Vous êtes ici :
Gouvernance des données dans la sémantique Tableau
La gouvernance des données dans Tableau Semantics garantit que vous affichez et utilisez uniquement les données autorisées. La gouvernance combine des autorisations d'espace de données à des stratégies de sécurité Data 360. Ces stratégies déterminent qui peut afficher les modèles sémantiques et les données disponibles pendant la conception du modèle et lors de l'exécution de requêtes dans Tableau.
Autorisations d'espace de données
Vous devez disposer de l'autorisation d'accès à l'espace de données dans lequel réside un modèle sémantique. Sans cet accès, le modèle n'est pas affiché. Les autorisations d'espace de données forment la base de la gouvernance dans Tableau Semantics, établissant les modèles visibles avant l'application de stratégies de sécurité supplémentaires.
Couches de police : ABAC, OLS, FLS et RLS
Lorsqu'un modèle est visible, les stratégies de sécurité de Data 360 contrôlent l'accès aux données sous-jacentes. Ces stratégies comprennent le Contrôle d'accès basé sur l'attribut (ABAC), la Sécurité au niveau de l'objet (OLS), la Sécurité au niveau du champ (FLS) et la Sécurité au niveau de l'enregistrement (RLS).
- ABAC détermine votre accès à un modèle sémantique. Si vous n'avez pas accès aux champs ou aux objets d'un modèle sémantique, vous pouvez afficher ou étendre le modèle.
- OLS détermine les objets de l'espace de données auxquels vous avez accès. Si l'accès à un objet requis vous est refusé, l'objet est masqué et le modèle sémantique peut être visualisé ou étendu (mais pas modifié), indiqué par une icône de verrou en regard du nom du modèle. Les objets restreints ne peuvent pas être visualisés, modifiés ou interrogés.
- FLS fonctionne de la même façon pour des champs individuels dans des objets. Si un champ obligatoire est restreint, il est complètement retiré de votre vue et ne peut pas être utilisé dans la conception ou des requêtes. Comme avec OLS, si un champ obligatoire est inaccessible, le modèle sémantique peut uniquement être visualisé ou étendu. Les champs restreints ne peuvent pas être visualisés, modifiés ou interrogés.
- Le RLS fonctionne au niveau de l'enregistrement, en filtrant dynamiquement les données en fonction de critères tels que des hiérarchies organisationnelles, des rôles ou des territoires.
Les stratégies de refus remplacent toujours les stratégies d'autorisation. Si vous n'avez accès à aucun objet ou champ obligatoire en raison d'OLS ou de FLS, ABAC vous empêche de modifier directement le modèle sémantique. Ce comportement protège les données confidentielles à la fois au stade de la conception et au stade de la requête.
Accès administratif
Les administrateurs qui disposent d'autorisations générales telles que Afficher tous les enregistrements ou Modifier tous les enregistrements bénéficient d'une visibilité élargie. Ils peuvent ouvrir des modèles sémantiques et afficher les métadonnées complètes, y compris les objets et les champs normalement restreints. Les administrateurs peuvent également partager le modèle même s'ils n'en sont pas propriétaires.
Si les administrateurs disposent également de l'autorisation Modifier tous les enregistrements, ils peuvent gérer les modèles même lorsque les stratégies normales bloquent la modification. Cependant, les requêtes renvoient parfois des résultats limités ou échouent si les données demandées utilisent des champs ou des objets auxquels elles n'ont pas accès, ou sont filtrées par RLS, ou bloquées par une stratégie de refus.
Partage et collaboration
Les modèles sémantiques peuvent être partagés avec d'autres utilisateurs via des rôles d'accès : Visualiseur, Éditeur et Propriétaire.
- Les visualiseurs peuvent ouvrir le modèle et interagir avec lui, mais ne peuvent pas apporter de modifications.
- Les éditeurs peuvent modifier le modèle.
- Les propriétaires ont le contrôle total : ils peuvent modifier le modèle, gérer l'accès en le partageant avec d'autres utilisateurs et supprimer le modèle sémantique. La propriété ne peut pas être transférée.
Avec le partage, vous pouvez ouvrir un modèle même s'il n'est pas affiché dans le catalogue, mais il ne remplace pas les stratégies de sécurité Data 360. Vous pouvez ouvrir le modèle, mais ABAC, OLS, FLS et RLS déterminent les objets, les champs et les enregistrements auxquels vous avez accès. Par exemple, si vous êtes éditeur, vous pouvez étendre, mais pas modifier un modèle si une stratégie OLS bloque l'accès à un objet requis. Dans le modèle étendu, vous n'avez pas accès aux objets ou aux champs bloqués par OLS ou FLS. Certaines fonctionnalités du modèle sémantique peuvent être bloquées, par exemple la création de relations avec un objet restreint.
Dans Tableau Semantics, le partage est principalement une fonctionnalité de collaboration. La gouvernance des données reste strictement appliquée par les autorisations d'espace de données et les stratégies de sécurité.
Protection de bout en bout
Ensemble, les autorisations d'espace de données ABAC, OLS, FLS et RLS offrent une protection en couches pour les modèles sémantiques. Cette structure garantit la sécurité des données confidentielles pendant tout le cycle de vie, depuis la création du modèle jusqu'à l'exécution de la requête, sans dépendre des fonctionnalités de partage ou de collaboration pour gérer l'accès.
