有 EXECUTE 权限的跨 Catalog 函数。
完成绑定后,后续用户查询此列数据时,系统将触发函数的脱敏规则,返回脱敏后的数据。
当用户需要对跨表、多列的敏感字段统一配置绑定列掩码时,可结合 DataLeap 提供的 Tag(标签)功能,实现批量过滤待脱敏字段、批量绑定列掩码。
完成列掩码绑定后,您可以在引擎侧(EMR SQL编辑器 或其他作业提交入口)提交一个数据查询任务,提交查询作业, 验证数据脱敏效果。
例如,在EMR SQL编辑器提交 :
select *from test_db.test.tb
查询结果如下,name 列已按策略脱敏。
用户可以在 元数据 > 目标数据库 > 表详情 > 字段信息 中查看列的 Column Mask 绑定详情,包括:
如果该列掩码是通过 EMR 或DataLeap 端完成绑定,LAS Catalog 中也支持同步回显。
在 元数据 > 目标数据库 > 表详情 > 字段信息 中,点击 移除列掩码,可移除列的 Column Mask 函数。
若直接 删除函数,可能会导致运行中的关联作业任务失败。脱敏规则在新任务执行时不再生效。
在 元数据 > 目标数据库 > 函数详情 页面中,可修改 Column Mask 函数,包括编辑函数和删除函数。
API | 说明 |
|---|---|
查询函数列表 | |
查询函数详情 | |
创建函数,支持配置高级参数 | |
编辑函数,支持修改高级参数配置 | |
删除函数 |
API | 说明 |
|---|---|
绑定列掩码 | |
解绑列掩码 | |
解除某列的脱敏函数绑定。 | |
分页查询已绑定 mask 的列信息 |
API | 说明 |
|---|---|
获取元数据表详情,可查看对应表已绑定的列掩码函数详情 |