添加数据库资产并授权
如果需要对数据库资产进行敏感数据识别、数据静态脱敏以及添加/提取数据水印,请您对实例下的数据库进行授权,授权后DSC才能访问您的数据库。
- 自建数据库:
如果您的资产是自建数据库类型,请添加数据库实例将实例添加到DSC服务后,再进行数据库授权,授权DSC访问您的数据库资产。
- 云数据库:
如果您的资产为云上数据库类型,则无需添加实例,只需开通相应的云服务。DSC在完成数据库云资产的委托授权后,会自动发现您的云上数据库实例,请直接参照授权数据库的操作直接授权DSC访问您的数据库。
前提条件
| 类型 | 前提条件 |
|---|---|
| 自建数据库 |
|
| DWS跨账号/跨VPC实例 |
|
| 云数据库 |
|
支持的数据库类型及版本
| 数据源 | 数据源类型 | 版本 |
|---|---|---|
| MySQL | 5.6、5.7、5.8、8.0 |
| SQL Server | 2017_SE、2017_EE、2017_WEB | |
| 2016_SE、2016_EE、2016_WEB | ||
| 2014_SE、2014_EE | ||
| 2012_SE、2012_EE、2012_WEB | ||
| 2008_R2_EE、2008_R2_WEB | ||
| PostgreSQL | 15、14、13、12、11、10、9.6、9.5、9.4、9.1、1.0 | |
| 弹性云服务器(Elastic Cloud Server ,ECS)的自建数据库 | TDSQL | 10.3.X |
| Oracle | 11、12 | |
| KingBase | V8 | |
| GreenPlum | 6.17.3、6.1.0 | |
| MongoDB 须知: DSC仅支持添加authSource=admin的MongoDB实例。 | 3.4、4.0、4.2 | |
| 云数据库服务(GaussDB) | GaussDB | 1.3、1.4、2.7 |
| 裸金属服务器(Bare Metal Server,BMS)的自建数据库 | DMDBMS | 7、8 |
| 数据仓库服务(Data Warehouse Service,DWS) | DWS | 9.1.0、9.0、8.3.0、8.2.1、8.2.0、8.1.3、8.1.1、8.0.1、8.0.0 |
| 文档数据库服务(Document Database Service,DDS) | DDS | 4.0、4.2、4.4 |
添加数据库资产
您可以参照如下操作将您的自建数据库资产添加至DSC进行管理。
添加云上自建数据库实例
自建DB支持添加和删除数据库实例,DSC支持的数据库类型及版本请参见支持的数据库类型及版本。
添加自建数据库资产前,可使用数据库探测功能,对IP和端口进行探测,通过返回结果判断是否为数据库资产。
本节介绍如何添加云上自建数据库。
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 单击“数据库实例”,进入“数据库实例”页签。
- 单击左上角的“添加实例”,进入“添加数据库实例”弹框。根据表2配置相关参数,单击“确定”完成自建数据库实例的添加。 图1 添加数据库实例
表2 配置数据库实例信息 参数
说明
区域
默认与控制台左上方选择的区域一致。
组织成员账号
如果已通过多账号管理功能将组织成员纳入DSC,则显示该参数,单击选择账号显示该账号下的信息。
ECS实例
单击下拉框选择需要添加的自建数据库实例所属ECS。
安全组
单击下拉框选择所属安全组。
数据库引擎
单击下拉框选择对应的自建数据库的引擎,目前支持如下引擎类型参考支持的数据库类型及版本。
版本
单击下拉框选择数据库引擎的版本。
连接方式
“数据库引擎”选择“Oracle”时显示该参数,单击下拉框选择连接方式:
- 服务名:请输入服务名称。
- SID:请输入SID。
模式名
“数据库引擎”选择“DMDBMS”时,需要输入数据库的模式名。
主机
单击下拉框选择主机。
集群部署模式下,如需使用脱敏功能需设置为主节点IP。
数据库端口
输入0-65535的整数。
数据库名称
输入数据库名称。
用户名/密码
输入该数据库的用户名和密码。
资产名称
输入长度范围为4-255个字符,仅允许输入中英文、数字、"-"、"_",并且开头需为中文或者字母。
创建元数据拉取任务
支持元数据任务的数据库,打开开关后,会基于实例的默认数据库自动下发元数据任务,拉取实例的库、表、列信息。
“数据库引擎”选择SQLServer、Oracle、MongoDB、GaussDB时,不支持创建元数据拉取任务。
- 实例添加完成后如果需要对该实例下的数据库进行敏感数据识别和脱敏,请先对该实例下的数据库进行授权,具体操作请参见授权数据库。
添加外部自建数据库实例
通过云专线等方法打通云下资产到云上代理VPC的网络就可以将云下数据库添加到数据安全中心。
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 单击“数据库实例”,进入“数据库实例”页签。
- 单击左上角的“添加外部自建数据库实例”,进入“添加外部数据库实例”弹框。 图2 添加外部自建数据库实例
- 根据表3配置相关参数,单击“确定”完成外部自建数据库实例的添加。
表3 配置数据库实例信息 参数
说明
区域
实例所在区域。
代理VPC
单击下拉框选择代理VPC。
子网
单击下拉框选择所属子网。
安全组
单击下拉框选择所属安全组。
数据库引擎
单击下拉框选择对应的自建数据库的引擎,目前支持如下引擎类型参考支持的数据库类型及版本。
版本
单击下拉框选择数据库引擎的版本。
连接方式
“数据库引擎”选择“Oracle”时显示该参数,单击下拉框选择连接方式:
- 服务名:请输入服务名称。
- SID:请输入SID。
主机
输入资产所在主机IP地址。
数据库端口
输入0-65535的整数。
数据库名称
输入数据库名称。
用户名
输入数据库用户名。
密码
输入数据库密码。
资产名称
输入资产名称输入长度范围为4-255个字符,仅允许输入中英文、数字、"-"、"_",并且开头需为中文或者字母。
- 创建元数据任务开关打开后,会基于实例的默认数据库自动下发元数据任务,拉取实例的库、表、列信息。
- 实例添加完成后如果需要对该实例下的数据库进行敏感数据识别和脱敏,请先对该实例下的数据库进行授权,具体操作请参见授权数据库。
批量添加自建外部实例与数据库
通过云专线等方法打通云下资产到云上代理VPC的网络就可以将云下数据库批量添加到数据安全中心。
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 单击“数据库实例”,进入“数据库实例”页签。
- 单击左上角的“批量添加实例与数据库”,进入“批量添加实例与数据库”弹框。
- 单击“下载模板”,下载Excel模板,根据表4填写相关参数。
表4 数据库实例信息 参数
说明
资产名称
自定义,在填写后在自己数据库列表中显示的资产名称
ECS实例ID
外部自建数据库可以不填,本账号购买ECS自建数据库需要填写对应ECS实例的ID。
Oracle SID
填写Oracle数据库的SID。
Oracle服务名
填写Oracle的服务名称。
代理VPC
云内数据库无需填写,外部自建数据库必填,对应ECS的代理VPC。
子网
云内数据库可以不填,外部ECS必填,对应ECS的子网ID。
安全组
云内数据库可以不填,外部ECS必填,对应ECS的安全组。
数据库引擎
如果ECS实例已被添加,将会使用已添加引擎。
版本
如果ECS实例已被添加,将会使用已添加版本。
主机IP
如果ECS实例已被添加,将会使用已添加IP。
数据库端口
如果ECS实例已被添加,将会使用已添加端口。
数据库名称
数据库的名称。
用户名
数据库账号。
密码
数据库密码。
- 单击“添加文件”选择填好的模板,单击“确定”。
- 实例添加完成后如果需要对该实例下的数据库进行敏感数据识别和脱敏,请先对该实例下的数据库进行授权,具体操作请参见授权数据库。
添加云上DWS跨账号/跨VPC实例
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 选择“数据库实例”页签,在实例列表左上角单击“添加跨账号/跨VPC实例”,进入“添加数据库实例”弹窗。 图3 添加数据库实例
- 根据表5配置相关参数,单击“确定”完成数据库实例的添加。
表5 配置跨账号/跨VPC实例信息 参数
说明
代理VPC
单击下拉框选择已申请的代理VPC。
子网
单击下拉框选择子网。
安全组
单击下拉框选择已申请的安全组。
实例名称
输入需要添加的实例名称。
版本
单击下拉框选择版本。
目前支持的版本参考支持的数据库类型及版本。
主机
输入已获取的主机IP地址。
数据库端口
输入数据库端口。
数据库名称
输入数据库名称。
用户名
输入连接数据库的用户名。
密码
输入连接数据库的密码。
资产名称
输入资产名称。输入长度范围为4-255个字符,仅允许输入中英文、数字、"-"、"_",并且开头需为中文或者字母。
创建元数据拉取任务
创建元数据任务开关打开后,会基于实例的默认数据库自动下发元数据任务,拉取实例的库、表、列信息。
- 实例添加完成后如果需要对该实例下的数据库进行敏感数据识别和脱敏,请先对该实例下的数据库进行授权,具体操作请参见授权数据库。
数据库探测
DSC支持通过ip:port进行探测,返回可能的数据库资产,方便用户添加云上自建数据库实例。
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 选择“数据库探测”页签,单击“新建探测任务”。
- 在“数据库探测”窗口,选择VPC、子网、安全组以及探测目标(数据库引擎:端口),也可以单击“添加”,输入自定义想探测的端口。
- 单击“启动探测”。
待探测任务“状态”为“探测成功”时,在操作列,单击“查看详情”,查看数据库探测结果。“疑似数据库引擎”列返回数据库类型,说明该资产疑似数据库资产,可直接单击操作列的“添加资产”,将该数据库实例添加到DSC进行管理。
授权数据库
这里以“RDS”数据库类型为例讲解如何对实例下的数据库资产进行授权。如果需要对其他类型的数据库进行授权,请单击对应的数据库类型如“DWS”或者“自建DB”按照如下操作步骤进行操作即可。
授权数据库资产时可自动开启元数据任务。
授权云数据库/自建数据库
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 单击“RDS”进入RDS“数据库”列表界面。 图4 RDS数据库实例
- 单击“数据库实例”,进入“数据库实例”页签。可以通过以下两种途径完成授权:
- 方法一:
- 单击“数据库实例”列表“操作”列的“授权”,输入数据库信息进行授权。 图5 数据库授权
- 选择“权限设置”(仅RDS数据库需要设置权限):
- 授权“只读权限”:只能使用敏感数据识别功能。
- 授权“读写权限”:可使用敏感数据识别和数据脱敏功能。
- 创建了RDS只读权限后,DSC服务会在RDS创建一个dsc_readonly账户。
- dsc_readonly账户的密码在RDS重置后,将不会自动同步到DSC服务,会导致敏感数据识别任务失败,因此,建议您不要重置该账户密码。
- 如果您已在RDS里重置了dsc_readonly账户的密码,建议您在DSC服务里先删除已授权的rds实例,再重新对该实例进行权限设置。
- DSC暂不支持对RDS中已开启SSL的MySQL数据库进行扫描和脱敏。
- 创建了RDS只读权限后,DSC服务会在RDS创建一个dsc_readonly账户。
- 输入“数据库名称”和“资产名称”、“用户名”和“密码”。
- 数据库名称要求:只能由中文字符、英文字母、数字、下划线和中划线组成。
- 资产名称要求:输入长度范围为4到255个字符。
- (可选)单击下拉框选择“分组”名称,选择资产的分组,选择后可在资产分组管理中查看分组情况。如果不选择分组资产默认显示在“默认分组”中。
- 单击“添加”可添加多个数据库同时进行授权。
- 单击“数据库实例”列表“操作”列的“授权”,输入数据库信息进行授权。
- 方法二:
- 通过单击“实例名称”进入实例详情页面,单击“操作”列的“授权”进入“数据库授权”界面。 图6 实例详情
- 也可以勾选多个数据库,单击左上角“批量授权”,批量授权数据库。
- 输入“数据库名称”、“资产名称”、“用户名”和“密码”。
- 数据库名称要求:只能由中文字符、英文字母、数字、下划线和中划线组成。
- 资产名称要求:输入长度范围为4到255个字符。
- (可选)单击下拉框选择“分组”名称,选择资产的分组,选择后可在资产分组管理中查看分组情况。如果不选择分组资产默认显示在“默认分组”中。
- 单击“添加”可添加多个数据库同时进行授权。
- 通过单击“实例名称”进入实例详情页面,单击“操作”列的“授权”进入“数据库授权”界面。
- 方法一:
- 完成授权后,单击“数据库”页签,查看已授权数据库的连通状态。 资产授权完成后,该资产“连通状态”为“检查中”,此时,DSC会测试数据库的连通性。
- DSC能正常访问已添加的数据库,该数据库的“连通状态”为“成功”。
- 如果DSC不能正常访问已添加的数据库,该数据库的“连通状态”为“失败”。鼠标移动至“失败”上查看失败原因或者参照如何排查添加数据库连通性失败?解决。
相关操作
- 删除数据库实例
只有自建数据库实例支持删除,删除时实例下的授权数据库为0且元数据已被清空才可删除。
勾选多个自建数据库实例,单击实例列表左上角“批量删除”,删除实例。也可通过单击实例列表“操作”列的“删除”,删除单个实例。
- 编辑数据库实例信息
只有自建数据库实例信息支持编辑。
选择,单击数据库实例“操作”列的“编辑”,进入“编辑数据库实例”弹窗编辑数据库实例信息。
- 编辑数据库信息
选择数据库类型,进入“数据库”页签,单击“操作”列的“编辑”,进入“编辑数据库”弹窗编辑数据库信息。“数据库名称”和“资产名称”不可修改。
- 拉取实例下的元数据
- 创建识别任务
在数据库页签,单击资产列表“操作”列的“创建识别任务”,为资产进行分类分级,详细操作步骤请参见配置敏感数据识别任务章节。
- 批量测试连通性
自建DB中,可多选多个数据库批量进行连通性测试。
选择进入“数据库”页签,勾选多个数据库,单击左上角的“批量测试连通性”进行数据库的连通性测试。
- DSC能正常访问已添加的数据库,该数据库的“连通状态”为“成功”。
- 如果DSC不能正常访问已添加的数据库,该数据库的“连通状态”为“失败”。鼠标移动至“失败”上查看失败原因或者参照如何排查添加数据库连通性失败?解决。
- 查看扫描节点IP范围:
相关文档
- 添加非结构化数据OBS:添加后,即可对OBS资产数据进行敏感数据识别、数据静态脱敏以及添加/提取数据水印。
- 添加大数据资产并授权:添加后,即可对大数据资产进行敏感数据识别、数据静态脱敏以及添加/提取数据水印。
- 添加日志流:添加后,即可对日志数据进行敏感数据识别。