您位於此處:
Tableau 語意中的資料管理
Tableau Semantics 中的資料管理可確保您僅能看見並使用授權的資料。監管會將資料空間權限與 Data 360 安全性原則結合。這些原則會決定誰可以檢視語意模型,以及在模型設計期間以及在 Tableau 中執行查詢時可用的資料。
資料空間權限
您必須擁有權限才能存取語意模型所在的資料空間。若沒有此存取權,則不會顯示模型。Dataspace 權限會構成 Tableau Semantics 中管治的基礎,在套用其他安全性原則之前會建立可見的模型。
原則層級:ABAC、OLS、FLS 和 RLS
在模型可見後,Data 360 安全性原則會控制基本資料的存取權。這些原則包括「以屬性為基礎的存取控制」(ABAC)、物件級安全性 (OLS)、欄位級安全性 (FLS) 和記錄級安全性 (RLS)。
- ABAC 決定您對語意模型的存取權。如果您沒有語意模型中欄位或物件的存取權,您可以檢視或擴充語意模型。
- OLS 決定您可以在資料空間中存取哪些物件。如果拒絕您存取必要物件,則會隱藏物件,且可檢視或擴充語意模型 (但無法編輯),如模型名稱旁邊的鎖定圖示所示。受限制的物件無法檢視、編輯或查詢。
- FLS 對於物件內的個別欄位的運作方式類似。如果限制必要欄位,則該欄位會完全從您的檢視中移除,且無法用於設計或查詢。如同 OLS,如果無法存取任何必要欄位,則只能檢視或擴充語意模型。受限制的欄位無法檢視、編輯或查詢。
- RLS 會在記錄層級運作,根據如組織階層、角色或區域範圍等條件動態篩選資料。
拒絕原則一律會覆寫允許原則。如果您因為 OLS 或 FLS 而無法存取任何必要物件或欄位,則 ABAC 會防止您直接編輯語意模型。此行為可在設計和查詢階段保護敏感資料。
管理存取權
具有高層級權限的管理員 (例如「檢視所有記錄」或「修改所有記錄」) 擁有更廣泛的可視性。他們可以開啟語意模型,並查看完整的中繼資料,包括一般受限制的物件和欄位。管理員也可以共用模型,即使他們不是擁有者。
如果管理員也有「修改所有記錄」權限,即使在一般原則封鎖編輯時,他們也可以管理模型。但是,如果要求的資料使用其沒有存取權的欄位或物件,或由 RLS 篩選,或遭拒絕原則封鎖,則查詢有時會傳回有限的結果或失敗。
共用與協同合作
語意模型可透過存取角色與其他使用者共用:「檢視者」、「編輯者」和「擁有者」。
- 檢視者可以開啟模型並與其互動,但無法進行變更。
- 編輯器可以修改模型。
- 擁有者可完全控制:他們可以編輯模型、透過與其他使用者共用來管理存取權,以及刪除語意模型。擁有權無法轉移。
透過共用,您可以開啟模型,即使您在目錄中看不到模型,但這不會覆寫 Data 360 安全性原則。您可以開啟模型,但 ABAC、OLS、FLS 和 RLS 仍會決定您可以存取哪些物件、欄位和記錄。例如,如果 OLS 原則封鎖對所需物件的存取權,您可以擴充模型,但無法編輯。在延伸模型中,您無法存取 OLS 或 FLS 封鎖的物件或欄位。語意模型的某些功能可能遭到封鎖,例如建立受限制物件的關係。
在 Tableau Semantics 中,共用主要是協同合作功能。實際的資料管理仍會受到資料空間權限與安全性原則的嚴格強制執行。
端對端保護
資料空間權限、ABAC、OLS、FLS 和 RLS 共同提供語意模型的層級保護。此結構可確保敏感資料在整個生命週期中保持安全,從模型建立到查詢執行,而無須依賴共用或協同合作功能來管理存取權。
