设为首页 收藏本站
查看: 1458|回复: 0

[经验分享] SQL Server 2016 的「動態資料遮罩 (Dynamic Data Masking)」

[复制链接]

尚未签到

发表于 2017-12-13 21:55:03 | 显示全部楼层 |阅读模式
  一些特別注重資訊安全、個人資料的公司或產業 (如: 金融、保險業),通常「測試用資料庫」的資料,會加上「遮蔽;去識別化」的功能,避免個資外洩。以往必須自己撰寫 SQL 語句或 Stored Procedure 來處理,且遇到不同的資料庫使用者,要給予不同瀏覽權限時,寫起來就更麻煩。現在 SQL Server 2016 已內建「動態資料遮罩 (Dynamic Data Masking)」功能,除了資料可針對自訂邏輯來遮蔽,還可針對不同的資料庫使用者,給予不同的瀏覽權限。

DSC0000.gif DSC0001.gif   

--建立測試資料表  
CREATE TABLE Employee(

  
  EmpNo int>  
  [Name] nvarchar(5),

  
>  
  Hireday date,
  
  Birthday date,
  
  Age as datediff(year,Birthday,getdate())+1,
  
  Gender bit,
  
  Email varchar(50),
  
  Tel varchar(20),
  
  Salary money,
  
  CreditCard varchar(20))
  

  
--新增測試資料
  
INSERT Employee
  
VALUES (N'王二','A123456789','19700101','19800101',0,'aaa@wizard.com','02-12345678',100500,'1234-5678-9012-3456')
  
       ,(N'李二三','B123456789','19771010','19851010',1,'bbb@wizard.com','03-12345678',88000,'7890-1234-5678-9012')
  
       ,(N'陳二三四','C123456789','19851231','19951231',1,'ccc@wizard.com','04-12345678',723456,'3456-7890-1234-5678')
  


建立測試資料  

--測試 default 遮罩,在 varchar 型別
  
ALTER TABLE Employee>  
GO
  
--測試 default 遮罩,在 bit 型別 (bit會全為零)

  
ALTER TABLE Employee>  
GO
  
--測試 default 遮罩,在 money 型別

  
ALTER TABLE Employee>  
GO
  
--測試 default 遮罩,在 date 型別

  
ALTER TABLE Employee>  
GO
  
--測試 email 遮罩,在 varchar 型別

  
ALTER TABLE Employee>  

  

--建立一般使用者 user1  
CREATE USER user1 WITHOUT LOGIN
  
GRANT SELECT ON Employee TO user1
  

  
--以 sa (最高權限者) 瀏覽 (無遮罩)
  
SELECT * FROM Employee (NOLOCK);
  

  
--以 user1 瀏覽 (有遮罩)
  
EXEC AS USER='user1'
  
SELECT * FROM Employee (NOLOCK);
  
REVERT
  

DSC0002.jpg

  圖 1 使用者 sa 和 user1 看到的結果,前者無遮罩,後者有遮罩
  --------------------------------------------
  

--測試自訂遮罩
  
ALTER TABLE Employee>
  
ALTER TABLE Employee>
  
ALTER TABLE Employee>  

  
--測試亂數遮罩

  
ALTER TABLE Employee>  

DSC0003.jpg

  圖 2 使用者 sa 和 user1 看到的結果,前者無遮罩,後者有遮罩
  --------------------------------------------
  --查詢有啟用 Dynamic Data Masking 功能的資料表和欄位
  

SELECT m.name, t.name, c.user_type_id, m.is_masked, m.masking_function  

FROM sys.masked_columns (NOLOCK) m  

JOIN sys.tables (NOLOCK) t ON m.[object_id]=t.[object_id]  
JOIN sys.columns (NOLOCK) c ON m.[object_id]=c.[object_id] AND m.name=c.name
  
WHERE m.is_masked=1;
  

  --------------------------------------------
  --希望某個使用者 user2 瀏覽時,不受遮罩影響
  GRANT UNMASK TO user2
  --------------------------------------------
  --針對某個資料表或欄位,移除 Dynamic Data Masking 功能

  ALTER TABLE Employee>  --測試是否已移除 Dynamic Data Masking 功能
  exec('SELECT * FROM Employee (NOLOCK)') as user='user1'
  --------------------------------------------
  --------------------------------------------
  參考書籍:
[1] Microsoft SQL Server 2016 資訊安全實戰, ch6, 悅知出版社

  http://www.delightpress.com.tw/book.aspx?book_id=SKUD00027
  --------------------------------------------
  相關文章:
[1] 動態資料遮罩

  https://msdn.microsoft.com/zh-tw/library/mt130841.aspx
[2] SQL2016-動態資料遮罩

  https://dotblogs-testslot.azurewebsites.net/ricochen/2016/12/02/222254
[3] sql server 里面的 dynamic Data Masking

  http://www.cnblogs.com/Gin-23333/p/5412028.html
[4] Dynamic Data Masking筆記(SQL Server 2016新功能)

  https://dotblogs.com.tw/stanley14/2016/03/19/090752
[5] CP2-新功能-Dynamic Data Masking

  https://dotblogs.com.tw/colinlin/2015/06/16/151581
[6] SQL Server 2016 Security Roadmap Session Notes

  https://www.brentozar.com/archive/2015/05/sql-server-2016-security-roadmap-session-notes-msignite/
  --------------------------------------------
  --------------------------------------------

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-423825-1-1.html 上篇帖子: SQL Server修改默认端口号1433 下篇帖子: Sql Server 日志自动清理
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表