Loading
Tableau 语义
Tableau 语义中的数据治理

Tableau 语义中的数据治理

Tableau 语义中的数据治理确保您仅查看和使用授权的数据。治理将数据空间权限与 Data 360 安全策略结合起来。这些策略决定了谁可以查看语义模型,以及在模型设计期间和在 Tableau 中运行查询时可用的数据。

数据空间权限

您必须有权访问语义模型所在的数据空间。如果没有此访问权限,模型将不会显示。数据空间权限构成了 Tableau 语义的治理基础,在应用其他安全策略之前确定了哪些模型可见。

策略层:ABAC、OLS、FLS 和 RLS

模型可见后,Data 360 安全策略会控制对基础数据的访问权限。这些策略包括基于属性的访问控制 (ABAC)、对象级安全性 (OLS)、字段级安全性 (FLS) 和记录级安全性 (RLS)。

  • ABAC 决定了您对语义模型的访问权限。如果您无权访问语义模型中的字段或对象,您可以查看或扩展语义模型。
  • OLS 决定了您可以访问数据空间中的哪些对象。如果您被拒绝访问所需对象,该对象将被隐藏,语义模型可被查看或扩展(但无法编辑),由模型名称旁边的锁定图标指示。受限对象无法查看、编辑或查询。
  • FLS 适用于对象中的单个字段。如果必填字段受到限制,它将从您的视图中完全删除,并且不能在设计或查询中使用。与 OLS 一样,如果任何必填字段不可访问,语义模型只能被查看或扩展。受限字段无法查看、编辑或查询。
  • RLS 在记录级别操作,根据标准动态筛选数据,例如组织层次结构、角色或区域。

拒绝策略始终覆盖允许策略。如果您因为 OLS 或 FLS 而没有对任何必填对象或字段的访问权限,ABAC 会阻止您直接编辑语义模型。此行为会在设计和查询阶段保护敏感数据。

管理访问权限

具有“查看所有记录”或“修改所有记录”等高级权限的管理员拥有更广泛的可见性。他们可以打开语义模型并查看完整的元数据,包括通常受限的对象和字段。管理员也可以共享模型,即使他们不是所有者。

如果管理员也拥有修改所有记录权限,他们可以管理模型,即使正常策略阻止编辑。但是,如果请求的数据使用他们没有访问权限的字段或对象,或者被 RLS 筛选,或者被拒绝策略阻止,查询有时会返回有限的结果或失败。

共享和协作

语义模型可以通过访问角色与其他用户共享:查看者、编辑者和所有者。

  • 查看者可以打开模型并与之交互,但无法进行更改。
  • 编辑者可以修改模型。
  • 所有者拥有完全控制权限:他们可以编辑模型,通过与其他用户共享来管理访问权限,并删除语义模型。所有权不能转移。

通过共享,您可以打开模型,即使您无法在目录中看到它,但它不会覆盖 Data 360 安全策略。您可以打开模型,但 ABAC、OLS、FLS 和 RLS 仍然决定您可以访问哪些对象、字段和记录。例如,如果您是编辑者,如果 OLS 策略阻止访问所需对象,您可以扩展但不能编辑模型。在扩展模型中,您无权访问 OLS 或 FLS 阻止的对象或字段。语义模型的某些功能可能会被阻止,例如创建与受限对象的关系。

在 Tableau 语义中,共享主要是协作功能。实际数据治理仍受数据空间权限和安全策略的严格执行。

端到端保护

数据空间权限、ABAC、OLS、FLS 和 RLS 共同为语义模型提供了分层保护。这种结构确保了敏感数据在从模型创建到查询执行的整个生命周期中保持安全,而无需依赖共享或协作功能来管理访问。

 
正在加载
Salesforce Help | Article