华为云数据安全中心DSC对接使用完全指南:从开通到API深度集成
引言:云上数据安全的挑战与DSC的使命
数字化转型浪潮下,企业数据资产的价值日益凸显,与此同时数据泄露、隐私合规等安全威胁也与日俱增。传统的数据安全防护手段往往分散在不同产品中,缺乏统一的态势感知和策略管理能力。华为云数据安全中心(Data Security Center,简称DSC)应运而生,作为新一代云原生数据安全管理平台,它通过资产地图整合数据安全生命周期各阶段状态,对外整体呈现云上数据安全态势。DSC提供传输加密、个人数据保护、隐私数据保护、数据备份、数据销毁、数据脱敏和数据水印七种数据安全保护能力,企业无需重复安装多款安全产品。基于AI的敏感数据识别引擎识别准确率超过百分之九十五,能够无缝对接云原生数据环境,提供数据安全地图,让数据、出口、风险全可视。
本文将从零开始,手把手讲解华为云DSC的完整对接使用流程,涵盖服务开通、资产授权、敏感数据识别、数据脱敏、水印溯源以及API深度集成等核心环节,并提供完整的代码示例,帮助读者构建一站式的云上数据安全防护体系。
需要先登录华为云控制台,点击:华为云控制台,还没有账号,点击:注册并关联,已有账号点击:登录后关联
一、DSC核心能力全景解读
1.1 数据分级分类
DSC提供敏感数据识别功能,内置了参考华为云计算公司数据安全分类分级标准和最佳实践的识别模板。系统定义十种敏感级别,实现数据的精细化管理,有效帮助企业监控敏感数据的流向,制定相应的数据安全策略。当数据泄露或其他安全事件发生时,能够快速定位问题并采取应对措施。DSC支持近二百种非结构化文件类型和数十种个人隐私数据类型,包含中英文识别能力。
1.2 数据脱敏
DSC的数据脱敏能力覆盖静态脱敏和动态脱敏两大场景。静态脱敏可以按照脱敏规则一次性完成大批量数据的变形转换处理,通常用在将生产环境中的敏感数据交付至开发、测试或外发环境的情况。动态脱敏则通过API接口实现数据的实时脱敏返回,防止敏感数据在API调用过程中泄露。DSC支持多种预置脱敏算法,如SHA256和SHA512等Hash脱敏算法,同时也允许用户自定义脱敏算法。
1.3 数据水印溯源
数据水印是DSC的另一项核心能力,支持在文档、图片、数据库中嵌入暗水印。水印内容对用户不可见,但可以通过DSC的水印提取功能进行溯源。当数据泄露事件发生时,企业可以通过提取水印信息快速定位泄露源头,追究相关责任。DSC支持提取图片中的图片暗水印和文字暗水印,支持的图片格式包括JPG、JPEG、PNG、BMP等多种常见格式。
1.4 资产地图与态势感知
DSC通过资产地图整合数据安全生命周期各阶段状态,让企业管理者对云上数据安全态势一目了然。资产地图涵盖云上所有数据资产类型,包括OBS、RDS、CSS、Hive、Hbase等。数据关联分级分类结果后,可以一览展示各个数据风险级别。资产地图还提供出口可视能力,识别云上所有的数据出口,包含EIP、NAT、APIGateway、Roma等,云上出口和数据关联,结合分级分类结果,一览数据出口风险。
二、服务开通与初始化配置
2.1 开通DSC服务
使用DSC服务前,首先需要开通数据安全中心服务。具体操作路径为:登录华为云控制台,在左侧导航树中单击选择安全与合规,然后点击数据安全中心进入服务页面。首次使用时,系统会引导用户完成服务开通流程,在界面左侧单击立即购买即可进入购买页面。
购买DSC时需要注意以下几点:DSC版本支持包年包月的计费方式,API接口支持按需计费的计费方式。DSC提供标准版和专业版两个服务版本。标准版支持在资产中心添加数据资产并查看资产地图、态势大屏等,同时支持使用敏感数据识别功能进行数据资产分类分级。专业版支持对分类分级后的数据资产进行静态脱敏(控制台)和调用API接口进行脱敏以及添加和提取数据水印。此外,DSC还提供数据库扩展包和OBS扩展包,1个数据库扩展包含1个可添加数据库资产,1个OBS扩展包含1TB体量。
需要注意的是,使用数据安全中心前须先开通并使用OBS或RDS云产品中的任意一种,确保有可供DSC扫描的数据。如果尚未开通OBS或RDS,需要先完成相应服务的开通和基础配置。
2.2 云资产委托授权
完成DSC服务开通后,下一步是进行云资产委托授权。这是DSC能够访问和管理用户数据资产的前提条件。授权操作在DSC控制台的资产地图页面进行,点击左上角的云资产授权修改,进入云资产委托授权页面。在OBS资产所在行的操作列,单击开启授权。
云资产委托授权属于高危操作,执行时用户必须拥有Tenant Administrator的权限。授权过程中,DSC将根据用户的选择设置委托权限,以此来访问OBS、RDS等云上资产。授权完成后,数据安全中心服务才可对您的资产进行保护与异常告警。
三、资产添加与授权管理
3.1 添加OBS资产
完成委托授权后,需要在DSC控制台添加具体的资产。添加OBS资产的操作路径为:登录DSC服务控制台,在左侧导航树中选择资产中心页面。选择OBS页签,单击添加OBS资产,按照指引选择需要保护的OBS桶。DSC支持对OBS中存储的敏感数据进行识别、分类分级和保护。
如需保护OBS自有桶数据,需要先开通华为云对象存储服务,并创建一个桶上传需要存储的文件。如需保护OBS其他桶,则需要将OBS其他桶的桶权限设置为公共。
3.2 添加数据库资产
DSC支持添加多种类型的数据库资产,包括RDS、DWS、ECS自建数据库、Elasticsearch等。添加数据库资产的操作路径为:在DSC控制台左侧导航树中选择资产中心页面,选择数据库页签,单击数据库实例进入数据库实例页签。然后按照指引选择需要保护的数据库实例并完成授权。
如需保护自建数据库资产,需要提前获取自建数据库的引擎、版本、主机等相关信息。
3.3 添加大数据资产
DSC还支持添加大数据资产,包括MRS、Hive、HBase等大数据平台。添加大数据资产的操作路径为:在资产中心页面单击Elasticsearch等大数据类型,进入索引页签。按照指引完成大数据资产的添加与授权。
四、敏感数据识别与分类分级
4.1 配置敏感数据识别策略
DSC的敏感数据识别基于数据识别引擎,对其储存结构化数据和非结构化数据进行扫描、分类、分级。在开始识别任务之前,需要先配置敏感数据识别策略。操作路径为:在DSC控制台左侧导航树中选择策略基线界面,选择采集页签,单击配置措施进入配置措施界面。DSC针对数据不同周期依据华为云数据安全治理经验内置相应的措施。
策略基线是数据安全管理规定、数据分类分级要求、数据出境管理规定等数据安全策略的结构化体现。DSC依据华为云数据安全治理经验预置策略模板,支持策略的增删改查、策略的结构化展示和过滤查询等。
4.2 配置识别模板
DSC支持内置模板和自定义模板两种方式。内置模板根据不同行业规范针对性定制敏感数据分类分级。通过识别规则模板可以使敏感数据自动符合合规要求。用户也可以自定义新的分类分级模板,将多个零散的规则进行统一分级分类管理。
4.3 创建敏感数据识别任务
配置完成后,即可创建敏感数据识别任务。操作路径为:在DSC控制台左侧导航树中选择敏感数据识别大于识别任务,进入识别任务页面。在任务列表左上角单击新建任务。
创建任务时需要配置以下关键参数:任务名称(4到255个字符,可由中文、英文字母、数字、下划线或中划线组成,开头需为中文或者字母,不能与已有任务名称重复)、数据类型(支持多选,包括OBS、数据库、大数据、MRS、LTS等)、识别模板(选择内置模板或自定义模板)。
数据安全中心会根据创建的识别任务,在选定的OBS桶、数据库、大数据或者MRS以及LTS的指定范围中,自动识别敏感数据并生成识别数据和结果。识别完成后,可以在识别任务页面查看并下载敏感数据识别结果。
五、数据脱敏实战
5.1 静态脱敏任务创建
DSC支持对数据库、大数据以及OBS类型数据进行脱敏。创建数据库静态脱敏任务的操作为:在DSC控制台左侧导航树中选择数据资产保护大于数据静态脱敏,进入数据脱敏页面。DSC支持创建数据库脱敏任务、ES脱敏任务、MRS脱敏任务、Hive脱敏任务以及HBase脱敏任务。
创建脱敏任务时需要配置脱敏数据源、选择脱敏列、配置脱敏算法等参数。DSC支持多种脱敏算法,包括Hash脱敏(SHA256、SHA512)、关键字替换等。
5.2 脱敏规则配置
您可以对指定数据类型配置脱敏规则实现敏感数据静态脱敏。在脱敏规则配置页面,可以添加和测试脱敏算法。对于字符串类型字段,可以用Hash值代替原始值。在关系型数据库中,当字段长度小于Hash长度时,系统会将目标库中该字段的长度与Hash值长度设置相同,保证Hash值完整写入目标库。
DSC还支持通过API接口调用实现数据的动态脱敏。动态脱敏通常会在数据对外提供查询服务的场景中使用,适用于生产应用、数据交换、运维应用、精准营销等场景。
六、数据水印注入与提取
6.1 水印注入
DSC支持在文档、图片中嵌入暗水印。水印注入的操作路径为:在DSC控制台左侧导航树中选择水印注入页面,单击任务列表左上角的新建任务。可以选择本地文件页签进入水印注入页面。
水印注入支持图片嵌入暗水印(文件地址版本)、文档嵌入水印(文件地址版本)等操作。水印内容对用户不可见,不会影响原始数据的正常使用。
6.2 水印提取
当数据泄露事件发生时,可以通过DSC的水印提取功能进行溯源。DSC支持提取图片中的图片暗水印(文件地址版本)、提取图片中的文字暗水印(文件地址版本)、文档提取暗水印(文档地址版本)等操作。
水印提取支持的文件格式包括JPG、JPEG、JPE、PNG、BMP、DIB等多种格式。用户以formData的格式传入待提取水印的图片,DSC服务以JSON的格式返回从图片里提取出的文字暗水印。
需要注意的是,DSC的API接口暂不支持直接对OBS桶数据进行添加或提取水印的操作。如果需要对OBS桶数据进行水印相关的操作,需要先将OBS桶数据读取到本地,再调用水印的API接口进行操作。
七、API深度集成方案
7.1 API调用基础
DSC提供了V1版本的REST API,支持通过HTTPS协议进行调用。API调用需要先获取IAM Token用于鉴权。DSC的API覆盖了资产管理、敏感数据识别、数据脱敏、数据水印等核心功能。
7.2 Python SDK完整示例
以下提供使用Python SDK调用DSC API的完整示例代码。使用SDK前需要在控制台个人设置-管理访问密钥页面创建和查看AK和SK。
# -*- coding: utf-8 -*-\nimport json\nimport requests\n\n# 配置信息\nAK = \"your_access_key\"\nSK = \"your_secret_key\"\nPROJECT_ID = \"your_project_id\"\nREGION = \"cn-north-4\" # 根据实际区域修改\n\n# IAM认证接口\ndef get_token(ak, sk):\n \"\"\"获取IAM Token\"\"\"\n url = \"https://iam.myhuaweicloud.com/v3/auth/tokens\"\n headers = {\"Content-Type\": \"application/json\"}\n payload = {\n \"auth\": {\n \"identity\": {\n \"methods\": [\"password\"],\n \"password\": {\n \"user\": {\n \"name\": ak,\n \"password\": sk,\n \"domain\": {\"name\": ak}\n }\n }\n },\n \"scope\": {\"project\": {\"name\": REGION}}\n }\n }\n response = requests.post(url, headers=headers, json=payload)\n return response.headers.get(\"X-Subject-Token\")\n\n# 获取Token\ntoken = get_token(AK, SK)\nheaders = {\n \"Content-Type\": \"application/json\",\n \"X-Auth-Token\": token\n}\n\n# 1. 添加OBS资产授权\ndef add_obs_asset(bucket_name, asset_name, location):\n \"\"\"添加OBS资产扫描授权\"\"\"\n url = f\"https://dsc.{REGION}.myhuaweicloud.com/v1/{PROJECT_ID}/sdg/asset/obs/buckets\"\n payload = {\n \"buckets\": [{\n \"asset_name\": asset_name,\n \"location\": location\n }]\n }\n response = requests.post(url, headers=headers, json=payload)\n return response.json()\n\n# 2. 查询资产列表\ndef list_assets():\n \"\"\"查询数据资产扫描授权列表\"\"\"\n url = f\"https://dsc.{REGION}.myhuaweicloud.com/v1/{PROJECT_ID}/sdg/asset/obs/buckets\"\n response = requests.get(url, headers=headers)\n return response.json()\n\n# 3. 数据脱敏API\ndef mask_sensitive_data(mask_strategies):\n \"\"\"对数据进行脱敏\"\"\"\n url = f\"https://dsc.{REGION}.myhuaweicloud.com/v1/{PROJECT_ID}/data/mask\"\n payload = {\"mask_strategies\": mask_strategies}\n response = requests.post(url, headers=headers, json=payload)\n return response.json()\n\n# 4. 嵌入数据水印\ndef embed_data_watermark(watermark_content, data):\n \"\"\"嵌入数据水印\"\"\"\n url = f\"https://dsc.{REGION}.myhuaweicloud.com/v1/{PROJECT_ID}/watermark/embed\"\n payload = {\n \"watermark\": watermark_content,\n \"data\": data\n }\n response = requests.post(url, headers=headers, json=payload)\n return response.json()\n\n# 5. 提取数据水印\ndef extract_data_watermark(data):\n \"\"\"提取数据水印\"\"\"\n url = f\"https://dsc.{REGION}.myhuaweicloud.com/v1/{PROJECT_ID}/watermark/extract\"\n payload = {\"data\": data}\n response = requests.post(url, headers=headers, json=payload)\n return response.json()\n\n# 6. 开启脱敏任务\ndef start_mask_task(template_id):\n \"\"\"开启脱敏任务\"\"\"\n url = f\"https://dsc.{REGION}.myhuaweicloud.com/v1/{PROJECT_ID}/sdd/server/mask/dbs/templates/{template_id}/operation\"\n payload = {\"status\": \"start\"}\n response = requests.post(url, headers=headers, json=payload)\n return response.json()\n\n# 调用示例\nif __name__ == \"__main__\":\n # 添加OBS资产\n result = add_obs_asset(\"my-bucket\", \"测试资产\", \"cn-north-4\")\n print(f\"添加资产结果: {json.dumps(result, ensure_ascii=False)}\")\n \n # 查询资产列表\n assets = list_assets()\n print(f\"资产列表: {json.dumps(assets, ensure_ascii=False)}\")\n \n # 数据脱敏示例\n mask_result = mask_sensitive_data([\n {\"name\": \"phone_number\", \"algorithm\": \"MASK\"}\n ])\n print(f\"脱敏结果: {json.dumps(mask_result, ensure_ascii=False)}\")7.3 Java SDK示例
华为云也提供了Java SDK支持DSC API调用。
package com.huaweicloud.sdk.test;\n\nimport com.huaweicloud.sdk.core.auth.BasicCredentials;\nimport com.huaweicloud.sdk.core.exception.ConnectionException;\nimport com.huaweicloud.sdk.core.exception.RequestTimeoutException;\nimport com.huaweicloud.sdk.dsc.v1.DscClient;\nimport com.huaweicloud.sdk.dsc.v1.model.*;\n\npublic class DscDemo {\n public static void main(String[] args) {\n String ak = \"your_access_key\";\n String sk = \"your_secret_key\";\n String projectId = \"your_project_id\";\n \n BasicCredentials auth = new BasicCredentials()\n .withAk(ak)\n .withSk(sk)\n .withProjectId(projectId);\n \n DscClient client = DscClient.newBuilder()\n .withCredential(auth)\n .withRegion(\"cn-north-4\")\n .build();\n \n // 开启脱敏任务\n // 具体调用方法请参考华为云DSC API文档\n }\n}八、IAM权限与安全管理
8.1 IAM权限配置
使用DSC服务前,需要通过IAM对用户绑定DSC FullAccess权限的用户组。DSC提供了系统预置策略,用户也可以创建自定义策略实现更精细的访问控制。例如,可以创建只允许查询资产列表而不允许修改的策略。
在服务列表中选择数据安全中心,进入DSC主界面,单击右上角购买数据安全中心,如果无法购买,说明当前权限仅包含DSCReadOnlyPolicy。
8.2 审计日志
DSC的所有操作都会通过API形式记录在云审计服务中。开通云审计服务后,您可以在云审计服务中查看有关DSC的所有操作记录,供安全审查使用。审计日志记录了谁在什么时间对什么资源执行了什么操作,是安全审计和合规审查的重要依据。
九、成本优化与注意事项
9.1 版本选择建议
DSC提供标准版和专业版两个版本。如果只需要敏感数据识别和数据分类分级功能,标准版即可满足需求。如果还需要数据脱敏和数据水印功能,则需要选择专业版。同时,DSC还提供API数据安全防护版本,适用于需要动态数据脱敏、数字水印、可视展现敏感数据资产等高级场景。
9.2 扩展包规划
购买DSC时可以根据实际数据量规划数据库扩展包和OBS扩展包。1个数据库扩展包含1个可添加数据库资产,1个OBS扩展包含1TB体量。建议根据现有数据资产规模和未来增长预期合理规划扩展包数量,避免资源浪费或不足。
9.3 重要注意事项
使用DSC服务时需要注意以下几点:DSC不支持降低购买版本的规格,如果需要降低规格,需要先退订当前DSC再重新购买。数据库扩展包和OBS扩展包与DSC版本绑定,不能单独续费或退订。DSC服务当前不支持企业项目。已加入为DSC的成员账号不支持购买DSC。DSC不会保存用户的数据和文件,在授权访问数据源后,DSC会对数据进行识别、脱敏或添加水印等操作。数据识别的结果将展示在DSC的控制台。
十、常见问题解答
问1:DSC支持哪些数据源类型?
答:DSC支持OBS对象存储、RDS关系型数据库、DWS数据仓库、ECS自建数据库、Elasticsearch搜索引擎、MRS大数据平台、Hive、HBase等多种数据源类型。同时支持LTS云日志服务类型的资产。
问2:DSC标准版和专业版有什么区别?
答:标准版支持资产中心添加数据资产、查看资产地图和态势大屏、使用敏感数据识别功能进行数据资产分类分级。专业版在标准版基础上增加了静态脱敏(控制台)、API接口脱敏、添加和提取数据水印等高级功能。
问3:如何查看DSC的审计日志?
答:DSC的所有操作都会通过API形式记录在云审计服务中。开通云审计服务后,您可以在云审计服务控制台中查看有关DSC的所有操作记录,包括操作时间、操作人、操作类型、操作结果等详细信息。
问4:DSC的API接口如何调用?
答:DSC提供了V1版本的REST API,支持通过HTTPS协议进行调用。调用前需要先获取IAM Token用于鉴权。华为云提供了Python、Java、Go等多语言的SDK,可以简化API调用开发工作。
问5:DSC支持对OBS桶数据直接进行水印操作吗?
答:DSC的API接口暂不支持直接对OBS桶数据进行添加或提取水印的操作。如果需要对OBS桶数据进行水印相关的操作,需要先将OBS桶数据读取到本地,再调用水印的API接口进行操作。
问6:DSC的数据脱敏支持哪些算法?
答:DSC支持多种脱敏算法,包括Hash脱敏(SHA256、SHA512)、关键字替换、掩码脱敏等。您可以根据不同的数据类型和业务场景选择合适的脱敏算法。同时,DSC也支持用户自定义脱敏算法。



