如果需要对数据库资产进行敏感数据识别、数据静态脱敏以及添加/提取数据水印,请您对实例下的数据库进行授权,授权后DSC才能访问您的数据库。
前提条件
表1 添加数据库资产并授权前提条件 | 类型 | 前提条件 |
| 自建数据库 | |
| DWS跨账号/跨VPC实例 | - 先在虚拟私有云创建对等连接,在相同账户下或不同账户下的VPC之间创建对等连接,对端VPC为DWS实例所在VPC,创建对等连接方法请参见虚拟私有云的对等连接的相关内容。
- 已获取数据库的版本、主机等相关信息。
|
| 云数据库 | - 云数据库授权需要已开通RDS/DWS/DDS/GaussDB服务,请参见资产管理概述开通对应云服务,并确保已有资产,且对应子网下有可用的IP配额。
- 数据库实例的“状态”为“正常”。
|
支持的数据库类型及版本
自建DB只能添加数据安全中心支持的数据源及版本,DSC支持的数据源及版本如下表所示。
| 数据源 | 数据源类型 | 版本 |
- 关系型数据库(Relational Database Service,RDS)
- 弹性云服务器(Elastic Cloud Server ,ECS)的自建数据库
| MySQL | 5.6、5.7、5.8、8.0 |
| SQL Server | 2017_SE、2017_EE、2017_WEB |
| 2016_SE、2016_EE、2016_WEB |
| 2014_SE、2014_EE |
| 2012_SE、2012_EE、2012_WEB |
| 2008_R2_EE、2008_R2_WEB |
| PostgreSQL | 15、14、13、12、11、10、9.6、9.5、9.4、9.1、1.0 |
| 弹性云服务器(Elastic Cloud Server ,ECS)的自建数据库 | TDSQL | 10.3.X |
| Oracle | 11、12 |
| KingBase | V8 |
| GreenPlum | 6.17.3、6.1.0 |
| MongoDB 须知: DSC仅支持添加authSource=admin的MongoDB实例。 | 3.4、4.0、4.2 |
| 云数据库服务(GaussDB) | GaussDB | 1.3、1.4、2.7 |
| 裸金属服务器(Bare Metal Server,BMS)的自建数据库 | DMDBMS | 7、8 |
| 数据仓库服务(Data Warehouse Service,DWS) | DWS | 9.1.0、9.0、8.3.0、8.2.1、8.2.0、8.1.3、8.1.1、8.0.1、8.0.0 |
| 文档数据库服务(Document Database Service,DDS) | DDS | 4.0、4.2、4.4 |
添加数据库资产
您可以参照如下操作将您的自建数据库资产添加至DSC进行管理。
添加云上自建数据库实例
自建DB支持添加和删除数据库实例,DSC支持的数据库类型及版本请参见支持的数据库类型及版本。
添加自建数据库资产前,可使用数据库探测功能,对IP和端口进行探测,通过返回结果判断是否为数据库资产。
本节介绍如何添加云上自建数据库。
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 单击“数据库实例”,进入“数据库实例”页签。
- 单击左上角的“添加实例”,进入“添加数据库实例”弹框。根据表2配置相关参数,单击“确定”完成自建数据库实例的添加。
图1 添加数据库实例
表2 配置数据库实例信息 | 参数 | 说明 |
| 区域 | 默认与控制台左上方选择的区域一致。 |
| 组织成员账号 | 如果已通过多账号管理功能将组织成员纳入DSC,则显示该参数,单击选择账号显示该账号下的信息。 |
| ECS实例 | 单击下拉框选择需要添加的自建数据库实例所属ECS。 |
| 安全组 | 单击下拉框选择所属安全组。 |
| 数据库引擎 | 单击下拉框选择对应的自建数据库的引擎,目前支持如下引擎类型参考支持的数据库类型及版本。 |
| 版本 | 单击下拉框选择数据库引擎的版本。 |
| 连接方式 | “数据库引擎”选择“Oracle”时显示该参数,单击下拉框选择连接方式: |
| 模式名 | “数据库引擎”选择“DMDBMS”时,需要输入数据库的模式名。 |
| 主机 | 单击下拉框选择主机。 集群部署模式下,如需使用脱敏功能需设置为主节点IP。 |
| 数据库端口 | 输入0-65535的整数。 |
| 数据库名称 | 输入数据库名称。 |
| 用户名/密码 | 输入该数据库的用户名和密码。 |
| 资产名称 | 输入长度范围为4-255个字符,仅允许输入中英文、数字、"-"、"_",并且开头需为中文或者字母。 |
| 创建元数据拉取任务 | 支持元数据任务的数据库,打开开关后,会基于实例的默认数据库自动下发元数据任务,拉取实例的库、表、列信息。 “数据库引擎”选择SQLServer、Oracle、MongoDB、GaussDB时,不支持创建元数据拉取任务。 |
- 实例添加完成后如果需要对该实例下的数据库进行敏感数据识别和脱敏,请先对该实例下的数据库进行授权,具体操作请参见授权数据库。
添加外部自建数据库实例
通过云专线等方法打通云下资产到云上代理VPC的网络就可以将云下数据库添加到数据安全中心。
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 单击“数据库实例”,进入“数据库实例”页签。
- 单击左上角的“添加外部自建数据库实例”,进入“添加外部数据库实例”弹框。
图2 添加外部自建数据库实例
- 根据表3配置相关参数,单击“确定”完成外部自建数据库实例的添加。
表3 配置数据库实例信息 | 参数 | 说明 |
| 区域 | 实例所在区域。 |
| 代理VPC | 单击下拉框选择代理VPC。 |
| 子网 | 单击下拉框选择所属子网。 |
| 安全组 | 单击下拉框选择所属安全组。 |
| 数据库引擎 | 单击下拉框选择对应的自建数据库的引擎,目前支持如下引擎类型参考支持的数据库类型及版本。 |
| 版本 | 单击下拉框选择数据库引擎的版本。 |
| 连接方式 | “数据库引擎”选择“Oracle”时显示该参数,单击下拉框选择连接方式: |
| 主机 | 输入资产所在主机IP地址。 |
| 数据库端口 | 输入0-65535的整数。 |
| 数据库名称 | 输入数据库名称。 |
| 用户名 | 输入数据库用户名。 |
| 密码 | 输入数据库密码。 |
| 资产名称 | 输入资产名称输入长度范围为4-255个字符,仅允许输入中英文、数字、"-"、"_",并且开头需为中文或者字母。 |
- 创建元数据任务开关打开后,会基于实例的默认数据库自动下发元数据任务,拉取实例的库、表、列信息。
- 实例添加完成后如果需要对该实例下的数据库进行敏感数据识别和脱敏,请先对该实例下的数据库进行授权,具体操作请参见授权数据库。
批量添加自建外部实例与数据库
通过云专线等方法打通云下资产到云上代理VPC的网络就可以将云下数据库批量添加到数据安全中心。
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 单击“数据库实例”,进入“数据库实例”页签。
- 单击左上角的“批量添加实例与数据库”,进入“批量添加实例与数据库”弹框。
- 单击“下载模板”,下载Excel模板,根据表4填写相关参数。
表4 数据库实例信息 | 参数 | 说明 |
| 资产名称 | 自定义,在填写后在自己数据库列表中显示的资产名称 |
| ECS实例ID | 外部自建数据库可以不填,本账号购买ECS自建数据库需要填写对应ECS实例的ID。 |
| Oracle SID | 填写Oracle数据库的SID。 |
| Oracle服务名 | 填写Oracle的服务名称。 |
| 代理VPC | 云内数据库无需填写,外部自建数据库必填,对应ECS的代理VPC。 |
| 子网 | 云内数据库可以不填,外部ECS必填,对应ECS的子网ID。 |
| 安全组 | 云内数据库可以不填,外部ECS必填,对应ECS的安全组。 |
| 数据库引擎 | 如果ECS实例已被添加,将会使用已添加引擎。 |
| 版本 | 如果ECS实例已被添加,将会使用已添加版本。 |
| 主机IP | 如果ECS实例已被添加,将会使用已添加IP。 |
| 数据库端口 | 如果ECS实例已被添加,将会使用已添加端口。 |
| 数据库名称 | 数据库的名称。 |
| 用户名 | 数据库账号。 |
| 密码 | 数据库密码。 |
- 单击“添加文件”选择填好的模板,单击“确定”。
- 实例添加完成后如果需要对该实例下的数据库进行敏感数据识别和脱敏,请先对该实例下的数据库进行授权,具体操作请参见授权数据库。
添加云上DWS跨账号/跨VPC实例
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 选择“数据库实例”页签,在实例列表左上角单击“添加跨账号/跨VPC实例”,进入“添加数据库实例”弹窗。
图3 添加数据库实例
- 根据表5配置相关参数,单击“确定”完成数据库实例的添加。
表5 配置跨账号/跨VPC实例信息 | 参数 | 说明 |
| 代理VPC | 单击下拉框选择已申请的代理VPC。 |
| 子网 | 单击下拉框选择子网。 |
| 安全组 | 单击下拉框选择已申请的安全组。 |
| 实例名称 | 输入需要添加的实例名称。 |
| 版本 | 单击下拉框选择版本。 目前支持的版本参考支持的数据库类型及版本。 |
| 主机 | 输入已获取的主机IP地址。 |
| 数据库端口 | 输入数据库端口。 |
| 数据库名称 | 输入数据库名称。 |
| 用户名 | 输入连接数据库的用户名。 |
| 密码 | 输入连接数据库的密码。 |
| 资产名称 | 输入资产名称。输入长度范围为4-255个字符,仅允许输入中英文、数字、"-"、"_",并且开头需为中文或者字母。 |
| 创建元数据拉取任务 | 创建元数据任务开关打开后,会基于实例的默认数据库自动下发元数据任务,拉取实例的库、表、列信息。 |
- 实例添加完成后如果需要对该实例下的数据库进行敏感数据识别和脱敏,请先对该实例下的数据库进行授权,具体操作请参见授权数据库。
数据库探测
DSC支持通过ip:port进行探测,返回可能的数据库资产,方便用户添加云上自建数据库实例。
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 选择“数据库探测”页签,单击“新建探测任务”。
- 在“数据库探测”窗口,选择VPC、子网、安全组以及探测目标(数据库引擎:端口),也可以单击“添加”,输入自定义想探测的端口。
- 单击“启动探测”。
待探测任务“状态”为“探测成功”时,在操作列,单击“查看详情”,查看数据库探测结果。“疑似数据库引擎”列返回数据库类型,说明该资产疑似数据库资产,可直接单击操作列的“添加资产”,将该数据库实例添加到DSC进行管理。
授权数据库
这里以“RDS”数据库类型为例讲解如何对实例下的数据库资产进行授权。如果需要对其他类型的数据库进行授权,请单击对应的数据库类型如“DWS”或者“自建DB”按照如下操作步骤进行操作即可。
授权数据库资产时可自动开启元数据任务。
授权云数据库/自建数据库
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 单击“RDS”进入RDS“数据库”列表界面。
图4 RDS数据库实例
- 单击“数据库实例”,进入“数据库实例”页签。可以通过以下两种途径完成授权:
- 完成授权后,单击“数据库”页签,查看已授权数据库的连通状态。
资产授权完成后,该资产
“连通状态”为
“检查中”,此时,DSC会测试数据库的连通性。
- DSC能正常访问已添加的数据库,该数据库的“连通状态”为“成功”。
- 如果DSC不能正常访问已添加的数据库,该数据库的“连通状态”为“失败”。鼠标移动至“失败”上查看失败原因或者参照如何排查添加数据库连通性失败?解决。
相关操作
- 删除数据库实例
只有自建数据库实例支持删除,删除时实例下的授权数据库为0且元数据已被清空才可删除。
勾选多个自建数据库实例,单击实例列表左上角“批量删除”,删除实例。也可通过单击实例列表“操作”列的“删除”,删除单个实例。
- 编辑数据库实例信息
只有自建数据库实例信息支持编辑。
选择,单击数据库实例“操作”列的“编辑”,进入“编辑数据库实例”弹窗编辑数据库实例信息。
- 编辑数据库信息
选择数据库类型,进入“数据库”页签,单击“操作”列的“编辑”,进入“编辑数据库”弹窗编辑数据库信息。“数据库名称”和“资产名称”不可修改。
- 拉取实例下的元数据
- 创建识别任务
在数据库页签,单击资产列表“操作”列的“创建识别任务”,为资产进行分类分级,详细操作步骤请参见配置敏感数据识别任务章节。
- 批量测试连通性
自建DB中,可多选多个数据库批量进行连通性测试。
选择进入“数据库”页签,勾选多个数据库,单击左上角的“批量测试连通性”进行数据库的连通性测试。
- DSC能正常访问已添加的数据库,该数据库的“连通状态”为“成功”。
- 如果DSC不能正常访问已添加的数据库,该数据库的“连通状态”为“失败”。鼠标移动至“失败”上查看失败原因或者参照如何排查添加数据库连通性失败?解决。
- 查看扫描节点IP范围:
在数据库页签,单击资产列表“操作”列的“查看扫描节点IP范围”,查看扫描节点IP范围信息。