Skip to main content
Campos PII são as colunas com dado pessoal — CPF, email, telefone — que você marca para aparecer mascaradas a papéis sem permissão. Um analista sem o papel autorizado vê o valor mascarado; o valor real só aparece para quem tem o papel. O mascaramento é uma das camadas de governança do Data Catalog, aplicada sobre o dado já ingerido. Ele vale para qualquer origem: o controle vive na própria plataforma e é re-estabelecido sobre o dado depois da ingestão.

As camadas de controle

O acesso a um dataset é governado por três mecanismos, que trabalham juntos. Esta página cobre os dois últimos. A identidade e o papel vêm do Zitadel. As políticas de mascaramento e de linha leem esse papel para decidir o que mostrar.

Marcar um campo como PII

Campos com dado pessoal podem ser configurados para serem visíveis apenas a papéis autorizados. As políticas ficam em YAML versionado no Workspace Git, com histórico e revisão por Pull Request.
1

Identificar o campo

No Data Catalog, inspecione o dataset e localize a coluna com dado pessoal (ex.: cpf, email, telefone).
2

Marcar como PII na política

Marque o campo como PII na política de acesso do dataset e defina quais papéis enxergam o valor real.
3

Revisar por Pull Request

Faça commit da política no Workspace Git. A aprovação por PR registra quem mudou a regra de acesso e quando.
O efeito: papéis sem permissão passam a ver o campo mascarado automaticamente. Quem tem o papel autorizado continua vendo o valor real.
O mascaramento é aplicado sobre o dado já ingerido no Catalog. O ACL da fonte (BigQuery, Databricks) não propaga na ingestão, então o controle de campo é re-estabelecido aqui. Ver Gestão de acesso.

Row-level security

O row-level security filtra quais registros um papel enxerga dentro de um mesmo dataset. Enquanto o mascaramento esconde colunas, o row-level security esconde linhas. Você define uma política por linha que restringe o conjunto de registros visível por papel. Isso é útil quando o mesmo dataset serve papéis que só podem ver um recorte dos dados.

Limitações conhecidas

  • Espelhar automaticamente o ACL da fonte (BigQuery, Databricks) para a plataforma não faz parte do fluxo padrão. Reproduzir exatamente a matriz de permissões da fonte é um mapeamento explícito nas políticas do Catalog. Ver Gestão de acesso.
  • A lista fechada de tipos de PII reconhecidos automaticamente (além de CPF, email, telefone) não está documentada aqui. [verificar]

Próximos passos

Gestão de acesso

O desenho completo de acesso, incluindo o caso BigQuery/Databricks.

Identidade (Zitadel)

Onde os papéis que o mascaramento lê são atribuídos.

Audit Log

O audit trail que registra cada acesso a dataset.

Data Catalog

Governança e metadados de cada dataset.