Google Cloud在2026年9月30日宣布,BigQuery Security center正式商用。管理员可以在Google Cloud控制台内集中查看数据安全配置,管理行级与列级访问策略,并处理数据治理标签和政策标签,不必再在多个入口之间反复切换。
新页面把资源发现、策略检查和访问控制放到同一个治理工作区,但它并不会自动替组织修正所有风险。安全中心提供集中可见性和配置入口,最终授权边界仍由IAM角色、数据策略和标签权限共同决定。

安全配置可以按数据集和表集中查看
Resources页面支持在选定项目内搜索BigQuery数据集和表,并查看每个资源已经绑定的策略与政策标签。管理员可以按数据集名称、表名或位置筛选,快速判断敏感资源是否缺少预期的访问控制。
页面还可以展示资源安全画像,包括行级访问策略、列级数据策略和分类标签。接入Gemini Cloud Assist后,还能生成配置摘要并回答与策略和权限相关的问题。
行级策略现在有统一管理入口
Row access页面会列出资源中的行级访问策略,包括策略名称、目标表、数据集和最后修改时间。创建策略时,需要选择目标表、确认字段,并用SQL过滤条件定义不同用户或群组能够看到的记录范围。
行级过滤条件直接影响查询结果,修改前必须用代表性账号验证可见数据范围。配置错误既可能泄露不应暴露的记录,也可能让业务查询突然缺少数据。
列级访问和数据掩码可以统一配置
列安全页面支持三类控制方式:直接绑定到列的数据策略、基于数据治理标签的策略,以及基于Data Catalog政策标签的策略。其中,基于数据治理标签的方式仍处于预览阶段,不能因为安全中心整体正式商用就把所有子功能都视为正式版。
管理员可以查看每项策略影响的表与列数量,也能把已有策略一次附加到多个数据集和表的列上。批量应用提高了效率,也放大了错误配置的影响范围,变更前应先核对影响指标和目标字段。
使用前需要准备API与多组权限
安全中心依赖Dataplex API。只查看元数据可以使用BigQuery Metadata Viewer,管理行列安全则需要BigQuery Security Admin等权限;政策标签、数据策略和治理标签又分别涉及Data Policy Admin、Policy Tag Admin或Tag Administrator。
把所有角色都授予一个账号虽然省事,却违背最小权限原则。建议按查看、策略管理、标签管理和查询验证拆分职责,并通过群组分配权限,避免长期保留个人级高权限授权。
集中管理后仍要保留变更审计
上线时可以先从敏感项目开始,导出现有行级策略、列级策略和标签关系作为基线,再逐步在安全中心内接管管理。每次变更都应记录目标资源、策略前后差异、验证账号和回滚步骤。
Gemini生成的安全画像适合辅助排查,但不能代替人工审批与审计日志。真正的验收标准是不同身份查询时得到正确的数据范围,而不是控制台中显示了策略名称。


