Google PDE: Veri Yönetişimi, Güvenlik, Güvenilirlik ve Maliyet Operasyonları — Çalışma kılavuzu
Şunun bir parçası: Google Professional Data Engineer — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Google sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Bu bölüm, Google Cloud üzerinde veri yönetişimi, güvenlik, güvenilirlik ve maliyet operasyonları için tasarım desenlerini ve operasyonel uygulamaları özetlemektedir. BigQuery, Cloud Storage, Dataflow, Dataplex ve destekleyici hizmetlere odaklanılmıştır. En az ayrıcalık ilkesi, şifreleme anahtarı yönetimi, meta veri ve sınıflandırma, politika tabanlı erişim, uyumluluk kanıtı, eyleme geçirilebilir SLO’lar ile gözlemlenebilirlik ve maliyet kontrolü konularına vurgu yapılmaktadır. Güvenli, denetlenebilir ve verimli veri platformları oluşturmayı sağlamak için artıları/eksileri, hata modları ve pratik yapılandırmalar da dahil edilmiştir.
Kimlik, Erişim ve Yönetişim
IAM, hizmet hesapları, kimliğe bürünme, iş yükü kimliği, en az ayrıcalık ilkesi
- Kimlik sınırları
- Cloud Identity veya Google Workspace aracılığıyla kullanıcılar ve gruplar
- İş yükleri için hizmet hesapları; mümkün olan en düşük kaynakta (ör. proje yerine veri kümesi) dar kapsamlı roller atayın
- En az ayrıcalık ilkesi
- İlkel (primitive) roller yerine önceden tanımlanmış rolleri tercih edin; BigQuery için proje seviyesinde
vieweryerine veri kümelerindebigquery.dataViewergibi rolleri kullanın - İzinleri gruplara verin; üyeliği kullanıcı başına IAM ile değil, bir IdP’de yönetin
- Görev ayrılığı: anahtar yönetimi, veri erişimi ve yönetici için ayrı roller
- İlkel (primitive) roller yerine önceden tanımlanmış rolleri tercih edin; BigQuery için proje seviyesinde
- Kimliğe Bürünme ve İş Yükü Kimlik Federasyonu
- CI/CD veya otomasyonun hiçbir zaman uzun ömürlü anahtarları saklamaması için Hizmet Hesabı Kimliğine Bürünme’yi (roles/iam.serviceAccountTokenCreator) kullanın
- Harici kimliklerin hizmet hesabı anahtar dosyaları olmadan kısa ömürlü token’lar almasını sağlamak için OIDC/SAML ile İş Yükü Kimlik Federasyonu’nu kullanın
- Hata modları ve azaltma yöntemleri
- Proje seviyesindeki aşırı roller yanal harekete yol açar; Cloud Asset Inventory ile denetleyin
- Kayıp hizmet hesabı özel anahtarları: anahtar oluşturulmasına izin vermeyin; anahtar indirmeyi engellemek için kuruluş politikası kısıtlamalarını kullanın; bulunursa anahtarları rotasyona tabi tutun
- Kimlik sınırları
Dataplex yönetişimi, Data Catalog, iş meta verisi, veri soyu
- Dataplex, merkezi politikalarla BigQuery ve Cloud Storage üzerindeki yönetişimi birleştirmek için lake’ler (göller), zone’lar (bölgeler) ve asset’ler (varlıklar) sağlar
- Data Catalog, bir iş sözlüğü, etiket şablonları ve teknik meta verileri tutar; etiketler aracılığıyla iş meta verilerini (sahip, PII sınıfı, RTO/RPO) ekleyin
- Veri soyu, kaynak ve hedef ilişkilerini yakalar; etki ve uyumluluk kapsamını izlemek için Dataflow, Dataproc ve BigQuery ile Dataplex veri soyu entegrasyonlarını kullanın
- Artıları/eksileri
- Merkezi yönetişim başlangıçta ek yük getirir ancak uzun vadeli riski azaltır ve denetimleri hızlandırır
Politika etiketleri, sınıflandırma, satır seviyesi erişim, sütun maskeleme
- Sınıflandırma
- Data Catalog politika etiketlerinde bir taksonomi (ör. genel, dahili, gizli, kısıtlı) tanımlayın
- Politika etiketlerini BigQuery sütunlarına ekleyin; erişimin tablolar arasında sınıflandırmayı takip etmesi için IAM’i etiketlere bağlayın
- Sütun maskeleme
- Ayrıcalıklı olmayan okuyucular için hassas sütunları hash’lemek veya null yapmak için BigQuery veri maskeleme politikalarını kullanın
Örnek:
- Sınıflandırma
undefined
- Satır seviyesi erişim
tenant_idveyaregiongibi niteliklere göre kayıtları filtrelemek için satır erişim politikalarını kullanınÖrnek:
undefined
Hata modları
- İş hatları (pipeline) tarafından kullanılan hizmet hesaplarına politika etiketi IAM’i verilmemesi sorgu hatalarına neden olur; gerektiğinde hizmet aracıları (service agent) için politika etiketi görüntüleyici/erişimci ekleyin
- Kullanıcı başına çok sayıda yüksek seçiciliğe sahip koşul varsa, satır politikaları performansı düşürebilir; izolasyonun katı olduğu durumlarda kiracı başına daha genel kapsamlı veri kümesi (dataset-per-tenant) modelini tercih edin
Hassas veri keşfi ve kimliksizleştirme
- Cloud Storage ve BigQuery’yi sürekli olarak taramak için Sensitive Data Protection’ı kullanın; şablonlarla her lake/zone için keşif yapılandırmaları oluşturun
- Kimliksizleştirme dönüşümlerini kullanın: tokenizasyon, birleştirilebilirlik (joinability) için deterministik şifreleme veya maskeleme
- Dönüşüm anahtarlarını Cloud KMS’te saklayın; yeniden kimliklendirme anahtarlarını ikili kontrol ile ayrı tutun
- Artıları/eksileri
- Deterministik şifreleme join işlemlerine olanak tanır ancak frekans bilgilerini sızdırabilir; gerektiğinde format korumalı şifreleme veya gruplama (bucketing) ekleyin
- Örnekleme (sampling), keşif taramalarının maliyetini düşürür ancak düşük yaygınlıktaki PII’yi kaçırabilir
Güvenlik ve Uyumluluk Operasyonları
Şifreleme, Cloud KMS, CMEK ve sırların yönetimi
- Durağan ve aktarımdaki veriler varsayılan olarak şifrelenir; anahtarların mevzuata uygun kontrolünün gerekli olduğu durumlarda (BigQuery, GCS, Pub/Sub, Dataflow) CMEK’i etkinleştirin
- Anahtar yönetimi
- Anahtarları verilerle aynı bölgeye yerleştirin; hizmet aracısına (ör. BigQuery Service Agent)
roles/cloudkms.cryptoKeyEncrypterDecrypterrolünü verin - Anahtarları düzenli olarak rotasyona tabi tutun; devre dışı bırakılmış veya imha için zamanlanmış anahtarları izleyin
- Anahtarları verilerle aynı bölgeye yerleştirin; hizmet aracısına (ör. BigQuery Service Agent)
- Arıza durumları
- Bir CMEK anahtarını devre dışı bırakmak veya hizmet aracısının yetkisini iptal etmek; yüklemeleri, sorguları ve dışa aktarımları bozar; anahtar durumu değişikliklerinde uyarı oluşturun
- Bölgeler arası anahtar kullanımına izin verilmez; iş oluşturma hatalarını önlemek için konumları hizalayın
- Sırlar
- Veritabanı kimlik bilgileri, API jetonları için Secret Manager’ı kullanın; IAM aracılığıyla erişim verin ve Secret Manager günlükleriyle denetleyin
- Sırları asla koda, container’lara veya notebook’lara gömmeyin; sırları çalışma zamanı erişimiyle bağlayın; desteklendiği yerlerde IAM veritabanı kimlik doğrulamasını tercih edin
Denetim günlükleri, erişim gözden geçirme, uyumluluk kanıtı, saklama
- BigQuery, GCS, Pub/Sub için kuruluş genelinde Veri Erişimi günlüklerini etkinleştirin; CMEK ile korunan, yalnızca yazma amaçlı özel bir günlük projesine aktarın
- BigQuery’ye (analitik) ve Cloud Storage’a (bucket saklama kilidi ile uzun vadeli değişmez arşiv) toplu günlük havuzları (sink) oluşturun
- Periyodik erişim gözden geçirmesi ve sapma tespiti için Cloud Asset Inventory ve Policy Analyzer’ı kullanın
- Saklama
- Günlük saklama süresini uyumluluk gereksinimlerine göre ayarlayın; GCS’de nesne sürüm oluşturma ve saklama politikalarını kullanın
- BigQuery’de, varsayılan tablo sona erme süresini ayarlayın ve kısa vadeli geri alma işlemleri için tablo anlık görüntülerine/zaman yolculuğuna (time travel) güvenin; kritik veri kümelerini ayrı projelere arşivleyin
- Kanıt
- Dataplex etiketleriyle bir kontrol eşlemesi oluşturun ve sürdürün (ör. “SOX-C2: Kanıt X projesinde, Y havuzunda”), dışa aktarımları otomatikleştirin ve tasdiknameler (attestations) oluşturmak için zamanlanmış sorgular çalıştırın
← Makine Öğrenmesi · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →