用心打造
VPS知识分享网站

BigQuery安全中心正式上线,行列级策略可以在一个页面管理

Google Cloud在2026年9月30日宣布,BigQuery Security center正式商用。管理员可以在Google Cloud控制台内集中查看数据安全配置,管理行级与列级访问策略,并处理数据治理标签和政策标签,不必再在多个入口之间反复切换。

新页面把资源发现、策略检查和访问控制放到同一个治理工作区,但它并不会自动替组织修正所有风险。安全中心提供集中可见性和配置入口,最终授权边界仍由IAM角色、数据策略和标签权限共同决定。

集中管理数据库行列访问策略与治理标签的数据安全中心示意图

安全配置可以按数据集和表集中查看

Resources页面支持在选定项目内搜索BigQuery数据集和表,并查看每个资源已经绑定的策略与政策标签。管理员可以按数据集名称、表名或位置筛选,快速判断敏感资源是否缺少预期的访问控制。

页面还可以展示资源安全画像,包括行级访问策略、列级数据策略和分类标签。接入Gemini Cloud Assist后,还能生成配置摘要并回答与策略和权限相关的问题。

行级策略现在有统一管理入口

Row access页面会列出资源中的行级访问策略,包括策略名称、目标表、数据集和最后修改时间。创建策略时,需要选择目标表、确认字段,并用SQL过滤条件定义不同用户或群组能够看到的记录范围。

行级过滤条件直接影响查询结果,修改前必须用代表性账号验证可见数据范围。配置错误既可能泄露不应暴露的记录,也可能让业务查询突然缺少数据。

列级访问和数据掩码可以统一配置

列安全页面支持三类控制方式:直接绑定到列的数据策略、基于数据治理标签的策略,以及基于Data Catalog政策标签的策略。其中,基于数据治理标签的方式仍处于预览阶段,不能因为安全中心整体正式商用就把所有子功能都视为正式版。

管理员可以查看每项策略影响的表与列数量,也能把已有策略一次附加到多个数据集和表的列上。批量应用提高了效率,也放大了错误配置的影响范围,变更前应先核对影响指标和目标字段。

使用前需要准备API与多组权限

安全中心依赖Dataplex API。只查看元数据可以使用BigQuery Metadata Viewer,管理行列安全则需要BigQuery Security Admin等权限;政策标签、数据策略和治理标签又分别涉及Data Policy Admin、Policy Tag Admin或Tag Administrator。

把所有角色都授予一个账号虽然省事,却违背最小权限原则。建议按查看、策略管理、标签管理和查询验证拆分职责,并通过群组分配权限,避免长期保留个人级高权限授权。

集中管理后仍要保留变更审计

上线时可以先从敏感项目开始,导出现有行级策略、列级策略和标签关系作为基线,再逐步在安全中心内接管管理。每次变更都应记录目标资源、策略前后差异、验证账号和回滚步骤。

Gemini生成的安全画像适合辅助排查,但不能代替人工审批与审计日志。真正的验收标准是不同身份查询时得到正确的数据范围,而不是控制台中显示了策略名称。

赞(0)
未经允许不得转载;国外VPS测评网 » BigQuery安全中心正式上线,行列级策略可以在一个页面管理
分享到