En esta página se describe cómo configurar el descubrimiento de datos de Cloud SQL a nivel de proyecto. Si quieres crear un perfil de una organización o una carpeta, consulta Crear un perfil de datos de Cloud SQL en una organización o una carpeta.
Para obtener más información sobre el servicio de descubrimiento, consulta Perfiles de datos.
Cómo funciona
A continuación, se muestra un flujo de trabajo general para crear perfiles de datos de Cloud SQL:
Crea una configuración de análisis.
Después de crear una configuración de análisis, Protección de Datos Sensibles empieza a identificar tus instancias de Cloud SQL y a crear una conexión predeterminada para cada instancia. En función del número de instancias incluidas en el ámbito del descubrimiento, este proceso puede tardar unas horas. Puedes salir de la consolaGoogle Cloud y comprobar tus conexiones más tarde.
Cuando las conexiones predeterminadas estén listas, concede acceso a Protección de Datos Sensibles a tus instancias de Cloud SQL actualizando cada conexión con las credenciales de usuario de base de datos adecuadas. Puedes proporcionar cuentas de usuario de bases de datos que ya tengas o crear usuarios de bases de datos.
.Recomendación: aumenta el número máximo de conexiones que puede usar Protección de Datos Sensibles para crear un perfil de tus datos. Aumentar el número de conexiones puede acelerar el descubrimiento.
Servicios admitidos
Esta función admite lo siguiente:
- Cloud SQL para MySQL
- Cloud SQL para PostgreSQL
Cloud SQL para SQL Server no es compatible.
Regiones de procesamiento y almacenamiento
Sensitive Data Protection es un servicio regional y multirregional, por lo que no distingue entre zonas. Cuando Protección de Datos Sensibles crea un perfil de una instancia de Cloud SQL, los datos se tratan en su región actual, pero no necesariamente en su zona actual. Por ejemplo, si una instancia de Cloud SQL se almacena en la zona us-central1-a, Protección de Datos Sensibles procesa y almacena los perfiles de datos en la región us-central1.
Para obtener más información, consulta las consideraciones sobre la residencia de los datos.
Antes de empezar
Si tienes una suscripción de descubrimiento a nivel de organización (incluida una a través de Security Command Center), ten en cuenta que esta configuración de descubrimiento a nivel de proyecto no se incluye en tu suscripción y se factura por separado. Te recomendamos que uses una configuración de descubrimiento a nivel de organización para crear un perfil del proyecto. Para obtener más información, consulta Seleccionar proyectos o recursos de datos de un perfil de una organización o una carpeta.
Asegúrate de que la API Cloud Data Loss Prevention esté habilitada en tu proyecto:
- Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Enable the required API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles. -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Enable the required API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles. Confirma que tienes los permisos de gestión de identidades y accesos necesarios para configurar perfiles de datos a nivel de proyecto.
Debe tener una plantilla de inspección en cada región en la que tenga datos que se vayan a perfilar. Si quieres usar una sola plantilla para varias regiones, puedes usar una plantilla almacenada en la región
global. Si las políticas de la organización le impiden crear una plantilla de inspección en la regiónglobal, debe definir una plantilla de inspección específica para cada región. Para obtener más información, consulta Consideraciones sobre la residencia de los datos.Esta tarea solo te permite crear una plantilla de inspección en la región
global. Si necesitas plantillas de inspección específicas para una o varias regiones, debes crear esas plantillas antes de realizar esta tarea.Puede configurar Protección de Datos Sensibles para que envíe notificaciones a Pub/Sub cuando se produzcan determinados eventos, como cuando Protección de Datos Sensibles crea un perfil de una tabla nueva. Si quieres usar esta función, primero debes